Del en Power App med gæster
En lærredsapp kan deles med folk uden for organisationen, når de er gæster i Entra ID. Rækkefølgen, hvilken licens gæsten skal have og hvorfra, datakilden, linket, og hvordan adgangen fjernes igen.
En lærredsapp kan deles med folk fra en anden organisation, når de findes som gæster (B2B) i Microsoft Entra ID. Det kræver fire ting, og appen virker først, når alle fire er på plads: gæsten, licensen, delingen af appen og adgangen til datakilden (Microsoft).
Rækkefølgen#
- Gæsten i Entra ID. I Entra admin center → Users → New user → Invite external user. Delingen i Power Apps søger kun blandt de brugere og grupper, der allerede findes i Entra ID, så gæsten skal oprettes først. Invitationen behøver ikke være accepteret, før appen deles; gæsten bliver bedt om at acceptere, første gang der logges på. Det kan administratorer og brugere med rollen Guest Inviter, og B2B-samarbejde er slået til som standard.
- Licensen. Se herunder.
- Del appen. Share på appen, gæstens navn, og gæsten får rollen som bruger.
- Datakilden. Gæsten skal have adgang til listen, biblioteket eller tabellen ligesom alle andre brugere. En SharePoint-liste skal deles med gæsten for sig, og deling med gæster skal være tilladt i SharePoint på både organisation og websted. Forbindelsen oprettes i den tenant, appen hører til, ikke i gæstens egen.
Hvorfor det er datakildens rettigheder og ikke appens, der beskytter data, står i Sikkerheden i en Power App sidder i datakilden.
Licensen#
Gæsten skal have en licens, der passer til det, appen bruger, præcis som en intern bruger. Den kan komme fra gæstens egen organisation eller tildeles i den organisation, der ejer appen.
| Gæstens licens | Lærredsapp med standardconnectorer | Lærredsapp med Premium-connectorer |
|---|---|---|
| Microsoft 365 med Power Apps (fx E3) | Ja | Nej |
| Power Apps Premium (pr. bruger) | Ja | Ja |
| Power Apps pr. app | Se nedenfor | Se nedenfor |
En app på en SharePoint-liste med SharePoint-connectoren kræver altså ikke andet end gæstens egen Microsoft 365-licens, og den bliver genkendt på tværs af organisationer. Det kan ikke slås fra.
Licensen pr. app er uklar. Samme side hos Microsoft siger, at den “can’t be recognized across tenants”, fordi den hører til et bestemt miljø, men tabellen længere nede på siden viser den som gyldig for gæster. Fra 2. januar 2026 kan den heller ikke længere købes af nye kunder gennem alle kanaler (Microsoft). Premium pr. bruger er det sikre valg, når appen bruger Premium.
Linket#
Gæsten får en mail med Open the app. Linket åbner appen i den rigtige organisation. Gæster, der også har en konto i deres egen organisation, bør åbne appen i en separat browser eller et InPrivate-vindue, ellers bliver de logget på hjemme. I Power Apps Mobile kan der skiftes organisation.
Et link, der bygges i hånden, eller en indlejret app skal have parameteren tenantId med den tenant, appen hører til, for at gæster lander det rigtige sted (Microsoft).
MFA#
Gælder der krav om MFA i organisationen, rammer det også gæster. Under External Identities → Cross-tenant access settings → Inbound access → Trust settings kan MFA fra gæstens egen tenant godkendes, så gæsten ikke skal sætte en ekstra MFA op (Microsoft). Uden det bliver gæsten bedt om MFA i værtens tenant.
Når adgangen skal fjernes#
- Fjern delingen af appen og gæstens adgang til datakilden. Det er det, Microsoft selv anbefaler, når en gæst ikke længere skal bruge appen.
- Bloker login på gæsten i Entra ID, eller med PowerShell:
Set-EntraUser -UserId <gæstens id> -AccountEnabled $false. - Slet gæsten. Kontoen bliver blødt slettet og først fjernet helt efter 30 dage.
- Adgangsgennemgange (access reviews) kan jævnligt spørge ejerne, om gæsterne stadig skal have adgang. Det kræver Microsoft Entra ID P2 eller Microsoft Entra ID Governance (Microsoft), og de nyere funktioner til gæster kræver Governance.
At nulstille en gæsts adgangskode giver ingen mening, for gæsten logger på i sin egen organisation.
Det der driller#
- Gæsten findes ikke. Delingen finder kun konti, der er i Entra ID. Det er det første, der skal tjekkes.
- Appen åbner, men viser ingen data. Datakilden er ikke delt, eller SharePoint tillader ikke deling med gæster.
- Licens pr. app i gæstens egen organisation dækker ikke. Se ovenfor.
- Power Apps Mobile understøtter ikke gæster, der logger på med direkte føderation (SAML eller WS-Fed til deres egen identitetsudbyder).
- Intune bruger kun politikkerne fra gæstens egen tenant.
- Om en gæst kan være medejer af appen, siger Microsoft ikke. Gæster kan bygge apps, men kun hvis tenanten har slået det til med
enableGuestsToMake, og gæsten har rollen Environment Maker (Microsoft). Det har jeg ikke efterprøvet. - En delt kanal i Teams bruger ikke gæstekonti, men B2B direct connect. Se En delt kanal i Teams med en anden organisation.