本文是《Microsoft Teams 从入门到精通》的续篇。上一篇覆盖了 Teams 的通用功能与治理,这一篇专门讲跨组织协作——面向需要和客户、供应商、外部伙伴长期配合的企业用户和 IT 管理员。

客户在一家公司,供应商在另一家公司,项目却要在同一张桌子上推进——这大概是今天多数 B 端团队最真实的协作状态。Microsoft Teams 早就不是“自己人内部聊天”的工具,它围绕组织边界准备了好几套外部协作机制,但很多人把它们混为一谈:要么开得太宽收不回来,要么卡得太死用不起来。这篇从概念、选型、配置一路讲到安全控制点,帮你把从客户到供应商的跨组织协同真正落地。


一、先分清三条“跨出组织”的路

动手配置之前,必须先弄清楚 Teams 提供了三种完全不同的外部协作机制。它们不是同一个功能的不同叫法,身份模型、数据归属和安全边界都不一样。

外部访问(External access)

外部访问解决的是“聊天、通话、开会”,让本组织用户能找到并使用 Microsoft 身份的外部人员。它默认就是开启的,而且不会在你的目录里产生任何对象——对方并没有被请进你的组织,只是隔着一道墙对话。

它的边界也很清楚:不能共享文件,不能让对方看到你的团队或频道。适合跨公司约个会、临时问个事。

来宾访问(Guest access)

来宾访问是把外部人员邀请进你的目录,生成一个 B2B 协作用户对象(用户主体名里带 #EXT# 标识),再把他加进你的团队。来宾几乎能享受和内部成员一样的能力:聊天、通话、开会、共享文件和文件夹,还能共享整个文件夹的权限。

代价是你要管理这批账号,权限面更宽,安全责任也更重。适合那种需要长时间“驻场”式配合的外部伙伴。

共享频道(Shared channels,曾用名 Teams Connect)

共享频道是在母团队下建一个“共享”类型的频道,通过 Microsoft Entra B2B 直连把对方组织的人拉进来。对方用自己的工作账号直接进入,不需要在你这里当来宾,也不需要来回切换组织。

只有共享频道的成员能看到里面的对话和文件,母团队的其他成员看不到;频道有自己独立的 SharePoint 站点存放文件。这是目前跨组织深度协作里边界最干净的一种方式,也是本文的重点。

三种机制放在一起对比:

机制对方是否进你的目录能否共享文件是否有独立频道安全责任归属典型场景
外部访问否否否各自管各自的跨公司聊天、约会议
来宾访问是(来宾账号)是否,加入你的团队你负责长期配合的外部伙伴
共享频道否(双方各自留在自己租户)是是双方各管一半与客户或供应商的项目协作

二、按关系选路线:客户、供应商、临时伙伴

机制没有绝对优劣,只有合不合适。一个实用的判断标准是:这段关系会持续多久、需要共享多少资料。

客户:以沟通和会议为主,先用外部访问

与客户的关系往往是对外的、临时的、以会议为主。这时候不必急着把人加进来宾或共享频道,先用外部访问把聊天和会议跑通,成本最低。只有进入长期项目制合作、需要共享资料时,再升级到共享频道。

供应商:长期深度协作,优先共享频道

供应商往往要和你一起看项目进度、对交付物、改方案,属于高频深度协作。共享频道最合适:对方用自己的账号进来,你不需要为他单独维护一个来宾身份;项目结束,移除频道成员即可,权限收得干净。对供应商而言,这也避免了“在每家客户那里都留一个访客账号”的尴尬。

临时伙伴或没有 Microsoft 365 的一方:来宾访问或匿名参会

如果对方压根没有 Microsoft 365 组织账号,共享频道这条路就走不通——共享频道的外部参与者只支持 Microsoft Entra 工作或学校账号。这时只能退回来宾访问,或者用会议链接让对方以匿名身份参会。

组合使用才是常态

真实环境里三种机制常常并存:全体员工默认能用外部访问;重要供应商走共享频道;极少数特殊情况用来宾访问补位。关键是每一层都要有明确的“开”与“关”,而不是全凭个人习惯随手开。


三、共享频道实战:一条跨组织通道怎么搭

下面这套流程,是一对客户与供应商之间从零打通共享频道的完整路径。

3.1 前置条件清单

正式开工前,让双方管理员逐条确认:

  • 双方都是 Microsoft 365 组织,对方人员持有工作或学校账号;
  • 双方管理员都能进入 Microsoft Entra 的跨租户访问设置;
  • Microsoft 365 组与 SharePoint 的来宾共享设置处于开启状态(共享频道依赖它们);
  • 双方租户都具备 Microsoft Entra ID P1,用于配置信任设置和条件访问;
  • 你这边 Teams 频道策略允许创建共享频道、邀请外部用户;
  • 记住两个反直觉的点:只有团队所有者能创建共享频道,已有的来宾账号也不能加进共享频道。

3.2 第一步:双方开通 B2B 直连

这是最容易卡住的一步。B2B 直连默认是“全部阻止”的,而且必须双向开启——你可以允许对方进来,但只有对方也允许自己出去,通道才能真正建起来。

在 Microsoft Entra 管理中心进入“外部标识 → 跨租户访问设置”,分别在默认设置或针对特定组织的设置里,打开入站(对方访问你)和出站(你的用户访问对方)的 B2B 直连。也可以直接用 Microsoft Graph PowerShell 配置。下面示例里的 tenantId 请替换成对方组织的真实租户 ID:

Connect-MgGraph -Scopes "Policy.ReadWrite.CrossTenantAccess"

$params = @{
    tenantId                 = "33333333-3333-3333-3333-333333333333"
    b2bDirectConnectInbound  = @{
        applications = @{
            accessType = "allowed"
            targets    = @(@{ target = "Office365"; targetType = "application" })
        }
    }
    b2bDirectConnectOutbound = @{
        usersAndGroups = @{
            accessType = "allowed"
            targets    = @(@{ target = "AllUsers"; targetType = "user" })
        }
    }
}
New-MgPolicyCrossTenantAccessPolicyPartner -BodyParameter $params

如果安全要求更高,把出站的 AllUsers 换成具体的用户或组对象 ID,做到“只放行该放行的人”。另外要注意,跨租户访问设置的变更最长可能要两个小时才生效,改完别急着判定失败。

配完可以用下面这条命令验证设置是否已经生效:

# 查看当前的跨租户访问伙伴设置
Get-MgPolicyCrossTenantAccessPolicyPartner | Format-List

同时确认 Teams 频道策略这一层也放开了:

Set-CsTeamsChannelsPolicy -Identity Global `
    -AllowSharedChannelCreation $true `
    -AllowChannelSharingToExternalUser $true `
    -AllowUserToParticipateInExternalSharedChannel $true

3.3 第二步:建频道并邀请对方

用桌面版或网页版 Teams 操作——移动端不支持创建共享频道,这一点常被忽略。进入母团队,新建频道时把类型选成“共享”,然后打开“共享频道 → 与人员共享”,输入对方的工作邮箱,选中后共享。

对方那边几乎无感:共享频道会直接出现在他自己的 Teams 列表里,用自己的凭据就能进,不用切换组织。

3.4 第三步:验证与收敛

建完之后别急着开干,花五分钟做三件事:

  • 进入“管理频道 → 成员”,确认名单里的人一个不多一个不少;
  • 外部参与者只能是成员,不能设成所有者,这是设计如此,不用找开关;
  • 共享频道有独立的 SharePoint 站点,单独检查文件和文件夹的共享链接,别留下历史遗留的公开链接。

3.5 常见故障怎么排查

现象多半是什么原因
邀请失败、加不进来跨租户设置没有双向开启,或对方域名被你的策略阻止
提示无法共享该频道你的频道策略把外部共享关了,或对方没有 Entra 工作账号
开了 MFA 却被拦在门外主持方租户没有信任对方租户的 MFA 声明
配好了没反应跨租户设置最长两小时生效,先等等再看

3.6 几个值得记住的硬限制

项目上限或约束
每个团队的频道总数1000 个(标准、专用、共享合计,含已删除的)
一个共享频道可共享给的团队数最多 50 个(不含母团队)
共享频道的直接成员数5000 人
外部参与者身份仅支持工作或学校账号
选项卡支持支持除 Stream、Planner、Forms 之外的选项卡
共享频道是否支持会议支持,但会议参与人数上限受会议策略控制

四、安全协同的五个控制点

共享频道把通道打通了,但“能用”和“安全地用”是两回事。下面五个控制点,建议一次性设计到位。

4.1 控制点一:跨租户访问——默认封锁,按伙伴放行

遵循最小信任原则:把默认设置保持为“阻止所有组织的 B2B 直连”,只在需要协作时针对具体组织开启,而不是图省事直接对全世界开放。开的时候也可以细化,入站限定到具体的用户、组和应用,出站同样限定范围。改动少、范围小,出问题时也更容易定位。

4.2 控制点二:条件访问——给“来宾或外部用户”单独上规则

Microsoft Entra 条件访问支持按用户类型筛选“来宾或外部用户”,其中包含 B2B 协作用户、B2B 直连用户等。这一条相当关键——如果不专门针对外部用户设策略,一个来宾账号在你的目录里拿到的默认权限,可能和内部员工差不了多少。

几个值得配置的策略:

策略目标对象控制动作
所有来宾与外部用户强制 MFAB2B 协作用户、B2B 直连用户授予访问时要求多重身份验证
阻止不受信任位置的来宾访问B2B 协作用户排除受信任位置后阻止访问
敏感应用要求合规设备B2B 协作用户要求设备标记为合规
阻止旧版身份验证全部来宾与外部用户其他客户端一律阻止

4.3 控制点三:MFA 信任——该信的放心信,不该信的别硬凑

如果你要求来宾做 MFA,却不信任对方租户的 MFA 结果,对方就得在你这里重新注册一遍验证方法,体验差、支持工单多。对长期可信的伙伴,可以在跨租户设置里信任其 MFA 声明;对不熟悉的组织,宁可接受这点摩擦,把它当成必要的安全成本。

4.4 控制点四:DLP 与数据保护——它不会自动跨界生效

这是最容易被误解的一点。共享频道里每个人的消息,是按他自己所在租户的 DLP 策略来评估的,主机租户的 DLP 管不到外部参与者发出的内容;跨组织的外部聊天,则按发起并托管该会话的租户策略执行。

换句话说,别指望你在自己这边配的 DLP 能拦住对方发出的敏感文件,反过来也一样。真想保护内容,得依靠敏感度标签、以及 SharePoint 和 OneDrive 侧的 DLP 能力,并且需要相应的许可。

4.5 控制点五:成员治理——有进有出,定期评审

跨组织协作最容易烂尾的地方,就是“只进不出”。几条务实的做法:

  1. 每个共享频道至少保留两个所有者,避免最后一位所有者离职后频道变成“无主”;
  2. 项目结束或人员离场时及时移除成员;
  3. 注意移除频道成员不等于自动回收 SharePoint 侧的直连权限,要单独检查;
  4. 用访问评审定期清理长期不活跃的外部身份;
  5. 团队所有者离职前,提前做好所有者交接。

五、中国区落地要留个心眼

如果你在中国大陆做跨组织协同,有三件事值得提前确认。

版本差异。 由世纪互联运营的 Microsoft Teams 是物理隔离的独立实例,功能集与国际版存在差异,共享频道这类跨组织能力在该版本上长期未开放,具体以官方最新的功能对照表为准。真要依赖共享频道,选型和采购阶段就要把这张表对清楚。

如果共享频道不可用,退路是什么? 可以退回到“外部访问 + 匿名会议 + SharePoint 外部共享”的组合:聊天和会议走外部访问,正式协作用匿名会议邀请对方参加,需要交换的文件通过 SharePoint 单独的外部共享链接传递。这个组合不如共享频道干净,但在共享频道不可用的环境里,是可行且合规的替代方案。

跨云互通。 国际版与中国版之间的聊天、通话和参会,需要在管理中心配置外部访问才能打通。另外,商业云与政府云之间的共享频道目前并不支持,跨云混搭的组合尤其要先验证一遍。

账号合规。 2026 年 7 月起,中国大陆的个人免费版 Teams 已停止服务,只有组织分配的企业或教育账号仍可正常使用。用个人账号去承接客户协同,本身就是一条不稳定的路。


六、一份可以直接抄的协同规范

制度比功能更能决定协同的安全水位。下面这份清单可以直接改造成自己团队的规范:

  1. 命名统一:频道名用“项目代号 + 伙伴简称”,含义不清的缩写一律不用;
  2. 责任到人:项目负责人建频道并担任所有者,IT 负责策略与跨租户设置;
  3. 最小邀请:新频道默认只邀请必要的人,不做“顺手全加”;
  4. 权限克制:外部参与者只给成员,不给所有者;
  5. 文档归位:资料统一落在频道的 SharePoint 站点里,不靠私聊传来传去;
  6. 定期评审:每季度过一遍外部成员名单,清掉长期不活跃的;
  7. 退出机制:项目结束后 30 天内归档频道、清理成员。

七、几个常见误区,别再踩了

  • 来宾能加进共享频道? 不能,有来宾账号的人无法加入共享频道;
  • 不用来宾账号,就不用开来宾访问? 错。共享频道虽然不使用来宾账号,但要邀请外部参与者,Teams 的来宾访问必须处于启用状态;
  • 共享频道能当团队用? 它不是团队,不能转换成标准或专用频道,也不能迁移到别的母团队;
  • 复制团队会带上共享频道? 不会,复制出来的团队里没有任何共享频道;
  • 共享频道里能跑机器人和连接器? 不支持;Planner、Stream、Forms 这几种选项卡也不支持;
  • 移除成员就等于权限全收? 不一定,SharePoint 直连权限可能残留,要单独确认;
  • DLP 会跟着人跨界执行? 不会,判断依据是发送者所属租户的策略;
  • 共享频道里的文件,母团队其他成员能看到吗? 不能,共享频道有独立的 SharePoint 站点,母团队成员看不到里面的文件。

小结

跨组织协作的核心矛盾,说到底是“要连得通”和“要收得住”之间的平衡。三条路各有各的位置:外部访问负责轻量沟通,来宾访问兜底特殊情况,共享频道承担深度协作。真正让协同安全起来的,不是某一个开关,而是把默认封锁、按需放行、条件访问、成员治理这套组合拳一次配全,再用一份可执行的规范让它长期跑下去。

通道搭好了,边界也就清楚了。


本文基于 2026 年 10 月的公开资料整理,涉及功能支持与版本差异的内容具有时效性,请以微软官方文档与发布说明为准。

发表评论

验证码图片,点击可更换