Vier Kontrollschichten
SSO ist nicht dasselbe wie Autorisierung
Entra bestätigt die Identität und kann einen zusätzlichen Agenten-Login vermeiden. Das bedeutet noch nicht, dass jede angemeldete Person den richtigen Supportkanal lesen oder WebChat konfigurieren darf. Der tägliche Agentenweg folgt der Sichtbarkeit und Antwortberechtigung im Teams-Kanal; der Konfigurationsweg besitzt zusätzlich eine WebChat-Adminliste.
Eine Freigabe sollte daher nicht nur mit einem erfolgreichen Login enden. Sie braucht eine Aufgabenmatrix: Wer liest Kundenanfragen, wer antwortet extern, wer schreibt nur interne Notizen, wer verwaltet Mitglieder, wer ändert Widget/Channel und wer darf die Teams-App tenantweit genehmigen? Keine dieser Aufgaben rechtfertigt automatisch die jeweils höchste Microsoft- oder Produktrolle.
| Schicht | Wofür sie steht | Abnahmetest |
|---|---|---|
| Entra-Identität | Anmeldung, Konto- und gegebenenfalls Gaststatus | Aktive/deaktivierte Identität, MFA/Conditional Access nach Tenantvorgabe |
| Team und Kanal | Sichtbarkeit von Threads und Möglichkeit zur Mitarbeit | Standard/privat/geteilt, Mitgliedschaft, historische Sichtbarkeit |
| Teams-Rolle | Owner-, Member-, Guest- oder Moderatorbefugnisse | Mitglieder/App/Kanäle verwalten und Antwortrechte getrennt prüfen |
| WebChat-Adminliste | Änderung der kanalbezogenen WebChat-Konfiguration | Eingetragene E-Mail plus Kanalmitgliedschaft und Entzug testen |
| App-/Flow-Identität | Genehmigung, Connectoren, Automatisierung oder Servicekonto | Owner, Secret, Laufzeitrechte, Vertretung und Offboarding |
Kanaltyp
Standard, privat und geteilt verändern die Reichweite
Ein Standardkanal ist grundsätzlich für die Mitglieder des Teams sichtbar. Ein privater Kanal begrenzt den Zugriff auf ausgewählte Teammitglieder. Ein geteilter Kanal kann ausgewählte Personen team- oder organisationsübergreifend aufnehmen. Diese Unterschiede beeinflussen nicht nur Sichtbarkeit, sondern auch Ownerverantwortung, Gäste, Apps, Speicherorte und den späteren Entzug.
Microsoft dokumentiert für private Kanäle außerdem, dass neu hinzugefügte Mitglieder frühere Unterhaltungen sehen können. Wird eine Person aus dem Team entfernt, verliert sie dessen private Kanalmitgliedschaften; bei einer späteren Rückkehr müssen diese erneut vergeben werden. Ein privater Kanal ist deshalb kein Ersatz für Aufbewahrungs-, Need-to-know- und Historienregeln.
Joiner, Mover, Leaver
Zugriff über den gesamten Rollenwechsel steuern
- 01
Joiner begrenzen
Nur benötigtes Team und Zielkanäle zuweisen; Agentenantwort, interner Kommentar und WebChat-Administration als getrennte Tests ausführen.
- 02
Mover neu bewerten
Bei Abteilungs-, Marken- oder Länderwechsel alte Kanäle und Backend-Adminrechte entfernen, bevor neue erteilt werden.
- 03
Leaver sofort sperren
Entra-Konto deaktivieren und Team-, Kanal-, Gast-, Gruppen-, App- und Access-Package-Zugriffe nach dem echten Tenantmodell entziehen.
- 04
Produktzugriff schließen
WebChat-Adminliste, Flow-Owner, Connectorverbindungen, Servicekonten, Secrets, Meta-Konten und Website-/Tag-Managerrechte separat kontrollieren.
- 05
Entzug beweisen
Nach der Sperre Login, alte Browser-Session, Teams Mobile, direkten Kanallink, Backend-URL und API-/Flow-Ausführung negativ testen.
Least-Privilege-Abnahme
Acht Rollenfälle vor dem Produktivkanal
- Agent liest und antwortet im vorgesehenen Kanal, kann aber keine Mitglieder oder WebChat-Einstellungen ändern.
- WebChat-Administrator ändert eine harmlose Einstellung und verliert diese Möglichkeit nach Entfernen aus Adminliste oder Kanal.
- Teamowner verwaltet Mitglieder, erhält aber nicht automatisch unnötige tenantweite Entra- oder Teams-Adminrollen.
- Gast beziehungsweise externer Teilnehmer sieht nur die ausdrücklich freigegebene Fläche; Antworten und Historie werden gesondert bewertet.
- Ein Benutzer ohne Kanalmitgliedschaft kann weder Thread noch Backendkonfiguration des Kanals erreichen.
- Ein Mover verliert alte Marken-/Länderkanäle und erhält nur den neuen Scope.
- Ein Leaver verliert Web, Desktop, Mobile, direkte Links, Flow-/Connector- und Produktadministration innerhalb der Zielzeit.
- Mindestens zwei verantwortliche Owner sichern Kontinuität; erhöhte Rechte werden zeitlich begrenzt und nachvollziehbar vergeben.