本文是《Microsoft Teams 从入门到精通》的续篇。上一篇覆盖了 Teams 的通用功能与治理,这一篇专门讲跨组织协作——面向需要和客户、供应商、外部伙伴长期配合的企业用户和 IT 管理员。
客户在一家公司,供应商在另一家公司,项目却要在同一张桌子上推进——这大概是今天多数 B 端团队最真实的协作状态。Microsoft Teams 早就不是“自己人内部聊天”的工具,它围绕组织边界准备了好几套外部协作机制,但很多人把它们混为一谈:要么开得太宽收不回来,要么卡得太死用不起来。这篇从概念、选型、配置一路讲到安全控制点,帮你把从客户到供应商的跨组织协同真正落地。
一、先分清三条“跨出组织”的路
动手配置之前,必须先弄清楚 Teams 提供了三种完全不同的外部协作机制。它们不是同一个功能的不同叫法,身份模型、数据归属和安全边界都不一样。
外部访问(External access)
外部访问解决的是“聊天、通话、开会”,让本组织用户能找到并使用 Microsoft 身份的外部人员。它默认就是开启的,而且不会在你的目录里产生任何对象——对方并没有被请进你的组织,只是隔着一道墙对话。
它的边界也很清楚:不能共享文件,不能让对方看到你的团队或频道。适合跨公司约个会、临时问个事。
来宾访问(Guest access)
来宾访问是把外部人员邀请进你的目录,生成一个 B2B 协作用户对象(用户主体名里带 #EXT# 标识),再把他加进你的团队。来宾几乎能享受和内部成员一样的能力:聊天、通话、开会、共享文件和文件夹,还能共享整个文件夹的权限。
代价是你要管理这批账号,权限面更宽,安全责任也更重。适合那种需要长时间“驻场”式配合的外部伙伴。
共享频道(Shared channels,曾用名 Teams Connect)
共享频道是在母团队下建一个“共享”类型的频道,通过 Microsoft Entra B2B 直连把对方组织的人拉进来。对方用自己的工作账号直接进入,不需要在你这里当来宾,也不需要来回切换组织。
只有共享频道的成员能看到里面的对话和文件,母团队的其他成员看不到;频道有自己独立的 SharePoint 站点存放文件。这是目前跨组织深度协作里边界最干净的一种方式,也是本文的重点。
三种机制放在一起对比:
| 机制 | 对方是否进你的目录 | 能否共享文件 | 是否有独立频道 | 安全责任归属 | 典型场景 |
|---|---|---|---|---|---|
| 外部访问 | 否 | 否 | 否 | 各自管各自的 | 跨公司聊天、约会议 |
| 来宾访问 | 是(来宾账号) | 是 | 否,加入你的团队 | 你负责 | 长期配合的外部伙伴 |
| 共享频道 | 否(双方各自留在自己租户) | 是 | 是 | 双方各管一半 | 与客户或供应商的项目协作 |
二、按关系选路线:客户、供应商、临时伙伴
机制没有绝对优劣,只有合不合适。一个实用的判断标准是:这段关系会持续多久、需要共享多少资料。
客户:以沟通和会议为主,先用外部访问
与客户的关系往往是对外的、临时的、以会议为主。这时候不必急着把人加进来宾或共享频道,先用外部访问把聊天和会议跑通,成本最低。只有进入长期项目制合作、需要共享资料时,再升级到共享频道。
供应商:长期深度协作,优先共享频道
供应商往往要和你一起看项目进度、对交付物、改方案,属于高频深度协作。共享频道最合适:对方用自己的账号进来,你不需要为他单独维护一个来宾身份;项目结束,移除频道成员即可,权限收得干净。对供应商而言,这也避免了“在每家客户那里都留一个访客账号”的尴尬。
临时伙伴或没有 Microsoft 365 的一方:来宾访问或匿名参会
如果对方压根没有 Microsoft 365 组织账号,共享频道这条路就走不通——共享频道的外部参与者只支持 Microsoft Entra 工作或学校账号。这时只能退回来宾访问,或者用会议链接让对方以匿名身份参会。
组合使用才是常态
真实环境里三种机制常常并存:全体员工默认能用外部访问;重要供应商走共享频道;极少数特殊情况用来宾访问补位。关键是每一层都要有明确的“开”与“关”,而不是全凭个人习惯随手开。
三、共享频道实战:一条跨组织通道怎么搭
下面这套流程,是一对客户与供应商之间从零打通共享频道的完整路径。
3.1 前置条件清单
正式开工前,让双方管理员逐条确认:
- 双方都是 Microsoft 365 组织,对方人员持有工作或学校账号;
- 双方管理员都能进入 Microsoft Entra 的跨租户访问设置;
- Microsoft 365 组与 SharePoint 的来宾共享设置处于开启状态(共享频道依赖它们);
- 双方租户都具备 Microsoft Entra ID P1,用于配置信任设置和条件访问;
- 你这边 Teams 频道策略允许创建共享频道、邀请外部用户;
- 记住两个反直觉的点:只有团队所有者能创建共享频道,已有的来宾账号也不能加进共享频道。
3.2 第一步:双方开通 B2B 直连
这是最容易卡住的一步。B2B 直连默认是“全部阻止”的,而且必须双向开启——你可以允许对方进来,但只有对方也允许自己出去,通道才能真正建起来。
在 Microsoft Entra 管理中心进入“外部标识 → 跨租户访问设置”,分别在默认设置或针对特定组织的设置里,打开入站(对方访问你)和出站(你的用户访问对方)的 B2B 直连。也可以直接用 Microsoft Graph PowerShell 配置。下面示例里的 tenantId 请替换成对方组织的真实租户 ID:
Connect-MgGraph -Scopes "Policy.ReadWrite.CrossTenantAccess"
$params = @{
tenantId = "33333333-3333-3333-3333-333333333333"
b2bDirectConnectInbound = @{
applications = @{
accessType = "allowed"
targets = @(@{ target = "Office365"; targetType = "application" })
}
}
b2bDirectConnectOutbound = @{
usersAndGroups = @{
accessType = "allowed"
targets = @(@{ target = "AllUsers"; targetType = "user" })
}
}
}
New-MgPolicyCrossTenantAccessPolicyPartner -BodyParameter $params如果安全要求更高,把出站的 AllUsers 换成具体的用户或组对象 ID,做到“只放行该放行的人”。另外要注意,跨租户访问设置的变更最长可能要两个小时才生效,改完别急着判定失败。
配完可以用下面这条命令验证设置是否已经生效:
# 查看当前的跨租户访问伙伴设置
Get-MgPolicyCrossTenantAccessPolicyPartner | Format-List同时确认 Teams 频道策略这一层也放开了:
Set-CsTeamsChannelsPolicy -Identity Global `
-AllowSharedChannelCreation $true `
-AllowChannelSharingToExternalUser $true `
-AllowUserToParticipateInExternalSharedChannel $true3.3 第二步:建频道并邀请对方
用桌面版或网页版 Teams 操作——移动端不支持创建共享频道,这一点常被忽略。进入母团队,新建频道时把类型选成“共享”,然后打开“共享频道 → 与人员共享”,输入对方的工作邮箱,选中后共享。
对方那边几乎无感:共享频道会直接出现在他自己的 Teams 列表里,用自己的凭据就能进,不用切换组织。
3.4 第三步:验证与收敛
建完之后别急着开干,花五分钟做三件事:
- 进入“管理频道 → 成员”,确认名单里的人一个不多一个不少;
- 外部参与者只能是成员,不能设成所有者,这是设计如此,不用找开关;
- 共享频道有独立的 SharePoint 站点,单独检查文件和文件夹的共享链接,别留下历史遗留的公开链接。
3.5 常见故障怎么排查
| 现象 | 多半是什么原因 |
|---|---|
| 邀请失败、加不进来 | 跨租户设置没有双向开启,或对方域名被你的策略阻止 |
| 提示无法共享该频道 | 你的频道策略把外部共享关了,或对方没有 Entra 工作账号 |
| 开了 MFA 却被拦在门外 | 主持方租户没有信任对方租户的 MFA 声明 |
| 配好了没反应 | 跨租户设置最长两小时生效,先等等再看 |
3.6 几个值得记住的硬限制
| 项目 | 上限或约束 |
|---|---|
| 每个团队的频道总数 | 1000 个(标准、专用、共享合计,含已删除的) |
| 一个共享频道可共享给的团队数 | 最多 50 个(不含母团队) |
| 共享频道的直接成员数 | 5000 人 |
| 外部参与者身份 | 仅支持工作或学校账号 |
| 选项卡支持 | 支持除 Stream、Planner、Forms 之外的选项卡 |
| 共享频道是否支持会议 | 支持,但会议参与人数上限受会议策略控制 |
四、安全协同的五个控制点
共享频道把通道打通了,但“能用”和“安全地用”是两回事。下面五个控制点,建议一次性设计到位。
4.1 控制点一:跨租户访问——默认封锁,按伙伴放行
遵循最小信任原则:把默认设置保持为“阻止所有组织的 B2B 直连”,只在需要协作时针对具体组织开启,而不是图省事直接对全世界开放。开的时候也可以细化,入站限定到具体的用户、组和应用,出站同样限定范围。改动少、范围小,出问题时也更容易定位。
4.2 控制点二:条件访问——给“来宾或外部用户”单独上规则
Microsoft Entra 条件访问支持按用户类型筛选“来宾或外部用户”,其中包含 B2B 协作用户、B2B 直连用户等。这一条相当关键——如果不专门针对外部用户设策略,一个来宾账号在你的目录里拿到的默认权限,可能和内部员工差不了多少。
几个值得配置的策略:
| 策略 | 目标对象 | 控制动作 |
|---|---|---|
| 所有来宾与外部用户强制 MFA | B2B 协作用户、B2B 直连用户 | 授予访问时要求多重身份验证 |
| 阻止不受信任位置的来宾访问 | B2B 协作用户 | 排除受信任位置后阻止访问 |
| 敏感应用要求合规设备 | B2B 协作用户 | 要求设备标记为合规 |
| 阻止旧版身份验证 | 全部来宾与外部用户 | 其他客户端一律阻止 |
4.3 控制点三:MFA 信任——该信的放心信,不该信的别硬凑
如果你要求来宾做 MFA,却不信任对方租户的 MFA 结果,对方就得在你这里重新注册一遍验证方法,体验差、支持工单多。对长期可信的伙伴,可以在跨租户设置里信任其 MFA 声明;对不熟悉的组织,宁可接受这点摩擦,把它当成必要的安全成本。
4.4 控制点四:DLP 与数据保护——它不会自动跨界生效
这是最容易被误解的一点。共享频道里每个人的消息,是按他自己所在租户的 DLP 策略来评估的,主机租户的 DLP 管不到外部参与者发出的内容;跨组织的外部聊天,则按发起并托管该会话的租户策略执行。
换句话说,别指望你在自己这边配的 DLP 能拦住对方发出的敏感文件,反过来也一样。真想保护内容,得依靠敏感度标签、以及 SharePoint 和 OneDrive 侧的 DLP 能力,并且需要相应的许可。
4.5 控制点五:成员治理——有进有出,定期评审
跨组织协作最容易烂尾的地方,就是“只进不出”。几条务实的做法:
- 每个共享频道至少保留两个所有者,避免最后一位所有者离职后频道变成“无主”;
- 项目结束或人员离场时及时移除成员;
- 注意移除频道成员不等于自动回收 SharePoint 侧的直连权限,要单独检查;
- 用访问评审定期清理长期不活跃的外部身份;
- 团队所有者离职前,提前做好所有者交接。
五、中国区落地要留个心眼
如果你在中国大陆做跨组织协同,有三件事值得提前确认。
版本差异。 由世纪互联运营的 Microsoft Teams 是物理隔离的独立实例,功能集与国际版存在差异,共享频道这类跨组织能力在该版本上长期未开放,具体以官方最新的功能对照表为准。真要依赖共享频道,选型和采购阶段就要把这张表对清楚。
如果共享频道不可用,退路是什么? 可以退回到“外部访问 + 匿名会议 + SharePoint 外部共享”的组合:聊天和会议走外部访问,正式协作用匿名会议邀请对方参加,需要交换的文件通过 SharePoint 单独的外部共享链接传递。这个组合不如共享频道干净,但在共享频道不可用的环境里,是可行且合规的替代方案。
跨云互通。 国际版与中国版之间的聊天、通话和参会,需要在管理中心配置外部访问才能打通。另外,商业云与政府云之间的共享频道目前并不支持,跨云混搭的组合尤其要先验证一遍。
账号合规。 2026 年 7 月起,中国大陆的个人免费版 Teams 已停止服务,只有组织分配的企业或教育账号仍可正常使用。用个人账号去承接客户协同,本身就是一条不稳定的路。
六、一份可以直接抄的协同规范
制度比功能更能决定协同的安全水位。下面这份清单可以直接改造成自己团队的规范:
- 命名统一:频道名用“项目代号 + 伙伴简称”,含义不清的缩写一律不用;
- 责任到人:项目负责人建频道并担任所有者,IT 负责策略与跨租户设置;
- 最小邀请:新频道默认只邀请必要的人,不做“顺手全加”;
- 权限克制:外部参与者只给成员,不给所有者;
- 文档归位:资料统一落在频道的 SharePoint 站点里,不靠私聊传来传去;
- 定期评审:每季度过一遍外部成员名单,清掉长期不活跃的;
- 退出机制:项目结束后 30 天内归档频道、清理成员。
七、几个常见误区,别再踩了
- 来宾能加进共享频道? 不能,有来宾账号的人无法加入共享频道;
- 不用来宾账号,就不用开来宾访问? 错。共享频道虽然不使用来宾账号,但要邀请外部参与者,Teams 的来宾访问必须处于启用状态;
- 共享频道能当团队用? 它不是团队,不能转换成标准或专用频道,也不能迁移到别的母团队;
- 复制团队会带上共享频道? 不会,复制出来的团队里没有任何共享频道;
- 共享频道里能跑机器人和连接器? 不支持;Planner、Stream、Forms 这几种选项卡也不支持;
- 移除成员就等于权限全收? 不一定,SharePoint 直连权限可能残留,要单独确认;
- DLP 会跟着人跨界执行? 不会,判断依据是发送者所属租户的策略;
- 共享频道里的文件,母团队其他成员能看到吗? 不能,共享频道有独立的 SharePoint 站点,母团队成员看不到里面的文件。
小结
跨组织协作的核心矛盾,说到底是“要连得通”和“要收得住”之间的平衡。三条路各有各的位置:外部访问负责轻量沟通,来宾访问兜底特殊情况,共享频道承担深度协作。真正让协同安全起来的,不是某一个开关,而是把默认封锁、按需放行、条件访问、成员治理这套组合拳一次配全,再用一份可执行的规范让它长期跑下去。
通道搭好了,边界也就清楚了。
本文基于 2026 年 10 月的公开资料整理,涉及功能支持与版本差异的内容具有时效性,请以微软官方文档与发布说明为准。