Skip to main content
Illustration einer Brücke, die zwei Unternehmensgebäude für den Datenaustausch verbindet

Microsoft 365 Extranet: B2B-Portale sicher aufbauen

11 Min. Lesezeit

Die Zusammenarbeit über Unternehmensgrenzen hinweg erfordert Systeme, die den Datenaustausch erleichtern, ohne interne Netzwerke zu gefährden. Ein Microsoft 365 Extranet bietet hierfür eine etablierte Grundlage. Unternehmen können damit externe Stakeholder wie Lieferanten, Kunden oder Dienstleister in spezifische Prozesse einbinden. Im Gegensatz zu eigens entwickelten Plattformen greifen Sie dabei auf die vorhandene Infrastruktur von Microsoft zurück, was sowohl die Bereitstellung beschleunigen als auch Administrationsaufwände reduzieren kann.

Wie genau sich ein solches B2B-Portal mit Microsoft-Technologien aufbauen lässt, welche Rolle Entra ID (früher Azure AD) bei der Zugriffssteuerung spielt und wann der Einsatz von SharePoint oder Teams sinnvoller ist, beleuchtet dieser Artikel.

Was unterscheidet ein Extranet vom klassischen Intranet?

Die Begriffe Intranet und Extranet beschreiben grundlegend unterschiedliche Ansätze in der Bereitstellung von Informationen. Während ein Intranet ein geschlossenes Netzwerk darstellt, das ausschließlich für interne Mitarbeitende oder autorisierte Personen innerhalb der Organisation zugänglich ist, öffnet ein Extranet diese Grenzen gezielt.

Ein Extranet ist ein privates Netzwerk, das kontrollierten Zugriff für autorisierte externe Nutzer ermöglicht. Typische Merkmale sind:

  • Fokus auf die Erleichterung der B2B- (Business-to-Business) oder B2C-Interaktion (Business-to-Customer).
  • Klare Trennung zwischen internen Unternehmensdaten und extern sichtbaren Dokumenten.
  • Zugang über sichere Webportale oder VPNs, gestützt durch zusätzliche Sicherheitsebenen zur externen Zugriffsverwaltung.

Wenn Unternehmen interne Kommunikationsstrukturen stärken wollen, beispielsweise durch die Entwicklung einer Mitarbeiter-App, steht meist das Intranet im Zentrum. Sollen hingegen externe Freigabeprozesse digitalisiert oder Projektinformationen für Dienstleister bereitgestellt werden, ist das Extranet das Mittel der Wahl.

Typische Einsatzszenarien für ein B2B-Portal mit Microsoft

Ein Microsoft 365 Extranet wird in der Praxis für sehr unterschiedliche externe Anforderungen konfiguriert. Durch die Anlage dedizierter Bereiche können externe Interessengruppen Dokumente gemeinsam nutzen, Projekte verwalten und kommunizieren.

Häufige Anwendungsfälle umfassen:

  • Kundenportale: Strukturierter Dokumentenaustausch, bei dem ein SharePoint-Extranet für Kunden bereitgestellt wird.
  • Lieferantenportale: Bereitstellung von Bestellinformationen, in denen Lieferanten beispielsweise Lieferpläne einsehen und aktualisieren können.
  • Projektportale: Gemeinsame Arbeitsbereiche für externe Dienstleister und Auftragnehmer.
  • Supportportale: Plattformen für die strukturierte Zusammenarbeit mit externen Agenturen.

Technische Umsetzung: SharePoint Online oder Microsoft Teams?

Innerhalb des Microsoft-Ökosystems werden Extranets in der Regel über zwei primäre Wege umgesetzt: SharePoint-Websites oder Microsoft Teams-Kanäle. Die Wahl hängt maßgeblich davon ab, wie die Zusammenarbeit strukturiert sein soll.

Waage, die strukturierte Dokumentenablage und aktive Kommunikation gegenüberstellt

Das SharePoint-Extranet für strukturierte Daten

Ein Extranet auf Basis von SharePoint Online eignet sich hervorragend, wenn externe Nutzer strukturierte Dokumente und Prozesse benötigen. Diese Methode bietet eigene Websitesammlungen (Site Collections), die eine strikte Trennung von internen und externen Bereichen ermöglichen. Administratoren können Berechtigungen sehr granular auf Ebene einzelner Websites oder Dokumentenbibliotheken vergeben. Zudem lässt sich das Branding der Oberfläche an das eigene Corporate Design anpassen, was bei Partner- und Kundenportalen oft gewünscht ist. Ein potenzieller Nachteil ist, dass SharePoint für die laufende, synchrone Echtzeit-Kommunikation weniger gut geeignet ist.

Microsoft Teams für aktive Zusammenarbeit

Steht der fortlaufende Austausch im Vordergrund, ist Microsoft Teams oft die bessere Wahl. Hierbei wird für jeden Partner oder jedes Projekt ein eigenes Team oder ein klar getrennter Kanal eingerichtet. Die Vorteile liegen in der Bündelung: Chats, Dateien, Online-Meetings und Aufgaben befinden sich an einem zentralen Ort. Im Hintergrund arbeitet weiterhin eine SharePoint-Bibliothek für die Dateispeicherung. Allerdings können die Berechtigungsstrukturen in großen Teams-Umgebungen schnell unübersichtlich werden, weshalb eine klare Governance unabdingbar ist.

In der Praxis wird oft ein kombinierter Ansatz gewählt, der die flexible Zusammenarbeit aus Teams mit der strukturierten Dokumentenablage aus SharePoint verbindet. Dies kann im Vorfeld durch die Definition eines Minimum Viable Product (MVP) getestet werden, bevor eine umfassende Extranet-Struktur im gesamten Unternehmen ausgerollt wird.

Kosten und Sicherheitsvorteile gegenüber On-Premises-Lösungen

Traditionell erforderte die Bereitstellung eines lokalen (On-Premises) Extranets umfangreiche Hardware, komplexe Netzwerkkonfigurationen und eine aufwendige Verwaltung des Firewall-Zugriffs für Gäste. Dies ging mit signifikanten initialen und laufenden Kosten für die IT-Abteilung einher.

Die Nutzung einer Cloud-Lösung wie Microsoft 365 ändert diese Ausgangslage grundlegend. Da keine zusätzliche Hardware benötigt wird, sinken Ressourcen- und Arbeitskosten erheblich. Ein B2B-Portal mit Microsoft eliminiert die Notwendigkeit für einen Firewall-Zugriff durch Gäste, da die Partner eine direkte Verbindung zu einer spezifischen, isolierten Website oder einem Teams-Kanal herstellen, ohne Zugriff auf die lokale Umgebung zu erhalten.

In sicherheitskritischen Bereichen helfen integrierte Werkzeuge bei der Risiko-Minimierung. Durch Überwachungsprotokolle erhalten IT-Verantwortliche Einblicke, welche internen Nutzer wen eingeladen haben und wann Gäste auf Inhalte zugreifen. Solche Audit-Funktionen sind wichtig, wenn Sie gesetzliche oder interne Richtlinien zur Dokumentation erfüllen müssen.

Verwaltung externer Nutzer über Entra ID (ehemals Azure AD)

Die Benutzerverwaltung ist der kritische Kern jedes Extranets. In einem SharePoint-Extranet wird die Einbindung externer Personen über Microsoft Entra External ID (B2B Collaboration) abgewickelt.

Stilisiertes Sicherheitstor mit Ausweisscanner zur Nutzerauthentifizierung

Gäste können sich dabei mit ihrem eigenen Firmenkonto oder einem persönlichen Microsoft-Konto anmelden, sodass das einladende Unternehmen keine Passwörter oder Kontolebenszyklen verwalten muss. Der Benutzertyp wird im Verzeichnis in der Regel auf "Gast" gesetzt, erkennbar am Bezeichner #EXT# im Benutzerprinzipalnamen.

Mandantenübergreifender Zugriff und B2B Direct Connect

Zusätzlich zur klassischen B2B-Zusammenarbeit (Gastzugang) bietet Microsoft die Funktion direkte B2B-Verbindung (B2B Direct Connect). Diese ermöglicht eine gegenseitige Vertrauensstellung zwischen zwei Microsoft Entra-Organisationen. Das Besondere: Nutzer können in freigegebenen Teams-Kanälen zusammenarbeiten, ohne dass sie der anderen Organisation als Gäste hinzugefügt werden müssen.

Hierbei müssen Administratoren sogenannte mandantenübergreifende Zugriffseinstellungen definieren. Sie können präzise steuern, ob und wie Benutzer aus externen Organisationen auf Ressourcen zugreifen dürfen (eingehender Zugriff) und ob eigene Benutzer mit externen Organisationen interagieren können (ausgehender Zugriff). Damit diese direkte Verbindung funktioniert, müssen beide beteiligten Organisationen den Zugriff aufeinander zulassen.

Sicherheitsmaßnahmen und Compliance im Extranet

Ein unreguliertes Extranet birgt Risiken wie unkontrollierte Gastzugänge und eine unklare Trennung von Daten. Um diese zu mitigieren, sollten Administratoren folgende Praktiken in Erwägung ziehen:

  • Multi-Faktor-Authentifizierung (MFA): Die Durchsetzung von MFA über Richtlinien für bedingten Zugriff fügt eine wichtige Sicherheitsebene hinzu. Bei direkten B2B-Verbindungen können Organisationen Vertrauenseinstellungen konfigurieren, um die MFA-Ansprüche der externen Partnerorganisation zu akzeptieren.
  • Rollenbasierte Zugriffssteuerung (RBAC): Differenzierte Berechtigungen stellen sicher, dass externe Benutzer nach dem Need-to-know-Prinzip nur auf für sie relevante Ressourcen zugreifen.
  • Automatisierte Verwaltung: Für eine effizientere Steuerung können Einladungen und Zugriffsprüfungen durch spezialisierte Tools oder Genehmigungsworkflows automatisiert werden, was die IT-Abteilung entlastet und die Dokumentation vereinfacht.

Aus rechtlicher Sicht kann der Einsatz von Cloud-Plattformen zum Datenaustausch komplexe datenschutzrechtliche Fragestellungen aufwerfen. Ob und wie sich externe Zugriffe datenschutzkonform realisieren lassen, hängt stark vom jeweiligen Einzelfall, den ausgetauschten Daten und den geschlossenen Verträgen ab. Solche Details sollten stets mit dem zuständigen Datenschutzbeauftragten geprüft werden.

Lokale Benutzer in das Extranet integrieren

Wenn Unternehmen Partnerbenutzer bereits in ihrem lokalen Verzeichnis (On-Premises Active Directory) führen, können diese ebenfalls in das Microsoft 365 Extranet eingebunden werden, um einen isolierten Bereich für die Zusammenarbeit zu schaffen.

Der von Microsoft empfohlene technische Weg erfordert mehrere Schritte:

  1. Unterdomäne registrieren: Die Partnerbenutzer sollten in einer Unterdomäne der regulären Domäne platziert werden (z. B. partners.unternehmen.de), die in Microsoft 365 registriert wird.
  2. UPN-Suffix zuweisen: Im lokalen Active Directory wird ein entsprechendes UPN-Suffix (User Principal Name) erstellt und den Partnerbenutzern zugewiesen.
  3. Sicherheitsgruppe anlegen: Alle betroffenen Partnerbenutzer werden für eine leichtere Administration in einer dedizierten Sicherheitsgruppe gesammelt.
  4. Synchronisierung: Über Azure Active Directory Connect werden die Benutzer und die Gruppe mit Microsoft 365 synchronisiert.
  5. Als Gast flaggen: Mittels PowerShell wird das Attribut userType dieser synchronisierten Nutzer zwingend auf "Guest" geändert. Dies verhindert, dass diese Konten Zugriff auf intern freigegebene Unternehmensdaten ("Freigabe für jeden") erhalten.
  6. SharePoint-Freigabe konfigurieren: Nach Erstellung einer privaten Websitesammlung für das Extranet wird in den Freigabeoptionen eingestellt, dass nur die Freigabe für externe Benutzer zulässig ist, die bereits im Verzeichnis der Organisation existieren.

Dieser Prozess verdeutlicht, dass selbst bei der Ablösung alter Dateisysteme – ähnlich wie wenn Unternehmen eine veraltete Access-Datenbank ablösen – die Anbindung an moderne, webbasierte Rechtekonzepte strukturiert geplant werden muss.

Effiziente externe Portale für den Mittelstand

Ein Microsoft 365 Extranet reduziert den technischen Aufwand für B2B-Portale erheblich, da es auf bereits vorhandenen Cloud-Strukturen aufbaut. Anstatt komplexe, isolierte On-Premises-Inseln zu warten, können Unternehmen über SharePoint und Teams kontrollierte, überwachte Zugänge für Lieferanten und Kunden schaffen. Die zentrale Steuerung über Entra ID stellt sicher, dass Authentifizierungen sicher ablaufen und Berechtigungen granular vergeben werden. Wenn die Standardlösungen des Microsoft-Universums jedoch an ihre funktionalen Grenzen stoßen – etwa weil spezifische Backend-Systeme über API-Schnittstellen direkt integriert werden müssen –, lohnt es sich zu evaluieren, wie hoch die Kosten für Individualsoftware ausfallen würden, um ein komplett eigenständiges Kundenportal zu entwickeln.


Häufige Fragen zum Microsoft 365 Extranet

Was ist ein Microsoft 365 Extranet?

Ein Microsoft 365 Extranet ist ein geschützter digitaler Bereich, meist realisiert über SharePoint-Websites oder Microsoft Teams. Es ermöglicht Unternehmen, gezielt Dokumente und Projektinformationen mit externen Partnern, Lieferanten oder Kunden auszutauschen, ohne diesen Zugriff auf das gesamte interne Firmennetzwerk (Intranet) zu gewähren.

Welche Vorteile bietet ein SharePoint-Extranet gegenüber einer lokalen Lösung?

Der Betrieb eines B2B-Portals in der Microsoft Cloud eliminiert die Notwendigkeit, lokale Server-Hardware zu betreiben oder aufwendige Firewall-Freigaben für Gäste zu konfigurieren. Es senkt zudem den Wartungsaufwand der IT-Abteilung und bietet integrierte Sicherheitsfunktionen wie Aktivitätsprotokollierung und bedingten Zugriff.

Wie authentifizieren sich externe Nutzer in einem Microsoft Extranet?

Die Authentifizierung wird über Microsoft Entra External ID (früher Azure AD B2B) abgewickelt. Eingeladene Gäste können sich mit den bestehenden Anmeldeinformationen ihres eigenen Unternehmens (Geschäfts- oder Schulkonto) oder einem persönlichen Microsoft-Konto anmelden. Ihr Unternehmen muss dadurch keine externen Passwörter speichern oder verwalten.

Muss ich für jeden Gastbenutzer ein neues Konto in meinem System anlegen?

Nein. Beim klassischen B2B-Gastzugang wird im eigenen Verzeichnis lediglich ein Gast-Benutzerobjekt angelegt, das mit der Identität des externen Partners verknüpft ist. Bei der direkten B2B-Verbindung (z. B. für freigegebene Teams-Kanäle) ist nicht einmal mehr die Anlage eines Gast-Kontos im eigenen Verzeichnis nötig, sofern beide Organisationen die mandantenübergreifende Vertrauensstellung aktiviert haben.

Ist Microsoft Teams oder SharePoint besser für ein B2B-Portal geeignet?

Das hängt vom Einsatzzweck ab. SharePoint ist die bessere Wahl für stark strukturierte Dateiablagen, klare Ordnerstrukturen und angepasstes Branding. Microsoft Teams eignet sich besser, wenn externe Partner in die tägliche Kommunikation (Chats, Meetings, kurzfristige Aufgaben) aktiv und agil eingebunden werden sollen. In der Praxis werden oft beide Systeme kombiniert.

Wie verhindere ich, dass externe Gäste interne Dokumente sehen?

Die Trennung erfolgt über granulare Berechtigungen und rollenbasierte Zugriffssteuerung (RBAC). Gäste erhalten ausschließlich Lese- oder Schreibrechte für die explizit für sie freigegebenen Websites, Bibliotheken oder Ordner. Durch das Festlegen des Attributs "Guest" im Verzeichnis wird zusätzlich blockiert, dass diese Nutzer auf Inhalte zugreifen, die pauschal für "Jeden" im Unternehmen freigegeben wurden.