Microsoft добавляет в Teams новую настройку, которая позволяет администраторам автоматически блокировать внешних ботов на встречах. Для компаний, где внешние боты Teams давно стали серой зоной между полезной автоматизацией и лишним риском, это редкий случай действительно прикладного обновления: не предупреждение, не баннер, а прямой запрет на вход без участия организатора.
О нововведении сообщает BleepingComputer. По данным из обновления Microsoft 365 Message Center, компания начала разворачивать политику защиты встреч, которая автоматически не пускает в звонки всех распознанных внешних ботов. Targeted release продлится до конца августа 2026 года, а глобальная доступность заявлена на конец сентября. По умолчанию функция выключена: ее нужно отдельно активировать в Teams admin center, а затем назначить конкретным пользователям или группам через существующую систему meeting policy.
С технической точки зрения Microsoft делает следующий логичный шаг после июньского обновления. Тогда Teams научился умнее обращаться с ботами: если система определяла, что в лобби пытается зайти бот, он помечался как бот и ждал ручного подтверждения организатора. Теперь ручное решение можно заменить политикой на уровне администратора. Если она включена, обнаруженный внешний бот вообще не попадет на встречу, и организатору не придется решать на лету, полезный это сервис для заметок или чья-то подозрительная автоматизация с неочевидными правами доступа.
Важно, что речь идет именно о внешних ботах, то есть о сторонних участниках автоматизированного типа, которые могут использоваться вполне легально: для расшифровок, конспектов, записи договоренностей и других рутинных задач. Но у того же класса сущностей есть и обратная сторона. Если в переговорку незаметно заходит не человек, а приложение под управлением злоумышленников, компания получает не просто странного «участника», а потенциальный канал утечки. На практике это особенно неприятно в продажах, рекрутинге, обсуждении архитектуры, M&A и любых разговорах, где в аудио и чате звучат вещи, которые потом очень не хочется увидеть за пределами компании.
Microsoft прямо связывает ужесточение настроек с ростом злоупотреблений вокруг Teams. Еще в апреле компания предупреждала, что атаки через Teams, используемые для первоначального доступа и дальнейшего перемещения по корпоративной сети, набирают обороты. Сценарий уже знакомый: атакующий выдает себя за сотрудника IT или helpdesk, пишет пользователю через межтенантный чат, втирается в доверие и уговаривает выдать удаленный доступ. Это не взлом в голливудском стиле, а обычная социальная инженерия с хорошей доставкой. И Teams здесь удобен именно потому, что сообщение приходит в рабочем контуре, а не с сомнительной почты с тремя восклицательными знаками в теме.
На этом фоне новая политика выглядит не как косметика, а как часть большой зачистки поверхности атаки. С декабря 2025 года администраторам уже дали возможность блокировать внешних пользователей Teams через портал Defender, чтобы мешать кибергруппам, в том числе операторам вымогателей, использовать платформу в схемах социальной инженерии. В июне 2026-го появился более аккуратный режим для ботов с обязательной пометкой в лобби. Августовское обновление идет дальше и переводит вопрос из плоскости «заметили ли организаторы» в плоскость «разрешила ли это политика компании».
Для ИБ-команд и IT-администраторов здесь важен не только сам запрет, но и модель управления. Настройка будет находиться в разделе Manage bots среди параметров meeting protection. Она отключена по умолчанию, что типично для Microsoft: сначала дать контроль, потом предложить компаниям самим разобраться, кого именно они готовы отрезать. После включения политику можно выдавать не всем сразу, а адресно. Это полезно для крупных организаций, где одна часть бизнеса живет на автоматических транскриптах и AI-ассистентах для встреч, а другая работает с чувствительными данными и предпочитает жесткую изоляцию. Иными словами, Microsoft не ломает чужие процессы одним рубильником, а предлагает нормальную корпоративную сегментацию.
Есть и второй важный слой: новая политика не решает весь вопрос с ботами, а только закрывает самый неприятный сценарий по умолчанию. Microsoft еще в июне анонсировала дополнительные административные механизмы: политику полного запрета внешних ботов, allow list для одобренных сервисов, отчеты и аудит по обнаружению ботов и их присутствию на встречах, а также более детальные настройки под разные требования безопасности. Если эти функции выйдут в заявленном виде, Teams наконец начнет обращаться с ботами не как с экзотикой из мира «удобных интеграций», а как с полноценными объектами контроля, которые требуют логирования, исключений и внятной политики допуска.
Для разработчиков и продуктовых команд это тоже не проходная новость. Любой внешний сервис, который подключается к Teams ради заметок, аналитики разговоров или автоматизации follow-up, теперь еще сильнее зависит не от желания пользователя, а от политики заказчика. Если ваш продукт строится вокруг участия в корпоративных встречах, придется учитывать, что администратор может просто отключить вам вход на уровне платформы. Значит, нужны понятные сценарии одобрения, прозрачная идентификация бота, объяснимые права доступа и аргументы для ИБ-службы, а не только красивый лендинг про экономию времени. Для бизнеса вывод еще проще: все, что раньше «как-то работало», теперь все чаще должно сначала пройти через корпоративный контроль.
В более широком смысле история с внешними ботами Teams показывает, как меняется корпоративная коммуникация. Сервисы для встреч перестали быть просто транспортом для созвонов и стали точкой принятия решений, обмена чувствительными данными и, одновременно, удобной целью для злоумышленников. Поэтому рынок будет двигаться не к максимальной открытости интеграций, а к модели, где любое нечеловеческое присутствие на встрече придется сначала доказать, объяснить и формально разрешить.