Teams会議に外部のAI議事録ボットや文字起こしボットが意図せず参加するのを防ぐには、Teams管理センターの会議ポリシーで「外部ボットとその会議へのアクセスを管理する」を「検出された場合は、参加する前に承認が必要です」に設定します。検出されたボットは、通常のロビーバイパス設定にかかわらずロビーへ送られ、明示的に許可されるまで会議へ入れません。(Microsoft Learn)
さらに、「ロビーから参加を許可できるユーザー」を「開催者と共同開催者」に変更しておくことが重要です。外部ボット対策だけを有効にしても、会議設定によっては発表者がロビーからボットを許可できるためです。Microsoftも、意図しない入室を防ぐために開催者と共同開催者だけがロビーを操作できる構成を推奨しています。(Microsoft Learn)
Teams会議の外部AIボット対策で設定する2項目
安全性と運用負荷のバランスを取りやすい構成は、次の組み合わせです。
| 設定項目 | 推奨値 | 効果 |
|---|---|---|
| 外部ボットとその会議へのアクセスを管理する | 検出された場合は、参加する前に承認が必要です | 検出された外部ボットを強制的にロビーへ置く |
| ロビーから参加を許可できるユーザー | 開催者と共同開催者 | 発表者や一般参加者による誤承認を防ぐ |
| ロビーをバイパスできるユーザー | 会議の機密性に応じて設定 | ボット以外の外部参加者に対する入室範囲を制御する |
外部ボット向けポリシーは、「ロビーをバイパスできるユーザー」が「すべてのユーザー」になっている会議でも優先して動作します。つまり、通常の参加者が直接入室できる会議であっても、Teamsが外部ボットと判定した参加者はロビーで停止します。(Microsoft Learn)
ただし、外部ボットをロビーへ置く設定と、ロビーから誰が許可できるかを制御する設定は別です。「ボットをロビーへ送る」と「開催者だけが承認する」の両方を設定して、初めて誤入室を抑えやすくなります。
Teamsが外部AIボットを識別する仕組み
Microsoft Teamsは、会議への参加処理で得られるインフラストラクチャ上の情報や動作上のシグナルを組み合わせ、外部の自動参加ボットや会議アシスタントを識別します。
検出された参加者には、次の制御が適用されます。
- 外部ボットとしてロビー上で識別される
- 通常のロビーバイパス設定とは別にロビーへ送られる
- 明示的に許可されるまで会議へ参加できない
- 入室を許可する際に、開催者側へ確認や警告が表示される
- 複数参加者をまとめて許可する場合も、ボットを含むことが警告される
Microsoftは、外部ボットをより明確に識別するため、ボット事業者が参加要求に自己識別用のマーカーを含める「Teams Bot Identification Program」もパブリックプレビューとして案内しています。(Microsoft Learn)
対象となるのは、主に次のような外部サービスです。
- AI議事録作成サービス
- 会議の自動文字起こしサービス
- 会議内容を要約する外部AIアシスタント
- 会議へ自動参加するノート作成ボット
- 外部事業者が提供する録音・分析ボット
この設定は、Microsoft Teamsの会議を対象としています。Microsoft Learn上ではイベントには適用されないとされているため、ウェビナーやタウンホールを含めた統一的な制御が必要な場合は、イベントポリシーや録画・文字起こしポリシーも別途確認してください。(Microsoft Learn)
Teams管理センターで外部AIボットをロビー待機させる設定方法
組織全体の既定ポリシーを変更する
すべての会議開催者に基本的なボット保護を適用する場合は、組織全体の既定ポリシーを確認します。
- Microsoft Teams管理センターへ管理者アカウントでサインインします。
- 左側のメニューから「会議」を開きます。
- 「会議ポリシー」を選択します。
- 「グローバル(組織全体の既定値)」を開きます。
- 「会議参加とロビー」セクションまで移動します。
- 「外部ボットとその会議へのアクセスを管理する」を探します。
- 「検出された場合は、参加する前に承認が必要です」を選択します。
- 同じセクションにある「ロビーから参加を許可できるユーザー」を「開催者と共同開催者」に変更します。
- 「保存」を選択します。
「検出された場合は、参加する前に承認が必要です」は既定値です。しかし、過去に作成したカスタム会議ポリシーや個別割り当てが残っていると、グローバルポリシーだけを確認しても全ユーザーの実効設定を確認したことにはなりません。(Microsoft Learn)
設定項目の選択肢と違い
Teams管理センターでは、主に次の選択肢が案内されています。
| 選択肢 | 動作 | 運用上の判断 |
|---|---|---|
| 検出された場合は、参加する前に承認が必要です | ボットを検出し、ロビーで識別して明示的な許可を要求する | 通常はこちらを使用 |
| ボットを検出しない | ボットを識別せず、一般の外部参加者として扱う | 特別な理由がない限り非推奨 |
「ボットを検出しない」にすると、外部AIボットは通常の外部参加者と同様に扱われます。その結果、「ロビーをバイパスできるユーザー」の設定によっては、自動的に会議へ入室する可能性があります。Microsoftも、特定の業務上の理由がない限り、検出を無効にしないことを推奨しています。(Microsoft Learn)
特定のユーザーまたはグループだけに適用する方法
外部との会議が多い部署だけを先行対象にする場合や、パイロット運用を行う場合は、カスタム会議ポリシーを作成して割り当てます。
カスタム会議ポリシーを作成する
- Teams管理センターで「会議」から「会議ポリシー」を開きます。
- 「追加」を選択します。
- ポリシー名と説明を入力します。
- 「会議参加とロビー」を開きます。
- 「外部ボットとその会議へのアクセスを管理する」を「検出された場合は、参加する前に承認が必要です」にします。
- 「ロビーから参加を許可できるユーザー」を「開催者と共同開催者」にします。
- ポリシーを保存します。
ポリシー名は、目的と対象が分かるものにすると管理しやすくなります。
例:
ExternalBot-Approval
ExternalMeeting-Secure
AI-Bot-Lobby-Control
特定のユーザーへ割り当てる
ユーザー単位で割り当てる場合は、次のいずれかの方法を使用します。
- 会議ポリシーを選択し、「ユーザーを割り当てる」から対象者を追加する
- 「ユーザー」から「ユーザーの管理」を開き、対象ユーザーの会議ポリシーを変更する
会議ポリシーは、そのユーザーが開催する会議に適用されます。外部ボットを利用する参加者ではなく、保護したい会議を主催するユーザーへ割り当てる点を間違えないでください。Teamsの会議ポリシーは、割り当てられたユーザーが開催する会議の機能や参加動作を制御します。(Microsoft Learn)
グループへ割り当てる
部署や職種単位で適用する場合は、グループポリシー割り当てを使用します。
- 「会議ポリシー」を開きます。
- 「グループポリシーの割り当て」タブを選択します。
- 「グループの追加」を選択します。
- 対象のMicrosoft 365グループ、セキュリティグループ、または配布リストを指定します。
- 割り当ての順位を設定します。
- 作成した会議ポリシーを選択します。
- 「適用」を選択します。
グループ割り当てでは、入れ子になったグループのメンバーにはポリシーが継承されません。直接のメンバーだけが対象です。また、グループへの割り当て後、各メンバーへの反映には時間がかかる場合があります。(Microsoft Learn)
ポリシーの優先順位に注意する
会議ポリシーの実効値は、次の優先順位で決まります。
- ユーザーへ直接割り当てられたポリシー
- グループへ割り当てられたポリシー
- グローバルポリシー
複数のグループポリシーが競合する場合は、順位の数字が小さい割り当てが優先されます。たとえば、順位1のグループポリシーは順位2より優先されます。(Microsoft Learn)
「グループへ設定したのに反映されない」という場合は、対象ユーザーに別の会議ポリシーが直接割り当てられていないかを最初に確認してください。
「ロビーから参加を許可できるユーザー」も変更する
外部ボットを検出してロビーへ送る設定だけでは、会議の役割設定によっては発表者がボットを許可できます。
Microsoft Teamsの「ロビーから参加を許可できるユーザー」は、既定では「開催者と発表者」です。そのため、会議中に発表者権限を持つユーザーが、内容を確認せずに外部ボットを入室させる可能性があります。(Microsoft Learn)
外部AIボット対策では、次の設定が適しています。
ロビーから参加を許可できるユーザー
開催者と共同開催者
この変更により、通常の発表者はロビーから参加者を許可できなくなります。
ただし、この設定は会議ポリシーによる既定値であり、現在のMicrosoftの説明では、開催者が会議オプションから変更できます。完全に変更不能な強制設定ではないため、機密会議を開催するユーザーには、会議オプションを緩和しないよう周知しておく必要があります。(Microsoft Learn)
PowerShellでExternalBotAccessModeを設定する方法
複数の会議ポリシーをまとめて確認する場合や、設定値を記録として残したい場合は、Microsoft Teams PowerShellを利用できます。
現在の設定を確認する
Import-Module MicrosoftTeams
Connect-MicrosoftTeams
Get-CsTeamsMeetingPolicy |
Select-Object Identity, ExternalBotAccessMode
組織全体の既定ポリシーだけを確認する場合は、次のコマンドを実行します。
Get-CsTeamsMeetingPolicy -Identity Global |
Select-Object Identity, ExternalBotAccessMode
次の値であれば、検出されたボットにロビー承認が必要です。
RequireApprovalWhenDetected
グローバルポリシーへ設定する
Set-CsTeamsMeetingPolicy -Identity Global `
-ExternalBotAccessMode RequireApprovalWhenDetected
設定後、値を再取得します。
Get-CsTeamsMeetingPolicy -Identity Global |
Select-Object Identity, ExternalBotAccessMode
カスタムポリシーへ設定する
Set-CsTeamsMeetingPolicy -Identity "ExternalBot-Approval" `
-ExternalBotAccessMode RequireApprovalWhenDetected
ユーザーへ会議ポリシーを割り当てる
Grant-CsTeamsMeetingPolicy `
-Identity [email protected] `
-PolicyName "ExternalBot-Approval"
グループへ割り当てる
Grant-CsTeamsMeetingPolicy `
-Group <グループのオブジェクトID> `
-PolicyName "ExternalBot-Approval" `
-Rank 1
グループ割り当ての状態は、次のコマンドで確認できます。
Get-CsGroupPolicyAssignment `
-PolicyType TeamsMeetingPolicy
Microsoftの現行コマンドレットリファレンスでは、ExternalBotAccessModeはSet-CsTeamsMeetingPolicyのパラメーターとして定義され、RequireApprovalWhenDetectedが既定値とされています。リファレンスには、検出されたボットをブロックするBlockDetectedBotsも記載されています。(Microsoft Learn)
Microsoft Learnのサンプルコマンドに注意する
外部ボット管理に関するMicrosoft Learnの記事では、本文でSet-CsTeamsMeetingPolicyを案内している一方、サンプルコードの一部にSet-CsTeamsEventsPolicyが記載されています。
現行の公式コマンドレットリファレンスでは、ExternalBotAccessModeはSet-CsTeamsMeetingPolicyに定義されています。本番環境では記事中のコードをそのままコピーせず、次のコマンドで使用中のMicrosoft Teams PowerShellモジュールが受け付ける構文を確認してください。(Microsoft Learn)
Get-Command Set-CsTeamsMeetingPolicy -Syntax
または、パラメーターの詳細を確認します。
Get-Help Set-CsTeamsMeetingPolicy `
-Parameter ExternalBotAccessMode
設定後に実施する動作確認
設定を保存しただけで完了とせず、実際の外部AIボットを使ったテスト会議を行います。
推奨するテスト手順
- 対象ポリシーが適用されたユーザーでテスト会議を作成します。
- 「ロビーをバイパスできるユーザー」を一時的に「すべてのユーザー」にします。
- 外部AI議事録ボットを会議へ参加させます。
- ボットが直接入室せず、ロビーで待機することを確認します。
- ボットとして識別または警告表示されることを確認します。
- 発表者がロビーからボットを許可できないことを確認します。
- 開催者または共同開催者による明示的な操作でのみ入室できることを確認します。
- テスト後、会議オプションとポリシー設定を記録します。
手順2で通常のロビーバイパスを許可するのは、外部ボット向けポリシーが独立して機能していることを確認するためです。検出されたボットは、通常のロビー設定で直接参加が許可されていても、承認が必要です。(Microsoft Learn)
外部AIボット対策が反映されない場合の確認項目
| 症状 | 主な原因 | 確認方法 |
|---|---|---|
| ボットが直接会議へ入った | ボット検出が無効、または検出漏れ | ExternalBotAccessModeと実効ポリシーを確認する |
| 一部の開催者だけ動作が違う | カスタムポリシーや直接割り当てが残っている | ユーザーのポリシー割り当てを確認する |
| グループ割り当てが反映されない | 直接割り当てが優先、入れ子グループを使用、反映処理中 | 直接割り当て、グループ順位、直接メンバーかを確認する |
| 発表者がボットを許可できる | 「ロビーから参加を許可できるユーザー」が開催者と発表者になっている | 開催者と共同開催者へ変更する |
| 人間の参加者がボット表示された | Teamsによる誤判定 | 開催者が入室を許可し、「これはボットではありません」を選択する |
| 設定項目が表示されない | 管理画面の更新状況、権限、表示言語の違い | 「会議参加とロビー」を確認し、PowerShellでも値を取得する |
Microsoftは、一部の外部ボットを検出できない場合や、人間の参加者を誤ってボットと判定する場合があることを既知の制限として挙げています。人間が誤判定された場合は、ロビーから許可したうえで「これはボットではありません」を選択すると、その会議では通常の参加者として扱われます。(Microsoft Learn)
外部AIボットを許可する前に開催者が確認すべきこと
ロビー承認は、外部ボットを完全に安全にする仕組みではありません。ボットを会議へ入れた後は、音声、映像、発言内容、画面共有、文字起こしなどが外部サービスへ渡る可能性があります。
開催者には、少なくとも次の項目を確認するよう周知しておくと安全です。
- 誰がボットの参加を依頼したのか
- 会議参加者が録音や文字起こしを認識しているか
- ボットがどの外部サービスによって提供されているか
- 会議データの保存先と保存期間はどこか
- データがAI学習へ利用される設定になっていないか
- 個人情報、契約情報、未公開情報を扱う会議ではないか
- 会議終了後にデータを削除できるか
外部ボットのロビー制御は、あくまで入室時のアクセス制御です。外部サービス側の保存期間、データ利用目的、アクセス権、契約条件まで制御するものではありません。Microsoftも、外部ボットによる録音、第三者システムへの保存、プライバシーや情報漏えいのリスクを挙げています。(Microsoft Learn)
推奨する運用方針
組織全体では、次の順序で導入すると設定漏れを防ぎやすくなります。
- グローバル会議ポリシーが
RequireApprovalWhenDetectedになっていることを確認する - すべてのカスタム会議ポリシーも確認する
- 「ロビーから参加を許可できるユーザー」を開催者と共同開催者へ変更する
- 直接割り当てとグループ割り当ての競合を確認する
- 実際の外部AIボットでテストする
- 開催者向けの入室判断ルールを周知する
- 承認済みAI議事録サービスと禁止サービスを整理する
まずはグローバルポリシーと既存のカスタムポリシーを一覧化し、ExternalBotAccessModeがRequireApprovalWhenDetectedになっているかを確認してください。そのうえで、ロビーから入室を許可できる役割を開催者と共同開催者に限定し、外部AIボットを使ったテスト会議まで実施することが重要です。

コメント