Microsoft Entra B2B direct connectの2026年4月更新ポイント|External ID運用で確認すべき設定

Microsoft Entra B2B direct connectは、外部組織とのTeams共有チャネル連携を、ゲストアカウントを作らずに実現するためのMicrosoft Entra External IDの機能です。2026年4月更新でまず押さえるべき結論は、「新しい外部共有機能が大きく追加された」というより、相互信頼・クロステナントアクセス設定・MFAやデバイス信頼・監査・プライバシー確認を、管理者がより厳密に見直すべき内容だという点です。

特にsecurity admins、identity teams、compliance teamsは、既定でB2B direct connectがブロックされていること、相手組織との双方向設定が必要なこと、Teams共有チャネルに限定して設計することを確認する必要があります。Microsoft Learn上の対象ページは「Last updated on 2026-04-24」と表示され、GitHub上のドキュメントメタデータも ms.date: 04/24/2026 に更新されています。本稿では、日本時間で4月25日前後に確認された4月下旬更新として、実務上の確認ポイントを整理します。(Microsoft Learn)

目次

Microsoft Entra B2B direct connectの4月更新で何を確認すべきか

今回確認できる公式ドキュメントの変更は、B2B direct connectそのものの大規模な仕様変更というより、説明文・メタデータ・プライバシー関連表現の整理が中心です。GitHub上の差分では、対象ファイル b2b-direct-connect-overview.md に対して7行追加・5行削除が記録され、ms.date の更新、ai-usage: ai-assisted の追加、Teams共有チャネルに関する表現修正、データ処理に関する表現調整が確認できます。(GitHub)

確認ポイント公式差分から読み取れる内容管理者が取るべき対応
更新日ms.date が 04/24/2026 に更新2026年4月下旬版として設定・監査手順を再確認する
対象機能B2B direct connectは引き続きTeams Connect共有チャネルを中心に説明Teams以外の外部アプリ共有まで広げて解釈しない
相互信頼両組織がクロステナントアクセス設定で許可する必要がある点を継続明記片側だけの設定で完了したと判断しない
プライバシーポリシー保存先や限定的な連絡先データ共有に関する表現が整理データ保護・地域要件・社内告知を見直す
監査EntraとTeams双方のログ・アクセスレビューが重要導入前に監査証跡の確認場所を決める

今回の更新を「機能追加ニュース」として読むよりも、既存運用の安全性を点検するタイミングとして捉える方が実務的です。特にグローバル企業では、相手テナントの地域、プライバシーポリシー、条件付きアクセスの扱いまで確認しないと、外部コラボレーションの利便性だけが先行してしまいます。

B2B direct connectとは何か

B2B direct connectは、別のMicrosoft Entra組織と相互信頼関係を作り、ユーザーが自分のホームテナントの資格情報で、相手組織のTeams共有チャネルに参加できる仕組みです。Microsoftの説明では、現在この機能はMicrosoft Teams共有チャネルで動作し、ユーザーを相手組織にゲストとして追加する必要はありません。(Microsoft Learn)

重要なのは、「外部ユーザーを自社テナントに招待する機能」ではなく、「両社の管理者が合意したうえで、Teams共有チャネルを通じて限定的に共同作業する機能」だという点です。

たとえば、製造業の本社テナントと海外子会社テナント、SIerと顧客企業、共同プロジェクトを進める2社などで、Teamsの特定チャネルだけを使ってチャット、会議、ファイル共有を行いたい場合に向いています。一方で、外部ユーザーに多数のSaaSアプリ、Azure portal、独自業務アプリまで使わせたい場合は、B2B collaborationの方が適していることがあります。

B2B direct connectとB2B collaborationの違い

B2B direct connectとB2B collaborationは、どちらもMicrosoft Entra External IDに関係する外部コラボレーション機能ですが、設計思想が違います。B2B direct connectは相互接続型、B2B collaborationは招待型と考えると理解しやすくなります。

比較項目B2B direct connectB2B collaboration
主な用途Teams共有チャネルでの組織間コラボレーションMicrosoftアプリ、SaaS、カスタムアプリへの外部ユーザー招待
外部ユーザーの扱いリソース側テナントにゲストユーザーオブジェクトを作らないリソース側テナントにゲストユーザーとして招待する
サインインホームテナントの資格情報を使用招待されたIDでリソーステナントにサインイン
アクセス範囲共有チャネル内のリソースが中心招待先で付与されたアプリやリソース
向いているケース両社がMicrosoft Entraを使い、管理者同士で相互設定できる相手がEntraを使っていない、または相互設定が難しい
注意点両組織の受信・送信設定が必要ゲストユーザーのライフサイクル管理が必要

Microsoftの説明でも、B2B direct connectでは外部ユーザーをチーム内の共有チャネルに追加し、共有チャネル外のチーム全体や他リソースにはアクセスできないとされています。一方、B2B collaborationでは外部パートナーを招待して、Microsoftアプリ、SaaS、カスタム開発アプリなどへアクセスさせる用途に使えます。(Microsoft Learn)

判断基準はシンプルです。Teams共有チャネルだけで足りるならB2B direct connect、アプリ単位で広く外部ユーザーを管理したいならB2B collaborationを検討します。

既定ではブロックされる前提で設計する

B2B direct connectで最も重要な前提は、既定では受信・送信のB2B direct connect機能がブロックされていることです。Microsoft Entra IDでは、B2B collaborationは既定で有効ですが、B2B direct connectはすべての外部Microsoft Entraテナントに対して既定でブロックされます。(Microsoft Learn)

この設計は、セキュリティ上は合理的です。外部共有を全社的に開くのではなく、信頼できる相手組織を個別に追加し、受信と送信の範囲を決めてから許可する流れになります。

実務では、次の順番で考えると失敗しにくくなります。

順番確認内容判断のポイント
1どの組織と接続するか相手テナントID、ドメイン、管理者連絡先を確認する
2何のために接続するかTeams共有チャネルで足りるかを確認する
3誰を対象にするか全ユーザーではなく、部門・プロジェクト単位で絞る
4どの方向を許可するか受信と送信を分けて設計する
5どの信頼を受け入れるかMFA、準拠デバイス、ハイブリッド参加済みデバイスの扱いを決める
6どう監査するかEntraログ、Teamsログ、アクセスレビューの確認体制を決める

「外部共有を許可する」ではなく、「どの組織の、どのユーザーが、どの方向に、どのチャネルで、どの条件を満たしたときにアクセスできるか」まで落とし込むことが重要です。

設定時に見るべきクロステナントアクセス設定

B2B direct connectは、クロステナントアクセス設定で管理します。ここでは、外部組織から自社リソースへのアクセスを制御する受信アクセスと、自社ユーザーが外部組織のリソースへアクセスする送信アクセスを分けて設定します。Microsoft Learnでは、組織固有の設定が既定設定より優先されると説明されています。(Microsoft Learn)

受信アクセスで確認すること

受信アクセスでは、外部組織のどのユーザーやグループが、自社側の共有リソースにアクセスできるかを決めます。

実務では、最初から「相手組織の全ユーザー」を許可するのは避けるべきです。相手企業の特定部門、プロジェクトメンバー、セキュリティ審査済みグループに限定できるなら、その方が管理しやすくなります。

設定前に相手組織から取得しておきたい情報は、次のとおりです。

必要な情報用途
相手組織のテナントIDまたはドメイン組織固有設定の追加
対象ユーザーまたはグループのオブジェクトID特定ユーザー・グループへの制限
相手側のMFA運用方針MFAクレームを信頼するかの判断
相手側のデバイス管理方針準拠デバイスやハイブリッド参加済みデバイスを信頼するかの判断
プライバシーポリシーユーザーへの説明と同意確認

Microsoftの設定手順では、特定の外部ユーザーやグループを対象にする場合、対象テナントにMicrosoft Entra ID P1ライセンスが必要とされています。アプリケーションを選択して制御する場合も、P1またはP2が必要になるケースがあります。(Microsoft Learn)

送信アクセスで確認すること

送信アクセスでは、自社ユーザーが外部組織のリソースへアクセスできるかを制御します。

ここで見落としやすいのは、「自社が受信を許可しただけでは共有できない」という点です。B2B direct connectは相互信頼が前提のため、自社と相手組織の両方が、互いに対して受信・送信の設定を有効にする必要があります。片側だけ設定しても、Teams共有チャネルで外部ユーザーを期待どおり追加できません。(Microsoft Learn)

また、送信アクセスを全社員に許可すると、ユーザーが外部組織側の共有チャネルへ参加できる範囲が広がります。業務上必要な部門やグループから始め、監査ログを確認しながら広げるのが安全です。

MFAとデバイス信頼は「便利だから有効」ではなくリスクで判断する

B2B direct connectでは、条件付きアクセスと組み合わせて、外部組織のMFA、準拠デバイス、Microsoft Entraハイブリッド参加済みデバイスのクレームを信頼できます。Microsoft Learnでは、条件付きアクセスでMFAを要求している場合、外部組織のMFAクレームを受け入れるには受信の信頼設定を構成する必要があると説明されています。(Microsoft Learn)

ここはsecurity adminsが最も慎重に判断すべきポイントです。相手組織のMFAを信頼すれば、外部ユーザーは自社テナントで再度MFAを求められず、利用体験はスムーズになります。しかし、相手組織の認証強度やデバイス管理が自社基準を満たしていない場合、信頼しすぎるとリスクが高まります。

判断基準は次のように整理できます。

信頼設定有効に向くケース注意点
MFAクレームの信頼相手組織が強力なMFAを標準化している相手のMFA方式や例外運用を確認する
準拠デバイスの信頼相手組織がIntuneなどでデバイス準拠を厳格に管理している準拠ポリシーの中身が自社基準と一致するとは限らない
ハイブリッド参加済みデバイスの信頼相手組織の端末管理体制が明確端末ライフサイクルや退職者端末の扱いを確認する

便利さを優先して広く信頼するのではなく、相手組織のセキュリティ基準、契約、監査要件を確認してから有効化するべきです。高リスクなデータを扱う共有チャネルでは、信頼設定を最小限にし、アクセス対象ユーザーも限定する設計が向いています。

Teams共有チャネル側の設定も忘れてはいけない

B2B direct connectの設定だけでは、Teams共有チャネルの運用は完了しません。Microsoft Teamsの共有チャネルは既定で有効ですが、組織外のユーザーと共有するには、Teams側のチャネルポリシーとMicrosoft Entra IDのクロステナントアクセス設定の両方が必要です。また、外部参加者にゲストアカウントを使わない場合でも、招待にはTeamsのゲストアクセスを有効にする必要があるとMicrosoftは説明しています。(Microsoft Learn)

Teams管理者とEntra管理者の役割分担も重要です。Microsoft Learnの設定手順では、Microsoft Entra管理センターでクロステナントアクセス設定を構成するには、少なくともセキュリティ管理者ロールが必要です。Teams管理者は設定を読み取ることはできますが、更新はできません。(Microsoft Learn)

つまり、Teams管理者だけで「外部共有チャネルが使えない」という問い合わせを解決できない場合があります。運用フローでは、次のような分担を明確にしておくと対応が速くなります。

担当主な確認範囲
Teams管理者共有チャネル作成ポリシー、ゲストアクセス、チャネル所有者、Teams管理センターのレポート
Entra管理者クロステナントアクセス設定、受信・送信設定、MFA・デバイス信頼
セキュリティ担当条件付きアクセス、監査ログ、インシデント対応
コンプライアンス担当DLP、保持ポリシー、eDiscovery、プライバシー説明

共有チャネルの所有者教育も欠かせません。共有チャネルでは、チャネル所有者がメンバー管理に関わります。誰を追加してよいか、退職・契約終了時に誰が削除するか、ファイル共有の範囲をどう確認するかを事前に決めておくべきです。

監査とアクセスレビューで見るべきログ

B2B direct connectを有効にした後は、ログで「誰が、どのテナントから、どの共有リソースにアクセスしたか」を確認できる状態にしておく必要があります。Microsoft Entra IDでは、クロステナントアクセスとB2B direct connectに関する情報が監査ログとサインインログに含まれます。B2B direct connectのサインインは、クロステナントアクセス種別として識別されます。(Microsoft Learn)

Teams側では、共有チャネルの作成・削除、メンバーの追加・削除・昇格・降格などの監査イベントが、共有チャネルをホストするリソーステナント側で利用できます。ただし、外部ユーザーのホームテナント側には、外部共有チャネルでの活動に関するTeams監査ログはないと説明されています。(Microsoft Learn)

アクセスレビューにも注意点があります。Teamsのアクセスレビューでは、共有チャネルに直接追加された内部ユーザー、ゲストユーザー、外部B2B direct connectユーザーを確認できます。一方で、共有チャネルに追加された他のチームまでは検出できない制限があります。(Microsoft Learn)

監査設計では、次のように確認場所を分けると実務で迷いにくくなります。

確認したいこと主な確認場所
クロステナントアクセス設定の変更履歴Microsoft Entra監査ログ
外部ユーザーのサインイン状況Microsoft Entraサインインログ
条件付きアクセスの適用状況リソーステナント側のサインインログ
共有チャネルのメンバー変更Teams監査ログ
外部メンバーの棚卸しTeams管理センター、アクセスレビュー
共有チャネルに追加された他チームTeams内でチャネル所有者が確認

「ログがある」だけでは不十分です。運用開始前に、インシデント時に誰がどのログを見るのか、どの頻度でアクセスレビューを実施するのかまで決めておきましょう。

コンプライアンス担当が確認すべきデータ処理とプライバシー

B2B direct connectでは、外部組織との接続を有効にすると、送信設定を有効にした外部組織が、ユーザーの限定的な連絡先データにアクセスできるようになります。Microsoft Learnでは、完全なメールアドレスでユーザーを検索した場合、名や姓などの限定的なデータが返ると説明されています。(Microsoft Learn)

また、特定のターゲットリソーステナントに対してポリシーを構成すると、そのポリシーが自社テナントとターゲットリソーステナントの両方に保存されることに同意する扱いになります。相手テナントが異なる地域にある場合、ポリシーが自社の地理的リージョン外に保存される可能性もあります。(Microsoft Learn)

グローバル企業や規制業種では、この点を軽視できません。特に、個人情報保護、越境移転、社内データ分類、委託先管理の観点で、次の項目を確認してください。

確認項目実務上のチェックポイント
限定的な連絡先データどの属性が相手組織に見えるかを説明できるか
ユーザー同意外部組織のプライバシーポリシーをユーザーが確認できるか
ポリシー保存先相手テナントの地域と自社のデータ保護要件が矛盾しないか
プライバシー連絡先グローバルプライバシー連絡先と組織のプライバシー声明を登録しているか
契約・監査相手組織との契約に外部共有、ログ、削除手順が含まれるか

Teams共有チャネルのコンプライアンス設定も確認が必要です。Microsoft Teamsの共有チャネルはMicrosoft Purviewの機能と統合され、コミュニケーションコンプライアンス、DLP、保持ポリシー、eDiscovery、秘密度ラベルなどの対象になります。ただし、共有チャネルや関連するSharePointサイトはホスト組織や親チームのポリシーを継承するため、どちらの組織のポリシーが適用されるかを理解しておく必要があります。(Microsoft Learn)

よくある失敗と切り分け方法

B2B direct connectは、Entra、Teams、SharePoint、条件付きアクセスが絡むため、設定ミスが起きやすい機能です。問い合わせ対応では、症状ごとに切り分けると原因を早く特定できます。

症状よくある原因確認する場所
外部ユーザーを共有チャネルに追加できない相手組織の送信設定、または自社の受信設定が不足両組織のクロステナントアクセス設定
ユーザー検索で見つからないメールアドレスとUPNが一致していない、または検索方法が誤っているTeams管理センター、相手組織のUPN
MFAでブロックされるMFAクレームを信頼していない、または相手側でMFA未完了条件付きアクセス、受信信頼設定
チャネルは見えるがファイルを開けないSharePoint側の条件付きアクセスやIP制限が適用されているSharePoint、条件付きアクセス
メンバー削除後もファイルにアクセスできるSharePointでファイルやフォルダーに直接権限が付与されているSharePointのファイル共有権限
アクセスレビューに一部のアクセスが出ない共有チャネルに追加された他チームは検出対象外Teams内の共有チャネル管理
Teams管理者が設定を変更できないクロステナントアクセス設定の更新権限がないMicrosoft Entraロール

Microsoft Teamsのドキュメントでは、外部参加者のUPNとメールアドレスが一致しない場合はUPNで追加する必要があること、共有チャネル内のファイルがSharePointで別途共有されている場合、チームやチャネルからユーザーを削除してもファイル権限が残る可能性があることが説明されています。(Microsoft Learn)

このため、退職者やプロジェクト終了時の棚卸しでは、Teamsのメンバーシップだけでなく、共有チャネルに紐づくSharePointサイトのファイル共有状態も確認する必要があります。

導入前チェックリスト

B2B direct connectを本番導入する前に、次のチェックリストを使って確認してください。

チェック内容
接続先組織を特定したテナントID、ドメイン、管理者連絡先を確認している
利用目的を限定したTeams共有チャネルで足りるユースケースに絞っている
既定設定を確認したB2B direct connectの既定ブロックを維持している
組織固有設定を作成した信頼する外部組織だけを個別に追加している
受信・送信を両方確認した自社と相手組織の双方で許可設定が完了している
対象ユーザーを絞った全社開放ではなく、必要なユーザーやグループに限定している
MFA・デバイス信頼を判断した相手組織の認証・デバイス管理基準を確認している
Teamsポリシーを確認した共有チャネル作成、外部共有、ゲストアクセスの設定を確認している
ログ確認手順を決めたEntraログ、Teamsログ、アクセスレビューの担当を決めている
プライバシー説明を整備した連絡先データ、ポリシー保存先、ユーザー同意の扱いを確認している
終了手順を決めたプロジェクト終了時のメンバー削除、ファイル権限確認、アクセスレビューを定義している

小さく始めるなら、信頼できる1組織、1プロジェクト、1共有チャネルから始めるのが現実的です。最初から複数組織に広げると、相手側設定、ユーザー検索、条件付きアクセス、ファイル権限の問題が重なり、原因を切り分けにくくなります。

4月更新を受けて今すぐ実施すべきこと

今回のMicrosoft Entra B2B direct connectの2026年4月更新は、管理者にとって「外部共有の棚卸しを行うタイミング」として重要です。大きな機能追加を待つのではなく、既存のクロステナントアクセス設定、Teams共有チャネル、監査ログ、プライバシー説明を点検することで、外部コラボレーションのリスクを下げられます。

まず実施すべきことは、次の3つです。

  • 自社テナントのB2B direct connect既定設定と組織固有設定を確認する
  • 実際に使っているTeams共有チャネルの外部メンバーとアクセスレビュー状況を確認する
  • 相手組織と、MFA・デバイス信頼・ユーザー削除・監査対応の責任分界を合意する

B2B direct connectは、正しく設計すれば、ゲストアカウントを増やさずにTeamsで安全な組織間コラボレーションを実現できます。一方で、相互信頼、条件付きアクセス、SharePointファイル権限、プライバシーの確認を省略すると、見えにくい外部アクセスが残る可能性があります。導入済みの組織も、これから設定する組織も、2026年4月下旬版の公式ドキュメントを基準に、設定・監査・終了手順を見直しておきましょう。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次