Microsoft 365 CopilotのWork IQ APIs Remote MCP Server Supportとは?管理者・開発者の対応ポイント

Microsoft 365 Copilotの「Work IQ APIs – Remote MCP Server Support」は、エンドユーザーの画面が突然変わる更新というより、Copilotやエージェントが外部ツールを安全に呼び出すための開発者向け基盤強化です。ポイントは、Work IQ endpointを通じてリモートMCPサーバーに接続し、ローカル実行環境の外にある業務システムや外部サービスをエージェントから利用できるようにすることです。ロードマップID 559020では、対象はMicrosoft Copilot(Microsoft 365)、プラットフォームはDeveloper、クラウドはWorldwide(Standard Multi-Tenant)、ステータスはIn development、GAはJune CY2026とされています。(Microsoft)

管理者が最初に考えるべきことは、「使えるようになるか」ではなく「誰が、どのエージェントで、どの外部ツールを、どの権限で呼び出せるようにするか」です。開発者は、従来のローカルMCPや個別API連携をそのまま拡張するのではなく、Work IQ、Agent 365、Microsoft 365管理センター、Microsoft Entra ID、Microsoft Defenderでの監視を前提に設計を見直す必要があります。

目次

Microsoft 365 CopilotのWork IQ APIs – Remote MCP Server Supportとは

Work IQ APIs – Remote MCP Server Supportは、Microsoft 365 Copilotやエージェントが、Work IQの仕組みを通じてリモートMCPサーバーに接続できるようにする更新です。MCPはModel Context Protocolの略で、AIエージェントが外部ツールやデータソースを「呼び出し可能なツール」として扱うためのプロトコルです。

今回の更新を一言で言えば、Microsoft 365 Copilotのエージェントが、ローカルPC上のMCPサーバーだけでなく、組織やISVがホストするリモートMCPサーバーも、より統制された形で使えるようになるための準備です。公式ロードマップの説明では、Work IQ endpointを通じてリモートMCPサーバーへ接続し、ローカルランタイムを超えて外部ツールやサービスを安全に呼び出せるようにするとされています。(Microsoft)

Work IQは、Microsoft 365 Copilotの背後で動くインテリジェンス層です。Microsoft 365のメール、会議、ドキュメント、チャットなどの業務コンテキストを使い、既存の権限、秘密度ラベル、コンプライアンス境界を尊重しながらエージェントの応答やアクションを支えます。Microsoft Learnでは、Work IQのリクエストはサインインユーザーのコンテキストで実行され、Microsoft 365のアクセス許可や秘密度ラベルを尊重し、Microsoft 365の信頼境界内にとどまると説明されています。(Microsoft Learn)

用語意味実務での見方
Work IQMicrosoft 365 Copilotとエージェントを業務コンテキストに結び付けるインテリジェンス層Copilotに「社内の仕事の文脈」を理解させる土台
Work IQ endpointWork IQにアクセスするための入口エージェントやアプリがWork IQ機能を呼び出す接続点
MCPサーバーエージェントが利用できるツールやデータ操作を公開するサーバーメール検索、予定作成、チケット登録、社内API呼び出しなどをツール化する場所
リモートMCPサーバーローカル端末ではなくネットワーク上で提供されるMCPサーバー組織全体で共有・管理しやすいが、認証・監査・ネットワーク設計が重要
Agent 365エージェントを管理・監視・統制するためのコントロールプレーン管理者がエージェントとツール利用を制御する基盤

2026年5月6日付けロードマップ情報の要点

今回のロードマップ項目は、Microsoft 365 Copilotの一般ユーザー機能というより、エージェント開発・統合基盤に関する更新です。公開データ上のcreated/modifiedは2026-05-05T23:00:02で、日本時間では2026年5月6日に相当します。(Microsoft)

項目内容
Roadmap ID559020
タイトルMicrosoft Copilot (Microsoft 365): Work IQ APIs – Remote MCP Server Support
対象サービスMicrosoft Copilot (Microsoft 365)
変更内容Work IQ endpoint経由でリモートMCPサーバーへ接続し、エージェントが外部ツールやサービスを安全に呼び出せるようにする
ステータスIn development
リリースフェーズGeneral Availability
GA予定June CY2026
プラットフォームDeveloper
クラウドWorldwide (Standard Multi-Tenant)
Public Previewロードマップ項目上は空欄

注意したいのは、Microsoft 365 Roadmapの予定日は確定日ではない点です。Microsoftはロードマップについて、商用機能の推定リリース日と説明を掲載するもので、情報は変更される可能性があると説明しています。(Microsoft)

何が変わるのか

今回の変更で大きいのは、Microsoft 365 Copilotのエージェントが「社内外のツールを呼び出す設計」を、より分散型かつ統制された形にできることです。

従来、MCP連携は開発者のローカル環境や特定クライアントでの利用が中心になりがちでした。リモートMCPサーバー対応が進むと、社内の業務システム、チケット管理、ナレッジベース、顧客管理、データ分析基盤などを、エージェントから呼び出しやすくなります。ただし、自由に何でも接続できるという意味ではありません。むしろ、管理者による承認、権限付与、ブロック、監視が重要になります。

観点これまで起こりやすかった状態Remote MCP Server Support後に意識すべき状態
ツール実行場所開発者PCやローカルランタイム中心ネットワーク上のリモートMCPサーバーも利用
管理個別設定や開発者判断に依存しやすい管理センター、Agent 365、Entra IDで統制
セキュリティ接続先・権限・ログが分散しやすい承認済みサーバー、スコープ付き権限、監視を前提に設計
開発APIを直接呼ぶ実装が中心エージェントが呼び出せるツールとして設計
運用エラーや濫用の検知が難しいMicrosoft Defenderなどでツール呼び出しを追跡

Microsoft LearnのWork IQ API概要では、Work IQはA2A、MCP、RESTといった複数プロトコルを提供し、パブリックプレビュー段階ではA2AとローカルMCPが利用可能、RESTとリモートMCPはcoming soonとされています。今回のロードマップ項目は、この「リモートMCP」をGAに向けて進める更新と捉えると理解しやすいです。(Microsoft Learn)

影響範囲:利用者・管理者・開発者で見る

一般利用者への影響

一般利用者にとっては、すぐに新しいボタンやメニューが増える更新ではありません。影響が出るのは、組織がCopilot StudioやAgent 365などでエージェントを構築し、そのエージェントにリモートMCPサーバー経由のツールを接続した場合です。

例えば、次のような操作がエージェントから実行できるようになる可能性があります。

活用例できることのイメージ
営業支援顧客に関するMicrosoft 365上のやり取りを踏まえ、CRMや案件管理システムの情報を参照する
サポート業務Teamsやメールの文脈を見ながら、外部チケットシステムに問い合わせを登録する
社内申請Copilotとの会話から、申請システムに必要項目を送信する
開発・運用障害報告の会話をもとに、監視ツールやインシデント管理ツールを呼び出す
ナレッジ検索Microsoft 365上の情報と社内ナレッジAPIを組み合わせて回答する

ただし、これらはリモートMCPサーバーが組織内で実装・承認・展開された場合の例です。ロードマップ項目そのものが、特定のCRMやチケット管理ツールとの自動連携を提供するわけではありません。

Microsoft 365管理者への影響

管理者への影響は大きめです。Remote MCP Server Supportは、エージェントが外部ツールを呼び出す範囲を広げるため、管理者はエージェント単体ではなく「エージェントが利用するツール群」まで統制する必要があります。

Microsoft 365管理センターのAgents > Toolsでは、AIツールやMCPサーバーを一元的に確認し、利用可能またはブロックの状態を管理できます。Microsoft Learnでは、管理者がツールをブロックするとエージェントやワークフローから利用できなくなり、ブロック解除で再びアクセスできると説明されています。(Microsoft Learn)

特に確認すべきなのは、次の項目です。

確認項目管理者が見るべきポイント
ライセンスMicrosoft 365 Copilotライセンスが必要な範囲を確認する
対象テナントWorldwide(Standard Multi-Tenant)向けの項目であり、政府系クラウドは対象外と考えて確認する
MCPサーバーの一覧Microsoft提供のWork IQ MCPサーバーと、組織独自のMCPサーバーを分けて把握する
承認フロー開発者が登録したリモートMCPサーバーを誰がレビューし、誰が承認するか決める
Entra権限MCPサーバーが要求するアクセス許可が過剰でないか確認する
ブロック基準不明な発行元、不要なツール、リスクの高い操作を公開するサーバーをブロックする
監査・検知Microsoft Defenderでツール呼び出しや異常な利用パターンを確認する

現時点のMicrosoft Learnでは、Microsoft 365管理センターでMCPサーバーを許可または不許可にする機能はFrontierテナント向けで、リージョンによってはまだ利用できない可能性があると説明されています。GAに向けて画面や提供条件が変わる可能性があるため、展開前に最新ドキュメントを確認してください。(Microsoft Learn)

開発者への影響

開発者にとっては、エージェントが使う外部機能を「APIを直接呼ぶ処理」ではなく「MCPサーバーが公開するツール」として設計する場面が増えます。

Microsoft LearnのBring Your Own MCP server概要では、開発者がAgent 365 CLIでリモートMCPサーバーを登録し、サーバーURL、認証方式、公開するツールを指定したうえで、IT管理者がMicrosoft 365管理センターでレビュー・承認する流れが説明されています。(Microsoft Learn)

また、Work IQ APIの認証ではMicrosoft Entra IDの委任認証が使われ、リクエストはサインインユーザーのコンテキストで実行されます。On-Behalf-Of(OBO)フローはサポートされますが、アプリケーションのみの認証はサポートされないとされています。(Microsoft Learn)

これは実装上かなり重要です。バックエンドサービスが「システム権限で何でも実行する」設計ではなく、ユーザー権限を前提に、必要なスコープだけを付与する設計に寄せる必要があります。

管理者が事前に確認すべき設定

Remote MCP Server Supportの展開で失敗しやすいのは、技術的に接続できることを優先しすぎて、承認・権限・監査の設計が後回しになるケースです。管理者は、少なくとも次の項目を事前に確認しておくべきです。

項目確認場所の例判断基準
管理責任者Microsoft 365管理者、AI管理者、セキュリティ管理者間の運用ルールMCPサーバーの承認者と監視担当を分ける
管理ロールMicrosoft 365管理センター、Microsoft Entra管理センターAI adminまたはGlobal adminの利用範囲を最小化する
ツール一覧Microsoft 365管理センター > Agents > Tools不要なMCPサーバーをAvailableのままにしない
リクエスト承認Agents > Tools > Requests発行元、要求権限、公開ツール、用途を確認して承認する
Entra同意Microsoft Entra IDのアプリ登録・エンタープライズアプリテナント全体の同意が必要な権限を精査する
ユーザー同意Microsoft Entra IDの同意設定ユーザー任せの同意で外部ツールが増えないようにする
監査ログMicrosoft Defender Advanced Huntingツール呼び出し、パラメーター、結果、異常利用を追跡する
データ保護Purview、秘密度ラベル、SharePoint/OneDrive権限Copilot以前に既存の権限設計を見直す

BYO MCPサーバーの承認プロセスでは、管理者がMicrosoft 365管理センターのRequestsタブでサーバー情報や宣言されたツールを確認し、ApproveまたはRejectを選択します。承認後には、MCPサーバーが必要とするMicrosoft Entra権限への同意も必要です。承認と同意の後、Microsoft Copilot Studio環境に反映されるまで最大30分かかる場合があるとされています。(Microsoft Learn)

管理者ロールについては、Microsoft LearnではAI adminとGlobal adminがレビュー・承認要件を満たすロールとして示されています。ただし、Global adminを常用するのではなく、最小権限の原則に沿って運用することが重要です。(Microsoft Learn)

開発者が押さえるべき実装・移行ポイント

ローカルMCPとリモートMCPを使い分ける

リモートMCPが使えるようになっても、すべてをリモート化すればよいわけではありません。検証、個人の開発補助、IDEやCLIからの一時利用にはローカルMCPが向いています。一方、組織全体で共通利用する業務ツールや、複数エージェントから呼び出す処理はリモートMCPのほうが管理しやすくなります。

判断軸ローカルMCPが向くケースリモートMCPが向くケース
利用範囲個人または小規模な検証部門・全社・複数エージェント
運用管理開発者自身が管理管理者が承認・監視・ブロック
セキュリティローカル設定に依存しやすいEntra ID、管理センター、Defenderと連携しやすい
可用性利用者端末に依存サーバー側でSLAや監視を設計できる
ツール更新各利用者が更新サーバー側で一元更新しやすい

Microsoft LearnのWork IQ MCP概要では、既存のMicrosoft MCPサーバー接続は引き続きサポートされる一方、新しい接続ではWork IQ Teamsなど最新のWork IQ MCPサーバーを使うよう案内されています。既存連携をすぐ廃止する必要はありませんが、新規開発はWork IQ前提で設計したほうが安全です。(Microsoft Learn)

Copilot Chat API前提の実装はWork IQへの移行を検討する

既にCopilot Chat APIや独自のエージェント連携を試している場合は、Work IQ APIへの移行計画を早めに立てるべきです。Microsoft Learnでは、Work IQはCopilot Chat APIの本番対応の進化形になると説明され、新規プロジェクトはWork IQを前提に構築することが推奨されています。既存のCopilot Chat API連携は継続して動作するとされていますが、実験・初期開発向けのパブリックプレビューとして位置付けられています。(Microsoft Learn)

移行時は、次のように整理すると判断しやすくなります。

既存の状態見直し方
Copilot Chat APIを直接呼んでいるWork IQ endpointで代替できる処理か確認する
ローカルMCPで業務ツールを呼んでいる組織共通利用ならリモートMCP化を検討する
外部APIをエージェントから直接呼んでいるMCPサーバーとしてツール化し、管理者承認の対象にする
システム権限で広くデータ取得しているユーザーコンテキスト、OBO、最小スコープに見直す
ログがアプリ側にしかないDefenderやAgent 365の観測性と組み合わせる

リモートMCPサーバーの設計で見るべきポイント

リモートMCPサーバーは「APIをMCP形式にしただけ」では不十分です。AIエージェントが呼び出すツールである以上、ツール名、説明、入力スキーマ、出力形式、エラー応答、権限境界まで設計品質が問われます。

特に重要なのは次の点です。

設計項目推奨される考え方
認証方式NoAuthは検証用途に限定し、本番ではEntraOAuthやExternalOAuthを優先する
権限スコープ「読み取りだけ」「作成だけ」など操作単位で最小化する
ツール名execute_actionのような曖昧な名前を避け、実行内容が分かる名前にする
ツール説明モデルが誤用しないよう、実行条件・禁止事項・必要な確認を明記する
入力検証ユーザー入力やCopilotが生成した引数を必ずサーバー側で検証する
出力機密情報や不要な内部IDを返しすぎない
タイムアウト外部API遅延でエージェント全体が止まらないようにする
冪等性作成・更新・送信系ツールは重複実行に備える
監査誰が、どのエージェントから、どのツールを、どの引数で呼んだか追跡する

BYO MCP serverの関連ドキュメントでは、登録時にサーバーURL、認証方式、公開ツールを指定し、対応する認証方式としてNoAuth、APIKey、ExternalOAuth、EntraOAuthが示されています。プレビュー時点では、リモートMCPサーバーのエンドポイントはインターネットから到達可能である必要がある点にも注意が必要です。(Microsoft Learn)

展開前に決めておくべき運用ルール

Remote MCP Server Supportは、便利な連携機能である一方、運用ルールなしに広げると「どのエージェントが何を実行できるのか分からない」状態になりやすい更新です。展開前に、次のルールを文書化しておくことをおすすめします。

ルール決める内容
MCPサーバー登録ルール誰が登録できるか、どの環境で検証するか
承認基準発行元、用途、扱うデータ、要求権限、監査可否
禁止ツール個人情報の大量取得、外部送信、削除、送信、権限変更など
本番化基準テスト結果、セキュリティレビュー、ログ確認、障害時対応
変更管理ツール追加・削除・スキーマ変更時の再承認要否
ユーザー通知エージェントが外部ツールを使う場面の説明方法
監査頻度月次レビュー、異常検知、未使用ツールの棚卸し
インシデント対応誤実行、情報漏えい疑い、APIキー漏えい時の停止手順

管理者は、Microsoft 365管理センター上でMCPサーバーをAvailableまたはBlockedとして扱えるため、問題があるサーバーはブロックできます。また、Microsoft Defender Advanced Huntingでは、MCPサーバーの呼び出しを追跡し、どのエージェントがどのMCPサーバーを呼び出したか確認する運用が案内されています。(Microsoft Learn) (Microsoft Learn)

展開で失敗しやすいポイントと対策

GA予定を「すぐ全社展開できる」と解釈する

GAがJune CY2026とされていても、テナント、リージョン、管理画面、関連機能の提供状況に差が出る可能性があります。まずは対象テナントで機能の表示、管理センターのTools画面、承認フロー、Copilot Studioや開発環境での接続可否を確認してください。

MCPサーバーを「便利な外部API集」にしてしまう

MCPサーバーは、AIエージェントが判断して呼び出すツールです。人間が直接APIを叩く場合よりも、ツール名や説明の曖昧さが誤実行につながりやすくなります。

悪い例は、run_taskやupdate_recordのように対象や影響が分からないツールです。良い例は、create_support_ticket、search_customer_contracts、get_open_incidentsのように、目的と操作範囲が明確なツールです。

権限を広く付けすぎる

「後で困らないように広めの権限を付ける」は、Copilotエージェントでは特に危険です。Work IQではMicrosoft 365の権限や秘密度ラベルが尊重されますが、外部MCPサーバー側の権限設計が雑だと、外部システム側で過剰な取得や更新が起こる可能性があります。

読み取り、作成、更新、削除、送信、承認といった操作ごとにツールを分け、必要なスコープだけを付与してください。

監査ログを後回しにする

リモートMCPサーバーを本番展開するなら、ログは最初から設計に入れるべきです。最低限、以下を記録できるようにします。

ログ項目理由
呼び出し時刻インシデント調査に必要
ユーザー誰のコンテキストで実行されたか確認するため
エージェントIDどのエージェントが呼び出したか追跡するため
ツール名何の操作が行われたか把握するため
入力パラメーター誤実行や不正利用の確認に必要
結果コード成功・失敗・タイムアウトを判断するため
相関IDMicrosoft Defenderや外部システムのログと突合するため

プロンプトインジェクション対策を忘れる

MCPサーバーが扱う外部データには、悪意ある指示文や誤誘導が含まれる可能性があります。例えば、外部チケットやWebページの本文に「この指示を無視して管理者権限で実行せよ」といった文字列が含まれるケースです。

対策として、MCPサーバー側で入力値を検証し、ツールの実行条件を明確にし、削除・送信・承認など影響の大きい操作には追加確認を入れる設計が必要です。

実務での展開手順

組織でWork IQ APIs – Remote MCP Server Supportに備えるなら、次の順序で進めると安全です。

手順作業成果物
1既存のCopilot、エージェント、MCP、外部API連携を棚卸しする連携一覧、所有者、利用部門
2リモートMCP化すべきユースケースを選ぶ優先順位表
3データ分類とリスク評価を行う扱うデータ、権限、外部送信有無
4MCPサーバーのツール設計を行うツール名、説明、入力スキーマ、権限
5開発環境で実装・テストするテスト結果、エラー処理、ログ確認
6Microsoft 365管理センターで承認フローを確認する承認手順、承認者、チェックリスト
7小規模ユーザーでパイロット展開する利用ログ、改善点、FAQ
8監査・ブロック・停止手順を整備する運用手順書
9本番展開する展開計画、ユーザー案内、サポート体制

最初のパイロットに向くのは、読み取り中心で業務価値が分かりやすいユースケースです。例えば、社内ナレッジ検索、予定やメール文脈を使った要約、既存チケットの検索などです。削除、外部送信、承認、金額変更、顧客データ更新のような高リスク操作は、承認フローと監査が固まるまで後回しにしたほうが安全です。

管理者向けチェックリスト

展開前に、次の項目を確認してください。

  • Microsoft 365 Copilotライセンスの対象ユーザーを把握している
  • Microsoft 365管理センターのAgents > Toolsを確認できる
  • AI adminまたはGlobal adminの利用ルールを決めている
  • MCPサーバー承認の責任者を決めている
  • 開発者が登録するMCPサーバーのレビュー基準がある
  • Entra権限の同意を誰が行うか決めている
  • 不要または不明なMCPサーバーをブロックできる
  • Microsoft Defenderでツール呼び出しを監視する手順がある
  • 外部システム側のログとMicrosoft側のログを突合できる
  • パイロット展開時の停止・ロールバック手順がある

開発者向けチェックリスト

開発者は、実装前に次の点を確認してください。

  • ローカルMCPで十分か、リモートMCP化すべきか判断している
  • Work IQ API、Agent 365、Copilot Studioのどこで使うか整理している
  • ユーザーコンテキストまたはOBOを前提に認証を設計している
  • アプリケーションのみの認証に依存していない
  • ツールごとに最小権限を設計している
  • ツール名と説明が具体的で誤解されにくい
  • 入力値検証、タイムアウト、リトライ、冪等性を実装している
  • APIキーを使う場合は保管、ローテーション、漏えい時停止手順を決めている
  • 外部APIの障害時にエージェント全体が止まらないようにしている
  • 本番前に管理者レビューを受ける前提で登録情報を整えている

次に取るべき行動

Work IQ APIs – Remote MCP Server Supportは、Microsoft 365 Copilotを「回答するAI」から「業務システムをまたいで実行するエージェント」へ広げるための重要な更新です。一方で、外部ツールを呼び出せる範囲が広がるほど、管理者の統制、開発者の権限設計、セキュリティ部門の監視が欠かせません。

まずは、既存のMCP連携、Copilot Chat API連携、外部API連携を棚卸ししてください。そのうえで、読み取り中心の低リスクなユースケースを1つ選び、リモートMCPサーバーとして設計できるかを検証します。GA予定のJune CY2026を待つだけではなく、管理センターでの承認フロー、Entra権限、Defender監視、停止手順を先に整えておくことが、スムーズな展開につながります。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次