Partner benoetigt Zugriff? Cross-Tenant Access konfigurieren

Veröffentlicht am:

Ein Partner benoetigt Zugriff auf eine Anwendung in deinem Tenant.

Lockere nicht die Cross-Tenant Defaults fuer alle externen Organisationen.

Erstelle stattdessen organisationsspezifische Einstellungen fuer den Partner-Tenant.

Das Microsoft Entra Muster ist:

Partner-Tenant identifizieren -> Organisation hinzufuegen -> Inbound Access konfigurieren -> Trust Settings pruefen -> Partnerbenutzer einladen und zuweisen -> Zugriff testen

Dieser Trip verwendet B2B Collaboration in einem Microsoft Entra Workforce-Tenant.

Was Cross-Tenant Access steuert

Cross-Tenant Access Settings steuern:

  • welche externen Benutzer und Gruppen auf deinen Tenant zugreifen duerfen
  • auf welche Anwendungen sie zugreifen duerfen
  • ob dein Tenant MFA- und Device-Claims des Partner-Tenants vertraut
  • welche eigenen Benutzer ueber Outbound B2B Collaboration auf Ressourcen des Partners zugreifen duerfen

Inbound und Outbound Settings sind unabhaengig voneinander.

In diesem Szenario greift der Partnerbenutzer auf deinen Tenant zu. Konfiguriere deshalb Inbound access in deinem Tenant.

Cross-Tenant Access Settings erstellen weder das Gastkonto noch gewahren sie selbst Anwendungsberechtigungen. Der Partnerbenutzer muss weiterhin eingeladen oder provisioniert und der erforderlichen Anwendung oder Ressource zugewiesen werden.

Warum konfigurieren, wenn ein Gast eingeladen werden kann?

Fuer ein einfaches Szenario kann die Einladung des Gasts ausreichen.

Die drei Kontrollen loesen unterschiedliche Aufgaben:

Guest Invitation: Wer erhaelt eine Identitaet in deinem Tenant?
Application oder Azure Assignment: Worauf darf der Gast zugreifen?
Cross-Tenant Access Settings: Welche externen Identitaeten duerfen die Collaboration Boundary passieren und welchen Security Claims vertraut dein Tenant?

Fuer einen Partnerbenutzer, der eine Anwendung benoetigt, kann der normale Ablauf so aussehen:

Externen Benutzer einladen -> Gast der Anwendung zuweisen -> Conditional Access anwenden

Die Default Cross-Tenant Settings decken dieses Szenario normalerweise ohne organisationsspezifische Partnerkonfiguration ab.

Erstelle organisationsspezifische Cross-Tenant Settings, wenn du eine zusaetzliche Kontrolle auf Tenant-Ebene benoetigst, zum Beispiel:

  • nur genehmigte Benutzer oder Gruppen eines Partner-Tenants erlauben
  • dem Partner nur ausgewaehlte Anwendungen erlauben
  • alle anderen Benutzer des Partner-Tenants blockieren
  • im Home-Tenant des Partners durchgefuehrte MFA akzeptieren
  • genehmigten Compliant-Device- oder Hybrid-Join-Claims vertrauen
  • eine Ausnahme zu restriktiven tenantweiten Defaults erstellen
  • ueber Outbound Settings steuern, auf welche externen Tenants eigene Benutzer zugreifen duerfen

Beispiel:

Partner-Tenant hat 2.000 Benutzer
Nur die genehmigte Consultant-Gruppe darf zusammenarbeiten
Nur die Project Application ist erlaubt
Partner-MFA wird nach Security Review akzeptiert

Die genehmigten Consultants benoetigen weiterhin Gastidentitaeten und Application Assignments. Die Cross-Tenant Policy fuegt eine zweite Grenze um diesen Zugriff hinzu.

Partner-Tenant-Daten erfassen

Frage den Partner nach einem dieser Werte:

Microsoft Entra tenant ID
Verified domain name

Bevorzuge die Tenant ID, weil sie die Organisation eindeutig identifiziert.

Klaere ausserdem:

  • welche Partnerbenutzer oder Gruppen Zugriff benoetigen
  • welche Anwendung sie benoetigen
  • ob der Partner MFA erzwingt
  • ob dein Security-Team die MFA- oder Device-Kontrollen des Partners akzeptiert

Aktiviere Trust Settings nicht nur aufgrund des Partnernamens oder einer informellen Anfrage.

Cross-Tenant Access Settings oeffnen

Melde dich mindestens mit der Rolle Security Administrator an.

Gehe zu:

Microsoft Entra admin center > Entra ID > External Identities > Cross-tenant access settings

Oeffne:

Organizational settings

Organisationsspezifische Einstellungen ueberschreiben die Default Settings fuer diesen Partner.

Microsoft Entra Cross-tenant access settings Seite mit geoeffnetem Organizational settings Tab und sichtbarer Add organization Aktion

Partnerorganisation hinzufuegen

Waehle:

Add organization

Gib die Tenant ID oder verifizierte Domain des Partners ein, waehle die richtige Organisation und klicke Add.

Add organization Pane mit Partner-Domain oder Tenant ID, aufgeloestem Organisationsnamen, Tenant ID und Add Button

Pruefe Organisationsname und Tenant ID, bevor du fortfaehrst. Eine aehnliche Domain oder ein aehnlicher Firmenname ist kein ausreichender Nachweis fuer den richtigen Tenant.

Die neue Organisation erbt zunaechst deine Inbound und Outbound Default Settings.

Organizational settings Liste mit hinzugefuegtem Partner und Inherited from default fuer Inbound und Outbound Access

Inbound B2B Collaboration konfigurieren

Waehle in der Partnerzeile den Link unter:

Inbound access

Oeffne B2B collaboration und waehle:

Customize settings

Partnerspezifische Inbound access settings mit geoeffneter B2B collaboration und ausgewaehlten Customize settings

Konfiguriere unter External users and groups:

Access status: Allow access
Applies to: Select external users and groups

Inbound B2B External users and groups Tab mit ausgewaehlten Allow access und Select external users and groups Optionen

Fuege nur die Partnerbenutzer oder Gruppen hinzu, die Zugriff benoetigen.

Add other users and groups Pane mit einer Partnerbenutzer- oder Gruppen-Object-ID zum Hinzufuegen

Die Auswahl bestimmter externer Benutzer und Gruppen erfordert Microsoft Entra ID P1 oder P2. Wenn diese Lizenz nicht vorhanden ist, verwende die engste unterstuetzte Kontrolle und kompensiere mit Guest Lifecycle Reviews und Application Assignments.

Anwendungen einschraenken

Oeffne den Tab Applications und konfiguriere:

Access status: Allow access
Applies to: Select applications

Inbound B2B Applications Tab mit ausgewaehlten Allow access und Select applications Optionen

Waehle nur die Anwendung, die der Partner benoetigt.

Application Selection Pane mit der fuer den Partnerzugriff ausgewaehlten internen Anwendung

Eine Application Allowlist kann unterstuetzende Microsoft-Anwendungen fuer Anmeldung, Invitation Redemption, My Apps oder Security Registration benoetigen. Teste den vollstaendigen User Journey vor dem produktiven Rollout.

Waehle nicht All applications, nur weil der Partner eine Anwendung benoetigt.

Klicke Save.

Vertrauen in Partner-Claims festlegen

Oeffne die Inbound Trust settings des Partners.

Du kannst Claims des Partner-Tenants fuer folgende Kontrollen vertrauen:

Multifactor authentication
Compliant devices
Microsoft Entra hybrid joined devices

Beispiel fuer einen Partner, dessen MFA-Kontrollen deine Organisation geprueft hat:

Trust multifactor authentication from Microsoft Entra tenants: Yes
Trust compliant devices: No
Trust Microsoft Entra hybrid joined devices: No

Partnerspezifische Inbound Trust settings mit ausschliesslich den genehmigten MFA- oder Device-Trust-Optionen

Wenn du einem Claim vertraust, koennen deine Conditional Access Policies den Claim des Partner-Tenants akzeptieren, statt den Benutzer die Kontrolle erneut in deinem Tenant erfuellen zu lassen.

Aktiviere nur Claims, die durch eine explizite Sicherheitsvereinbarung abgedeckt sind. Wenn du dem MFA-Claim des Partners nicht vertraust, kann deine eigene Conditional Access Policy MFA fuer den Gast verlangen.

Klicke Save.

Partnerbenutzer einladen und zuweisen

Die Cross-Tenant Policy erlaubt jetzt die konfigurierte Zusammenarbeit. Der Partnerbenutzer benoetigt aber weiterhin Ressourcenzugriff.

Fuehre die normalen B2B Onboarding-Schritte aus:

Externen Benutzer einladen oder provisionieren
Gast der Anwendung oder Ressource zuweisen
Erforderliche Conditional Access Policies anwenden

Verwende fuer mehrere Partnerbenutzer eine dedizierte Gruppe, wenn die Anwendung gruppenbasierte Zuweisungen unterstuetzt.

Enterprise Note

Empfohlene Checkliste:

  • organisationsspezifische Einstellungen statt breitem Default Access verwenden
  • nur erforderliche Partnerbenutzer, Gruppen und Anwendungen erlauben
  • Partner-Tenant-ID ueber einen zweiten Kanal verifizieren
  • Partner-MFA- oder Device-Claims nur nach Security Review vertrauen
  • Conditional Access-Schutz fuer Gastbenutzer beibehalten
  • Ressourcenzugriff getrennt von der Cross-Tenant Policy zuweisen
  • Owner und Enddatum fuer die Partnerschaft definieren
  • Gastkonten und Zuweisungen regelmaessig pruefen
  • organisationsspezifischen Zugriff am Ende der Partnerschaft entfernen

Cross-Tenant Access definiert die Grenze der Zusammenarbeit. Application Assignments und Conditional Access entscheiden weiterhin, was der Partner tatsaechlich und unter welchen Bedingungen verwenden kann.