Partner benoetigt Zugriff? Cross-Tenant Access konfigurieren
Ein Partner benoetigt Zugriff auf eine Anwendung in deinem Tenant.
Lockere nicht die Cross-Tenant Defaults fuer alle externen Organisationen.
Erstelle stattdessen organisationsspezifische Einstellungen fuer den Partner-Tenant.
Das Microsoft Entra Muster ist:
Partner-Tenant identifizieren -> Organisation hinzufuegen -> Inbound Access konfigurieren -> Trust Settings pruefen -> Partnerbenutzer einladen und zuweisen -> Zugriff testen
Dieser Trip verwendet B2B Collaboration in einem Microsoft Entra Workforce-Tenant.
Was Cross-Tenant Access steuert
Cross-Tenant Access Settings steuern:
- welche externen Benutzer und Gruppen auf deinen Tenant zugreifen duerfen
- auf welche Anwendungen sie zugreifen duerfen
- ob dein Tenant MFA- und Device-Claims des Partner-Tenants vertraut
- welche eigenen Benutzer ueber Outbound B2B Collaboration auf Ressourcen des Partners zugreifen duerfen
Inbound und Outbound Settings sind unabhaengig voneinander.
In diesem Szenario greift der Partnerbenutzer auf deinen Tenant zu. Konfiguriere deshalb Inbound access in deinem Tenant.
Cross-Tenant Access Settings erstellen weder das Gastkonto noch gewahren sie selbst Anwendungsberechtigungen. Der Partnerbenutzer muss weiterhin eingeladen oder provisioniert und der erforderlichen Anwendung oder Ressource zugewiesen werden.
Warum konfigurieren, wenn ein Gast eingeladen werden kann?
Fuer ein einfaches Szenario kann die Einladung des Gasts ausreichen.
Die drei Kontrollen loesen unterschiedliche Aufgaben:
Guest Invitation: Wer erhaelt eine Identitaet in deinem Tenant?
Application oder Azure Assignment: Worauf darf der Gast zugreifen?
Cross-Tenant Access Settings: Welche externen Identitaeten duerfen die Collaboration Boundary passieren und welchen Security Claims vertraut dein Tenant?
Fuer einen Partnerbenutzer, der eine Anwendung benoetigt, kann der normale Ablauf so aussehen:
Externen Benutzer einladen -> Gast der Anwendung zuweisen -> Conditional Access anwenden
Die Default Cross-Tenant Settings decken dieses Szenario normalerweise ohne organisationsspezifische Partnerkonfiguration ab.
Erstelle organisationsspezifische Cross-Tenant Settings, wenn du eine zusaetzliche Kontrolle auf Tenant-Ebene benoetigst, zum Beispiel:
- nur genehmigte Benutzer oder Gruppen eines Partner-Tenants erlauben
- dem Partner nur ausgewaehlte Anwendungen erlauben
- alle anderen Benutzer des Partner-Tenants blockieren
- im Home-Tenant des Partners durchgefuehrte MFA akzeptieren
- genehmigten Compliant-Device- oder Hybrid-Join-Claims vertrauen
- eine Ausnahme zu restriktiven tenantweiten Defaults erstellen
- ueber Outbound Settings steuern, auf welche externen Tenants eigene Benutzer zugreifen duerfen
Beispiel:
Partner-Tenant hat 2.000 Benutzer
Nur die genehmigte Consultant-Gruppe darf zusammenarbeiten
Nur die Project Application ist erlaubt
Partner-MFA wird nach Security Review akzeptiert
Die genehmigten Consultants benoetigen weiterhin Gastidentitaeten und Application Assignments. Die Cross-Tenant Policy fuegt eine zweite Grenze um diesen Zugriff hinzu.
Partner-Tenant-Daten erfassen
Frage den Partner nach einem dieser Werte:
Microsoft Entra tenant ID
Verified domain name
Bevorzuge die Tenant ID, weil sie die Organisation eindeutig identifiziert.
Klaere ausserdem:
- welche Partnerbenutzer oder Gruppen Zugriff benoetigen
- welche Anwendung sie benoetigen
- ob der Partner MFA erzwingt
- ob dein Security-Team die MFA- oder Device-Kontrollen des Partners akzeptiert
Aktiviere Trust Settings nicht nur aufgrund des Partnernamens oder einer informellen Anfrage.
Cross-Tenant Access Settings oeffnen
Melde dich mindestens mit der Rolle Security Administrator an.
Gehe zu:
Microsoft Entra admin center > Entra ID > External Identities > Cross-tenant access settings
Oeffne:
Organizational settings
Organisationsspezifische Einstellungen ueberschreiben die Default Settings fuer diesen Partner.

Partnerorganisation hinzufuegen
Waehle:
Add organization
Gib die Tenant ID oder verifizierte Domain des Partners ein, waehle die richtige Organisation und klicke Add.

Pruefe Organisationsname und Tenant ID, bevor du fortfaehrst. Eine aehnliche Domain oder ein aehnlicher Firmenname ist kein ausreichender Nachweis fuer den richtigen Tenant.
Die neue Organisation erbt zunaechst deine Inbound und Outbound Default Settings.

Inbound B2B Collaboration konfigurieren
Waehle in der Partnerzeile den Link unter:
Inbound access
Oeffne B2B collaboration und waehle:
Customize settings

Konfiguriere unter External users and groups:
Access status: Allow access
Applies to: Select external users and groups

Fuege nur die Partnerbenutzer oder Gruppen hinzu, die Zugriff benoetigen.

Die Auswahl bestimmter externer Benutzer und Gruppen erfordert Microsoft Entra ID P1 oder P2. Wenn diese Lizenz nicht vorhanden ist, verwende die engste unterstuetzte Kontrolle und kompensiere mit Guest Lifecycle Reviews und Application Assignments.
Anwendungen einschraenken
Oeffne den Tab Applications und konfiguriere:
Access status: Allow access
Applies to: Select applications

Waehle nur die Anwendung, die der Partner benoetigt.

Eine Application Allowlist kann unterstuetzende Microsoft-Anwendungen fuer Anmeldung, Invitation Redemption, My Apps oder Security Registration benoetigen. Teste den vollstaendigen User Journey vor dem produktiven Rollout.
Waehle nicht All applications, nur weil der Partner eine Anwendung benoetigt.
Klicke Save.
Vertrauen in Partner-Claims festlegen
Oeffne die Inbound Trust settings des Partners.
Du kannst Claims des Partner-Tenants fuer folgende Kontrollen vertrauen:
Multifactor authentication
Compliant devices
Microsoft Entra hybrid joined devices
Beispiel fuer einen Partner, dessen MFA-Kontrollen deine Organisation geprueft hat:
Trust multifactor authentication from Microsoft Entra tenants: Yes
Trust compliant devices: No
Trust Microsoft Entra hybrid joined devices: No

Wenn du einem Claim vertraust, koennen deine Conditional Access Policies den Claim des Partner-Tenants akzeptieren, statt den Benutzer die Kontrolle erneut in deinem Tenant erfuellen zu lassen.
Aktiviere nur Claims, die durch eine explizite Sicherheitsvereinbarung abgedeckt sind. Wenn du dem MFA-Claim des Partners nicht vertraust, kann deine eigene Conditional Access Policy MFA fuer den Gast verlangen.
Klicke Save.
Partnerbenutzer einladen und zuweisen
Die Cross-Tenant Policy erlaubt jetzt die konfigurierte Zusammenarbeit. Der Partnerbenutzer benoetigt aber weiterhin Ressourcenzugriff.
Fuehre die normalen B2B Onboarding-Schritte aus:
Externen Benutzer einladen oder provisionieren
Gast der Anwendung oder Ressource zuweisen
Erforderliche Conditional Access Policies anwenden
Verwende fuer mehrere Partnerbenutzer eine dedizierte Gruppe, wenn die Anwendung gruppenbasierte Zuweisungen unterstuetzt.
Enterprise Note
Empfohlene Checkliste:
- organisationsspezifische Einstellungen statt breitem Default Access verwenden
- nur erforderliche Partnerbenutzer, Gruppen und Anwendungen erlauben
- Partner-Tenant-ID ueber einen zweiten Kanal verifizieren
- Partner-MFA- oder Device-Claims nur nach Security Review vertrauen
- Conditional Access-Schutz fuer Gastbenutzer beibehalten
- Ressourcenzugriff getrennt von der Cross-Tenant Policy zuweisen
- Owner und Enddatum fuer die Partnerschaft definieren
- Gastkonten und Zuweisungen regelmaessig pruefen
- organisationsspezifischen Zugriff am Ende der Partnerschaft entfernen
Cross-Tenant Access definiert die Grenze der Zusammenarbeit. Application Assignments und Conditional Access entscheiden weiterhin, was der Partner tatsaechlich und unter welchen Bedingungen verwenden kann.