Copilot Coworkが読み込めない場合の必須ネットワーク許可|TCP 443と4ドメイン

Microsoft 365 Copilot Coworkが読み込み中のまま進まない、画面が表示されない、タスクの実行が途中で止まる場合は、まずネットワーク側で4つの宛先へのTCP 443通信を確認します。

特に見落としやすいのが、Coworkのルーティングと実行環境に使われる*.gateway.prod.island.powerapps.comです。さらに、ポートを許可するだけでなく、この宛先に対するSSL/TLSインスペクションの除外と、長時間接続を切断しないプロキシ設定も必要です。Microsoftの現行ドキュメントでは、ストリーミング接続に絶対時間制限を設けないか、少なくとも30分以上にすることが案内されています。(Microsoft Learn)

目次

Copilot Coworkが読み込めないときに許可すべきドメインとTCP 443

ネットワーク管理者は、ユーザー端末から次の宛先へHTTPS通信できることを確認してください。

宛先ポート主な用途
*.gateway.prod.island.powerapps.comTCP 443Coworkのルーティングおよび地域別ランタイムへの接続
m365.cloud.microsoft.comTCP 443Microsoft 365 Copilot Chatの画面表示
login.microsoftonline.comTCP 443Microsoft Entra IDによる認証とキー検証
graph.microsoft.comTCP 443メール、ファイル、予定表、ユーザー情報などのMicrosoft 365サービス連携

この設定は、インターネット側から社内へTCP 443を受信させるものではありません。ユーザー端末からMicrosoftのクラウドサービスへ向かう、アウトバウンドのHTTPS通信を許可する設定です。

ファイアウォールだけでなく、次の経路上にあるすべての機器やサービスで許可されているか確認する必要があります。

  • フォワードプロキシ
  • Secure Web Gateway
  • CASB
  • DNSフィルタリングサービス
  • VPNゲートウェイ
  • VDI環境のインターネット出口
  • 拠点ごとのファイアウォール
  • クラウド型セキュリティサービス

Microsoftは、Coworkのルーティング先と地域別ランタイムを、*.gateway.prod.island.powerapps.comという1つのワイルドカードで許可するよう案内しています。接続先はユーザーやテナントの状況に応じて動的に決定されるため、特定の地域名やクラスタ名を持つ個別ホストだけを固定登録する方法は適切ではありません。(Microsoft Learn)

Power Appsを使っていない組織ほど見落としやすい

*.gateway.prod.island.powerapps.comは、Power Appsの基盤を利用するエンドポイントです。

すでにMicrosoft 365を導入している組織では、m365.cloud.microsoft.comlogin.microsoftonline.comgraph.microsoft.comは許可済みである可能性があります。一方、Power Appsを利用していない組織では、*.gateway.prod.island.powerapps.comが既存の許可リストに含まれていないことがあります。(Microsoft Learn)

Copilot Chatは開けるのにCoworkだけが読み込めない場合は、このワイルドカードドメインを優先的に確認してください。

TCP 443を許可するだけでは不十分

Test-NetConnectionなどでTCP 443への接続に成功しても、Coworkが正常に動作するとは限りません。

一般的なネットワークテストで確認できるのは、主に次の範囲です。

  • DNSで名前解決できるか
  • TCPセッションを確立できるか
  • 宛先ポートまで到達できるか

Coworkでは、その後に行われるTLS通信、認証、ストリーミング接続まで正常に処理される必要があります。そのため、次の設定も確認してください。

SSL/TLSインスペクションを除外する

Coworkから*.gateway.prod.island.powerapps.com:443へ向かう通信では、SSL/TLSインスペクションがサポートされていません。

プロキシやセキュリティ機器がHTTPS通信をいったん復号し、内容を検査してから再暗号化している場合、次のような問題が発生する可能性があります。

  • Coworkが読み込み中のまま進まない
  • タスクの更新情報が届かない
  • メッセージ送信が失敗する
  • 処理が途中で再試行される
  • 実行中のタスクが停止したように見える
  • 一定時間後に接続が切れる

*.gateway.prod.island.powerapps.comについては、ファイアウォールで許可するだけでなく、SSL/TLS復号、HTTPSインスペクション、コンテンツ検査の除外対象に設定してください。(Microsoft Learn)

Microsoft 365全体のネットワーク設計でも、Microsoft 365向け通信をTLS復号、ディープパケットインスペクション、プロキシなどの中継処理から可能な範囲で除外することが推奨されています。これらの中継処理は、クラウドサービスの可用性、性能、互換性に影響する場合があります。(Microsoft Learn)

証明書を見ればTLS復号の有無を判断できる

SSL/TLSインスペクションが行われる環境では、接続先から直接発行された証明書ではなく、社内の認証局やセキュリティ製品が再発行した証明書が端末に提示されることがあります。

次の方法で確認できます。

  • プロキシやSecure Web Gatewayの通信ログを確認する
  • セキュリティ機器のSSL復号ポリシーを確認する
  • 実際の接続に使われた証明書の発行者を確認する
  • SSL/TLSインスペクションを除外したテスト端末と比較する

社内認証局やセキュリティ製品名が証明書の発行者として表示される場合は、除外設定が適用されていない可能性があります。

ストリーミング接続を30分未満で切断しない

Coworkは、実行状況をリアルタイムに更新するため、長時間維持されるストリーミング接続を利用します。

Microsoftが示している対象パスと必要なプロキシ設定は次のとおりです。

エンドポイントパス必要な接続時間設定
/v1/subscribeタイムアウトなし、または30分以上
/v1/mru/subscribeタイムアウトなし、または30分以上

特に注意したいのが、アイドルタイムアウトと絶対時間タイムアウトの違いです。

アイドルタイムアウト

一定時間データが流れなかった場合に接続を切断する設定です。

Cowork側から定期的にキープアライブが送信されていれば、アイドル状態とは判断されず、接続を維持できる可能性があります。

絶対時間タイムアウト

通信が続いているかどうかに関係なく、接続開始から一定時間が経過すると強制的に切断する設定です。

たとえば、プロキシの最大接続時間が10分に設定されている場合、通信中であっても10分後に切断されます。キープアライブでは回避できません。

Microsoftは、*.gateway.prod.island.powerapps.comを絶対時間タイムアウトの対象から除外するか、少なくとも30分以上に設定するよう案内しています。(Microsoft Learn)

タスク開始から毎回ほぼ同じ時間で停止する場合は、プロキシの最大セッション時間、最大レスポンス時間、ストリーミング接続時間を確認してください。

症状から優先的に確認する宛先を判断する

発生している症状によって、優先的に調べる対象を絞り込めます。

症状優先して確認する項目
Microsoft 365 Copilot Chat自体が開かないm365.cloud.microsoft.com、DNS、プロキシ認証
サインイン画面を繰り返すlogin.microsoftonline.com、Conditional Access、TLSインスペクション
Copilot Chatは開くがCoworkだけ読み込めない*.gateway.prod.island.powerapps.comの許可状況
Coworkの画面は開くがタスクが進まないSSL/TLSインスペクション、ストリーミング接続のタイムアウト
メール、ファイル、予定表などを取得できないgraph.microsoft.com、アクセス許可、ユーザー権限
社外回線では動くが社内LANでは動かない社内プロキシ、ファイアウォール、DNSフィルタリング
社内LANでは動くがVPN接続時だけ失敗するVPN経路、VPN用プロキシ、リモートアクセス用ファイアウォール
一定時間ごとにタスクが停止するプロキシの絶対時間タイムアウト

この表は切り分けの目安です。複数の原因が同時に発生している可能性もあるため、最終的には通信ログとMicrosoft Entra IDのサインインログを組み合わせて判断します。

PowerShellでTCP 443の到達性を確認する

Windows端末では、PowerShellのTest-NetConnectionを使って基本的な到達性を確認できます。

$targets = @(
    'm365.cloud.microsoft.com',
    'login.microsoftonline.com',
    'graph.microsoft.com'
)

$targets | ForEach-Object {
    $result = Test-NetConnection `
        -ComputerName $_ `
        -Port 443 `
        -WarningAction SilentlyContinue

    [pscustomobject]@{
        Host          = $_
        RemoteAddress = $result.RemoteAddress
        Tcp443        = $result.TcpTestSucceeded
    }
} | Format-Table -AutoSize

Tcp443Trueであれば、その端末から対象ホストのTCP 443までは到達できています。

ただし、この結果だけでは次の項目を確認できません。

  • SSL/TLSインスペクションの影響
  • HTTPレベルでのアクセス制御
  • URLカテゴリによるブロック
  • Microsoft Entra IDの認証結果
  • Conditional Accessによる拒否
  • ストリーミング接続の維持
  • Microsoft Graphに対する権限

そのため、Tcp443=TrueでもCoworkが動作しない場合は、調査を終了せず、プロキシログやブラウザーの通信状況を確認してください。

ワイルドカード文字列をそのままテストしない

次のようにワイルドカードを指定しても、実際のホスト名として名前解決できません。

Test-NetConnection `
    -ComputerName '*.gateway.prod.island.powerapps.com' `
    -Port 443

ブラウザーの開発者ツール、ファイアウォールログ、プロキシログから、実際に接続しようとしたホスト名を取得してテストします。

$gatewayHost = '<ログに記録された実際のホスト名>'

Resolve-DnsName $gatewayHost

Test-NetConnection `
    -ComputerName $gatewayHost `
    -Port 443

<ログに記録された実際のホスト名>は、実際の値に置き換えてください。

個別ホストでテストすることと、ファイアウォールへ個別ホストだけを登録することは別です。動作確認では実際のホスト名を使いますが、本番の許可リストには*.gateway.prod.island.powerapps.comというワイルドカードを登録します。

ブラウザーの開発者ツールで失敗箇所を確認する

ユーザー端末でCoworkを再現できる場合は、ブラウザーの開発者ツールを使うと、どの宛先で失敗しているかを確認できます。

確認手順

  1. Microsoft 365 Copilot Chatを開く
  2. F12キーで開発者ツールを開く
    3.「Network」または「ネットワーク」を選択する
  3. ログを保持する設定を有効にする
  4. Coworkを開いて問題を再現する
  5. 次の文字列で通信を絞り込む
gateway.prod.island.powerapps.com
m365.cloud.microsoft.com
login.microsoftonline.com
graph.microsoft.com

確認したいのは、単なるHTTPステータスコードだけではありません。

  • リクエストが送信されているか
  • 接続が長時間継続しているか
  • プロキシからブロック画面が返されていないか
  • TLSエラーが発生していないか
  • 接続がリセットされていないか
  • 毎回同じ時間で切断されていないか

401 Unauthorized403 Forbiddenが表示された場合でも、Microsoftのサービスが返したものか、社内プロキシが返したものかで意味が異なります。レスポンスヘッダー、レスポンス本文、プロキシログを確認して発生元を判断してください。

ファイアウォールとプロキシの変更依頼テンプレート

ネットワーク担当者への変更依頼には、ポートと宛先だけでなく、TLS復号と接続時間の要件も記載します。

対象サービス:
Microsoft 365 Copilot Cowork

通信方向:
ユーザー端末からインターネットへのアウトバウンド通信

プロトコル:
HTTPS / TCP 443

許可する宛先:
*.gateway.prod.island.powerapps.com
m365.cloud.microsoft.com
login.microsoftonline.com
graph.microsoft.com

追加要件:
・*.gateway.prod.island.powerapps.comはSSL/TLS復号および
  HTTPSインスペクションの対象から除外する
・/v1/subscribeおよび/v1/mru/subscribeへの接続は、
  絶対時間タイムアウトを設定しない
・タイムアウトを完全に解除できない場合は30分以上に設定する
・特定の地域別ホストやクラスタ名へ固定せず、
  *.gateway.prod.island.powerapps.comをワイルドカードで許可する
・社内LAN、VPN、VDI、各拠点など、すべての利用経路へ反映する

変更後は、ファイアウォール設定画面だけで完了と判断せず、実際のユーザー端末からCoworkを開いて確認してください。

ネットワークを許可しても読み込めない場合の確認項目

4つの宛先へ到達でき、TLSインスペクションとタイムアウト設定にも問題がない場合は、Microsoft Entra ID側を確認します。

Conditional AccessでCoworkのアプリをブロックしていないか

Coworkは、すべてのサービス要求のトークン対象として、次のMicrosoftアプリケーションを使用します。

項目
アプリケーション名Weave / M365 Host App
アプリケーションID6ab48b67-cd74-4ad4-81af-5932984589be

Microsoft Entra ID管理者は、少なくとも次の項目を確認します。

  • Conditional Accessポリシーで対象アプリがブロックされていないか
  • サービスプリンシパルがテナント内でトークンを取得できるか
  • 必要なMicrosoft 365サービススコープについてOn-Behalf-Ofの同意が付与されているか
  • 対象ユーザーに必要なMicrosoft 365 Copilotライセンスが割り当てられているか

login.microsoftonline.comへの通信が成功していても、Conditional Accessでアプリケーションが拒否されればCoworkは利用できません。ネットワーク障害と認証ポリシーによる拒否を分けて調査することが重要です。(Microsoft Learn)

Microsoft Entra IDのサインインログを確認する

対象ユーザーがCoworkを開いた時刻を確認し、Microsoft Entra管理センターのサインインログと照合します。

特に確認したい項目は次のとおりです。

  • サインインの成功または失敗
  • エラーコード
  • 適用されたConditional Accessポリシー
  • ブロックしたポリシー
  • クライアントアプリ
  • 接続元IPアドレス
  • デバイスの準拠状態
  • ユーザーのリスク判定

サインインログに明確な拒否が記録されている場合、ファイアウォールの許可追加だけでは解決しません。

よくある設定ミス

設定ミス発生しやすい問題修正方法
m365.cloud.microsoft.comだけを許可しているCopilot Chatは開くがCoworkが表示されない*.gateway.prod.island.powerapps.comを追加する
地域別の個別ホストだけを登録しているユーザーや時期によって接続できなくなるワイルドカードで登録する
TCP 443のテスト成功だけで正常と判断するTLS検査や認証エラーを見逃すプロキシログ、TLS、Conditional Accessも確認する
SSL/TLSインスペクションを継続している読み込み停止、再試行、タスクのフリーズGatewayドメインを復号対象から除外する
アイドルタイムアウトだけを延長している一定時間後に必ず接続が切れる絶対時間タイムアウトを解除または30分以上にする
社内LANの出口だけに設定しているVPN、VDI、別拠点で利用できないすべてのインターネット出口へ反映する
ファイアウォールは許可したがDNSで遮断している名前解決できず接続を開始できないDNSフィルタリングの許可リストも確認する
Conditional Accessを確認していない通信可能でも認証後に拒否されるWeave / M365 Host Appへの適用結果を確認する

最終確認チェックリスト

Copilot Coworkが読み込めない場合は、次の順番で確認すると原因を切り分けやすくなります。

  • *.gateway.prod.island.powerapps.comへのTCP 443を許可した
  • m365.cloud.microsoft.comへのTCP 443を許可した
  • login.microsoftonline.comへのTCP 443を許可した
  • graph.microsoft.comへのTCP 443を許可した
  • GatewayドメインをSSL/TLSインスペクションから除外した
  • 個別の地域別ホストではなくワイルドカードで登録した
  • ストリーミング接続の絶対時間タイムアウトを解除した
  • 解除できない場合は接続時間を30分以上にした
  • 社内LAN、VPN、VDI、各拠点の経路で設定を確認した
  • Conditional AccessでアプリID6ab48b67-cd74-4ad4-81af-5932984589beをブロックしていない
  • 対象ユーザーに必要なライセンスが割り当てられている
  • 変更後に実際の端末でCoworkを再実行した
  • プロキシログとMicrosoft Entra IDのサインインログを確認した

最初に行うべき対応は、4つの宛先に対するTCP 443の許可確認です。そのうえで、*.gateway.prod.island.powerapps.comのSSL/TLSインスペクション除外と、30分以上のストリーミング接続を維持できる設定を確認します。

ネットワーク側に問題がなければ、Weave / M365 Host Appに対するConditional Accessとライセンスを確認してください。この順番で切り分けることで、単なるポート開放だけでは見つけられないCowork特有の接続問題を効率的に特定できます。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次