Microsoft Teamsのファイル送受信に関するセキュリティ管理が、2026年11月から大きく変わります。これまでMicrosoftが一律に設定していた「危険なファイルのブロックリスト」を、各組織の管理者が自社ルールに合わせて編集できるようになります。この記事では、変更の内容・影響範囲・中小企業が11月までに準備しておくべきことを整理します。
そもそも「Weaponizable File Protection」とは

Microsoft Teamsには、チャットやチャンネル上でやり取りできるファイルの種類を制限する仕組みが組み込まれています。この仕組みを「Weaponizable File Protection(攻撃に悪用されやすいファイルからの保護)」と呼びます。悪意のあるスクリプトや実行ファイルをTeamsのチャット経由で送り込む手口は、フィッシングメールと並んで実際の攻撃で使われており、この保護機能はそれを防ぐためのものです。
現在は、Microsoftが独自に判断した「危険度の高い拡張子リスト」がデフォルトとして全テナントに適用されています。管理者がこのリストを変更する手段はなく、業種やセキュリティポリシーを問わず同じ基準が使われていました。従業員10〜100人規模の中小企業でも、大手企業でも、同じリストが適用されている状態です。
2026年11月に何が変わるか
新機能が正式提供(GA)される2026年11月以降、Microsoft 365の管理者は次の2つの選択ができるようになります。
ひとつは、現在と同じようにMicrosoftが推奨するデフォルトのブロックリストをそのまま使い続ける方法です。設定を変えなければこちらが継続して適用されるため、今と変わらない運用が可能です。もうひとつは、デフォルトリストに拡張子を追加したり、自社の業務上必要な拡張子をリストから外したりする方法です。たとえば、「自社の開発チームは.ps1ファイルを正規の業務で使うため、ブロックから外したい」「逆に業種の特性上、.docmファイルも念のためブロックしたい」といった細かい調整が可能になります。
この変更は、管理者の追加コストなしで利用できる予定です。Microsoft 365のBusinessまたはEnterpriseプランでTeamsを利用しているテナントが対象で、特別なライセンスアップグレードは不要と見られています(正式な提供開始時に条件を確認することをお勧めします)。
現在Microsoftがデフォルトでブロックしている拡張子
Teamsが現時点でブロックしている拡張子には、以下のようなカテゴリが含まれます。カテゴリと代表的な拡張子、それぞれのリスクの性質をまとめました。
| カテゴリ | 代表的な拡張子 | リスクの概要 |
|---|---|---|
| 実行ファイル | .exe、.com、.msi | ダブルクリックで直接プログラムが起動する |
| スクリプトファイル | .vbs、.bat、.ps1、.cmd | コマンドをまとめて自動実行できる |
| マクロ付きOfficeファイル | .docm、.xlsm、.pptm | Officeマクロを通じてコードを実行できる |
| Javaアーカイブ | .jar | Java実行環境上で動作するプログラムを含む |
このリストはMicrosoftが非公開で管理しており、すべての拡張子を確認する公式の手段は現時点では限られています。11月のGA後、管理センター上でリストが可視化されることが期待されます。
業種別に見る「追加ブロックを検討すべき拡張子」
中小企業の場合、Teamsを社内外の連絡ツールとして使っているケースが多く、取引先や顧客とのやり取りにも使っているところが増えています。そのため、デフォルトリストよりも一歩踏み込んだ設定が業種によっては合理的な選択です。
士業・コンサルティング(税理士事務所、社労士事務所など)
クライアントとの機密情報のやり取りが多い業種では、.xlsm(マクロ付きExcel)や.accdb(Accessデータベース)を追加でブロックする選択肢があります。メールで受け取る習慣があったとしても、Teamsチャットでの誤送信防止として設定しておくと、インシデントのリスクを下げられます。
医療・介護(クリニック、訪問看護、歯科医院など)
患者情報を扱う環境では、.csvや.pdfであっても個人情報を含むファイルを不用意に共有させないよう、Teamsの権限設定と組み合わせた運用が求められます。ファイル拡張子のブロックはあくまで入口のフィルターですが、.dbや.sqlite(小規模データベース)を追加するだけでも防線を一枚増やせます。
製造・物流(工場、倉庫管理など)
この業種では外部の協力会社や派遣スタッフがTeamsにアクセスするケースがあります。.zipや.rarのアーカイブファイルは、中身を確認しにくいためブロックを検討する組織もあります。一方で、CADデータや設計ファイルを日常的に共有する場合は、特定の拡張子を外す調整が現実的です。
従業員20人のWeb制作会社であれば、デザイナーが.svgや.figmaファイルをTeamsで共有するケースがあります。現在はデフォルトリストに含まれない拡張子でも、将来Microsoftがリストを更新した際に突然ブロックされる可能性がゼロではありません。カスタマイズ機能が使えるようになることで、「Microsoftが更新したらいつの間にか使えなくなっていた」という事態を管理者がコントロールできるようになります。これが今回の変更でもっとも実務的な恩恵と言えるかもしれません。
11月のGA前に情シス担当がやっておくべきこと
機能の提供開始は2026年11月の予定ですが、今から準備を始める意味は十分あります。設定を変えるには「自社がどのファイル形式を業務で使っているか」の棚卸しが先に必要で、これが意外と時間のかかる作業です。
具体的には、現在TeamsのチャットやSharePointを通じてやり取りされているファイル形式を洗い出すことが出発点になります。Microsoft 365の管理センターやコンプライアンスセンターの監査ログを使えば、過去のファイル送受信の記録を確認できます。ChatGPTの使い方ガイドでも触れているように、こうした棚卸し作業の整理・分類にAIツールを補助的に活用するチームも増えており、リストの分類作業に使ってみる価値があります。
洗い出した後は、社内のセキュリティポリシーと照らし合わせて「追加すべき拡張子」「外す必要がある拡張子」の候補を作っておきます。11月以降に管理センターで設定画面が公開されてから考え始めると、あわてて場当たり的な設定になりがちです。事前に社内で合意を取っておくことで、スムーズな設定変更につながります。
なお、セキュリティポリシーの文書化については、プロンプトの書き方ガイドを参考にAIで草案を生成し、担当者が確認・修正するやり方も選択肢のひとつです。ゼロから書く手間を大幅に省けます。
まとめ
Microsoft Teamsのファイルブロック設定が管理者のカスタマイズに対応するのは、小さな変更に見えて、セキュリティ運用の主導権を組織側に渡す意味で実質的な転換点です。これまで「Microsoftの判断に任せていた」部分を、自社の業種・業務実態・取引先との関係に合わせて調整できるようになります。11月まで時間はありますが、自社Teamsのファイルやり取りの実態を一度確認しておくことが、スムーズな設定変更の第一歩になります。設定の方針について社内で判断が難しい場合は、IT管理の専門家への相談も検討してみてください。


