Microsoft 365 Copilot Coworkが読み込み中のまま進まない、画面が表示されない、タスクの実行が途中で止まる場合は、まずネットワーク側で4つの宛先へのTCP 443通信を確認します。
特に見落としやすいのが、Coworkのルーティングと実行環境に使われる*.gateway.prod.island.powerapps.comです。さらに、ポートを許可するだけでなく、この宛先に対するSSL/TLSインスペクションの除外と、長時間接続を切断しないプロキシ設定も必要です。Microsoftの現行ドキュメントでは、ストリーミング接続に絶対時間制限を設けないか、少なくとも30分以上にすることが案内されています。(Microsoft Learn)
Copilot Coworkが読み込めないときに許可すべきドメインとTCP 443
ネットワーク管理者は、ユーザー端末から次の宛先へHTTPS通信できることを確認してください。
| 宛先 | ポート | 主な用途 |
|---|---|---|
*.gateway.prod.island.powerapps.com | TCP 443 | Coworkのルーティングおよび地域別ランタイムへの接続 |
m365.cloud.microsoft.com | TCP 443 | Microsoft 365 Copilot Chatの画面表示 |
login.microsoftonline.com | TCP 443 | Microsoft Entra IDによる認証とキー検証 |
graph.microsoft.com | TCP 443 | メール、ファイル、予定表、ユーザー情報などのMicrosoft 365サービス連携 |
この設定は、インターネット側から社内へTCP 443を受信させるものではありません。ユーザー端末からMicrosoftのクラウドサービスへ向かう、アウトバウンドのHTTPS通信を許可する設定です。
ファイアウォールだけでなく、次の経路上にあるすべての機器やサービスで許可されているか確認する必要があります。
- フォワードプロキシ
- Secure Web Gateway
- CASB
- DNSフィルタリングサービス
- VPNゲートウェイ
- VDI環境のインターネット出口
- 拠点ごとのファイアウォール
- クラウド型セキュリティサービス
Microsoftは、Coworkのルーティング先と地域別ランタイムを、*.gateway.prod.island.powerapps.comという1つのワイルドカードで許可するよう案内しています。接続先はユーザーやテナントの状況に応じて動的に決定されるため、特定の地域名やクラスタ名を持つ個別ホストだけを固定登録する方法は適切ではありません。(Microsoft Learn)
Power Appsを使っていない組織ほど見落としやすい
*.gateway.prod.island.powerapps.comは、Power Appsの基盤を利用するエンドポイントです。
すでにMicrosoft 365を導入している組織では、m365.cloud.microsoft.com、login.microsoftonline.com、graph.microsoft.comは許可済みである可能性があります。一方、Power Appsを利用していない組織では、*.gateway.prod.island.powerapps.comが既存の許可リストに含まれていないことがあります。(Microsoft Learn)
Copilot Chatは開けるのにCoworkだけが読み込めない場合は、このワイルドカードドメインを優先的に確認してください。
TCP 443を許可するだけでは不十分
Test-NetConnectionなどでTCP 443への接続に成功しても、Coworkが正常に動作するとは限りません。
一般的なネットワークテストで確認できるのは、主に次の範囲です。
- DNSで名前解決できるか
- TCPセッションを確立できるか
- 宛先ポートまで到達できるか
Coworkでは、その後に行われるTLS通信、認証、ストリーミング接続まで正常に処理される必要があります。そのため、次の設定も確認してください。
SSL/TLSインスペクションを除外する
Coworkから*.gateway.prod.island.powerapps.com:443へ向かう通信では、SSL/TLSインスペクションがサポートされていません。
プロキシやセキュリティ機器がHTTPS通信をいったん復号し、内容を検査してから再暗号化している場合、次のような問題が発生する可能性があります。
- Coworkが読み込み中のまま進まない
- タスクの更新情報が届かない
- メッセージ送信が失敗する
- 処理が途中で再試行される
- 実行中のタスクが停止したように見える
- 一定時間後に接続が切れる
*.gateway.prod.island.powerapps.comについては、ファイアウォールで許可するだけでなく、SSL/TLS復号、HTTPSインスペクション、コンテンツ検査の除外対象に設定してください。(Microsoft Learn)
Microsoft 365全体のネットワーク設計でも、Microsoft 365向け通信をTLS復号、ディープパケットインスペクション、プロキシなどの中継処理から可能な範囲で除外することが推奨されています。これらの中継処理は、クラウドサービスの可用性、性能、互換性に影響する場合があります。(Microsoft Learn)
証明書を見ればTLS復号の有無を判断できる
SSL/TLSインスペクションが行われる環境では、接続先から直接発行された証明書ではなく、社内の認証局やセキュリティ製品が再発行した証明書が端末に提示されることがあります。
次の方法で確認できます。
- プロキシやSecure Web Gatewayの通信ログを確認する
- セキュリティ機器のSSL復号ポリシーを確認する
- 実際の接続に使われた証明書の発行者を確認する
- SSL/TLSインスペクションを除外したテスト端末と比較する
社内認証局やセキュリティ製品名が証明書の発行者として表示される場合は、除外設定が適用されていない可能性があります。
ストリーミング接続を30分未満で切断しない
Coworkは、実行状況をリアルタイムに更新するため、長時間維持されるストリーミング接続を利用します。
Microsoftが示している対象パスと必要なプロキシ設定は次のとおりです。
| エンドポイントパス | 必要な接続時間設定 |
|---|---|
/v1/subscribe | タイムアウトなし、または30分以上 |
/v1/mru/subscribe | タイムアウトなし、または30分以上 |
特に注意したいのが、アイドルタイムアウトと絶対時間タイムアウトの違いです。
アイドルタイムアウト
一定時間データが流れなかった場合に接続を切断する設定です。
Cowork側から定期的にキープアライブが送信されていれば、アイドル状態とは判断されず、接続を維持できる可能性があります。
絶対時間タイムアウト
通信が続いているかどうかに関係なく、接続開始から一定時間が経過すると強制的に切断する設定です。
たとえば、プロキシの最大接続時間が10分に設定されている場合、通信中であっても10分後に切断されます。キープアライブでは回避できません。
Microsoftは、*.gateway.prod.island.powerapps.comを絶対時間タイムアウトの対象から除外するか、少なくとも30分以上に設定するよう案内しています。(Microsoft Learn)
タスク開始から毎回ほぼ同じ時間で停止する場合は、プロキシの最大セッション時間、最大レスポンス時間、ストリーミング接続時間を確認してください。
症状から優先的に確認する宛先を判断する
発生している症状によって、優先的に調べる対象を絞り込めます。
| 症状 | 優先して確認する項目 |
|---|---|
| Microsoft 365 Copilot Chat自体が開かない | m365.cloud.microsoft.com、DNS、プロキシ認証 |
| サインイン画面を繰り返す | login.microsoftonline.com、Conditional Access、TLSインスペクション |
| Copilot Chatは開くがCoworkだけ読み込めない | *.gateway.prod.island.powerapps.comの許可状況 |
| Coworkの画面は開くがタスクが進まない | SSL/TLSインスペクション、ストリーミング接続のタイムアウト |
| メール、ファイル、予定表などを取得できない | graph.microsoft.com、アクセス許可、ユーザー権限 |
| 社外回線では動くが社内LANでは動かない | 社内プロキシ、ファイアウォール、DNSフィルタリング |
| 社内LANでは動くがVPN接続時だけ失敗する | VPN経路、VPN用プロキシ、リモートアクセス用ファイアウォール |
| 一定時間ごとにタスクが停止する | プロキシの絶対時間タイムアウト |
この表は切り分けの目安です。複数の原因が同時に発生している可能性もあるため、最終的には通信ログとMicrosoft Entra IDのサインインログを組み合わせて判断します。
PowerShellでTCP 443の到達性を確認する
Windows端末では、PowerShellのTest-NetConnectionを使って基本的な到達性を確認できます。
$targets = @(
'm365.cloud.microsoft.com',
'login.microsoftonline.com',
'graph.microsoft.com'
)
$targets | ForEach-Object {
$result = Test-NetConnection `
-ComputerName $_ `
-Port 443 `
-WarningAction SilentlyContinue
[pscustomobject]@{
Host = $_
RemoteAddress = $result.RemoteAddress
Tcp443 = $result.TcpTestSucceeded
}
} | Format-Table -AutoSize
Tcp443がTrueであれば、その端末から対象ホストのTCP 443までは到達できています。
ただし、この結果だけでは次の項目を確認できません。
- SSL/TLSインスペクションの影響
- HTTPレベルでのアクセス制御
- URLカテゴリによるブロック
- Microsoft Entra IDの認証結果
- Conditional Accessによる拒否
- ストリーミング接続の維持
- Microsoft Graphに対する権限
そのため、Tcp443=TrueでもCoworkが動作しない場合は、調査を終了せず、プロキシログやブラウザーの通信状況を確認してください。
ワイルドカード文字列をそのままテストしない
次のようにワイルドカードを指定しても、実際のホスト名として名前解決できません。
Test-NetConnection `
-ComputerName '*.gateway.prod.island.powerapps.com' `
-Port 443
ブラウザーの開発者ツール、ファイアウォールログ、プロキシログから、実際に接続しようとしたホスト名を取得してテストします。
$gatewayHost = '<ログに記録された実際のホスト名>'
Resolve-DnsName $gatewayHost
Test-NetConnection `
-ComputerName $gatewayHost `
-Port 443
<ログに記録された実際のホスト名>は、実際の値に置き換えてください。
個別ホストでテストすることと、ファイアウォールへ個別ホストだけを登録することは別です。動作確認では実際のホスト名を使いますが、本番の許可リストには*.gateway.prod.island.powerapps.comというワイルドカードを登録します。
ブラウザーの開発者ツールで失敗箇所を確認する
ユーザー端末でCoworkを再現できる場合は、ブラウザーの開発者ツールを使うと、どの宛先で失敗しているかを確認できます。
確認手順
- Microsoft 365 Copilot Chatを開く
F12キーで開発者ツールを開く
3.「Network」または「ネットワーク」を選択する- ログを保持する設定を有効にする
- Coworkを開いて問題を再現する
- 次の文字列で通信を絞り込む
gateway.prod.island.powerapps.com
m365.cloud.microsoft.com
login.microsoftonline.com
graph.microsoft.com
確認したいのは、単なるHTTPステータスコードだけではありません。
- リクエストが送信されているか
- 接続が長時間継続しているか
- プロキシからブロック画面が返されていないか
- TLSエラーが発生していないか
- 接続がリセットされていないか
- 毎回同じ時間で切断されていないか
401 Unauthorizedや403 Forbiddenが表示された場合でも、Microsoftのサービスが返したものか、社内プロキシが返したものかで意味が異なります。レスポンスヘッダー、レスポンス本文、プロキシログを確認して発生元を判断してください。
ファイアウォールとプロキシの変更依頼テンプレート
ネットワーク担当者への変更依頼には、ポートと宛先だけでなく、TLS復号と接続時間の要件も記載します。
対象サービス:
Microsoft 365 Copilot Cowork
通信方向:
ユーザー端末からインターネットへのアウトバウンド通信
プロトコル:
HTTPS / TCP 443
許可する宛先:
*.gateway.prod.island.powerapps.com
m365.cloud.microsoft.com
login.microsoftonline.com
graph.microsoft.com
追加要件:
・*.gateway.prod.island.powerapps.comはSSL/TLS復号および
HTTPSインスペクションの対象から除外する
・/v1/subscribeおよび/v1/mru/subscribeへの接続は、
絶対時間タイムアウトを設定しない
・タイムアウトを完全に解除できない場合は30分以上に設定する
・特定の地域別ホストやクラスタ名へ固定せず、
*.gateway.prod.island.powerapps.comをワイルドカードで許可する
・社内LAN、VPN、VDI、各拠点など、すべての利用経路へ反映する
変更後は、ファイアウォール設定画面だけで完了と判断せず、実際のユーザー端末からCoworkを開いて確認してください。
ネットワークを許可しても読み込めない場合の確認項目
4つの宛先へ到達でき、TLSインスペクションとタイムアウト設定にも問題がない場合は、Microsoft Entra ID側を確認します。
Conditional AccessでCoworkのアプリをブロックしていないか
Coworkは、すべてのサービス要求のトークン対象として、次のMicrosoftアプリケーションを使用します。
| 項目 | 値 |
|---|---|
| アプリケーション名 | Weave / M365 Host App |
| アプリケーションID | 6ab48b67-cd74-4ad4-81af-5932984589be |
Microsoft Entra ID管理者は、少なくとも次の項目を確認します。
- Conditional Accessポリシーで対象アプリがブロックされていないか
- サービスプリンシパルがテナント内でトークンを取得できるか
- 必要なMicrosoft 365サービススコープについてOn-Behalf-Ofの同意が付与されているか
- 対象ユーザーに必要なMicrosoft 365 Copilotライセンスが割り当てられているか
login.microsoftonline.comへの通信が成功していても、Conditional Accessでアプリケーションが拒否されればCoworkは利用できません。ネットワーク障害と認証ポリシーによる拒否を分けて調査することが重要です。(Microsoft Learn)
Microsoft Entra IDのサインインログを確認する
対象ユーザーがCoworkを開いた時刻を確認し、Microsoft Entra管理センターのサインインログと照合します。
特に確認したい項目は次のとおりです。
- サインインの成功または失敗
- エラーコード
- 適用されたConditional Accessポリシー
- ブロックしたポリシー
- クライアントアプリ
- 接続元IPアドレス
- デバイスの準拠状態
- ユーザーのリスク判定
サインインログに明確な拒否が記録されている場合、ファイアウォールの許可追加だけでは解決しません。
よくある設定ミス
| 設定ミス | 発生しやすい問題 | 修正方法 |
|---|---|---|
m365.cloud.microsoft.comだけを許可している | Copilot Chatは開くがCoworkが表示されない | *.gateway.prod.island.powerapps.comを追加する |
| 地域別の個別ホストだけを登録している | ユーザーや時期によって接続できなくなる | ワイルドカードで登録する |
| TCP 443のテスト成功だけで正常と判断する | TLS検査や認証エラーを見逃す | プロキシログ、TLS、Conditional Accessも確認する |
| SSL/TLSインスペクションを継続している | 読み込み停止、再試行、タスクのフリーズ | Gatewayドメインを復号対象から除外する |
| アイドルタイムアウトだけを延長している | 一定時間後に必ず接続が切れる | 絶対時間タイムアウトを解除または30分以上にする |
| 社内LANの出口だけに設定している | VPN、VDI、別拠点で利用できない | すべてのインターネット出口へ反映する |
| ファイアウォールは許可したがDNSで遮断している | 名前解決できず接続を開始できない | DNSフィルタリングの許可リストも確認する |
| Conditional Accessを確認していない | 通信可能でも認証後に拒否される | Weave / M365 Host Appへの適用結果を確認する |
最終確認チェックリスト
Copilot Coworkが読み込めない場合は、次の順番で確認すると原因を切り分けやすくなります。
*.gateway.prod.island.powerapps.comへのTCP 443を許可したm365.cloud.microsoft.comへのTCP 443を許可したlogin.microsoftonline.comへのTCP 443を許可したgraph.microsoft.comへのTCP 443を許可した- GatewayドメインをSSL/TLSインスペクションから除外した
- 個別の地域別ホストではなくワイルドカードで登録した
- ストリーミング接続の絶対時間タイムアウトを解除した
- 解除できない場合は接続時間を30分以上にした
- 社内LAN、VPN、VDI、各拠点の経路で設定を確認した
- Conditional AccessでアプリID
6ab48b67-cd74-4ad4-81af-5932984589beをブロックしていない - 対象ユーザーに必要なライセンスが割り当てられている
- 変更後に実際の端末でCoworkを再実行した
- プロキシログとMicrosoft Entra IDのサインインログを確認した
最初に行うべき対応は、4つの宛先に対するTCP 443の許可確認です。そのうえで、*.gateway.prod.island.powerapps.comのSSL/TLSインスペクション除外と、30分以上のストリーミング接続を維持できる設定を確認します。
ネットワーク側に問題がなければ、Weave / M365 Host Appに対するConditional Accessとライセンスを確認してください。この順番で切り分けることで、単なるポート開放だけでは見つけられないCowork特有の接続問題を効率的に特定できます。

コメント