Wann steuern Sie Zugriffe ĂŒber die Microsoft-365-Gruppe, wann ĂŒber eine Entra-ID-Sicherheitsgruppe â und warum das in Microsoft Teams anders funktioniert als in SharePoint.
In TeamswareOne â technische Grundlage ist Microsoft 365 â laufen Zusammenarbeit und Dokumentenzugriff ĂŒber unterschiedliche Gruppentypen. Wer beide verwechselt, baut sich ein Berechtigungsmodell, das im Alltag auseinanderlĂ€uft. Dieser Artikel zeigt, welcher Gruppentyp wofĂŒr gedacht ist, welche Stolperfalle in Teams am hĂ€ufigsten zuschlĂ€gt und wie Teamsware Berechtigungen in SharePoint strukturiert.
đŻ Auf einen Blick
Die Microsoft-365-Gruppe steuert die Team-Mitgliedschaft. Entra-Sicherheitsgruppen steuern Rollen und Zugriffe, besonders in SharePoint.
Eine Sicherheitsgruppe, die einem Team hinzugefĂŒgt wird, wird nur einmalig aufgelöst â spĂ€tere Ănderungen wandern nicht automatisch ins Team.
Bei Teamsware gilt: AD-Gruppen immer in SharePoint-Gruppen aufnehmen â und die Berechtigungsstufe der Gruppe bewusst setzen.
đĄ Grundidee: drei Fragen, drei Gruppentypen
Microsoft-365-Gruppe â âWer gehört zum Team?"
Entra-Sicherheitsgruppe â âWer hat welche Rolle oder welchen Zugriff?"
SharePoint-Gruppe â âWelches Recht gilt auf dieser Website oder Bibliothek?"
Eine Microsoft-365-Gruppe ist keine reine Berechtigungsgruppe, sondern das gemeinsame Mitgliedschaftsobjekt mehrerer Dienste: Teams-Team, SharePoint-Teamwebsite, Planner, Gruppenpostfach, Kalender und je nach Konfiguration Loop, Forms oder Viva.
Wer der Gruppe hinzugefĂŒgt wird, erhĂ€lt damit typischerweise Zugriff auf alle verbundenen Dienste â also auch auf Team und Teamwebsite. Jedes Team basiert auf genau einer Microsoft-365-Gruppe; deren Besitzer und Mitglieder bestimmen die Team-Mitgliedschaft.
Technischer Hintergrund
Bei gruppenverbundenen Teamwebsites empfiehlt Microsoft, die Berechtigungen ĂŒber die zugehörige Microsoft-365-Gruppe bzw. ĂŒber Teams zu verwalten. ZusĂ€tzliche Berechtigungen direkt in SharePoint sind möglich, lassen die Berechtigungslogik aber schnell auseinanderlaufen. Microsoft Learn: Freigaben und Berechtigungen
Entra-Sicherheitsgruppen sind zentrale Zugriffskontrollgruppen ohne eigene verbundene Dienste. Microsoft beschreibt sie als Gruppen von Benutzerkonten, mit denen sich denselben Benutzern etwa Zugriff auf SharePoint Online oder andere Ressourcen geben lÀsst. Typische Einsatzfelder:
Microsoft Learn: Sicherheitsgruppen erstellen und verwalten
Das ist der wichtigste Unterschied zwischen SharePoint- und Teams-Berechtigungen: FĂŒgen Sie eine Sicherheitsgruppe zu einem Team hinzu, wird sie nicht als verschachtelte Gruppe gefĂŒhrt. Teams löst sie einmalig in ihre damaligen Mitglieder auf und trĂ€gt diese als einzelne Benutzer ein. Was danach in der Sicherheitsgruppe passiert â manuell oder per dynamischer Regel â kommt im Team nicht mehr an.
Beispiel
Brauchen Sie ein Team mit automatischer Mitgliedschaft, ist eine dynamische Microsoft-365-Gruppe der saubere Weg â nicht eine Sicherheitsgruppe.
Dynamische Gruppen in Entra ID nehmen Benutzer anhand von Attributen automatisch auf und wieder heraus â etwa nach Abteilung, Standort, Job Title, Company oder Employee Type. Microsoft unterstĂŒtzt dynamische Mitgliedschaft sowohl fĂŒr Sicherheitsgruppen als auch fĂŒr Microsoft-365-Gruppen. Der Unterschied: Microsoft-365-Gruppen können nur Benutzer enthalten, Sicherheitsgruppen Benutzer oder GerĂ€te.
Vor dem Start prĂŒfen
Dynamische Gruppen erfordern eine Microsoft Entra ID P1- oder eine Intune-for-Education-Lizenz â und zwar je Benutzer, der Mitglied einer dynamischen Gruppe ist. Microsoft Learn: Dynamische Mitgliedschaft
Microsoft-365-Gruppen unterstĂŒtzen keine Verschachtelung wie klassische AD-Gruppen: Sie können weder mehrere Microsoft-365-Gruppen ineinander schachteln noch mehrere davon an ein Team binden. Ein Team hat genau eine Microsoft-365-Gruppe. FĂŒr zentrale Berechtigungsmodelle sind daher Entra-Sicherheitsgruppen die passendere Wahl.
â ïž Aber Vorsicht bei tiefer Verschachtelung
Entra-Sicherheitsgruppen lassen sich zwar ineinander verschachteln â die Microsoft-365-Workloads werten verschachtelte Gruppen aber nicht einheitlich aus. Weisen Sie Rechte deshalb direkt der Gruppe zu, die den Zugriff erhalten soll, statt sich auf mehrstufige Verschachtelung zu verlassen.
Eine SharePoint-Gruppe kann keine weitere SharePoint-Gruppe enthalten â Entra-Sicherheitsgruppen und Microsoft-365-Gruppen dagegen problemlos. Genau das nutzt das Teamsware-Berechtigungsmodell. Microsoft Q&A: Gruppen-Verschachtelung
Bei Teamsware berechtigen wir nie einzelne Benutzer oder AD-Gruppen direkt auf Websites, Bibliotheken oder Ordner. Stattdessen arbeiten wir konsequent mit SharePoint-Gruppen und nehmen die Entra-/AD-Gruppen dort hinein â der Zugriff wird so an einer einzigen Stelle gesteuert.
Entscheidend ist dabei die Berechtigungsstufe der SharePoint-Gruppe: Sie bestimmt, was alle darin enthaltenen AD-Gruppen tatsĂ€chlich dĂŒrfen. Welche Stufen SharePoint mitbringt und wie die Teamsware-Konfiguration daraus fĂŒnf klare Stufen macht (Lesen, Schreiben, Löschen, Design, Admin), lesen Sie im eigenen Artikel âBerechtigungsstufen in SharePoint â Standard und Teamsware-Konfigurationâ.
| Kriterium | Microsoft-365-Gruppe | Entra-Sicherheitsgruppe | SharePoint-Gruppe |
|---|---|---|---|
| Hauptzweck | Team- und Kollaborations-Mitgliedschaft | Zentrale Rollen- und Zugriffssteuerung | Rechte auf einer Website oder Bibliothek |
| Steuert Teams-Mitgliedschaft | Ja, nativ | Nein â nur einmalige Auflösung | Nein |
| SharePoint-Zugriff | Ja (Owners/Members) | Ja â sehr granular | Ja (Owners/Members/Visitors) |
| Dynamische Mitgliedschaft | Ja â nur Benutzer | Ja â Benutzer oder GerĂ€te | Nein |
| Verschachtelung | Nein | Ja â in M365-Workloads aber uneinheitlich | Keine SharePoint-Gruppen ineinander; Entra-/M365-Gruppen möglich |
| Verbundene Dienste | Teams, SharePoint, Planner, Postfach, Kalender ⊠| Keine â reine Zugriffsgruppe | Nur SharePoint |
đŻ Empfehlung von Teamsware
FĂŒr die Zusammenarbeit in Teams die Microsoft-365-Gruppe bzw. die Team-Mitgliedschaft direkt nutzen â fĂŒr Projektteams, Bauakten-Teams, Abteilungs-Teams sowie Chat, KanĂ€le, Dateien und Planner.
Beispiel aus der Praxis: Die Microsoft-365-Gruppe des Bauakten-Teams steuert die Kernmitglieder. Die Entra-Sicherheitsgruppe Projektleitung wird zusĂ€tzlich in die SharePoint-Gruppe mit der Stufe Lesen aufgenommen und erhĂ€lt so lesenden Zugriff auf die Dokumentbibliothek â ohne Mitglied des Teams zu sein.
đĄ Merkhilfe
Teams-Mitgliedschaft = Zusammenarbeit
SharePoint-Berechtigungen = Informations- und Dokumentenzugriff
Entra-Sicherheitsgruppen = zentrale Rollen- und Zugriffssteuerung
Bei Teamsware: AD-Gruppe in die SharePoint-Gruppe â die Berechtigungsstufe der Gruppe steuert das Recht
Teamsware GmbH · LeopoldstraĂe 31 · 80802 MĂŒnchen · www.teamsware.eu