Microsoft TeamsのBrand Impersonation Protection for Teams Callingとは?変更点と管理者の確認ポイント

Microsoft Teamsで外部ユーザーからの通話を受ける企業は、2026年5月の展開予定に合わせて「Brand Impersonation Protection for Teams Calling」を確認しておくべきです。これは、フィッシング攻撃でよく狙われるブランドになりすました外部ユーザーを、Teams通話の初回接触時に識別するための保護機能です。

結論から言うと、今回の変更はTeams Callingの通話体験にセキュリティ判断を加えるアップデートであり、管理者がまず見るべきポイントは「外部アクセス設定」「通話ポリシー」「ユーザー向け注意喚起」「展開対象のクライアント」です。Microsoft 365 Roadmap APIでは、Roadmap ID 543239として、状態はRolling out、一般提供予定はMay CY2026、対象はMicrosoft Teams、Worldwide Standard Multi-TenantとGCC、プラットフォームはDesktopとMacとして示されています。更新日時はUTCで2026-05-12T23:00:33のため、日本時間では2026年5月13日相当です。(Microsoft)

目次

Microsoft TeamsのBrand Impersonation Protection for Teams Callingとは

Brand Impersonation Protection for Teams Callingは、Microsoft Teamsの通話で、外部ユーザーが企業ユーザーへ初めて接触する場面を対象に、フィッシングでよく悪用されるブランドのなりすましを識別する機能です。

分かりやすく言えば、「有名企業、金融機関、クラウドサービス、配送会社、社内IT部門のように見える相手」からTeams通話が来たときに、その表示名や接触パターンが危険ななりすましに近いかをTeams側で判断するための保護です。

Microsoft 365ロードマップ上の説明では、外部ユーザーがTeams Callingを通じて企業ユーザーへ初回接触する際、フィッシング攻撃で一般的に標的となるブランドになりすましていないかを識別するとされています。(Microsoft)

この機能が重要なのは、攻撃者がメールだけでなく、チャット、会議招待、通話といったリアルタイムコミュニケーションへ攻撃経路を広げているためです。Teamsは社内外の業務連絡に使われるため、「取引先のサポート担当」「Microsoftサポート」「決済サービス」「採用候補者」「業務委託先」などを装った通話が、ユーザーの判断を急がせるきっかけになりやすいです。

何が変わるのか

今回の変更点は、Teams Callingにおける外部からの初回通話に、ブランドなりすましを識別する保護が追加されることです。

項目内容
Roadmap ID543239
機能名Microsoft Teams: Brand Impersonation Protection for Teams Calling
対象サービスMicrosoft Teams
主な目的フィッシングでよく狙われるブランドになりすました外部ユーザーをTeams通話の初回接触時に識別する
状態Rolling out
一般提供予定May CY2026
リリースフェーズGeneral Availability、Targeted Release
対象クラウドWorldwide Standard Multi-Tenant、GCC
対象プラットフォームDesktop、Mac

注意したいのは、この機能は「外部通話をすべてブロックする機能」ではない点です。ロードマップで明記されているのは、外部ユーザーがブランドになりすましている可能性を識別することです。誰と通話できるか、どの外部ドメインと通信できるかは、引き続きTeamsの外部アクセス設定や通話ポリシーとあわせて管理する必要があります。

Microsoft 365ロードマップ自体も、商用機能のリリース予定日と説明を掲載するもので、情報は変更される可能性があると説明されています。展開日や対象範囲は、管理センターのMessage Centerやテナント内の実際の挙動と照合して判断してください。(Microsoft)

影響を受けやすい組織とユーザー

このアップデートの影響を受けやすいのは、Teamsで社外と頻繁に通話する組織です。特に次の部門では、ユーザー教育と問い合わせ対応の準備をしておく価値があります。

部門・役割想定されるリスク確認すべきポイント
営業・カスタマーサクセス見込み客や取引先を装った初回通話不審な通話を受けたときの確認手順
経理・購買請求、支払い、発注変更を装う連絡支払先変更や請求情報の口頭依頼を受け付けないルール
人事・採用候補者、紹介会社、外部エージェントを装う接触個人情報や評価情報を通話だけで開示しないルール
情シス・ヘルプデスクMicrosoft、SaaSベンダー、社内IT部門を装う連絡パスワード、MFAコード、リモート操作依頼への対応基準
役員・秘書緊急案件や重要取引を装うソーシャルエンジニアリング通話後に別経路で本人確認する運用

Teamsの外部アクセスでは、組織外のMicrosoft IDを持つユーザーと検索、通話、チャットができ、既定で外部アクセスが有効と説明されています。また、外部アクセスでは許可ドメイン、ブロックドメイン、すべての外部ドメインのブロック、ユーザー単位の制限などを構成できます。(Microsoft Learn)

つまり、Brand Impersonation Protection for Teams Callingは便利な追加保護ですが、「そもそも誰からの外部接触を許可するか」というテナント設計の代わりにはなりません。

管理者が確認すべき設定

外部アクセス設定を確認する

まず確認すべきは、Teams管理センターの外部アクセス設定です。

Microsoft Teamsでは、外部アクセスのドメイン許可・ブロック、未管理Teamsアカウントとの通信、外部ユーザーからの開始可否などを管理できます。たとえば、特定の外部ドメインのみ許可する、特定ドメインをブロックする、すべての外部ドメインをブロックする、といった選択肢があります。(Microsoft Learn)

実務では、次の順番で確認すると判断しやすくなります。

確認項目判断基準
外部アクセスを全社で許可しているか社外とのTeams通話が業務上必要な部門に限定できないか確認する
許可ドメイン方式か、ブロックドメイン方式か取引先が限定される業種では許可ドメイン方式を検討する
未管理Teamsアカウントからの接触を許可しているか個人アカウントからの初回接触が業務上必要かを確認する
外部ユーザーのブロック運用があるか不審な外部ユーザーを誰が、どの基準でブロックするかを決める
GCC環境かロードマップ上の対象にGCCが含まれるが、利用中クラウドごとの提供状況をMessage Centerで確認する

よくある失敗は、「外部アクセスを許可している理由が分からないまま、全社で開放している」状態です。Brand Impersonation Protectionが展開されても、外部接触の入口が広すぎると、ユーザーは不審な通話を受ける機会そのものが増えます。

Teams Callingポリシーを確認する

次に、Teams Callingポリシーを確認します。Teams管理センターでは、Voice > Calling policiesからカスタム通話ポリシーを作成・編集し、ユーザーやグループに割り当てられます。(Microsoft Learn)

特に確認したいのは、次の設定です。

設定領域確認する理由
1対1通話の許可外部との個別通話が必要なユーザーだけに許可できないか確認する
着信転送・同時呼び出し不審な通話が個人電話や別ユーザーへ転送される運用になっていないか確認する
ボイスメール外部通話がボイスメールに残る場合、取り扱い手順を決める
グループ・部門単位のポリシー営業、採用、経理など、外部接触の多い部門だけ別ポリシーにできるか検討する

PowerShellで管理している場合、Teams Calling Policyはユーザーが利用できる通話機能や転送機能を制御するポリシーであり、Set-CsTeamsCallingPolicyで個別の設定値を変更できます。(Microsoft Learn)

今回のロードマップ項目自体には、Brand Impersonation Protection専用の管理者設定やPowerShellパラメーターは明記されていません。そのため、専用トグルを探すよりも、既存の外部アクセス・通話ポリシー・セキュリティ運用を棚卸しするほうが実務的です。

Targeted Releaseの対象ユーザーを把握する

ロードマップ上では、リリースフェーズにTargeted ReleaseとGeneral Availabilityが含まれています。Targeted Releaseを利用している組織では、一部ユーザーに先行して機能が反映される可能性があります。(Microsoft)

管理者は、次のユーザーがTargeted Releaseに含まれていないか確認してください。

  • 社外からのTeams通話を多く受ける営業・採用・サポート担当者
  • 経理、購買、法務など、支払いや契約情報を扱う担当者
  • 役員、秘書、経営企画など、なりすましの標的になりやすい担当者
  • ヘルプデスクやSOCなど、ユーザー問い合わせを受ける担当者

先行展開のユーザーがいる場合は、「新しい警告や表示が出たらスクリーンショットを添えて問い合わせる」「通話中にパスワードやMFAコードを伝えない」といった簡単なルールを先に周知しておくと、問い合わせ対応が混乱しにくくなります。

ユーザーに伝えるべき対応ルール

Brand Impersonation Protection for Teams Callingは、ユーザーの判断を助ける機能です。ただし、機能に任せきりにせず、通話を受ける側の行動ルールを決めておく必要があります。

社内向けには、次のような案内が実用的です。

Teamsで外部ユーザーからの通話を受けた際、不審な表示や警告が出た場合は、相手が名乗る会社名やサービス名をそのまま信用しないでください。パスワード、MFAコード、請求先変更、送金、リモート操作、機密ファイル共有を通話だけで依頼された場合は、通話を終了し、社内の既定窓口へ連絡してください。取引先確認が必要な場合は、Teams通話内の情報ではなく、契約書、公式サイト、過去のメール、社内CRMなど、別経路で確認してください。

重要なのは、「警告が出たら必ずブロック」ではなく、「高リスクな依頼を通話だけで完結しない」ことです。実際の業務では、正当な取引先が初めてTeams通話をかけてくるケースもあります。業務を止めすぎないためには、本人確認の代替手段を用意しておく必要があります。

開発者・アプリ担当者が確認すべきポイント

このロードマップ項目は、Teamsアプリ開発者向けAPIの追加ではなく、Teams Callingのセキュリティ体験に関する更新として理解するのが自然です。現時点のロードマップ情報には、Graph API、TeamsアプリSDK、Bot Framework、Azure Communication Servicesなどに対する移行作業は明記されていません。(Microsoft)

ただし、Teams連携アプリや業務フローを運用している開発者は、次の点を確認してください。

対象確認ポイント
Teams内で顧客対応を行うアプリ外部通話時のユーザー導線が、Teams標準の警告表示や確認行動を妨げないか
CRM・チケット管理連携不審通話を記録する項目を用意できるか
通話後アンケート・ログ連携「なりすまし疑い」「本人確認済み」などの分類を追加する必要があるか
ヘルプデスク向けナレッジユーザーが警告を見た場合の問い合わせテンプレートを整備するか
自社開発の通話運用ツール発信者の表示名だけで信頼判定する設計になっていないか

特に避けたいのは、外部ユーザーの表示名やプロフィール名を「本人確認済みの情報」として扱う設計です。ブランドなりすまし対策の文脈では、表示名は攻撃者に操作されやすい情報として扱い、契約情報、既知の連絡先、認証済みユーザー情報、社内CRMの履歴などと組み合わせて確認する必要があります。

移行作業は必要か

ロードマップ情報を見る限り、この機能のために大規模な移行作業やコード修正が必要になるとは読み取れません。対象はTeams Callingの保護機能であり、Roadmap ID 543239では、製品、クラウド、プラットフォーム、リリースフェーズ、展開状態が示されていますが、管理者が実施すべき移行手順や廃止される機能は記載されていません。(Microsoft)

ただし、「移行不要」と「準備不要」は別です。管理者は次の3点を事前に整えておくべきです。

問い合わせ先を明確にする

ユーザーが不審なTeams通話を受けたとき、誰に連絡すればよいかを明確にします。理想は、通常のITヘルプデスクではなく、セキュリティ窓口またはインシデント受付フォームに誘導することです。

最低限、報告時に集める情報は次のとおりです。

項目例
通話日時2026年5月13日 10:30頃
受信者部署、ユーザー名
相手の表示名表示されていた会社名・個人名
相手のドメイン・アカウント情報分かる範囲で記録
通話内容支払い、認証コード、ファイル共有、リモート操作などの依頼有無
ユーザーの対応応答した、切断した、ブロックした、情報を伝えた
証跡スクリーンショット、チャット履歴、関連メール

高リスク業務の確認手順を作る

経理、購買、人事、情報システムでは、通話で依頼された内容をその場で処理しないルールを作ります。

たとえば、次のような基準です。

依頼内容推奨対応
請求先口座の変更通話では受け付けず、契約済み連絡先へ別経路で確認
MFAコードの確認いかなる相手にも伝えない
パスワードリセット社内の正規申請フローでのみ対応
ファイル共有Teams通話中の口頭依頼ではなく、承認済みワークフローで実施
リモート操作ヘルプデスクの正式チケットと担当者確認後に実施

既存のブロック運用と連携する

Teamsでは、外部ドメインや外部ユーザーの制御が可能です。Microsoftの外部アクセス管理ドキュメントでは、特定ドメインのブロック、すべての外部ドメインのブロック、未管理Teamsアカウントとの通信制御、外部ユーザーのブロックなどが説明されています。(Microsoft Learn)

Brand Impersonation Protectionによって不審な通話が見つかった場合、単発対応で終わらせず、ドメインブロック、ユーザーブロック、Defender側の調査、社内注意喚起へつなげる運用を決めておくと効果が高まります。

対象外になりやすいケース

この機能を過信しないために、対象外または未確認の範囲も整理しておきます。

ケース判断
すべての外部通話を自動で拒否するそのような機能としてはロードマップに記載されていない
PSTNの発信者番号偽装全般を防ぐロードマップ上はTeams Callingでの外部ユーザー初回接触が中心であり、電話番号偽装全般への効果は断定できない
モバイル版TeamsやWeb版TeamsRoadmap ID 543239のプラットフォームタグはDesktopとMac
既存の通話ポリシーを不要にする外部アクセス設定や通話ポリシーは引き続き必要
ユーザー教育を不要にするなりすまし検知は補助であり、本人確認ルールは必要
開発者向けAPI変更現時点のロードマップ情報ではAPI変更や移行作業は明記されていない

管理者が誤解しやすいのは、「Microsoftが保護を追加するなら、社内側の対策は不要」と考えることです。実際には、検知・警告・ブロック・報告・調査・再発防止の流れを社内でつなげて初めて、ソーシャルエンジニアリング対策として機能します。

展開前に使える管理者チェックリスト

公開前後の確認には、次のチェックリストを使うと漏れを減らせます。

チェック項目完了の目安
Roadmap ID 543239を確認した状態、対象クラウド、対象プラットフォーム、GA時期を把握している
Message Centerを確認した自社テナント向けの展開時期や追加説明を確認している
外部アクセス設定を棚卸しした許可・ブロックドメイン、未管理Teamsアカウントの扱いを把握している
Teams Callingポリシーを確認した外部通話が必要なユーザーと不要なユーザーを分けている
Targeted Release対象を確認した先行展開される可能性があるユーザーを把握している
ユーザー向け案内を作成した不審通話時の対応、報告先、禁止事項を周知できる
ヘルプデスク手順を整備した問い合わせ時に収集する情報とエスカレーション先が決まっている
高リスク業務の本人確認手順を更新した支払い、認証、リモート操作、ファイル共有の確認ルールがある
開発・運用チームに共有したTeams連携アプリやCRM側の記録項目を確認している

よくある疑問

この機能で外部通話は自動的にブロックされるのか

ロードマップ上では、外部ユーザーがフィッシングで狙われやすいブランドになりすましていないかを識別する機能として説明されています。すべての外部通話を自動的に遮断する機能としては説明されていません。(Microsoft)

外部通話の許可・制限は、Teamsの外部アクセス設定や通話ポリシーと組み合わせて考える必要があります。

管理者が今すぐ設定を変更する必要はあるか

専用設定の変更が必要かどうかは、テナント向けMessage Centerの通知を確認する必要があります。少なくとも公開ロードマップ上では、Brand Impersonation Protection専用の管理画面や移行手順は明記されていません。

ただし、外部アクセス設定とTeams Callingポリシーの棚卸しは今すぐ実施できます。

対象はWindowsだけか

Roadmap ID 543239のプラットフォームタグにはDesktopとMacが含まれています。DesktopがWindowsデスクトップクライアントを含む表現として扱われることがありますが、実際のクライアント別挙動はテナントでの展開後に確認してください。モバイルやWebは、このロードマップ項目のプラットフォームタグには含まれていません。(Microsoft)

ゲストユーザーと外部アクセスユーザーの違いは関係するか

関係します。Microsoft Teamsでは、外部アクセスは組織外のMicrosoft IDを持つ相手と検索、通話、チャットするための機能で、ゲストアクセスは組織内のチームに招待して共同作業させるための機能です。外部アクセスユーザーもゲストも通話は可能ですが、アクセスできる範囲や管理方法が異なります。(Microsoft Learn)

Brand Impersonation Protection for Teams Callingの説明は「外部ユーザーによる初回接触」に焦点があるため、外部アクセスの設計を見直すことが特に重要です。

まとめ:Teams通話のなりすまし対策は「機能追加」と「運用整備」をセットで進める

Microsoft TeamsのBrand Impersonation Protection for Teams Callingは、Teams Callingで外部ユーザーから初めて通話を受ける場面に、ブランドなりすましを識別する保護を加えるアップデートです。2026年5月の一般提供予定、Rolling out、対象はWorldwide Standard Multi-TenantとGCC、DesktopとMacとしてロードマップに掲載されています。(Microsoft)

管理者が次に取るべき行動は明確です。まずRoadmap ID 543239とMessage Centerを確認し、自社テナントでの展開タイミングを把握します。次に、Teamsの外部アクセス設定、通話ポリシー、Targeted Release対象ユーザーを確認します。そのうえで、不審な外部通話を受けたときのユーザー対応、ヘルプデスクの受付手順、経理・人事・情シスなど高リスク部門の本人確認ルールを整備してください。

この機能は、ユーザーをだます通話を減らすための重要な一歩です。ただし、最後に被害を防ぐのは「表示名を信用しすぎない」「通話だけで重要操作を完結しない」「怪しい通話を報告できる」社内運用です。Teamsのセキュリティ機能と人の確認プロセスを組み合わせることで、ブランドなりすましによる被害を現実的に減らせます。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次