Microsoft DefenderでTeamsの外部ドメインをブロックする方法と更新ポイント

Microsoft Defender for Office 365 の Tenant Allow/Block List で、Microsoft Teams の外部ドメインや外部ユーザーのメールアドレスをブロック管理できるようになった点が、今回確認すべき中心です。これにより、Teams 管理センターだけでなく Microsoft Defender ポータル側からも、Teams の外部通信に対するブロック運用をセキュリティ管理者が扱いやすくなります。対象は Microsoft Teams とクラウドメールボックスを利用する組織で、設定後は新しい Teams 会議、チャット、チャネル、通話などの外部通信に影響します。公式ドキュメントは 2026年7月1日に更新されています。(Microsoft Learn)

目次

Microsoft Defender の新機能・変更点:「Block domains and addresses in Microsoft Teams using the Tenant Allow/Block List」で確認すべきポイント

今回の更新で重要なのは、Teams の外部通信ブロックを「メール保護の延長」ではなく、「コラボレーション保護の運用項目」として扱う必要がある点です。

Tenant Allow/Block List は、Microsoft Defender ポータルで許可・ブロックを管理する仕組みです。従来はメール、URL、ファイルなどの判定補正で意識されることが多い機能でしたが、今回の Teams 向けブロックでは、外部ドメインや特定の外部アドレスからの Teams 通信を制御する用途が明確になっています。Microsoft の説明では、Teams とクラウドメールボックスを持つすべての組織で、Teams 用のドメインおよびメールアドレスのブロックエントリを作成・管理できます。(Microsoft Learn)

実務上は、次のような場面で役立ちます。

活用シーン具体例管理者の判断ポイント
不審な外部組織からの接触を止める外部ドメインから突然チャット招待が増えたまず Teams の外部ドメイン異常レポートを確認し、業務上必要な相手かを判断する
退職者・取引終了先との外部連絡を制限する契約終了済みベンダーから Teams 連絡が続くドメイン全体で止めるか、特定アドレスだけ止めるかを分ける
セキュリティ部門主導で外部通信リスクに対応するSOC やセキュリティ管理者が不審ドメインを検知Teams 管理者だけに依存せず、Defender ポータルで対応できる体制を作る
外部コラボレーションの棚卸しを進める使われていない外部ドメインとの通信が残っているブロック前に業務部門へ確認し、例外が必要な相手を洗い出す

何ができるようになるのか

Microsoft Defender ポータルの Tenant Allow/Block Lists にある Teams senders タブから、Teams における外部ドメインや送信者アドレスのブロックエントリを作成、表示、削除できます。作成したエントリは Teams 管理センターの外部アクセス設定にも表示され、ドメインのブロックは「Allow or block external domains」、メールアドレスのブロックは「Block specific users from communicating with people in my organization」に反映されます。(Microsoft Learn)

ここで押さえるべきなのは、Defender 側と Teams 側が別々のリストを持つわけではないことです。Microsoft Teams の外部アクセスに関する公式情報でも、Teams 管理センターと Microsoft Defender セキュリティポータルのブロック済みドメインリストは同じものだと説明されています。(Microsoft Learn)

つまり、セキュリティ管理者が Defender ポータルでブロックした外部ドメインは、Teams 管理者が Teams 管理センター側で確認する運用になります。逆に、Teams 側で外部アクセスの前提設定が整っていないと、Defender 側で追加エラーになる可能性があります。

影響範囲:新しい Teams の外部通信がブロック対象になる

ブロックエントリを追加すると、そのドメインまたは送信者アドレスに関連する新しい Teams 通信がブロックされます。Microsoft の公式ドキュメントでは、対象となる通信として新しい Teams 会議、チャット、チャネル、通話が挙げられています。(Microsoft Learn)

影響範囲を整理すると、次のようになります。

項目影響
外部ドメイン指定した組織ドメインからの新しい Teams 通信をブロック
外部メールアドレス指定した外部ユーザーからの Teams 通信をブロック
Teams 会議新規の外部会議連携に影響する可能性がある
チャット1対1チャットやグループチャットの開始に影響
チャネル外部組織とのチャネル関連コミュニケーションに影響
通話外部 Teams 通話に影響
反映時間Teams 向けブロックは 24時間以内に有効になる想定

注意したいのは、「ブロックしたら即時に全テナントで完全反映される」と考えないことです。Teams 向けのドメインまたは送信者ブロックは、Microsoft の説明では 24時間以内に有効になるとされています。設定変更直後の検証では、反映待ちの時間を考慮する必要があります。(Microsoft Learn)

また、Tenant Allow/Block List の概要ページでは、Teams のドメインおよびアドレスのブロックについて、手動でブロックエントリを作成すると受信 Teams 通信がブロックされ、既存の通信にも影響する説明があります。Teams 固有の運用では、少なくとも新規通信のブロックを前提にしつつ、既存チャットや既存会議への影響は本番適用前に検証しておくべきです。(Microsoft Learn)

対象サービスとライセンスの見方

この機能は、Microsoft Defender for Office 365 の文脈で提供される Teams 向けのブロック管理です。公式ページ上の適用対象には、クラウドメールボックス向けの組み込みセキュリティ機能、Microsoft Defender for Office 365 Plan 1 / Plan 2、Microsoft Defender XDR が示されています。(Microsoft Learn)

ただし、単に Defender のライセンスがあるだけでは十分ではありません。Teams 側の外部アクセス設定が前提条件を満たしている必要があります。

確認項目必要な状態
Microsoft Teams外部アクセスを利用している、または制御対象にしている
クラウドメールボックス対象組織で利用している
Defender ポータルTenant Allow/Block Lists にアクセスできる
Teams 管理センター外部アクセス設定を確認できる
外部ドメイン制御Allow all external domains または Block only specific external domains が必要
セキュリティチームによる管理Allow my security team to manage blocked domains をオン
特定ユーザーのブロックBlock specific users from communicating with people in my organization をオン

Teams 外部アクセスの関連ドキュメントでは、「Allow my security team to manage blocked domains」は Public Preview として説明され、Message center の MC1133508 に対応するとされています。グローバル展開の組織では、テナントの表示、Message center、対象リージョン、利用可能なライセンスを合わせて確認してから本番運用に入るのが安全です。(Microsoft Learn)

設定前に確認すべき前提条件

Microsoft Defender ポータルから Teams のブロックエントリを管理するには、Teams 管理センター側で外部アクセスの設定が整っている必要があります。公式ドキュメントでは、Teams 管理センターの External access ページで、外部組織ユーザーの設定が「Allow all external domains」または「Block only specific external domains」であること、さらにセキュリティチームによるブロックドメイン管理と特定ユーザーのブロック設定がオンであることが要件として示されています。(Microsoft Learn)

実務では、次の順で確認すると失敗しにくくなります。

手順確認すること失敗しやすいポイント
1Teams 管理センターで外部アクセス設定を確認そもそも外部アクセスがブロック運用に合わない設定になっている
2セキュリティチームによるブロックドメイン管理をオンTeams 管理者側の設定が未有効で Defender 側から追加できない
3特定ユーザーのブロック設定をオンメールアドレス単位のブロック運用に支障が出る
4Defender ポータルの権限を確認担当者に追加・削除権限がなく、参照しかできない
5外部ドメイン異常レポートを確認業務上必要な相手を誤ってブロックする
6検証用ドメインまたは限定的な対象で試すいきなり広範囲のドメインをブロックし、業務影響が大きくなる

特に大企業では、Teams 管理者とセキュリティ管理者が別部門に分かれていることがあります。この場合、「誰が追加するか」だけでなく、「誰が解除判断をするか」「業務部門への確認を誰が行うか」まで事前に決めておく必要があります。

必要な管理者権限

ブロックエントリの追加、変更、削除には、適切な Microsoft Entra ロールが必要です。公式ドキュメントでは、追加・変更・削除には Global Administrator、Teams Administrator、Security Administrator、Security Operator が挙げられています。読み取り専用の確認には Global Reader または Security Reader が示されています。(Microsoft Learn)

権限設計では、Global Administrator を日常運用に使わないことが重要です。Microsoft も最小特権の原則を推奨しており、Global Administrator は高い権限を持つため、緊急時や他のロールで対応できない場合に限定すべきと説明しています。(Microsoft Learn)

おすすめの分担は次の通りです。

役割推奨ロール主な作業
Teams 運用担当Teams Administrator外部アクセス設定、Teams 側の確認
セキュリティ運用担当Security Administrator または Security OperatorDefender ポータルでのブロック追加・削除
監査・確認担当Security Reader または Global Readerブロックリストの確認、棚卸し
緊急対応責任者Global Administrator通常ロールで対応できない例外対応

設定手順:Defender ポータルから Teams のブロックを追加する

Microsoft Defender ポータルでは、Tenant Allow/Block Lists の Teams senders タブからブロックを追加します。公式手順では、Email & collaboration、Policies & rules、Threat policies、Tenant Allow/Block Lists の順に進み、Teams senders タブを選択して Block を実行します。(Microsoft Learn)

ブロックエントリを追加する流れ

手順操作
1Microsoft Defender ポータルを開く
2Email & collaboration > Policies & rules > Threat policies に移動
3Rules セクションの Tenant Allow/Block Lists を開く
4Teams senders タブを選択
5Block を選択
6ブロックしたいドメインまたはメールアドレスを入力
7Add を選択して登録
8Teams senders タブで登録結果を確認
9Teams 管理センターの外部アクセス設定にも反映されているか確認

一度に入力できるドメインは最大 20 件で、カンマまたは改行で区切って追加できます。追加後、数分で Teams 管理センターの External access ページにも表示されると説明されています。(Microsoft Learn)

入力例

ドメイン単位で止める場合は、次のように指定します。

example.com
contoso-test.com
suspicious-domain.example

特定アドレスだけを止める場合は、次のように指定します。

[email protected]
[email protected]

ドメイン単位のブロックは影響が大きいため、取引先全体を止める必要がある場合に使います。特定ユーザーだけが問題の場合は、メールアドレス単位でブロックする方が業務影響を抑えられます。

上限値と有効期限:無期限ブロックである点に注意

Teams 向けのブロックエントリには上限があります。公式ドキュメントでは、Microsoft Teams のドメインブロックエントリは最大 4,000 件、ユーザーブロックエントリは最大 200 件とされています。また、Teams のドメインおよび送信者のブロックエントリは期限切れになりません。(Microsoft Learn)

項目上限・仕様実務上の注意
ドメインブロック最大 4,000 件余裕はあるが、棚卸ししないと不要なブロックが残る
ユーザーブロック最大 200 件個人単位のブロックは上限に達しやすい
有効期限期限切れなし一時対応でも自動解除されない
反映目安24時間以内に有効設定直後の確認では反映待ちを考慮する
一括追加1回あたり最大 20 件大量登録時は分割作業になる

ここで重要なのは、メールや URL の一部ブロックと同じ感覚で「一定期間後に消えるだろう」と考えないことです。Teams のドメインおよびアドレスのブロックは無期限のため、インシデント対応で一時的に登録したものでも、解除しなければ残り続けます。

Teams 管理センター側の外部アクセス設定との違い

Teams 管理センターには、外部ドメインを許可またはブロックする設定があります。Microsoft の説明では、既定ではすべての外部ドメインが許可され、特定ドメインだけを許可する、特定ドメインだけをブロックする、すべての外部ドメインをブロックする、といった構成が可能です。(Microsoft Learn)

今回の Defender 側の操作は、Teams 外部アクセスの設定を置き換えるものではありません。むしろ、Teams 外部アクセスのブロックリストを、セキュリティ管理者が Defender ポータルから扱えるようにする運用改善と見るべきです。

観点Teams 管理センターMicrosoft Defender ポータル
主な利用者Teams 管理者セキュリティ管理者、SOC
主な目的外部アクセス全体の制御リスク検知後のブロック対応
管理対象外部ドメイン、外部ユーザー、ポリシーTeams senders のブロックエントリ
運用の強みTeams 全体の外部コラボレーション設計Defender の脅威対応フローに組み込みやすい
注意点セキュリティ部門だけでは変更できない場合があるTeams 側の前提設定が必要

Teams 管理センター側では、ブロックしたドメインのサブドメインが既定では自動的にブロックされない点にも注意が必要です。たとえば contoso.com をブロックしても、marketing.contoso.com は既定では別扱いです。サブドメイン全体をブロックしたい場合は、Teams PowerShell の Set-CsTenantFederationConfiguration で -BlockAllSubdomains を使う方法が示されています。(Microsoft Learn)

外部ドメイン異常レポートと組み合わせると効果的

ブロックエントリを追加する前に、Microsoft は Teams external domain anomalies report の確認を推奨しています。このレポートは、組織内ユーザーと外部ドメインの間で発生する通常とは異なる外部コラボレーションパターンを把握するためのものです。特に、外部から内部への初回接触の急増などに着目します。(Microsoft Learn)

セキュリティ運用では、次のような流れにすると実用的です。

フェーズ作業判断基準
検知外部ドメイン異常レポートを確認初回接触が急増しているか
調査対象ドメインを業務部門に確認正規取引先か、不審な連絡元か
判断ドメイン単位かユーザー単位かを決める影響範囲を最小化できるか
実行Defender ポータルでブロック登録入力ミス、類似ドメイン、サブドメインを確認
検証Teams 管理センターと通信テストで確認24時間以内の反映を考慮
棚卸し定期的に不要エントリを削除無期限ブロックが残っていないか

単に「怪しいからブロック」ではなく、外部ドメイン異常レポートを根拠にすると、後から監査や説明がしやすくなります。特にグローバル企業では、海外拠点の正規取引先ドメインが日本側では未知に見えることがあるため、ブロック前の業務確認が重要です。

削除・解除の手順も事前に決めておく

ブロックエントリは追加よりも解除の方が運用上トラブルになりやすい項目です。Teams の外部通信は商談、採用、サポート、パートナー連携に直結するため、誤ブロックが発生すると業務停止につながります。

削除は、Microsoft Defender ポータルの Tenant Allow/Block Lists から Teams senders タブを開き、対象エントリを選択して Delete を実行します。複数エントリを選択して削除することもでき、削除後は数分で Teams 管理センター側の外部アクセスページからも表示されなくなると説明されています。(Microsoft Learn)

解除運用では、次のルールを決めておくと安全です。

ルール内容
解除申請の窓口業務部門、ヘルプデスク、SOC のどこで受けるか決める
解除判断者セキュリティ部門だけでなく、業務責任者の確認を入れる
証跡追加理由、解除理由、日時、担当者を記録する
再発防止誤ブロックなら入力ルールや確認手順を見直す
定期棚卸し月次または四半期で無期限ブロックを確認する

移行期限はあるのか

2026年7月1日更新の該当公式ページでは、この機能に関する明確な移行期限や廃止期限は示されていません。したがって、現時点で「いつまでに移行しなければならない」という種類の対応ではなく、Teams 外部アクセスのセキュリティ運用を Defender ポータル側に拡張する変更として捉えるのが適切です。(Microsoft Learn)

ただし、Teams 外部アクセスの関連ドキュメントでは、セキュリティチームが Defender ポータルでブロックドメインを管理できる機能が Public Preview と説明されています。組織で正式な運用ルールに組み込む場合は、一般提供状況、対象テナントでの表示、Message center の通知を確認してから展開するべきです。(Microsoft Learn)

実務上の優先度は、次のように考えるとよいでしょう。

組織の状況優先度推奨対応
Teams 外部アクセスを広く許可している高外部ドメイン異常レポートとブロック運用を早めに整備
セキュリティ部門が Teams 設定に関与できていない高Defender ポータルでの管理権限と承認フローを設計
外部ドメインをすでに厳格に許可制にしている中既存の許可リスト運用との重複を確認
Teams 外部連携をほぼ使っていない低〜中外部アクセス設定そのものを先に棚卸し
グローバル拠点で Teams 利用が多い高国・地域ごとの正規取引先ドメインを確認してから導入

管理者が今すぐ確認すべきチェックリスト

今回の更新を受けて、Microsoft Defender 管理者、Teams 管理者、Microsoft 365 管理者は次の項目を確認しておくとよいでしょう。

チェック項目確認結果
Microsoft Defender ポータルで Tenant Allow/Block Lists を開けるか未確認なら権限を確認
Teams senders タブが表示されるか表示されない場合はライセンス、ロール、展開状況を確認
Teams 管理センターで外部アクセス設定が有効かAllow all または Block only specific か確認
Allow my security team to manage blocked domains がオンかセキュリティ部門が管理するなら必須
Block specific users from communicating with people in my organization がオンかアドレス単位のブロックに必要
現在のブロック済みドメイン一覧を把握しているか既存設定との重複や不要エントリを確認
外部ドメイン異常レポートを確認しているかブロック判断の根拠に使う
解除申請フローが決まっているか誤ブロック時の業務影響を抑える
無期限ブロックの棚卸し頻度が決まっているか放置を防ぐ
サブドメインの扱いを理解しているか必要なら PowerShell 側の設定も確認

導入時に失敗しやすいポイント

Teams 管理センターの前提設定を見落とす

Defender ポータル側だけを見ていると、Teams 側の外部アクセス設定が不足していることに気づきにくくなります。追加時にエラーが出る場合は、まず Teams 管理センターの External access 設定を確認してください。

ドメイン単位で広く止めすぎる

example.com のようなドメイン単位のブロックは、同じ組織の複数ユーザーや部署との通信をまとめて止めます。問題が特定ユーザーに限定されるなら、メールアドレス単位のブロックを優先した方が安全です。

サブドメインを止めたつもりになる

Teams 外部アクセスのドメインブロックでは、既定でサブドメインが自動的に含まれない点に注意が必要です。親ドメインだけでなく、実際に通信しているサブドメインも調査してください。(Microsoft Learn)

反映時間を考慮せずに検証する

Teams 向けブロックは 24時間以内に有効になると説明されています。設定直後にブロックされないからといって、すぐに設定ミスと判断しないようにしましょう。(Microsoft Learn)

無期限ブロックを放置する

Teams のドメインおよび送信者ブロックは期限切れになりません。一時対応で登録したものも残り続けるため、棚卸しを運用に組み込む必要があります。(Microsoft Learn)

まとめ:Defender と Teams の連携運用として設計する

今回の「Block domains and addresses in Microsoft Teams using the Tenant Allow/Block List」は、単なる設定画面の追加ではありません。Teams の外部通信リスクを、Microsoft Defender for Office 365 のセキュリティ運用に組み込むための重要な更新です。

管理者が最初に行うべきことは、Microsoft Defender ポータルで Teams senders タブを確認することではなく、Teams 外部アクセスの現状、セキュリティ部門の権限、ブロック判断の承認フローを整理することです。そのうえで、外部ドメイン異常レポートを確認し、必要なドメインまたはアドレスだけを最小限の範囲でブロックします。

移行期限は公式ページ上では示されていませんが、Teams を外部組織との商談、採用、サポート、共同作業に使っている企業ほど、早めに運用設計を始める価値があります。特に、外部アクセスを広く許可している組織では、今回の機能を「緊急時に使うブロックリスト」ではなく、「定期的に確認・棚卸しする外部コラボレーション防御策」として位置付けることが重要です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次