Partner už je hostem ve vašem Teams týmu. Když ho ale zkusíte přidat do sdíleného kanálu, vyhledávání jej nenajde nebo pozvánka selže. Nejde o náhodnou chybu: běžný host a externí člen sdíleného kanálu používají odlišný způsob spolupráce.

Microsoft Teams nabízí běžné, privátní a sdílené kanály. Jejich názvy svádějí k představě, že jde jen o tři úrovně viditelnosti. U externí spolupráce se ale mění i identita uživatele, nastavení mezi organizacemi a oprávnění k souborům. Když vyberete nesprávný typ kanálu, nepomůže ani opakované odesílání pozvánky.

Nejdřív rozhodněte, co má partner vidět

Běžný kanál patří celému týmu. Externího člověka lze do týmu přizvat jako hosta, pokud to pravidla organizace dovolují. Privátní kanál zužuje okruh lidí uvnitř týmu. Sdílený kanál může spojit lidi z různých týmů a podporovaných externích organizací, aniž by se externí člověk stal členem celého týmu.

Sdílený kanál má vlastní členství. Ostatní členové mateřského týmu jeho obsah nevidí, pokud nejsou také jeho členy. Současně nejde o univerzální náhradu všech hostovských scénářů. Microsoft v dokumentaci sdílených kanálů výslovně uvádí, že účet typu guest v hostitelském tenantovi nelze přidat jako člena sdíleného kanálu.

Srovnání scénářů a kontrol
PotřebaVhodný výchozí směrNa co dát pozor
Partner má spolupracovat s celým týmemHost v týmu a běžné kanályUvidí obsah podle práv celého týmu
Přístup má mít jen vymezená skupina členů týmuPrivátní kanálPrověřte jeho členství a soubory
Lidé z více podporovaných organizací mají pracovat v jednom kanálu bez přepínání tenantůSdílený kanál přes B2B direct connectObě organizace musí nastavit vzájemnou spolupráci
Partner nemá pracovní/školní účet Microsoft 365Prověřte jiný způsob externí spolupráceSdílený kanál pro něj nemusí být dostupný

Tabulka je návrhová pomůcka, nikoli automatické bezpečnostní pravidlo. Citlivost dokumentů, pravidla organizace a zkušenost uživatelů mohou rozhodnutí změnit.

Proč existující guest nestačí

Externí člen sdíleného kanálu se připojuje přes Microsoft Entra B2B direct connect. Přihlašuje se ve své domovské organizaci a při přístupu ke kanálu nemusí přepínat na hostitelský tenant. Na rozdíl od běžné B2B collaboration nemá v cílovém tenantovi standardní hostovský objekt. Microsoft popisuje tento rozdíl v přehledu B2B direct connect.

Pokud má tentýž člověk u vás už účet guest, Teams může při hledání nabídnout nesprávnou identitu. Stará pozvánka hosta se tím automaticky „nepřepne“ do direct connect. Při diagnostice proto zkontrolujte, zda vybíráte pracovní účet z domovské organizace partnera, nikoli hostovský účet ve vašem tenantovi. Microsoft u některých postupů doporučuje vyhledání externí identity pomocí ext:user@domena v administraci; pokud se přihlašovací UPN liší od e-mailové adresy, používejte správný UPN podle aktuálního návodu k shared channels.

Toto je dobré místo pro jednoduché pravidlo: přítomnost hosta v adresáři sama nepotvrzuje připravenost sdíleného kanálu.

Co musí povolit obě organizace

Nastavení je oboustranné. V Microsoft Entra se pro partnera konfigurují cross-tenant access settings pro B2B direct connect: kdo smí přicházet do vašich kanálů a kdo z vaší organizace smí vstupovat do jejich. Druhá organizace musí povolit odpovídající stranu vztahu. Služba je ve výchozím stavu vypnutá; samotná politika v Teams ji nenahradí. Postup Microsoftu pro externí účastníky uvádí inbound i outbound konfiguraci.

Vedle toho zkontrolujte v Teams politice možnost vytvářet sdílené kanály, zvát externí lidi a vstupovat do externích sdílených kanálů. Microsoft zároveň upozorňuje na související pravidla pro guest access, SharePoint a Microsoft 365 Groups. Pokud mají externí účastníci chodit na schůzky nebo má fungovat jejich přítomnost, ověřte i nastavení external access. Jedno zelené přepínátko v administraci zkrátka nepokrývá celý scénář.

V pilotu nastavte vztah nejprve ke konkrétnímu partnerovi, s konkrétními skupinami nebo uživateli podle potřeby. Plošné povolení všech externích organizací by mělo být vědomé rozhodnutí, ne nouzová oprava neúspěšné pozvánky.

Jak ověřit, že kanál funguje

Manažerka připravuje plán spolupráce s externí organizací

Použijte kontrolní postup se dvěma správci a jedním testovacím účastníkem z každé strany:

  1. Zapište domovský tenant a UPN obou testovacích uživatelů.
  2. Ověřte vzájemné inbound/outbound povolení B2B direct connect pro správné organizace a aplikaci Office 365.
  3. Ověřte Teams politiku vlastníka kanálu i externího účastníka.
  4. Vytvořte pilotní sdílený kanál s jasně určeným vlastníkem.
  5. Pozvěte externí pracovní účet; nevybírejte existující guest objekt.
  6. Otestujte zprávu, otevření souboru a případně schůzku. Každá z těchto funkcí může selhat z jiného důvodu.
  7. Zapište, kdo bude přístup pravidelně kontrolovat a kdo ho odebere po skončení spolupráce.

Pokud vyhledávání účastníka selže, nezačínejte změnou všech tenantových pravidel. Porovnejte přesný UPN a obě strany direct connect. Pokud kanál funguje, ale soubor se neotevře, přejděte k SharePointu, citlivostním štítkům a podmíněnému přístupu. Microsoft má k tomu přehled chyb sdílených kanálů.

Soubory mají vlastní bezpečnostní důsledky

Každý sdílený kanál vytváří vlastní SharePoint web. Členství webu je svázáno s členstvím kanálu a práva k webu se nespravují odděleně přímo v SharePointu. To je důvod, proč správce nemá „opravovat“ chybějícího člena ručním přidáním do skupiny webu. Ověřte členství v Teams a související politiky. Microsoft popisuje architekturu i omezení v dokumentaci.

Je tu jedna méně zjevná výjimka. Pokud někdo získal k jednotlivému souboru či složce zvláštní přístup přes SharePoint, odebrání člověka z kanálu nemusí tento samostatný přístup odebrat. Offboarding proto nesmí skončit u seznamu členů kanálu. Prověřte i odkazy a přímá oprávnění k citlivým položkám.

U dokumentů chráněných citlivostním štítkem může externí účastník narazit na šifrování, i když v kanálu zprávy čte. Nejde o automatický důkaz, že direct connect nefunguje. Ověřte oprávnění daného dokumentu a ochranu souboru zvlášť.

Licence a náklady bez zkratek

Pro základní B2B direct connect není nutné tvrdit, že každý externista potřebuje placenou Entra ID P1 v hostitelské organizaci. Stejně tak nelze z jedné úspěšné pozvánky vyvozovat, že pokročilé bezpečnostní nebo governance funkce jsou zdarma. Microsoft popisuje External ID a jeho model měsíčně aktivních uživatelů; konkrétní účtování a pokročilé funkce ověřte pro zamýšlený scénář. Licenci na Teams a případné doplňky zkontrolujte pro uživatele v jeho domovské organizaci.

Nezaměňujte tuto otázku s Teams Premium nebo Teams Rooms. Tyto produkty řeší jiné funkce a zařízení, jak vysvětluje samostatný průvodce Axeti. Zakoupení vyšší licence organizátora schůzek neprovede vzájemné nastavení B2B direct connect za oba tenanty.

Často kladené otázky

Lze přidat stávajícího hosta do sdíleného kanálu?

Ne jako guest identitu. Sdílený kanál používá pro externího člověka B2B direct connect a jeho pracovní účet v domovské organizaci. Tentýž člověk může mít v tenantovi i guest účet, ale je potřeba vybrat správnou identitu.

Stačí zapnout shared channels v Teams?

Nestačí pro externí spolupráci. Obě organizace musí nastavit odpovídající cross-tenant přístup, potom zkontrolovat Teams politiky a související pravidla.

Uvidí externista celý tým?

Sdílený kanál má samostatné členství; přístup do kanálu automaticky neotevírá všechny ostatní kanály mateřského týmu. Přesto kontrolujte zvlášť sdílení souborů a přímá oprávnění.

Odebere odstranění z kanálu veškerý přístup k souborům?

Ne vždy. Přímé oprávnění k souboru nebo složce udělené přes SharePoint může zůstat. Při ukončení spolupráce kontrolujte obě vrstvy.

Musí externí účastník přepínat tenant?

B2B direct connect je navržen tak, aby používal domovský účet a umožnil přístup ke sdílenému kanálu bez běžného přepnutí organizace v Teams. Přesné chování ověřte v pilotu s konkrétním partnerem.

Rozhodnutí, které předejde dalším pozvánkám naslepo

Sepište, zda partner potřebuje celý tým, jediný kanál, nebo jen několik souborů. Pak zvolte model identity, nastavte obě organizace, otestujte komunikaci i soubory a určete vlastníka přístupu. Tím vyřešíte příčinu potíží místo opakování stejné pozvánky.