Microsoft Teamsで外部ユーザーからの通話を受ける企業は、2026年5月の展開予定に合わせて「Brand Impersonation Protection for Teams Calling」を確認しておくべきです。これは、フィッシング攻撃でよく狙われるブランドになりすました外部ユーザーを、Teams通話の初回接触時に識別するための保護機能です。
結論から言うと、今回の変更はTeams Callingの通話体験にセキュリティ判断を加えるアップデートであり、管理者がまず見るべきポイントは「外部アクセス設定」「通話ポリシー」「ユーザー向け注意喚起」「展開対象のクライアント」です。Microsoft 365 Roadmap APIでは、Roadmap ID 543239として、状態はRolling out、一般提供予定はMay CY2026、対象はMicrosoft Teams、Worldwide Standard Multi-TenantとGCC、プラットフォームはDesktopとMacとして示されています。更新日時はUTCで2026-05-12T23:00:33のため、日本時間では2026年5月13日相当です。(Microsoft)
Microsoft TeamsのBrand Impersonation Protection for Teams Callingとは
Brand Impersonation Protection for Teams Callingは、Microsoft Teamsの通話で、外部ユーザーが企業ユーザーへ初めて接触する場面を対象に、フィッシングでよく悪用されるブランドのなりすましを識別する機能です。
分かりやすく言えば、「有名企業、金融機関、クラウドサービス、配送会社、社内IT部門のように見える相手」からTeams通話が来たときに、その表示名や接触パターンが危険ななりすましに近いかをTeams側で判断するための保護です。
Microsoft 365ロードマップ上の説明では、外部ユーザーがTeams Callingを通じて企業ユーザーへ初回接触する際、フィッシング攻撃で一般的に標的となるブランドになりすましていないかを識別するとされています。(Microsoft)
この機能が重要なのは、攻撃者がメールだけでなく、チャット、会議招待、通話といったリアルタイムコミュニケーションへ攻撃経路を広げているためです。Teamsは社内外の業務連絡に使われるため、「取引先のサポート担当」「Microsoftサポート」「決済サービス」「採用候補者」「業務委託先」などを装った通話が、ユーザーの判断を急がせるきっかけになりやすいです。
何が変わるのか
今回の変更点は、Teams Callingにおける外部からの初回通話に、ブランドなりすましを識別する保護が追加されることです。
| 項目 | 内容 |
|---|---|
| Roadmap ID | 543239 |
| 機能名 | Microsoft Teams: Brand Impersonation Protection for Teams Calling |
| 対象サービス | Microsoft Teams |
| 主な目的 | フィッシングでよく狙われるブランドになりすました外部ユーザーをTeams通話の初回接触時に識別する |
| 状態 | Rolling out |
| 一般提供予定 | May CY2026 |
| リリースフェーズ | General Availability、Targeted Release |
| 対象クラウド | Worldwide Standard Multi-Tenant、GCC |
| 対象プラットフォーム | Desktop、Mac |
注意したいのは、この機能は「外部通話をすべてブロックする機能」ではない点です。ロードマップで明記されているのは、外部ユーザーがブランドになりすましている可能性を識別することです。誰と通話できるか、どの外部ドメインと通信できるかは、引き続きTeamsの外部アクセス設定や通話ポリシーとあわせて管理する必要があります。
Microsoft 365ロードマップ自体も、商用機能のリリース予定日と説明を掲載するもので、情報は変更される可能性があると説明されています。展開日や対象範囲は、管理センターのMessage Centerやテナント内の実際の挙動と照合して判断してください。(Microsoft)
影響を受けやすい組織とユーザー
このアップデートの影響を受けやすいのは、Teamsで社外と頻繁に通話する組織です。特に次の部門では、ユーザー教育と問い合わせ対応の準備をしておく価値があります。
| 部門・役割 | 想定されるリスク | 確認すべきポイント |
|---|---|---|
| 営業・カスタマーサクセス | 見込み客や取引先を装った初回通話 | 不審な通話を受けたときの確認手順 |
| 経理・購買 | 請求、支払い、発注変更を装う連絡 | 支払先変更や請求情報の口頭依頼を受け付けないルール |
| 人事・採用 | 候補者、紹介会社、外部エージェントを装う接触 | 個人情報や評価情報を通話だけで開示しないルール |
| 情シス・ヘルプデスク | Microsoft、SaaSベンダー、社内IT部門を装う連絡 | パスワード、MFAコード、リモート操作依頼への対応基準 |
| 役員・秘書 | 緊急案件や重要取引を装うソーシャルエンジニアリング | 通話後に別経路で本人確認する運用 |
Teamsの外部アクセスでは、組織外のMicrosoft IDを持つユーザーと検索、通話、チャットができ、既定で外部アクセスが有効と説明されています。また、外部アクセスでは許可ドメイン、ブロックドメイン、すべての外部ドメインのブロック、ユーザー単位の制限などを構成できます。(Microsoft Learn)
つまり、Brand Impersonation Protection for Teams Callingは便利な追加保護ですが、「そもそも誰からの外部接触を許可するか」というテナント設計の代わりにはなりません。
管理者が確認すべき設定
外部アクセス設定を確認する
まず確認すべきは、Teams管理センターの外部アクセス設定です。
Microsoft Teamsでは、外部アクセスのドメイン許可・ブロック、未管理Teamsアカウントとの通信、外部ユーザーからの開始可否などを管理できます。たとえば、特定の外部ドメインのみ許可する、特定ドメインをブロックする、すべての外部ドメインをブロックする、といった選択肢があります。(Microsoft Learn)
実務では、次の順番で確認すると判断しやすくなります。
| 確認項目 | 判断基準 |
|---|---|
| 外部アクセスを全社で許可しているか | 社外とのTeams通話が業務上必要な部門に限定できないか確認する |
| 許可ドメイン方式か、ブロックドメイン方式か | 取引先が限定される業種では許可ドメイン方式を検討する |
| 未管理Teamsアカウントからの接触を許可しているか | 個人アカウントからの初回接触が業務上必要かを確認する |
| 外部ユーザーのブロック運用があるか | 不審な外部ユーザーを誰が、どの基準でブロックするかを決める |
| GCC環境か | ロードマップ上の対象にGCCが含まれるが、利用中クラウドごとの提供状況をMessage Centerで確認する |
よくある失敗は、「外部アクセスを許可している理由が分からないまま、全社で開放している」状態です。Brand Impersonation Protectionが展開されても、外部接触の入口が広すぎると、ユーザーは不審な通話を受ける機会そのものが増えます。
Teams Callingポリシーを確認する
次に、Teams Callingポリシーを確認します。Teams管理センターでは、Voice > Calling policiesからカスタム通話ポリシーを作成・編集し、ユーザーやグループに割り当てられます。(Microsoft Learn)
特に確認したいのは、次の設定です。
| 設定領域 | 確認する理由 |
|---|---|
| 1対1通話の許可 | 外部との個別通話が必要なユーザーだけに許可できないか確認する |
| 着信転送・同時呼び出し | 不審な通話が個人電話や別ユーザーへ転送される運用になっていないか確認する |
| ボイスメール | 外部通話がボイスメールに残る場合、取り扱い手順を決める |
| グループ・部門単位のポリシー | 営業、採用、経理など、外部接触の多い部門だけ別ポリシーにできるか検討する |
PowerShellで管理している場合、Teams Calling Policyはユーザーが利用できる通話機能や転送機能を制御するポリシーであり、Set-CsTeamsCallingPolicyで個別の設定値を変更できます。(Microsoft Learn)
今回のロードマップ項目自体には、Brand Impersonation Protection専用の管理者設定やPowerShellパラメーターは明記されていません。そのため、専用トグルを探すよりも、既存の外部アクセス・通話ポリシー・セキュリティ運用を棚卸しするほうが実務的です。
Targeted Releaseの対象ユーザーを把握する
ロードマップ上では、リリースフェーズにTargeted ReleaseとGeneral Availabilityが含まれています。Targeted Releaseを利用している組織では、一部ユーザーに先行して機能が反映される可能性があります。(Microsoft)
管理者は、次のユーザーがTargeted Releaseに含まれていないか確認してください。
- 社外からのTeams通話を多く受ける営業・採用・サポート担当者
- 経理、購買、法務など、支払いや契約情報を扱う担当者
- 役員、秘書、経営企画など、なりすましの標的になりやすい担当者
- ヘルプデスクやSOCなど、ユーザー問い合わせを受ける担当者
先行展開のユーザーがいる場合は、「新しい警告や表示が出たらスクリーンショットを添えて問い合わせる」「通話中にパスワードやMFAコードを伝えない」といった簡単なルールを先に周知しておくと、問い合わせ対応が混乱しにくくなります。
ユーザーに伝えるべき対応ルール
Brand Impersonation Protection for Teams Callingは、ユーザーの判断を助ける機能です。ただし、機能に任せきりにせず、通話を受ける側の行動ルールを決めておく必要があります。
社内向けには、次のような案内が実用的です。
Teamsで外部ユーザーからの通話を受けた際、不審な表示や警告が出た場合は、相手が名乗る会社名やサービス名をそのまま信用しないでください。パスワード、MFAコード、請求先変更、送金、リモート操作、機密ファイル共有を通話だけで依頼された場合は、通話を終了し、社内の既定窓口へ連絡してください。取引先確認が必要な場合は、Teams通話内の情報ではなく、契約書、公式サイト、過去のメール、社内CRMなど、別経路で確認してください。
重要なのは、「警告が出たら必ずブロック」ではなく、「高リスクな依頼を通話だけで完結しない」ことです。実際の業務では、正当な取引先が初めてTeams通話をかけてくるケースもあります。業務を止めすぎないためには、本人確認の代替手段を用意しておく必要があります。
開発者・アプリ担当者が確認すべきポイント
このロードマップ項目は、Teamsアプリ開発者向けAPIの追加ではなく、Teams Callingのセキュリティ体験に関する更新として理解するのが自然です。現時点のロードマップ情報には、Graph API、TeamsアプリSDK、Bot Framework、Azure Communication Servicesなどに対する移行作業は明記されていません。(Microsoft)
ただし、Teams連携アプリや業務フローを運用している開発者は、次の点を確認してください。
| 対象 | 確認ポイント |
|---|---|
| Teams内で顧客対応を行うアプリ | 外部通話時のユーザー導線が、Teams標準の警告表示や確認行動を妨げないか |
| CRM・チケット管理連携 | 不審通話を記録する項目を用意できるか |
| 通話後アンケート・ログ連携 | 「なりすまし疑い」「本人確認済み」などの分類を追加する必要があるか |
| ヘルプデスク向けナレッジ | ユーザーが警告を見た場合の問い合わせテンプレートを整備するか |
| 自社開発の通話運用ツール | 発信者の表示名だけで信頼判定する設計になっていないか |
特に避けたいのは、外部ユーザーの表示名やプロフィール名を「本人確認済みの情報」として扱う設計です。ブランドなりすまし対策の文脈では、表示名は攻撃者に操作されやすい情報として扱い、契約情報、既知の連絡先、認証済みユーザー情報、社内CRMの履歴などと組み合わせて確認する必要があります。
移行作業は必要か
ロードマップ情報を見る限り、この機能のために大規模な移行作業やコード修正が必要になるとは読み取れません。対象はTeams Callingの保護機能であり、Roadmap ID 543239では、製品、クラウド、プラットフォーム、リリースフェーズ、展開状態が示されていますが、管理者が実施すべき移行手順や廃止される機能は記載されていません。(Microsoft)
ただし、「移行不要」と「準備不要」は別です。管理者は次の3点を事前に整えておくべきです。
問い合わせ先を明確にする
ユーザーが不審なTeams通話を受けたとき、誰に連絡すればよいかを明確にします。理想は、通常のITヘルプデスクではなく、セキュリティ窓口またはインシデント受付フォームに誘導することです。
最低限、報告時に集める情報は次のとおりです。
| 項目 | 例 |
|---|---|
| 通話日時 | 2026年5月13日 10:30頃 |
| 受信者 | 部署、ユーザー名 |
| 相手の表示名 | 表示されていた会社名・個人名 |
| 相手のドメイン・アカウント情報 | 分かる範囲で記録 |
| 通話内容 | 支払い、認証コード、ファイル共有、リモート操作などの依頼有無 |
| ユーザーの対応 | 応答した、切断した、ブロックした、情報を伝えた |
| 証跡 | スクリーンショット、チャット履歴、関連メール |
高リスク業務の確認手順を作る
経理、購買、人事、情報システムでは、通話で依頼された内容をその場で処理しないルールを作ります。
たとえば、次のような基準です。
| 依頼内容 | 推奨対応 |
|---|---|
| 請求先口座の変更 | 通話では受け付けず、契約済み連絡先へ別経路で確認 |
| MFAコードの確認 | いかなる相手にも伝えない |
| パスワードリセット | 社内の正規申請フローでのみ対応 |
| ファイル共有 | Teams通話中の口頭依頼ではなく、承認済みワークフローで実施 |
| リモート操作 | ヘルプデスクの正式チケットと担当者確認後に実施 |
既存のブロック運用と連携する
Teamsでは、外部ドメインや外部ユーザーの制御が可能です。Microsoftの外部アクセス管理ドキュメントでは、特定ドメインのブロック、すべての外部ドメインのブロック、未管理Teamsアカウントとの通信制御、外部ユーザーのブロックなどが説明されています。(Microsoft Learn)
Brand Impersonation Protectionによって不審な通話が見つかった場合、単発対応で終わらせず、ドメインブロック、ユーザーブロック、Defender側の調査、社内注意喚起へつなげる運用を決めておくと効果が高まります。
対象外になりやすいケース
この機能を過信しないために、対象外または未確認の範囲も整理しておきます。
| ケース | 判断 |
|---|---|
| すべての外部通話を自動で拒否する | そのような機能としてはロードマップに記載されていない |
| PSTNの発信者番号偽装全般を防ぐ | ロードマップ上はTeams Callingでの外部ユーザー初回接触が中心であり、電話番号偽装全般への効果は断定できない |
| モバイル版TeamsやWeb版Teams | Roadmap ID 543239のプラットフォームタグはDesktopとMac |
| 既存の通話ポリシーを不要にする | 外部アクセス設定や通話ポリシーは引き続き必要 |
| ユーザー教育を不要にする | なりすまし検知は補助であり、本人確認ルールは必要 |
| 開発者向けAPI変更 | 現時点のロードマップ情報ではAPI変更や移行作業は明記されていない |
管理者が誤解しやすいのは、「Microsoftが保護を追加するなら、社内側の対策は不要」と考えることです。実際には、検知・警告・ブロック・報告・調査・再発防止の流れを社内でつなげて初めて、ソーシャルエンジニアリング対策として機能します。
展開前に使える管理者チェックリスト
公開前後の確認には、次のチェックリストを使うと漏れを減らせます。
| チェック項目 | 完了の目安 |
|---|---|
| Roadmap ID 543239を確認した | 状態、対象クラウド、対象プラットフォーム、GA時期を把握している |
| Message Centerを確認した | 自社テナント向けの展開時期や追加説明を確認している |
| 外部アクセス設定を棚卸しした | 許可・ブロックドメイン、未管理Teamsアカウントの扱いを把握している |
| Teams Callingポリシーを確認した | 外部通話が必要なユーザーと不要なユーザーを分けている |
| Targeted Release対象を確認した | 先行展開される可能性があるユーザーを把握している |
| ユーザー向け案内を作成した | 不審通話時の対応、報告先、禁止事項を周知できる |
| ヘルプデスク手順を整備した | 問い合わせ時に収集する情報とエスカレーション先が決まっている |
| 高リスク業務の本人確認手順を更新した | 支払い、認証、リモート操作、ファイル共有の確認ルールがある |
| 開発・運用チームに共有した | Teams連携アプリやCRM側の記録項目を確認している |
よくある疑問
この機能で外部通話は自動的にブロックされるのか
ロードマップ上では、外部ユーザーがフィッシングで狙われやすいブランドになりすましていないかを識別する機能として説明されています。すべての外部通話を自動的に遮断する機能としては説明されていません。(Microsoft)
外部通話の許可・制限は、Teamsの外部アクセス設定や通話ポリシーと組み合わせて考える必要があります。
管理者が今すぐ設定を変更する必要はあるか
専用設定の変更が必要かどうかは、テナント向けMessage Centerの通知を確認する必要があります。少なくとも公開ロードマップ上では、Brand Impersonation Protection専用の管理画面や移行手順は明記されていません。
ただし、外部アクセス設定とTeams Callingポリシーの棚卸しは今すぐ実施できます。
対象はWindowsだけか
Roadmap ID 543239のプラットフォームタグにはDesktopとMacが含まれています。DesktopがWindowsデスクトップクライアントを含む表現として扱われることがありますが、実際のクライアント別挙動はテナントでの展開後に確認してください。モバイルやWebは、このロードマップ項目のプラットフォームタグには含まれていません。(Microsoft)
ゲストユーザーと外部アクセスユーザーの違いは関係するか
関係します。Microsoft Teamsでは、外部アクセスは組織外のMicrosoft IDを持つ相手と検索、通話、チャットするための機能で、ゲストアクセスは組織内のチームに招待して共同作業させるための機能です。外部アクセスユーザーもゲストも通話は可能ですが、アクセスできる範囲や管理方法が異なります。(Microsoft Learn)
Brand Impersonation Protection for Teams Callingの説明は「外部ユーザーによる初回接触」に焦点があるため、外部アクセスの設計を見直すことが特に重要です。
まとめ:Teams通話のなりすまし対策は「機能追加」と「運用整備」をセットで進める
Microsoft TeamsのBrand Impersonation Protection for Teams Callingは、Teams Callingで外部ユーザーから初めて通話を受ける場面に、ブランドなりすましを識別する保護を加えるアップデートです。2026年5月の一般提供予定、Rolling out、対象はWorldwide Standard Multi-TenantとGCC、DesktopとMacとしてロードマップに掲載されています。(Microsoft)
管理者が次に取るべき行動は明確です。まずRoadmap ID 543239とMessage Centerを確認し、自社テナントでの展開タイミングを把握します。次に、Teamsの外部アクセス設定、通話ポリシー、Targeted Release対象ユーザーを確認します。そのうえで、不審な外部通話を受けたときのユーザー対応、ヘルプデスクの受付手順、経理・人事・情シスなど高リスク部門の本人確認ルールを整備してください。
この機能は、ユーザーをだます通話を減らすための重要な一歩です。ただし、最後に被害を防ぐのは「表示名を信用しすぎない」「通話だけで重要操作を完結しない」「怪しい通話を報告できる」社内運用です。Teamsのセキュリティ機能と人の確認プロセスを組み合わせることで、ブランドなりすましによる被害を現実的に減らせます。

コメント