Copilot Coworkが途中で切れる原因はプロキシ?30分タイムアウト要件と設定手順

Copilot Coworkが作業の途中で切断される場合、最初に確認すべきなのは、プロキシやSecure Web Gatewayに設定された長時間接続のタイムアウトです。

Microsoftは、Copilot Coworkが利用する/v1/subscribe/v1/mru/subscribeについて、タイムアウトを無効化するか、最低でも30分に設定するよう案内しています。特に注意が必要なのは、通信の有無に関係なく一定時間で接続を終了する「絶対接続時間タイムアウト」です。アイドルタイムアウトだけを延長しても、切断が直らないことがあります。(Microsoft Learn)

目次

Copilot Coworkの切断を防ぐための推奨設定

ネットワーク管理者が最初に確認すべき設定は、次のとおりです。

設定項目推奨設定注意点
宛先FQDN*.gateway.prod.island.powerapps.com特定の地域サブドメインに固定しない
ポートTCP 443HTTPS通信として許可する
対象パス/v1/subscribe長時間ストリーミング接続に使用される
対象パス/v1/mru/subscribeこちらも同じタイムアウト要件がある
プロキシタイムアウト無効化を推奨、最低30分30分は上限ではなく最低値
絶対接続時間無効化を推奨、最低30分通信中でも強制切断する設定に注意
SSL/TLS復号・検査バイパスCoworkの長時間SSE接続を妨げる可能性がある

Coworkのルーティングサービスと地域別ランタイムは、いずれも*.gateway.prod.island.powerapps.com:443を使用します。接続先はユーザーやテナントに応じて動的に決まるため、個別の地域ホスト名やクラスター名を固定登録するのではなく、ワイルドカードで許可する必要があります。(Microsoft Learn)

なぜプロキシのタイムアウトでCoworkが止まるのか

Copilot Coworkは、タスクの進行状況やメッセージをリアルタイムに受け取るため、長時間維持されるストリーミング接続を使用します。

通常のWebページのように、リクエストを送信して短時間で応答を受け取る通信とは異なります。タスクの処理中は接続を開いたままにし、サーバーから継続的に更新を受け取ります。

この接続をプロキシ、ファイアウォール、Secure Web Gateway、CASBなどが途中で終了すると、次のような状態になります。

  • タスクの進捗表示が止まる
  • 作業中のまま画面が更新されなくなる
  • メッセージの配信に失敗する
  • 再試行が繰り返される
  • Coworkが切断されたように見える

Microsoftは、*.gateway.prod.island.powerapps.com:443に対するSSL/TLS検査が、長時間維持されるSSE接続を中断し、メッセージ配信の失敗やタスクの停止につながる可能性があると説明しています。(Microsoft Learn)

アイドルタイムアウトと絶対接続時間の違い

Coworkのトラブルでは、「タイムアウトを30分にしたのに切れる」というケースがあります。原因になりやすいのが、タイムアウトの種類を取り違えていることです。

タイムアウトの種類接続が終了する条件Coworkへの影響
アイドルタイムアウト一定時間データが流れなかった場合Keep-Aliveが正しく認識されれば回避できることがある
絶対接続時間タイムアウト通信の有無に関係なく、接続開始から一定時間が経過した場合Keep-Aliveが流れていても強制切断される
応答タイムアウトリクエスト後、一定時間以内に応答が完了しなかった場合長時間開いたままのストリームを異常と判定することがある
セッション最大時間製品やポリシーで定めた時間を超えた場合プロキシ以外のSWGやVPN装置でも切断原因になる

Coworkのサーバーは定期的にKeep-Alive信号を送ります。そのため、一般的なアイドルタイムアウトであれば接続を維持できる場合があります。

一方、絶対接続時間タイムアウトは、データが流れているかどうかを考慮しません。10分や15分などの固定時間が経過した時点で接続を終了します。Microsoftも、この絶対接続時間の制限はKeep-Aliveでは回避できないため、対象ホストをタイムアウトルールから除外するか、最低30分に設定するよう案内しています。(Microsoft Learn)

「最低30分」は30分で切断してよいという意味ではない

Microsoftの要件にある「30分」は、接続時間の推奨上限ではありません。30分未満で強制切断しないための最低値です。

設定可能であれば、次の優先順位で対応します。

  1. 対象通信の絶対接続時間タイムアウトを無効化する
  2. 無効化できない場合は30分以上に設定する
  3. 製品上の制約がある場合は、想定する最長タスク時間より十分長く設定する

例えば、設定画面で「最大接続時間」を30分にすると、30分経過時にストリームが強制終了する可能性があります。無制限の例外を設定できる製品では、*.gateway.prod.island.powerapps.comを絶対接続時間の対象外にする方が確実です。

パス単位よりFQDN単位の例外が安全な理由

Microsoftが明示している対象パスは、次の2つです。

/v1/subscribe
/v1/mru/subscribe

ただし、実際のプロキシ設定では、パス単位の例外にこだわらない方がよい場合があります。

HTTPSをエンドツーエンドで維持している場合、多くのネットワーク機器が確認できるのは接続先のFQDNやポートまでです。URIパスを判定するためにSSL/TLSを復号すると、今度はCoworkで非対応とされるTLS検査を有効にすることになります。

そのため、パスを復号せずに判定できない環境では、次のようなFQDN単位の設定が現実的です。

宛先FQDN:
*.gateway.prod.island.powerapps.com

ポート:
TCP 443

TLS復号:
バイパス

絶対接続時間:
無効化、または1800秒以上

ストリーミング接続のタイムアウト:
無効化、または1800秒以上

設定項目の名称は製品によって異なります。「Maximum connection age」「Absolute session timeout」「Connection lifetime」「Streaming timeout」など、アイドルタイムアウトとは別の項目がないか確認してください。

Copilot Coworkが途中で切れるときの切り分け手順

切断までの時間を記録する

まず、Coworkを開始してから切断するまでの時間を記録します。

毎回ほぼ同じ時間で止まる場合は、ネットワーク装置の固定タイムアウトを疑います。

例えば、次のような再現には注意が必要です。

  • 毎回5分前後で止まる
  • 毎回10分ちょうどで止まる
  • 毎回15分前後で接続が失われる
  • 30分経過時に必ず画面が停止する

数秒程度のばらつきはあっても、ほぼ一定の時間で切れる場合は、サーバー障害よりもプロキシやゲートウェイのポリシーが原因である可能性が高くなります。

社内ネットワークと別経路を比較する

組織のセキュリティポリシーに従ったうえで、次の経路を比較します。

  • 社内LAN
  • 社内Wi-Fi
  • VPN接続
  • VPNを使用しない許可済みの回線
  • SSL/TLS検査を通らない検証用ネットワーク

社内ネットワークでは切れるものの、検証用の直接接続では正常に動く場合、Cowork自体よりも途中のネットワーク装置を優先して調査します。

通信経路上のすべての装置を確認する

オンプレミスのプロキシだけを変更しても、クラウド側のSecure Web GatewayやVPN装置が接続を切断している場合があります。

確認対象には、次のようなものがあります。

  • オンプレミスプロキシ
  • 次世代ファイアウォール
  • Secure Web Gateway
  • CASB
  • SASEやZTNAサービス
  • VPNゲートウェイ
  • URLフィルタリング装置
  • DLP装置
  • SSL/TLS復号装置

Microsoftは、プロキシ、CASB、SWG、DLPなどによる復号、検査、プロトコル操作が、Microsoft 365の可用性、パフォーマンス、相互運用性に影響する可能性があると説明しています。(Microsoft Learn)

プロキシログで切断元を確認する

ログでは、少なくとも次の項目を確認します。

  • 接続先FQDN
  • 接続開始時刻
  • 接続終了時刻
  • セッション継続時間
  • 適用されたポリシー名
  • 終了理由
  • TCP FINまたはRSTの送信元
  • タイムアウト種別
  • TLS復号の適用有無
  • 上位プロキシへの転送有無

終了理由に、timeoutmaximum agesession lifetimeresponse timeoutなどが記録されていないか確認します。

ブラウザーの開発者ツールでは、subscribeを含む通信が長時間「Pending」と表示される場合があります。ストリーミング接続では、接続が開いたままであること自体は異常ではありません。

推奨する変更手順

対象FQDNを許可する

次のFQDNをTCP 443で許可します。

*.gateway.prod.island.powerapps.com

このワイルドカードは、最初に接続するルーティングサービスと、その後に接続する地域別ランタイムの両方をカバーします。

個別の地域サブドメインや、現在観測できているクラスター名だけを登録してはいけません。ルーティング先やテナントに割り当てられるクラスターは、将来変更される可能性があります。(Microsoft Learn)

SSL/TLS検査を除外する

対象FQDNに対して、次の処理をバイパスします。

  • SSL/TLS復号
  • HTTPSインスペクション
  • コンテンツスキャン
  • プロトコル変換
  • 応答の一括バッファリング
  • 長時間接続を異常とする強制終了

例外はインターネット通信全体ではなく、*.gateway.prod.island.powerapps.com:443に限定します。

Microsoft 365全体のネットワークガイダンスでも、必要なMicrosoft 365ドメインに対するTLS復号、トラフィックインターセプト、ディープパケットインスペクション、プロキシ介在を可能な範囲で回避することが推奨されています。(Microsoft Learn)

長時間接続のタイムアウトを変更する

/v1/subscribe/v1/mru/subscribeに適用されるタイムアウトを確認します。

推奨値は次のとおりです。

推奨:
タイムアウトなし

最低要件:
30分以上、または1800秒以上

アイドルタイムアウトだけでなく、絶対接続時間、最大セッション時間、最大応答待ち時間も確認してください。

上位装置にも同じ要件を適用する

ネットワーク経路に複数の装置がある場合、最も短いタイムアウトが実際の切断時間になります。

例えば、社内プロキシを60分に変更しても、クラウドSWGが15分で切断する設定のままであれば、Coworkは15分で止まります。

クライアントからMicrosoft側までの経路を整理し、すべての中継ポイントで設定を確認する必要があります。

変更後の検証方法

設定変更後は、単にCoworkの画面が開くことだけでなく、長時間接続が維持されることを確認します。

最低限実施する検証

  • Coworkで30分を超える検証タスクを実行する
  • /v1/subscribe/v1/mru/subscribeの接続が途中終了しないことを確認する
  • プロキシログでタイムアウト終了が記録されていないことを確認する
  • TLS復号の除外ポリシーが実際に適用されていることを確認する
  • 社内LANとVPNの両方で検証する
  • 複数ユーザーや複数拠点で同じ結果になるか確認する

TCP 443への接続確認だけでは不十分です。ポート接続テストは、数十分間維持されるSSE通信や、絶対接続時間タイムアウトの動作までは検証できません。

既存の切断時間を超えて試験する

変更前に15分で切れていた場合、20分程度の試験だけでも改善の一次確認はできます。ただし、Microsoftの最低要件を満たしたことを確認するには、30分を超える試験を行う必要があります。

30分ちょうどで試験を終了せず、35分以上継続させると、30分の絶対接続時間が残っていないか確認しやすくなります。

タイムアウト以外に確認するネットワーク要件

Coworkが一定時間後ではなく、開始直後から利用できない場合は、タイムアウト以外の要因も確認します。

症状優先して確認する項目
Coworkの画面自体を開けないm365.cloud.microsoft.comの許可
サインインや認証で失敗するlogin.microsoftonline.comと条件付きアクセス
メール、ファイル、予定表を参照できないgraph.microsoft.comの許可と権限
タスク開始直後にエラーになる*.gateway.prod.island.powerapps.com:443の許可
数分から数十分後に止まるプロキシの接続時間、TLS検査、SSE切断
社外では動くが社内では止まるプロキシ、SWG、CASB、VPN経路

Coworkの主要な通信先は次のとおりです。

通信先ポート用途
*.gateway.prod.island.powerapps.com443ルーティングサービスと地域別ランタイム
m365.cloud.microsoft.com443Microsoft 365 Copilot Chatの画面
login.microsoftonline.com443Microsoft Entra ID認証
graph.microsoft.com443メール、ファイル、予定表などのMicrosoft 365サービス

条件付きアクセスでは、Coworkがトークンの対象として使用する「Weave / M365 Host App」がブロックされていないことも確認します。Microsoftが示しているアプリケーションIDは、6ab48b67-cd74-4ad4-81af-5932984589beです。(Microsoft Learn)

よくある設定ミス

アイドルタイムアウトだけを延長している

Keep-Aliveが流れていても、絶対接続時間によって切断されることがあります。

「Idle timeout」だけでなく、「Maximum connection lifetime」や「Absolute timeout」などの設定を探してください。

30分を最大接続時間として設定している

30分は最低値です。無制限を設定できる場合は、無制限の例外を優先します。

観測できた地域ホストだけを許可している

現在接続できている特定のサブドメインだけを登録すると、ルーティング先の変更後に接続できなくなる可能性があります。

*.gateway.prod.island.powerapps.comをワイルドカードで許可します。

ファイアウォールでは許可したがTLS検査が残っている

通信が許可されていても、復号、検査、再暗号化の過程でSSE接続が中断されることがあります。

許可ルールとTLS復号除外ルールは、別々に確認してください。

オンプレミスプロキシしか確認していない

クラウドSWG、CASB、VPN、SASEなど、別の中継サービスに短いタイムアウトが残っていることがあります。

実際の通信経路を端末からMicrosoft側まで確認します。

疎通確認だけで正常と判断している

Test-NetConnectionなどでTCP 443が成功しても、長時間接続が維持できるとは限りません。

実際のCoworkタスクを30分以上実行し、プロキシログとストリーミング接続を確認する必要があります。

ネットワーク管理者向け最終チェックリスト

Copilot Coworkが途中で切断される場合は、次の順番で確認します。

  • *.gateway.prod.island.powerapps.com:443を許可している
  • 特定の地域サブドメインやクラスター名に固定していない
  • /v1/subscribeをタイムアウト対象外、または最低30分にしている
  • /v1/mru/subscribeも同じ設定にしている
  • 絶対接続時間タイムアウトを確認している
  • SSL/TLS復号とトラフィック検査をバイパスしている
  • プロキシだけでなく、SWG、CASB、VPN、SASEも確認している
  • 変更後に30分を超える実タスクで検証している
  • プロキシログで接続終了理由を確認している
  • Microsoft 365の標準依存先も許可している

最も重要なのは、30分を単なるアイドルタイムアウトとして設定するのではなく、通信中でも強制終了する絶対接続時間の制限を確認することです。

まず*.gateway.prod.island.powerapps.com:443を対象に、TLS検査を除外し、長時間接続のタイムアウトを無効化してください。無効化できない場合は、/v1/subscribe/v1/mru/subscribeに対して最低30分を確保し、その後、30分を超えるCoworkタスクで再検証します。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次