M365-Gruppen vs. Entra-Sicherheitsgruppen | Teamsware

🔐 Microsoft-365-Gruppen und Entra-Sicherheitsgruppen richtig einsetzen

Wann steuern Sie Zugriffe ĂŒber die Microsoft-365-Gruppe, wann ĂŒber eine Entra-ID-Sicherheitsgruppe – und warum das in Microsoft Teams anders funktioniert als in SharePoint.

In TeamswareOne – technische Grundlage ist Microsoft 365 – laufen Zusammenarbeit und Dokumentenzugriff ĂŒber unterschiedliche Gruppentypen. Wer beide verwechselt, baut sich ein Berechtigungsmodell, das im Alltag auseinanderlĂ€uft. Dieser Artikel zeigt, welcher Gruppentyp wofĂŒr gedacht ist, welche Stolperfalle in Teams am hĂ€ufigsten zuschlĂ€gt und wie Teamsware Berechtigungen in SharePoint strukturiert.

🎯 Auf einen Blick

Die Microsoft-365-Gruppe steuert die Team-Mitgliedschaft. Entra-Sicherheitsgruppen steuern Rollen und Zugriffe, besonders in SharePoint.

Eine Sicherheitsgruppe, die einem Team hinzugefĂŒgt wird, wird nur einmalig aufgelöst – spĂ€tere Änderungen wandern nicht automatisch ins Team.

Bei Teamsware gilt: AD-Gruppen immer in SharePoint-Gruppen aufnehmen – und die Berechtigungsstufe der Gruppe bewusst setzen.

💡 Grundidee: drei Fragen, drei Gruppentypen

Microsoft-365-Gruppe → „Wer gehört zum Team?"

Entra-Sicherheitsgruppe → „Wer hat welche Rolle oder welchen Zugriff?"

SharePoint-Gruppe → „Welches Recht gilt auf dieser Website oder Bibliothek?"

đŸ§© WofĂŒr ist die Microsoft-365-Gruppe da?

Eine Microsoft-365-Gruppe ist keine reine Berechtigungsgruppe, sondern das gemeinsame Mitgliedschaftsobjekt mehrerer Dienste: Teams-Team, SharePoint-Teamwebsite, Planner, Gruppenpostfach, Kalender und je nach Konfiguration Loop, Forms oder Viva.

Wer der Gruppe hinzugefĂŒgt wird, erhĂ€lt damit typischerweise Zugriff auf alle verbundenen Dienste – also auch auf Team und Teamwebsite. Jedes Team basiert auf genau einer Microsoft-365-Gruppe; deren Besitzer und Mitglieder bestimmen die Team-Mitgliedschaft.

Technischer Hintergrund

Bei gruppenverbundenen Teamwebsites empfiehlt Microsoft, die Berechtigungen ĂŒber die zugehörige Microsoft-365-Gruppe bzw. ĂŒber Teams zu verwalten. ZusĂ€tzliche Berechtigungen direkt in SharePoint sind möglich, lassen die Berechtigungslogik aber schnell auseinanderlaufen. Microsoft Learn: Freigaben und Berechtigungen

🔑 WofĂŒr sind Entra-Sicherheitsgruppen da?

Entra-Sicherheitsgruppen sind zentrale Zugriffskontrollgruppen ohne eigene verbundene Dienste. Microsoft beschreibt sie als Gruppen von Benutzerkonten, mit denen sich denselben Benutzern etwa Zugriff auf SharePoint Online oder andere Ressourcen geben lÀsst. Typische Einsatzfelder:

  • Zugriff auf SharePoint-Websites sowie einzelne Bibliotheken, Listen oder Ordner
  • App- und Lizenzzuweisungen
  • Conditional-Access-Szenarien
  • administrative und rollenbasierte Zugriffskonzepte

Microsoft Learn: Sicherheitsgruppen erstellen und verwalten

⚠ Warum funktioniert das in Teams anders?

Das ist der wichtigste Unterschied zwischen SharePoint- und Teams-Berechtigungen: FĂŒgen Sie eine Sicherheitsgruppe zu einem Team hinzu, wird sie nicht als verschachtelte Gruppe gefĂŒhrt. Teams löst sie einmalig in ihre damaligen Mitglieder auf und trĂ€gt diese als einzelne Benutzer ein. Was danach in der Sicherheitsgruppe passiert – manuell oder per dynamischer Regel – kommt im Team nicht mehr an.

Beispiel

  • Die Sicherheitsgruppe Bauleitung enthĂ€lt Max und Anna.
  • Sie fĂŒgen die Gruppe dem Team Bauakte Nord hinzu → Max und Anna werden Mitglied.
  • SpĂ€ter kommt Lea in die Sicherheitsgruppe.
  • ⚠ Lea wird nicht automatisch Mitglied des Teams.

Brauchen Sie ein Team mit automatischer Mitgliedschaft, ist eine dynamische Microsoft-365-Gruppe der saubere Weg – nicht eine Sicherheitsgruppe.

🔄 Wann lohnen sich dynamische Gruppen?

Dynamische Gruppen in Entra ID nehmen Benutzer anhand von Attributen automatisch auf und wieder heraus – etwa nach Abteilung, Standort, Job Title, Company oder Employee Type. Microsoft unterstĂŒtzt dynamische Mitgliedschaft sowohl fĂŒr Sicherheitsgruppen als auch fĂŒr Microsoft-365-Gruppen. Der Unterschied: Microsoft-365-Gruppen können nur Benutzer enthalten, Sicherheitsgruppen Benutzer oder GerĂ€te.

Vor dem Start prĂŒfen

Dynamische Gruppen erfordern eine Microsoft Entra ID P1- oder eine Intune-for-Education-Lizenz – und zwar je Benutzer, der Mitglied einer dynamischen Gruppe ist. Microsoft Learn: Dynamische Mitgliedschaft

đŸ§± Was gilt bei der Verschachtelung?

Microsoft-365-Gruppen unterstĂŒtzen keine Verschachtelung wie klassische AD-Gruppen: Sie können weder mehrere Microsoft-365-Gruppen ineinander schachteln noch mehrere davon an ein Team binden. Ein Team hat genau eine Microsoft-365-Gruppe. FĂŒr zentrale Berechtigungsmodelle sind daher Entra-Sicherheitsgruppen die passendere Wahl.

⚠ Aber Vorsicht bei tiefer Verschachtelung

Entra-Sicherheitsgruppen lassen sich zwar ineinander verschachteln – die Microsoft-365-Workloads werten verschachtelte Gruppen aber nicht einheitlich aus. Weisen Sie Rechte deshalb direkt der Gruppe zu, die den Zugriff erhalten soll, statt sich auf mehrstufige Verschachtelung zu verlassen.

Eine SharePoint-Gruppe kann keine weitere SharePoint-Gruppe enthalten – Entra-Sicherheitsgruppen und Microsoft-365-Gruppen dagegen problemlos. Genau das nutzt das Teamsware-Berechtigungsmodell. Microsoft Q&A: Gruppen-Verschachtelung

đŸ—ïž Wie berechtigt Teamsware in SharePoint?

Bei Teamsware berechtigen wir nie einzelne Benutzer oder AD-Gruppen direkt auf Websites, Bibliotheken oder Ordner. Stattdessen arbeiten wir konsequent mit SharePoint-Gruppen und nehmen die Entra-/AD-Gruppen dort hinein – der Zugriff wird so an einer einzigen Stelle gesteuert.

Entscheidend ist dabei die Berechtigungsstufe der SharePoint-Gruppe: Sie bestimmt, was alle darin enthaltenen AD-Gruppen tatsĂ€chlich dĂŒrfen. Welche Stufen SharePoint mitbringt und wie die Teamsware-Konfiguration daraus fĂŒnf klare Stufen macht (Lesen, Schreiben, Löschen, Design, Admin), lesen Sie im eigenen Artikel „Berechtigungsstufen in SharePoint – Standard und Teamsware-Konfiguration“.

📊 Die drei Gruppentypen im Vergleich

KriteriumMicrosoft-365-GruppeEntra-SicherheitsgruppeSharePoint-Gruppe
HauptzweckTeam- und Kollaborations-MitgliedschaftZentrale Rollen- und ZugriffssteuerungRechte auf einer Website oder Bibliothek
Steuert Teams-MitgliedschaftJa, nativNein – nur einmalige AuflösungNein
SharePoint-ZugriffJa (Owners/Members)Ja – sehr granularJa (Owners/Members/Visitors)
Dynamische MitgliedschaftJa – nur BenutzerJa – Benutzer oder GerĂ€teNein
VerschachtelungNeinJa – in M365-Workloads aber uneinheitlichKeine SharePoint-Gruppen ineinander; Entra-/M365-Gruppen möglich
Verbundene DiensteTeams, SharePoint, Planner, Postfach, Kalender 
Keine – reine ZugriffsgruppeNur SharePoint

🎯 Einordnung der Lösungswege

🎯 Empfehlung von Teamsware

FĂŒr die Zusammenarbeit in Teams die Microsoft-365-Gruppe bzw. die Team-Mitgliedschaft direkt nutzen – fĂŒr Projektteams, Bauakten-Teams, Abteilungs-Teams sowie Chat, KanĂ€le, Dateien und Planner.

  • ✅ Automatische Mitgliedschaft ĂŒber eine dynamische Microsoft-365-Gruppe abbilden – oder ĂŒber eine kontrollierte Synchronisation per Graph bzw. PowerShell.
  • ✅ In SharePoint kombinieren: Microsoft-365-Gruppe fĂŒr das Kernteam, SharePoint-Gruppen mit angepasster Berechtigungsstufe fĂŒr alles Weitere, Entra-Sicherheitsgruppen als Mitglieder darin.
  • ⚠ Nicht tragfĂ€hig: eine Sicherheitsgruppe einmalig zum Team hinzufĂŒgen und erwarten, dass sie dauerhaft synchron bleibt.

Beispiel aus der Praxis: Die Microsoft-365-Gruppe des Bauakten-Teams steuert die Kernmitglieder. Die Entra-Sicherheitsgruppe Projektleitung wird zusĂ€tzlich in die SharePoint-Gruppe mit der Stufe Lesen aufgenommen und erhĂ€lt so lesenden Zugriff auf die Dokumentbibliothek – ohne Mitglied des Teams zu sein.

💡 Merkhilfe

Teams-Mitgliedschaft = Zusammenarbeit

SharePoint-Berechtigungen = Informations- und Dokumentenzugriff

Entra-Sicherheitsgruppen = zentrale Rollen- und Zugriffssteuerung

Bei Teamsware: AD-Gruppe in die SharePoint-Gruppe – die Berechtigungsstufe der Gruppe steuert das Recht

⚠ Typische Fehler vermeiden

  • Sicherheitsgruppen als dauerhafte Quelle der Teams-Mitgliedschaft verwenden
  • Einzelne Benutzer oder AD-Gruppen direkt berechtigen, statt sie in SharePoint-Gruppen aufzunehmen
  • Die Berechtigungsstufe der SharePoint-Gruppe ungeprĂŒft lassen – die Standardstufe erlaubt meist mehr, als gewollt ist
  • Zu viele Berechtigungsunterbrechungen auf Ordnerebene anlegen
  • Team-Mitglieder und SharePoint-Mitglieder getrennt pflegen, ohne Governance
  • Microsoft-365-Gruppen wie klassische AD-Gruppen verschachteln wollen
  • Eine Microsoft-365-Gruppe fĂŒr mehrere Teams verwenden wollen

Teamsware GmbH · Leopoldstraße 31 · 80802 MĂŒnchen · www.teamsware.eu