Teams mit Gast-Mitgliedern
| Team | E-Mail der Gruppe | Anzahl Gäste | Gäste (Auszug) |
|---|
Hinweise zu diesem Bereich
Was zeigt dieser Bereich? Alle Teams im Mandanten, in denen mindestens ein Gast-Konto Mitglied ist – ideal für Transparenz und Datenschutz-Abstimmungen.
DSGVO: Gast-UPNs und Namen sind personenbezogen. Exporte nur speichern, wenn Ihre Organisation das erlaubt.
Berechtigungen: Group.Read.All für die Teamliste; für den B2B-Block zusätzlich AuditLog.Read.All.
Mit „Daten laden" werden Teams und B2B-Einladungen gleichzeitig geladen. Ergebnisse bleiben für diese Browser-Sitzung in sessionStorage gespeichert.
B2B-/Gast-Einladungen (Verzeichnis-Audit)
| E-Mail / UPN | Zeitpunkt · Ergebnis | Name / Kontext |
|---|
Hinweise zu diesem Bereich
Was zeigt dieser Bereich? Protokollierte B2B-/Gast-Einladungen aus dem Entra-Verzeichnis-Audit (z. B. „Invite external user"), inklusive Zeitpunkt, Ergebnis und Kontext.
Lesender Bereich: Hier werden keine Daten verändert. Die Einladungsliste wird gemeinsam mit dem Tab „Teams mit Gast-Mitgliedern" über „Daten laden" abgerufen.
Berechtigungen: AuditLog.Read.All plus eine Berichts- oder Security-Lese-Rolle in Entra für den angemeldeten Benutzer.
Alle Gäste im Tenant – verwalten (Schreibender Bereich)
| Anzeigename | UPN / E-Mail | Status | Erstellt | Letzte Anmeldung | Aktionen |
|---|
Wichtige Hinweise – schreibender Bereich
Schreibende Aktionen: In diesem Bereich werden Gast-Benutzer des Tenants geändert oder dauerhaft entfernt. Jede Löschaktion erfordert eine zusätzliche Bestätigung.
Berechtigungen: User.Read.All (Liste), User.ReadWrite.All (Bearbeiten/Löschen), optional Group.Read.All (Mitgliedschaftsvorschau) und AuditLog.Read.All (letzte Anmeldung).
Der angemeldete Benutzer benötigt eine Verwaltungsrolle in Entra, z. B. Benutzeradministrator oder Gast-Einladungs-Administrator.
Tipp: Status-, Inaktivitäts- und Textsuche lassen sich kombinieren. Mit „Alle gefilterten auswählen" können passende Gäste bequem für eine Sammelaktion vorgemerkt werden.
Gast-Einlader (Berechtigung)
Schritt 1: Sicherheitsgruppe für berechtigte Einladende
In diesem Schritt wird zuerst die passende Sicherheitsgruppe angelegt oder ausgewählt. Erst danach wird in Schritt 2 die Richtlinie und Rolle darauf angewendet.
Empfohlen: rollenfähige Sicherheitsgruppe. Damit die Gruppe die Verzeichnisrolle Gasteinladende:r tragen kann, muss sie eine rollenfähige reine Sicherheitsgruppe sein (securityEnabled=true, mailEnabled=false, isAssignableToRole=true). Diese Option wird beim Anlegen unten gesetzt.
Mail-aktivierte Sicherheitsgruppen können die Rolle nicht direkt tragen (Microsoft-Einschränkung). Für solche Gruppen bietet Schritt 2 einen Fallback an: Die Mitglieder werden einzeln der Rolle „Gasteinladende:r“ zugewiesen.
Im nächsten Schritt setzt dieses Tool zusätzlich die Tenant-Einstellung authorizationPolicy.allowInvitesFrom = adminsAndGuestInviters. Dadurch dürfen nur Admins und Mitglieder dieser Rolle/Gruppe Gäste einladen – alle anderen Konten nicht.
Optional: Gruppe hier per Microsoft Graph als rollenfähige Sicherheitsgruppe anlegen. Alternativ eine bestehende Gruppe per Object-ID oder Namen unten finden.
Entra: Gruppen · Microsoft 365 Admin Center: Gruppen · Entra: Verzeichnisrollen
Schritt 2: Richtlinie, Rolle & Mitglieder
Hier arbeiten Sie nur noch mit der in Schritt 1 gewählten Gruppe weiter: Rolle zuweisen, Mitglieder pflegen und den Tenant sauber auf „Admins und Gasteinladende“ umstellen.
Tenant-Einstellung: authorizationPolicy.allowInvitesFrom bestimmt, wer im Mandanten Gäste einladen darf. Für „nur ausgewählte Personen“ wählt dieses Tool den Wert adminsAndGuestInviters – damit zählen Admins und Träger:innen der Rolle „Gasteinladende:r“.
Rolle „Gasteinladende:r“ (Guest Inviter): Wird die Sicherheitsgruppe der Rolle zugewiesen (rollenfähige Gruppe nötig), gelten alle Gruppenmitglieder als einladeberechtigt.
Fallback für bestehende/mail-aktivierte Gruppen: Mitglieder werden mit der Rolle einzeln synchronisiert (neue dazu, optional entfernen).
Gruppe in Microsoft Entra öffnen
Mitglieder/Besitzer pflegen Sie wie gewohnt im Portal – hier sind Direktlinks:
Gruppe (Microsoft Graph)
Wird geladen …
Besitzer der Sicherheitsgruppe verwalten
Besitzer:innen können die Gruppe verwalten (Mitglieder hinzufügen/entfernen, Eigenschaften ändern). Für rollenfähige Sicherheitsgruppen besonders wichtig, weil Microsoft hier keinen Self-Service erlaubt.
| Anzeigename | UPN / E-Mail | Aktion |
|---|---|---|
| Noch keine Gruppe gewählt. | ||
Mitglieder der Sicherheitsgruppe verwalten
Mitglieder dieser Gruppe dürfen Gäste einladen (sofern die Richtlinie aus Abschnitt „A) Richtlinie anwenden" aktiv ist).
| Anzeigename | UPN / E-Mail | Aktion |
|---|---|---|
| Noch keine Gruppe gewählt. | ||
Berechtigungen & Anmeldung
Policy.ReadWrite.Authorization,
RoleManagement.ReadWrite.Directory,
Group.ReadWrite.All.
A) Richtlinie anwenden (empfohlen)
Setzt allowInvitesFrom = adminsAndGuestInviters und weist der Gruppe die Rolle „Gasteinladende:r“ zu. Erfordert eine rollenfähige Sicherheitsgruppe.
B) Fallback: Mitglieder einzeln synchronisieren
Für nicht-rollenfähige oder mail-aktivierte Gruppen: Diese Aktion fügt jedes Mitglied der Gruppe einzeln als Träger der Rolle „Gasteinladende:r“ hinzu. „Aufräumen“ entfernt umgekehrt Rollenträger:innen, die nicht (mehr) in der Gruppe sind.
Zurücksetzen
Protokoll
Aktueller Status
Noch nicht gelesen – „Status lesen“ wählen.