Toms Wochentipp: Neue PowerShell-Parameter So beschränkt Teams externe Teilnehmer in Gruppenchats

Von Thomas Joos 2 min Lesedauer

Anbieter zum Thema

Microsoft härtet die Föderation in Teams. Zwei neue Parameter der Teams-PowerShell entfernen nicht freigegebene externe Teilnehmer aus laufenden Gruppenunterhaltungen und verlangen eine beidseitige Freigabe zwischen allen Beteiligten. Administratoren gewinnen damit genauere Kontrolle über die organisationsübergreifende Zusammenarbeit.

Zwei PowerShell-Parameter regeln jetzt externe Chatteilnehmer in Teams.(Bild: ©  Studio Romantic - stock.adobe.com)
Zwei PowerShell-Parameter regeln jetzt externe Chatteilnehmer in Teams.
(Bild: © Studio Romantic - stock.adobe.com)

Microsoft Teams erlaubt in gemeinsamen Chats seit jeher externe Kontakte über die föderierte Anbindung. Die offene Voreinstellung führt zu Gesprächen, in denen Nutzer aus fremden Organisationen mitlesen, obwohl der eigene Tenant deren Domäne nie freigegeben hat und obwohl die interne Gruppe von der fremden Beteiligung oft nichts bemerkt.

Das Message Center greift den Punkt auf und kündigt zwei zusätzliche Kontrollen für föderierte Gruppenchats an, die Microsoft ab Ende Juli 2026 an die Tenants verteilt. Der Parameter für die externe Zugriffs­beschränkung steht seit dem 14. August 2026 bereit, die Vorgabe zur beidseitigen Freigabe folgt zum 30. September 2026. Microsoft liefert beide Optionen deaktiviert aus. Der laufende Betrieb bleibt ohne Eingriff der Administratoren zunächst gleich.

Was die neuen Parameter bewirken

Der erste Parameter heißt EnableExternal­Access­Restrictions­ForChatParticipants. Nach dem Aktivieren betreten Nutzer mit deaktivierter Föderation keinen föderierten Gruppenchat mehr. Teams entfernt solche Konten zusätzlich aus bereits laufenden Unterhaltungen mit externen Teilnehmern, sobald der Administrator die Regel im Tenant aktiviert.

Der zweite Parameter EnableMutualFederation­ForChatParticipants verlangt eine wechselseitige Freigabe zwischen allen Beteiligten, sodass ein Teilnehmer ohne beidseitige Verbindung zu jedem anderen aktiven Konto im gemeinsamen Chat weder neu hinzukommt noch nach dem Aktivieren darin verbleibt.

Beide Optionen setzt der Administrator über das Cmdlet Set-CsTenantFederationConfiguration in der Teams-PowerShell.

Wirkung im laufenden Betrieb

Die automatische Entfernung betrifft aktive Verläufe. Aktiviert ein Administrator EnableExternalAccessRestrictionsForChatParticipants über Set-CsTenantFederationConfiguration, verlassen nicht freigegebene Konten die betroffenen Chats sofort. Die interne Gruppe setzt den Austausch danach ohne die externen Teilnehmer fort.

Microsoft rät zu einer Prüfung der eigenen Anforderungen an den externen Zugriff, der freigegebenen Domänen und der betroffenen Richtlinien, bevor ein Administrator die Kontrollen tenantweit einschaltet. Eine vorherige Bestandsaufnahme der aktiven externen Partner zeigt schon vor dem 30.09.2026, welche Konten nach dem Einschalten der Zugriffsbeschränkung aus den Unterhaltungen fallen.

Schrittweises Aktivieren im Tenant

Der deaktivierte Auslieferungszustand gibt den Administratoren Zeit für einen geordneten Rollout. Ein Testtenant oder eine kleine Nutzergruppe zeigt das Verhalten der beiden Parameter im Voraus, bevor die Regeln anschließend im gesamten Tenant greifen und zahlreiche externe Konten aus bestehenden Gesprächen und Verläufen fallen.

Die externe Zugriffsbeschränkung wirkt bereits allein und deckt den häufigen Fall ungeprüfter Gastteilnahme ab. Die wechselseitige Freigabe ergänzt ab dem 30. September 2026 eine zweite Stufe für Umgebungen mit hohen Sicherheitsvorgaben. Die Rückkehr gelingt jederzeit, denn beide Parameter lassen sich über dieselbe Konfiguration wieder zurücksetzen.

Fazit

Die beiden neuen Parameter schließen eine Lücke in der Teams-Föderation, durch die externe Konten bislang ungeprüft in gemeinsame Gespräche gelangen. Der deaktivierte Auslieferungszustand verlagert die Verantwortung an die Administratoren, die den passenden Zeitpunkt und Umfang selbst festlegen. Für Umgebungen mit sensiblen Daten liefert Microsoft damit ein direktes Mittel gegen ungewollte externe Teilnehmer in der teamsinternen Zusammenarbeit.

(ID:50942113)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zu Cloud Computing

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung