Partnerbenutzer automatisch synchronisieren? Cross-Tenant Synchronization konfigurieren

Veröffentlicht am:

Jeden Benutzer manuell einzuladen skaliert nicht, wenn viele Benutzer tenantuebergreifend zusammenarbeiten muessen.

Microsoft Entra Cross-Tenant Synchronization kann B2B Collaboration Users in einem Target Tenant automatisch erstellen, aktualisieren und entfernen.

Das Muster ist:

Target Tenant erlaubt Inbound Synchronization
-> Source Tenant erstellt eine Synchronization Configuration
-> ausgewaehlte Source Users werden im Target Tenant provisioniert
-> Lifecycle-Aenderungen werden weiter synchronisiert

Dies ist ein unidirektionaler Push vom Source Tenant zum Target Tenant. Es ist keine Tenant Migration, Password Synchronization oder bidirektionale Directory Synchronization.

Wann Cross-Tenant Synchronization verwenden?

Verwende sie, wenn:

  • eine Organisation mehrere Microsoft Entra Tenants besitzt
  • eine stabile Benutzergruppe dauerhaft tenantuebergreifenden Zugriff benoetigt
  • manuelle Guest Invitations zu viel Lifecycle-Aufwand verursachen
  • Benutzer automatisch erstellt und entfernt werden muessen, wenn sich der Scope aendert
  • ausgewaehlte Attribute zwischen Tenants synchron bleiben muessen

Fuer einen externen Benutzer oder eine kurze Partnerschaft ist eine normale B2B Guest Invitation meistens einfacher.

Cross-Tenant Synchronization ist hauptsaechlich fuer mehrere Tenants innerhalb einer Organisation gedacht. Sie kann organisationsuebergreifend verwendet werden, aber Privacy-, Consent-, Regulatory- und Data-Minimization-Verantwortlichkeiten muessen vorher geprueft werden.

Source und Target verstehen

Source Tenant: besitzt die internen Benutzer und pusht sie
Target Tenant: empfaengt B2B Collaboration User Objects

Nur interne Members des Source Tenants werden synchronisiert. Externe Benutzer, die bereits im Source Tenant vorhanden sind, werden nicht in einen weiteren Tenant uebertragen.

Benutzer authentifizieren sich mit ihrer Source Identity. Das synchronisierte Target Object enthaelt kein separates Passwort.

Cross-Tenant Synchronization provisioniert die Identitaet, gewaehrt aber nicht automatisch Zugriff auf jede Ressource. Weise den synchronisierten Benutzer separat der erforderlichen Anwendung, Gruppe, Microsoft-365-Ressource oder Azure-RBAC-Rolle zu.

Voraussetzungen

Plane fuer User Synchronization Microsoft Entra ID P1 oder P2 und die erforderlichen Rollen ein.

Typische Rollen sind:

Target Tenant: Security Administrator
Source Tenant: Security Administrator
Source Tenant: Hybrid Identity Administrator
Source Tenant: Cloud Application Administrator oder Application Administrator

Erfasse ausserdem:

  • Source Tenant ID
  • Target Tenant ID
  • Benutzer oder Gruppen fuer die Synchronisierung
  • erforderliche Attribute Mappings
  • einen Owner fuer Provisioning Failures und Lifecycle-Entscheidungen

Verwende getrennte Admin Sessions oder beschrifte jedes Browser-Profil eindeutig. Die richtige Einstellung im falschen Tenant zu konfigurieren ist ein leicht moeglicher Fehler.

Target Tenant: Source Organization hinzufuegen

Melde dich im Target Tenant an und oeffne:

Microsoft Entra admin center
> Entra ID
> External Identities
> Cross-tenant access settings
> Organizational settings

Waehle Add organization, gib die Source Tenant ID oder verifizierte Domain ein, pruefe das Ergebnis und waehle Add.

Target Tenant Cross-tenant access settings mit hinzugefuegter Source Organization unter Organizational settings

Target Tenant: Inbound Synchronization erlauben

Waehle in der Zeile der Source Organization den Link unter Inbound access.

Oeffne:

Cross-tenant sync

Aktiviere:

Allow user synchronization into this tenant

Group Synchronization hat separate Lizenzanforderungen und kann als zusaetzliche Option erscheinen. Aktiviere sie nur, wenn synchronisierte Group Objects Teil des Designs sind.

Target Tenant Inbound Cross-tenant sync Tab mit aktiviertem Allow user synchronization into this tenant

Waehle Save.

Wenn das Portal fragt, ob Cross-Tenant Sync und Automatic Redemption aktiviert werden sollen, waehle Yes, wenn Automatic Redemption Teil des genehmigten Designs ist.

Target Tenant: Automatic Redemption aktivieren

Oeffne weiterhin in den Inbound Settings des Target Tenants fuer die Source Organization:

Trust settings

Aktiviere:

Automatically redeem invitations with the tenant <source tenant>

Dadurch muss nicht jeder synchronisierte Benutzer eine Einladung oder einen Consent Prompt im Target Tenant akzeptieren.

Target Tenant Inbound Trust settings mit aktivierter Automatic Invitation Redemption fuer den Source Tenant

Waehle Save.

Automatic Redemption muss auch fuer die entsprechende Outbound Relationship im Source Tenant aktiviert werden.

Source Tenant: Target Organization hinzufuegen

Wechsle zum Source Tenant und oeffne:

Entra ID
> External Identities
> Cross-tenant access settings
> Organizational settings

Fuege die Target Organization mit ihrer Tenant ID oder verifizierten Domain hinzu.

Oeffne in der Zeile der Target Organization Outbound access, waehle Trust settings und aktiviere:

Automatically redeem invitations with the tenant <target tenant>

Source Tenant Outbound Trust settings mit aktivierter Automatic Invitation Redemption fuer den Target Tenant

Waehle Save.

Source Tenant: Synchronization Configuration erstellen

Gehe im Source Tenant zu:

Entra ID
> External Identities
> Cross-tenant synchronization
> Configurations

Waehle:

New configuration

Gib einen aussagekraeftigen Namen ein, zum Beispiel:

Sync approved users to Contoso target tenant

Waehle anschliessend Create.

Source Tenant Cross-tenant synchronization Seite mit einem aussagekraeftigen Namen fuer die neue Configuration

Target Tenant verbinden

Oeffne die neue Configuration und waehle Get started.

Konfiguriere:

Provisioning mode: Automatic
Authentication method: Cross Tenant Synchronization Policy
Tenant ID: <target tenant ID>

Waehle Test Connection.

Die Verbindung sollte melden, dass die angegebenen Credentials fuer Provisioning autorisiert sind. Dies prueft die Cross-Tenant Policies und provisioniert keinen Benutzer.

Cross-tenant synchronization Provisioning Seite mit Automatic Mode, Target Tenant ID und erfolgreichem Test Connection Ergebnis

Waehle Save, damit die Bereiche Mappings und Settings verfuegbar werden.

Provisioning Scope begrenzen

Oeffne Provisioning, erweitere Settings und konfiguriere:

Scope: Sync only assigned users and groups

Dies ist sicherer als die Synchronisierung aller Source Users.

Kehre zur Configuration zurueck und oeffne:

Users and groups > Add user/group

Weise nur die internen Benutzer oder Gruppen zu, die provisioniert werden sollen. Wenn eine Gruppe zugewiesen wird, sind nur direkte Members im Scope; Nested Group Membership wird nicht kaskadiert.

Cross-tenant synchronization Users and groups Seite mit einer kleinen genehmigten Gruppe, die der Configuration zugewiesen ist

Attribute Mappings pruefen

Erweitere unter Provisioning den Bereich Mappings und oeffne:

Provision Microsoft Entra ID Users

Pruefe die Source und Target Attributes, bevor du den Job startest.

Wichtige Beispiele sind:

displayName
userPrincipalName
mail
userType
showInAddressList

Behalte die Default Mappings bei, solange keine dokumentierte Business-Anforderung eine Aenderung verlangt. Eine falsche Transformation kann jede synchronisierte Identitaet betreffen.

Wenn bereits manuell eingeladene Guests gematcht werden muessen, pruefe vor dem Rollout das Matching-Verhalten und den Pending Invitation State.

Cross-tenant synchronization Attribute Mapping Seite mit User Mappings von Source zu Target Attributes

Waehle nach genehmigten Mapping-Aenderungen Save.

Provisioning Safety Settings konfigurieren

Konfiguriere unter Provisioning > Settings eine E-Mail-Adresse fuer Error Notifications.

Aktiviere Accidental Deletion Prevention und waehle einen Threshold, der zur synchronisierten Population passt.

Beispiel:

Send an email notification when a failure occurs: Yes
Prevent accidental deletion: Yes
Deletion threshold: 10

Wenn nur eine kleine Partnerpopulation synchronisiert wird, sollte der Threshold bewusst niedriger als der Default sein.

Provisioning Settings Bereich mit Assigned-User Scope, Failure Notification Email und Accidental Deletion Prevention

Waehle Save.

Provisioning starten und ueberwachen

Oeffne die Configuration Overview und waehle:

Start provisioning

Der erste Zyklus dauert laenger als spaetere Incremental Cycles.

Verwende Provisioning logs, um erstellte, aktualisierte, uebersprungene, fehlgeschlagene und deprovisionierte Objects zu pruefen.

Cross-tenant synchronization Configuration Overview mit laufendem Provisioning und Links zu Provisioning Logs

Im Target Tenant erscheinen synchronisierte Identitaeten als B2B Collaboration Users. Weise ihnen die benoetigten Ressourcen zu; Synchronization allein gewaehrt keinen Application- oder Azure-Zugriff.

Lifecycle-Verhalten

Cross-Tenant Synchronization bewertet kontinuierlich den konfigurierten Scope.

Source User zum Scope hinzugefuegt -> Target B2B User wird erstellt
Source Attributes geaendert -> gemappte Target Attributes werden aktualisiert
Source User aus Scope entfernt oder geloescht -> Target B2B User wird entsprechend den Provisioning Settings deprovisioniert

Behandle das Target Object nicht als unabhaengig verwaltetes Employee Account. Der Source Tenant bleibt authoritative.

Enterprise Note

Empfohlene Checkliste:

  • Cross-Tenant Synchronization hauptsaechlich fuer Tenants innerhalb derselben Organisation verwenden
  • fuer organisationsuebergreifende Synchronisierung Privacy und Compliance Review abschliessen
  • nur genehmigte Benutzer oder Gruppen synchronisieren
  • Application und Azure Assignments separat und least privileged halten
  • Mappings vor dem Start von Provisioning pruefen
  • Accidental Deletion Protection konfigurieren
  • Failure Notifications an eine ueberwachte Mailbox senden
  • Provisioning Logs und Quarantine State ueberwachen
  • dokumentieren, welcher Tenant authoritative ist
  • definieren, wie synchronisierte Benutzer ihren Ressourcenzugriff verlieren, wenn sie den Scope verlassen

Cross-Tenant Synchronization automatisiert den B2B Identity Lifecycle. Sie ersetzt keine Application Authorization, Conditional Access, Access Reviews oder Data-Governance-Kontrollen.