Partnerbenutzer automatisch synchronisieren? Cross-Tenant Synchronization konfigurieren
Jeden Benutzer manuell einzuladen skaliert nicht, wenn viele Benutzer tenantuebergreifend zusammenarbeiten muessen.
Microsoft Entra Cross-Tenant Synchronization kann B2B Collaboration Users in einem Target Tenant automatisch erstellen, aktualisieren und entfernen.
Das Muster ist:
Target Tenant erlaubt Inbound Synchronization
-> Source Tenant erstellt eine Synchronization Configuration
-> ausgewaehlte Source Users werden im Target Tenant provisioniert
-> Lifecycle-Aenderungen werden weiter synchronisiert
Dies ist ein unidirektionaler Push vom Source Tenant zum Target Tenant. Es ist keine Tenant Migration, Password Synchronization oder bidirektionale Directory Synchronization.
Wann Cross-Tenant Synchronization verwenden?
Verwende sie, wenn:
- eine Organisation mehrere Microsoft Entra Tenants besitzt
- eine stabile Benutzergruppe dauerhaft tenantuebergreifenden Zugriff benoetigt
- manuelle Guest Invitations zu viel Lifecycle-Aufwand verursachen
- Benutzer automatisch erstellt und entfernt werden muessen, wenn sich der Scope aendert
- ausgewaehlte Attribute zwischen Tenants synchron bleiben muessen
Fuer einen externen Benutzer oder eine kurze Partnerschaft ist eine normale B2B Guest Invitation meistens einfacher.
Cross-Tenant Synchronization ist hauptsaechlich fuer mehrere Tenants innerhalb einer Organisation gedacht. Sie kann organisationsuebergreifend verwendet werden, aber Privacy-, Consent-, Regulatory- und Data-Minimization-Verantwortlichkeiten muessen vorher geprueft werden.
Source und Target verstehen
Source Tenant: besitzt die internen Benutzer und pusht sie
Target Tenant: empfaengt B2B Collaboration User Objects
Nur interne Members des Source Tenants werden synchronisiert. Externe Benutzer, die bereits im Source Tenant vorhanden sind, werden nicht in einen weiteren Tenant uebertragen.
Benutzer authentifizieren sich mit ihrer Source Identity. Das synchronisierte Target Object enthaelt kein separates Passwort.
Cross-Tenant Synchronization provisioniert die Identitaet, gewaehrt aber nicht automatisch Zugriff auf jede Ressource. Weise den synchronisierten Benutzer separat der erforderlichen Anwendung, Gruppe, Microsoft-365-Ressource oder Azure-RBAC-Rolle zu.
Voraussetzungen
Plane fuer User Synchronization Microsoft Entra ID P1 oder P2 und die erforderlichen Rollen ein.
Typische Rollen sind:
Target Tenant: Security Administrator
Source Tenant: Security Administrator
Source Tenant: Hybrid Identity Administrator
Source Tenant: Cloud Application Administrator oder Application Administrator
Erfasse ausserdem:
- Source Tenant ID
- Target Tenant ID
- Benutzer oder Gruppen fuer die Synchronisierung
- erforderliche Attribute Mappings
- einen Owner fuer Provisioning Failures und Lifecycle-Entscheidungen
Verwende getrennte Admin Sessions oder beschrifte jedes Browser-Profil eindeutig. Die richtige Einstellung im falschen Tenant zu konfigurieren ist ein leicht moeglicher Fehler.
Target Tenant: Source Organization hinzufuegen
Melde dich im Target Tenant an und oeffne:
Microsoft Entra admin center
> Entra ID
> External Identities
> Cross-tenant access settings
> Organizational settings
Waehle Add organization, gib die Source Tenant ID oder verifizierte Domain ein, pruefe das Ergebnis und waehle Add.

Target Tenant: Inbound Synchronization erlauben
Waehle in der Zeile der Source Organization den Link unter Inbound access.
Oeffne:
Cross-tenant sync
Aktiviere:
Allow user synchronization into this tenant
Group Synchronization hat separate Lizenzanforderungen und kann als zusaetzliche Option erscheinen. Aktiviere sie nur, wenn synchronisierte Group Objects Teil des Designs sind.

Waehle Save.
Wenn das Portal fragt, ob Cross-Tenant Sync und Automatic Redemption aktiviert werden sollen, waehle Yes, wenn Automatic Redemption Teil des genehmigten Designs ist.
Target Tenant: Automatic Redemption aktivieren
Oeffne weiterhin in den Inbound Settings des Target Tenants fuer die Source Organization:
Trust settings
Aktiviere:
Automatically redeem invitations with the tenant <source tenant>
Dadurch muss nicht jeder synchronisierte Benutzer eine Einladung oder einen Consent Prompt im Target Tenant akzeptieren.

Waehle Save.
Automatic Redemption muss auch fuer die entsprechende Outbound Relationship im Source Tenant aktiviert werden.
Source Tenant: Target Organization hinzufuegen
Wechsle zum Source Tenant und oeffne:
Entra ID
> External Identities
> Cross-tenant access settings
> Organizational settings
Fuege die Target Organization mit ihrer Tenant ID oder verifizierten Domain hinzu.
Oeffne in der Zeile der Target Organization Outbound access, waehle Trust settings und aktiviere:
Automatically redeem invitations with the tenant <target tenant>

Waehle Save.
Source Tenant: Synchronization Configuration erstellen
Gehe im Source Tenant zu:
Entra ID
> External Identities
> Cross-tenant synchronization
> Configurations
Waehle:
New configuration
Gib einen aussagekraeftigen Namen ein, zum Beispiel:
Sync approved users to Contoso target tenant
Waehle anschliessend Create.

Target Tenant verbinden
Oeffne die neue Configuration und waehle Get started.
Konfiguriere:
Provisioning mode: Automatic
Authentication method: Cross Tenant Synchronization Policy
Tenant ID: <target tenant ID>
Waehle Test Connection.
Die Verbindung sollte melden, dass die angegebenen Credentials fuer Provisioning autorisiert sind. Dies prueft die Cross-Tenant Policies und provisioniert keinen Benutzer.

Waehle Save, damit die Bereiche Mappings und Settings verfuegbar werden.
Provisioning Scope begrenzen
Oeffne Provisioning, erweitere Settings und konfiguriere:
Scope: Sync only assigned users and groups
Dies ist sicherer als die Synchronisierung aller Source Users.
Kehre zur Configuration zurueck und oeffne:
Users and groups > Add user/group
Weise nur die internen Benutzer oder Gruppen zu, die provisioniert werden sollen. Wenn eine Gruppe zugewiesen wird, sind nur direkte Members im Scope; Nested Group Membership wird nicht kaskadiert.

Attribute Mappings pruefen
Erweitere unter Provisioning den Bereich Mappings und oeffne:
Provision Microsoft Entra ID Users
Pruefe die Source und Target Attributes, bevor du den Job startest.
Wichtige Beispiele sind:
displayName
userPrincipalName
mail
userType
showInAddressList
Behalte die Default Mappings bei, solange keine dokumentierte Business-Anforderung eine Aenderung verlangt. Eine falsche Transformation kann jede synchronisierte Identitaet betreffen.
Wenn bereits manuell eingeladene Guests gematcht werden muessen, pruefe vor dem Rollout das Matching-Verhalten und den Pending Invitation State.

Waehle nach genehmigten Mapping-Aenderungen Save.
Provisioning Safety Settings konfigurieren
Konfiguriere unter Provisioning > Settings eine E-Mail-Adresse fuer Error Notifications.
Aktiviere Accidental Deletion Prevention und waehle einen Threshold, der zur synchronisierten Population passt.
Beispiel:
Send an email notification when a failure occurs: Yes
Prevent accidental deletion: Yes
Deletion threshold: 10
Wenn nur eine kleine Partnerpopulation synchronisiert wird, sollte der Threshold bewusst niedriger als der Default sein.

Waehle Save.
Provisioning starten und ueberwachen
Oeffne die Configuration Overview und waehle:
Start provisioning
Der erste Zyklus dauert laenger als spaetere Incremental Cycles.
Verwende Provisioning logs, um erstellte, aktualisierte, uebersprungene, fehlgeschlagene und deprovisionierte Objects zu pruefen.

Im Target Tenant erscheinen synchronisierte Identitaeten als B2B Collaboration Users. Weise ihnen die benoetigten Ressourcen zu; Synchronization allein gewaehrt keinen Application- oder Azure-Zugriff.
Lifecycle-Verhalten
Cross-Tenant Synchronization bewertet kontinuierlich den konfigurierten Scope.
Source User zum Scope hinzugefuegt -> Target B2B User wird erstellt
Source Attributes geaendert -> gemappte Target Attributes werden aktualisiert
Source User aus Scope entfernt oder geloescht -> Target B2B User wird entsprechend den Provisioning Settings deprovisioniert
Behandle das Target Object nicht als unabhaengig verwaltetes Employee Account. Der Source Tenant bleibt authoritative.
Enterprise Note
Empfohlene Checkliste:
- Cross-Tenant Synchronization hauptsaechlich fuer Tenants innerhalb derselben Organisation verwenden
- fuer organisationsuebergreifende Synchronisierung Privacy und Compliance Review abschliessen
- nur genehmigte Benutzer oder Gruppen synchronisieren
- Application und Azure Assignments separat und least privileged halten
- Mappings vor dem Start von Provisioning pruefen
- Accidental Deletion Protection konfigurieren
- Failure Notifications an eine ueberwachte Mailbox senden
- Provisioning Logs und Quarantine State ueberwachen
- dokumentieren, welcher Tenant authoritative ist
- definieren, wie synchronisierte Benutzer ihren Ressourcenzugriff verlieren, wenn sie den Scope verlassen
Cross-Tenant Synchronization automatisiert den B2B Identity Lifecycle. Sie ersetzt keine Application Authorization, Conditional Access, Access Reviews oder Data-Governance-Kontrollen.