Das Erstellen von Teams unterbinden

Stand: 05.06.2026

iHinweis

Diese Anleitung wurde auf das aktuelle Microsoft Graph PowerShell aktualisiert (die früheren Module AzureAD/AzureADPreview wurden am 30. März 2024 eingestellt). Alternativ kannst du das Erstellen von Teams auch ohne PowerShell direkt im Microsoft 365 Admin Center steuern.

Wenn es nicht gewollt ist, dass zum Beispiel sämtliche Schüler:innen oder Mitarbeiter:innen selbst eigene Teams erstellen können, nutze die folgende Anleitung um nur Lehrkräften oder Mitarbeiter:innen (oder Mitglieder einer bestimmten Sicherheitsgruppen) die Möglichkeit zum Erstellen zu geben. 

Die Änderungen wirken sich neben Teams auf folgende 365-Dienste aus: Outlook, SharePoint, Stream, StaffHub, Planner, PowerBI und Roadmap. Die Umsetzung erfolgt durch die Einschränkung einer Sicherheitsgruppe und wird mit PowerShell durchgeführt. Globale Administratoren werden auch weiterhin Teams und Gruppen über beliebige Mittel erstellen können, beispielsweise im Microsoft 365 Admin Center. 

Lizenzierungsanforderungen: Admins und Personen, die die Einstellungen für die Gruppenerstellung konfigurieren sollen, benötigen zugewiesene Microsoft Entra ID P1/P2-Lizenzen oder Microsoft Entra ID Basic EDU-Lizenzen (sind in M365 und O365 A1, A3 und A5 enthalten). 

Teil 1: Erstellen einer Sicherheitsgruppe

… für Personen, die 365-Gruppen (Teams) erstellen dürfen: 

  1. Melde dich im Admin Center an (https://admin.microsoft.com). 
  2. Wechsele zum Bereich Teams und Gruppen > Aktive Teams und Gruppen. 
  3. Klicke auf Sicherheitsgruppen > Sicherheitsgruppe hinzufügen. 
  4. Wähle einen Namen für die Gruppe. Du benötigst ihn später noch. Zum Beispiel: MSOL-TeamsErsteller.
  5. Schließe die Einrichtung der Sicherheitsgruppe ab und füge Personen oder andere Sicherheitsgruppen hinzu, die in deiner Organisation Gruppen (und Teams) erstellen können sollen.

iHinweis

Die Personen in dieser Gruppe werden später Teams und Gruppen erstellen dürfen. Personen, die dieser Gruppe nicht angehören, dürfen die nicht mehr.

Teil 2: PowerShell benutzen 

Öffne Windows PowerShell als Administrator. Installiere – falls noch nicht vorhanden – das aktuelle Modul Microsoft Graph PowerShell (Beta):

Install-Module Microsoft.Graph.Beta -Scope AllUsers

iHinweis

Die früher genutzten Module AzureAD und AzureADPreview wurden von Microsoft am 30. März 2024 eingestellt und funktionieren nicht mehr. Dieses Skript nutzt daher Microsoft Graph PowerShell.

Kopiere das folgende Skript in einen Editor, trage bei $GroupName den Namen der in Teil 1 erstellten Sicherheitsgruppe ein und speichere die Datei z. B. als GroupCreators.ps1. Führe sie anschließend in PowerShell aus und melde dich mit deinem Administratorkonto an.

# Module importieren
Import-Module Microsoft.Graph.Beta.Identity.DirectoryManagement
Import-Module Microsoft.Graph.Beta.Groups

# Anmelden und Berechtigungen bestaetigen
Connect-MgGraph -Scopes "Directory.ReadWrite.All", "Group.Read.All"

# Name der in Teil 1 erstellten Sicherheitsgruppe eintragen
$GroupName = "MSOL-TeamsErsteller"
$AllowGroupCreation = "False"

# Vorhandene Group.Unified-Einstellung suchen - ggf. anlegen
$settingsObjectID = (Get-MgBetaDirectorySetting | Where-Object -Property DisplayName -Value "Group.Unified" -EQ).Id

if(!$settingsObjectID)
{
    $params = @{
        templateId = "62375ab9-6b52-47ed-826b-58e47e0e304b"
        values = @(
            @{
                name = "EnableMSStandardBlockedWords"
                value = $true
            }
        )
    }
    New-MgBetaDirectorySetting -BodyParameter $params
    $settingsObjectID = (Get-MgBetaDirectorySetting | Where-Object -Property DisplayName -Value "Group.Unified" -EQ).Id
}

# Gruppen-ID ermitteln
$groupId = (Get-MgBetaGroup -All | Where-Object {$_.DisplayName -eq $GroupName}).Id

# Gruppen-Erstellung auf Mitglieder dieser Gruppe beschraenken
$params = @{
    templateId = "62375ab9-6b52-47ed-826b-58e47e0e304b"
    values = @(
        @{
            name = "EnableGroupCreation"
            value = $AllowGroupCreation
        }
        @{
            name = "GroupCreationAllowedGroupId"
            value = $groupId
        }
    )
}

Update-MgBetaDirectorySetting -DirectorySettingId $settingsObjectID -BodyParameter $params

# Ergebnis anzeigen
(Get-MgBetaDirectorySetting -DirectorySettingId $settingsObjectID).Values

Die letzte Zeile zeigt die aktualisierten Einstellungen an. Möchtest du die Einschränkung später wieder aufheben, setze $GroupName = "" und $AllowGroupCreation = "True" und führe das Skript erneut aus.

Teil 3: Überprüfe, ob alles ordnungsgemäß funktioniert 

  1. Melde dich mit einem Benutzerkonto von Personen in MS Teams an, die nicht in der Lage sein sollen, Gruppen zu erstellen. Also einer Person, die nicht Mitglied der von dir erstellten Sicherheitsgruppe oder ein Administrator ist. 
  2. Wähle links im Menü Teams aus. In dieser Ansicht sollte es nun keine Möglichkeit mehr geben, ein Team zu erstellen.
  3. Wiederhole den Vorgang mit einem Mitglied aus der Sicherheitsgruppe, die Teams erstellen darf. Hier sollte es nun die Möglichkeit geben, ein Team zu erstellen.

Falls das PowerShell-Skript nicht ausgeführt werden kann

Falls du beim Ausführen von PowerShell-Skripten eine Fehlermeldung (sinngemäß): „… das Ausführen von Skripten ist auf diesem PC deaktiviert“ erhältst, führe folgende Schritte in PowerShell durch:

  1. Prüfe mit dem Befehl Get-ExecutionPolicy, ob du die Rückmeldung „Restricted“ erhältst. Wenn ja, fahre mit Schritt 2. fort, andernfalls setze dich mit uns (CERTNET) in Verbindung.
  2. Gib den Befehl Set-ExecutionPolicy RemoteSigned ein. Bestätige die Rückfrage mit j für „Ja“. 
  3. Jetzt solltest du PowerShell-Skripte ausführen können. 
  4. Falls du später wieder zu den Standardeinstellungen zurückkehren möchtest, gib Set-ExecutionPolicy Default ein. Bestätigen Sie die Rückfrage mit j für „Ja“. Nun ist die Ausführung wieder deaktiviert.