Gość w Microsoft 365

Gość (guest) w Microsoft 365 to użytkownik spoza waszego tenanta, zaproszony do Teams, SharePoint albo innej aplikacji przez Entra ID B2B. Loguje się zwykle swoim kontem organizacyjnym albo konsumenckim, a u was dostaje ograniczony dostęp. Na stronie o Microsoft 365 goście są normalnym trybem współpracy, pod warunkiem że ktoś nimi zarządza.

Zaproszenie bez daty przeglądu zostaje na lata. Projekt się kończy, folder żyje, gość nadal czyta. Dlatego przy offboardingu i uprawnieniach pokazujemy też cykl życia gości: kto zaprosił, do jakiej grupy, do kiedy. Przegląd co 90 dni jest przykładem rytmu, który da się utrzymać; ważniejsza od okrągłej liczby jest regularność i owner.

Polityka, kto może zapraszać gości, powinna być świadoma. Gdy każdy może zaprosić kogokolwiek do dowolnej witryny, kontrola jest iluzją. Gdy nikt nie może, pliki wychodzą mailem. Środek to wyznaczone osoby albo grupy oraz szablony witryn projektowych z gotowym miejscem dla partnerów.

Częsty błąd to gość z uprawnieniami właściciela witryny. Drugi błąd to mieszanie gości z kontami członkowskimi „bo tak było szybciej założyć skrzynkę”. Trzeci błąd to brak MFA po stronie gościa: wasze reguły Conditional Access powinny wymagać silnego logowania także od zewnętrznych, jeśli Microsoft i scenariusz na to pozwalają w waszej konfiguracji.

Helpdesk musi umieć odróżnić problem gościa (akceptacja zaproszenia, zły katalog) od problemu członka. Instrukcja z zrzutami ekranu skraca ticket o połowę. Link do ponowienia zaproszenia jest częstszym rozwiązaniem niż „u nas działa”.

Przy audycie eksportujemy listę gości i sortujemy po dacie ostatniego logowania. Konta bez logowania od pół roku i bez ownera projektu idą do usunięcia po krótkim potwierdzeniu. Gość w Microsoft 365 nie jest problemem. Problem zaczyna się, gdy gość staje się stałym, niewidocznym członkiem krajobrazu uprawnień, o którym pamięta tylko osoba, której już nie ma w firmie. Regularny eksport listy gości i krótka decyzja ownera zamykają ten dług, zanim stanie się kosztownym incydentem bezpieczeństwa.

Szablon witryny projektowej z folderem dla partnera i z gotową grupą gości skraca onboarding współpracy. Po zamknięciu projektu owner dostaje zadanie: zdejmij gości albo uzasadnij przedłużenie. Bez zadania zostaje tylko dobra wola. Goście z kont konsumenckich bywają wygodni i trudniejsi w egzekwowaniu MFA po ich stronie. Tam, gdzie dane są wrażliwe, wymagamy konta organizacyjnego partnera. Zapisujemy to w polityce, żeby handlowiec nie negocjował wyjątku przy każdym kontrakcie. Logi dostępu do plików przez gości warto umieć znaleźć przed incydentem, nie w trakcie. Gość w M365 jest zaproszonym współpracownikiem. Traktujemy go jak współpracownika z datą końca, nie jak wiecznego członka firmy bez umowy o pracę.

Zacznij od bezpłatnego przeglądu wstępnego

30 minut rozmowy o tym, co masz i co przeszkadza w pracy. W ciągu 1 dnia roboczego dostajesz listę ryzyk na jednej stronie i zostaje ona u Ciebie, także jeśli nie pójdziemy dalej razem. Jeśli Twoja sprawa nie jest dla nas, powiemy to od razu i wskażemy kogoś innego.

Wielkopolska · Poznań · Kalisz · Konin · cała Polska