EntraIDTeamsゼロトラストセキュリティ

Teamsの外部(フェデレーション)チャットでファイルのやり取りを行う

9 分で読めます

最近アップデートされたTeamsの外部(フェデレーション)チャットでファイルのやり取りを行う方法と、ゲストアクセス・共有チャネルとの違い、そしてセキュリティ面の注意点まで整理します。

はじめに

Teamsの「外部とのやり取り」方法は年々増えており、気付けば「ゲストアクセス」「外部アクセス(フェデレーション)」「共有チャネル(Teams Connect)」と、似たような名前の機能がたくさん並んでいます。そのうえ最近、外部(フェデレーション)チャット上でファイルのやり取りができるようになり、「これってゲストアクセスとの違いは何?」「導入したら情報漏洩リスクは大丈夫?」と聞かれる機会が一気に増えました。

この記事では、そもそも外部(フェデレーション)チャットとは何か、ゲストアクセスや共有チャネルとどう違うのか、そして新しくできるようになったファイル共有の設定ポイントとセキュリティ面での注意点をまとめます。

外部(フェデレーション)チャットとは

Teamsにおける「外部アクセス」は、別のテナントのユーザーと 1:1 または グループチャットでコミュニケーションが取れる 仕組みです。いわゆる Microsoft 365 同士のフェデレーションで、メールアドレスを指名するだけで、相手のテナントに自分をゲスト登録しなくてもチャットできるのが最大の特徴です。

相手が別会社のMicrosoft 365ユーザーであれば、お互いTeamsを開いて相手のUPN(メールアドレス形式のID)を入れるだけで連絡が取れます。社外の人とプロジェクトを進めるときに、「相手のゲストアカウントを作ってもらわなくてもサクッとチャットできる」というのが、ゲストアクセスと一番違うところです。

参考:外部チャットでのファイル共有(Microsoft 公式ドキュメント)

ゲストアクセスや共有チャネルとの違い

似た機能との違いを整理してみます。

機能 概要 相手はどこに存在する?
外部アクセス(フェデレーション) 別テナントのユーザーと1:1/グループチャット 相手は相手のテナントのまま
ゲストアクセス 相手を自テナントにゲストとして招待し、Teamsの中に入れる 自テナントにゲストユーザーとして登録される
共有チャネル(Teams Connect) 特定チャネルだけを他テナントのユーザーに共有する 相手は相手のテナントのまま、チャネルをまたいで共有

ざっくり分けると、

  • 招待したテナント内のチームを一緒に使いたい → ゲストアクセス
  • 特定のチャネル単位で密に協業したい → 共有チャネル
  • チャットだけでいい、軽いコミュニケーションをしたい → 外部(フェデレーション)アクセス

という使い分けになります。外部アクセスは「軽量版の社外コミュニケーション」という位置付けで、今までは ファイルのやり取りができない のが大きな制約でした。

新しくできるようになった:外部チャットでのファイル共有

この制約を解消するアップデートがTeamsに入りました。外部(フェデレーション)チャット上で、相手にファイルを添付して送れるようになっています。 送信されたファイルは、送信者のSharePoint(OneDrive for Business)に保存され、共有リンク形式で相手に渡される仕組みです。この仕組み自体は、通常の「共有リンクでファイルを渡す」と同じ動きになっていて、Teamsの画面上でシームレスに見えているだけ、というイメージが実態に近いです。

明示的に有効化しないと使えない

ここがポイントで、この機能は デフォルトでオンにはなっておらず、テナント管理者側で明示的に許可してあげる必要があります。Teams管理センター側と、SharePoint/OneDriveの外部共有ポリシー側の両方で設定が必要になるので、片方だけ有効化しても動かない、というのがハマりどころです。

ざっくりとした設定箇所は次の通りです。

  • Teams管理センター → 外部アクセス:ドメインの許可リスト/ブロックリストで、相手のドメインとの通信自体を許可する
  • Teams管理センター → メッセージングポリシー:外部チャットでファイル共有やリンク貼り付けを許可するオプション
  • SharePoint管理センター → 共有:外部共有のレベル(「新規および既存のゲスト」以上を許可)を設定
  • OneDrive管理センター → 共有:OneDrive側の外部共有設定もSharePointと一致する水準で許可

テナントによっては「Teams側では許可しているのに、SharePoint側が『組織内のみ』になっていてファイルが送れない」といった状態になりがちなので、設定変更前に現状を両方の管理センターで確認することを強くおすすめします。

セキュリティ観点の注意点

利便性は大きく上がりましたが、その裏で 情報漏洩のリスク面は確実に増えています。ざっくり整理すると、懸念は次の3点です。

1. 「チャット」と気軽に感じやすい

これが一番怖いポイントです。メールでファイルを送る時はみんな一応構えてから送りますが、Teamsのチャットは「気軽に・流れるように」やり取りするので、社外の人に誤送信したり、秘匿度の高いファイルをついでに添付してしまったり、という事故が起きやすくなります。 ツールの性質として、「メール=構える」「チャット=構えない」という心理的バイアスがあるので、ユーザー側への啓発と併せて技術的な歯止めも入れておきたいところです。

2. 社外からの持ち込み経路が増える

逆方向の話で、社外の人から「よさそうな名前のファイル」を外部チャットで送ってこられると、マルウェア持ち込みの経路が一つ増えることになります。Microsoft Defender for Office 365 の Safe Attachments や Safe Links を有効化していれば、ある程度守られますが、これを入れていないテナントはそもそも外部チャットでのファイル共有を有効にするのは要検討です。

3. 監査ログの運用負荷

外部とのファイル共有を許可すると、当然ながら監査ログに新しい種類のイベントが増えます。「誰が・いつ・どの外部ユーザーに・どのファイルを共有したか」を追えるようにするには、SharePoint/OneDriveの監査ログとTeamsの監査ログを突き合わせる必要があります。運用フローに「週次でこのクエリを走らせて異常を確認する」といった定型作業を組み込んでおかないと、何かあってから追跡できなくなります。

導入する時の推奨ステップ

  1. リスクアセスメント:自社の情報資産のうち「外部チャット経由で流れると問題になる」ものを洗い出す
  2. DLP(Data Loss Prevention)ポリシーの整備:機密情報が含まれるファイルの外部共有をブロック/警告する
  3. 対象ドメインのホワイトリスト運用:外部アクセスを「全オープン」ではなく、取引先ドメインに絞る
  4. 段階展開:まずIT部門・情シスで動作検証 → 協業頻度の高い一部部門 → 全社
  5. 監査ログと運用手順の整備:誰がどうモニタリングするかを決めておく

DLPはM365 E3/E5(または Compliance系のアドオン)で使える機能で、外部チャット・SharePoint・OneDriveにまたがったポリシーが組めるので、外部ファイル共有を開ける前提なら必須のコントロールだと考えています。

まとめ

Teamsの外部(フェデレーション)チャットで直接ファイルがやり取りできるようになったのは、ユーザー体験の面では大きな改善です。わざわざメールや別ツールに切り替えなくてよくなり、コミュニケーションのテンポが落ちません。 一方で、情報漏洩の攻撃面が一つ増えたのも事実です。便利だから全開放する、ではなく、「相手のドメイン」「ファイルの種別」「監査ログの運用」をセットで設計してから開けるのが、現場的には一番安全だと感じています。

最新の機能だけに、自分の周囲でも設定パターンがまだ固まりきっていない印象があります。社内で事例を作っていきながら、徐々にベストプラクティスを固めていきたいテーマです。