Enrutamiento directo de Microsoft Teams: qué es, cómo funciona y cómo elegir el SBC adecuado

Si su organización usa Microsoft Teams y paga por los planes de llamadas de Microsoft para conectarse a la red telefónica, es muy probable que esté dejando dinero sobre la mesa. El Enrutamiento directo de Microsoft Teams (Direct Routing) le permite conectar Teams Phone System a cualquier operador PSTN que elija, manteniendo sus contratos de operador existentes, sus troncales SIP y las tarifas que ya ha negociado.
El puente que lo hace funcionar es un controlador de borde de sesión (SBC). El SBC se ubica entre su infraestructura de operador y Microsoft 365, manejando el cifrado, la normalización SIP y la traducción de protocolos que Teams requiere. Esta guía cubre cómo funciona el Enrutamiento directo, qué requiere Microsoft técnicamente de su SBC, cómo evaluar un SBC para una implementación en producción, y los pasos de configuración para que las llamadas fluyan.
¿Qué es el Enrutamiento directo de Microsoft Teams?
El Enrutamiento directo de Microsoft Teams (Direct Routing) es una funcionalidad de Teams Phone System que conecta Microsoft 365 a cualquier operador PSTN a través de un controlador de borde de sesión. En lugar de comprar planes de llamadas de Microsoft o suscribirse a un proveedor de Operator Connect, usted trae su propio operador y su propio SBC.
En qué se diferencia de los planes de llamadas y Operator Connect
| Modelo | Elección de operador | SBC requerido | Flexibilidad |
|---|---|---|---|
| Enrutamiento directo | Cualquier operador |
Su propio SBC |
Control total |
| Operator Connect | Programa limitado | Gestionado por el operador | Moderada |
| Planes de llamadas costosos | Solo Microsoft |
No requerido |
Limitada |
Cuándo elegir el Enrutamiento directo
- Contratos de troncales SIP existentes a tarifas negociadas que no desea reemplazar.
- Migración de PBX heredado: conectar Teams con telefonía en las instalaciones durante una transición.
- Requisitos de cumplimiento: grabación de llamadas, duplicación de llamadas o configuraciones de residencia de datos aplicadas en la capa del SBC.
- Interoperabilidad de troncales SIP: optimizar su estructura de costos y asegurar redundancia mientras mantiene la interoperabilidad con diferentes proveedores de troncales SIP.
- Entrega de servicios gestionados: ofrecer voz de Teams a múltiples inquilinos empresariales usando su propia red troncal de operador.

Topología de Enrutamiento directo de Teams: ProSBC se ubica entre el operador PSTN y Microsoft Teams, manejando la terminación TLS/SRTP, la normalización SIP y la ocultación de topología de forma independiente en cada tramo. Haga clic para ampliar.
Qué requiere Microsoft de su SBC
Microsoft ha publicado requisitos técnicos detallados para los SBC utilizados en Enrutamiento directo. Estos son innegociables: Teams rechazará la conexión con un SBC que no los cumpla.
Registro de FQDN
Su SBC debe tener un nombre de dominio completo (FQDN) públicamente resoluble, registrado en el Centro de administración de Teams. Microsoft lo utiliza para la señalización SIP y la validación del certificado TLS. No se aceptan direcciones IP desnudas.
TLS para señalización SIP (obligatorio)
Toda la señalización SIP entre Teams y su SBC debe usar Transport Layer Security (TLS), mínimo TLS 1.2, con un certificado de una autoridad de certificación de confianza de Microsoft cuyo Subject Alternative Name coincida con el FQDN de su SBC.
SRTP para cifrado de medios (obligatorio)
Todos los medios RTP deben estar cifrados usando Secure Real-time Transport Protocol (SRTP). Teams no acepta RTP sin cifrar del SBC. Dado que muchos operadores PSTN aún entregan RTP sin cifrar, su SBC debe convertir de forma transparente entre los dos formatos, manejando el intercambio de claves en cada tramo de forma independiente, para que ni el operador ni Teams necesiten cambiar nada.
Heartbeat SIP OPTIONS
Teams envía periódicamente solicitudes SIP OPTIONS para verificar que su SBC está activo y el SBC debe responder con un 200 OK. Una respuesta faltante o retrasada hace que Teams marque al SBC como fuera de línea, y viceversa. Esta es una de las causas raíz más comunes de los tickets de soporte “el SBC aparece fuera de línea en el Centro de administración de Teams.”
Compatibilidad de mensajes SIP
Teams usa un dialecto SIP específico. Los encabezados y cuerpos SIP comunes en el SIP tradicional de operadores (ciertos P-headers, extensiones propietarias, campos no estándar) pueden ser rechazados. Su SBC debe normalizar los encabezados en ambos tramos: eliminando o remapeando lo que Teams no acepta en la entrada, y traduciendo el SIP de Teams para su operador en la salida.
Qué buscar en un SBC para Enrutamiento directo
Arquitectura B2BUA
Un agente de usuario back-to-back (B2BUA) termina completamente la sesión SIP en un tramo y reorigina una nueva sesión en el otro, dando al SBC control completo sobre cada mensaje SIP en ambas direcciones. Un proxy SIP pasa los mensajes con capacidad limitada de modificación, una limitación fundamental cuando necesita eliminar encabezados propietarios de un operador antes de que lleguen a Teams, o inyectar encabezados de identidad que una plataforma UCaaS requiere. Para el Enrutamiento directo, la arquitectura B2BUA permite la manipulación profunda de encabezados, la negociación de transporte independiente por tramo y la ocultación de topología.
Configuración independiente de TLS y SRTP por tramo
Busque un SBC que configure la seguridad de transporte de forma independiente en cada grupo de troncales: TLS/SRTP hacia Teams, lo que su operador admita en el otro lado. La conversión nativa de RTP a SRTP es esencial. El SBC actúa como el límite de cifrado entre su red de operador y la infraestructura de Teams, sin requerir que su operador cambie nada.
Motor de manipulación de encabezados SIP
Un motor basado en reglas configurable por grupo de troncales es esencial para cualquier implementación de Enrutamiento directo no trivial. Cuanto más configurable sea este motor, más fácil será adaptarse cuando un operador cambie su implementación SIP o cuando un nuevo inquilino empresarial requiera un tratamiento diferente.
Ocultación de topología
La ocultación de topología oculta las direcciones IP internas de cada lado al otro. Teams nunca ve el direccionamiento privado de su operador, y su operador nunca ve la infraestructura de Microsoft. Esto es tanto una medida de seguridad como una necesidad práctica en entornos multioperador o multiinquilino.
Escala para su tamaño de implementación
Confirme la capacidad de sesiones simultáneas, el conteo máximo de grupos de troncales y los límites de registro de terminales contra su carga anticipada. Para implementaciones en producción, la alta disponibilidad 1+1 sin pérdida de servicio es un requisito básico; un SBC fallido significa que el tráfico de voz se detiene para todos los usuarios afectados.
Flexibilidad de implementación en la nube e híbrida
Teams Phone se ejecuta en Microsoft Azure. Un SBC implementable nativamente en Azure minimiza la latencia entre el SBC y la infraestructura de Microsoft 365. Para organizaciones con requisitos híbridos (un PBX en las instalaciones que conectar, un centro de datos existente), la disponibilidad en Azure y AWS o en VMware, KVM y bare metal le da la flexibilidad de ubicar el SBC donde realmente reside su infraestructura. Para los MSP y proveedores de servicios que ofrecen voz de Teams a múltiples inquilinos empresariales, el aislamiento de enrutamiento por inquilino y la capacidad de grupos de troncales importan tanto como el conteo bruto de sesiones.

Opciones de implementación de ProSBC para Enrutamiento directo de Teams: hospedado en la nube en Azure o AWS para mínima latencia hacia la infraestructura de Teams (arriba), o en VMware, KVM o bare metal para entornos híbridos que necesitan conectar un operador existente y un PBX en las instalaciones (abajo). Haga clic para ampliar.
Consideraciones de seguridad en la capa del SBC
El SBC es el límite entre su infraestructura orientada al operador y la nube de Teams. El requisito de TLS/SRTP de Teams asegura el tramo de Teams, pero el SBC está expuesto a Internet y debe ser reforzado contra el panorama de amenazas de la infraestructura SIP pública.
Mitigación de DoS y DDoS
Los SBC que aceptan SIP entrante desde Internet son objetivos de ataques de inundación SIP. La mitigación integrada de DoS/DDoS en el borde del SBC, operando antes de que el tráfico malicioso llegue a su núcleo de telefonía, es una expectativa estándar para cualquier implementación expuesta a Internet.
Protección contra escaneo de registros SIP
Un patrón de ataque común es el escaneo de registros SIP: sondear el SBC con grandes volúmenes de solicitudes REGISTER para enumerar usuarios válidos o localizar terminales vulnerables. La detección y bloqueo automático de inundaciones de registro es un requisito de seguridad fundamental.
Control dinámico de acceso a llamadas
Las listas de bloqueados dinámicas de rangos de IP o patrones de números llamantes/llamados (incluyendo listas grises para tráfico anómalo) permiten una respuesta en tiempo real a eventos de fraude o incidentes de operador sin desconectar el SBC para reconfiguración.
Detección de fraude en tiempo real
Para los proveedores de servicios que ofrecen Enrutamiento directo como servicio gestionado, la calificación de fraude por llamada es una capacidad requerida. El SBC debe inspeccionar cada llamada y aplicar una puntuación de riesgo, aplicada nativamente o a través de la integración con un socio validado de detección de fraude, para detectar fraude telefónico, robocalling o patrones de suplantación antes de que generen exposición de facturación.
El límite de cifrado
El SBC es el punto de terminación y traducción del cifrado. Mantiene TLS/SRTP hacia Teams y negocia de forma independiente el transporte con su operador. Los medios sin cifrar de su operador se convierten a SRTP antes de que lleguen a Teams, manteniendo su infraestructura de voz segura de extremo a extremo independientemente del transporte del operador.
Ejemplo de configuración (nivel alto)
A continuación se describen los pasos clave para una implementación típica de SBC con Enrutamiento directo. Para un recorrido paso a paso, consulte la documentación de configuración de Enrutamiento directo de Teams de su proveedor de SBC.
-
Registre el FQDN de su SBC en el Centro de administración de Microsoft Teams Navegue a Voz > Enrutamiento directo > Agregar. Registre el FQDN de su SBC, el identificador que Teams usa para enrutar llamadas y validar el certificado TLS.
-
Obtenga e instale un certificado TLS Instale un certificado de una CA de confianza de Microsoft con el SAN que coincida con el FQDN de su SBC. Si su cadena actual está afectada por el cambio de raíz de CA de junio 2026, complete la rotación antes de la fecha límite.
-
Configure un grupo de troncales orientado a Teams Establezca el transporte a TLS (puerto 5061), los medios a SRTP, defina reglas de manipulación de encabezados SIP para compatibilidad con Teams y habilite la ocultación de topología.
-
Configure un grupo de troncales orientado al operador Configure el transporte y los medios para coincidir con su operador. El SBC maneja la traducción de cifrado entre los dos grupos de troncales.
-
Configure el enrutamiento entre grupos de troncales Defina reglas para dirigir las llamadas entrantes desde Teams al grupo de troncales del operador y las llamadas salientes del operador hacia Teams, con lógica de prioridad y contingencia para la resiliencia en producción.
-
Pruebe con SIP OPTIONS y una llamada de prueba Confirme que el SBC aparece en línea en el Centro de administración de Teams, luego realice llamadas de prueba en ambas direcciones. Verifique el audio de extremo a extremo y la presentación correcta del identificador de llamadas.
Preguntas frecuentes
¿Cuál es la diferencia entre Enrutamiento directo y Operator Connect?
Operator Connect es el programa de operadores gestionados de Microsoft: los operadores aprobados se integran directamente en el Centro de administración de Teams. El Enrutamiento directo le da control total: su propio SBC, operador y lógica de enrutamiento. Es la mejor opción para implementaciones complejas, multioperador o de proveedores de servicios.
¿Un solo SBC puede manejar TLS/SRTP hacia Teams y transporte sin cifrar hacia el operador?
Sí. Un SBC con configuración de transporte independiente por tramo usa TLS/SRTP en el grupo de troncales orientado a Teams y el transporte apropiado en el grupo de troncales orientado al operador. El SBC realiza la conversión de RTP a SRTP de forma transparente entre los dos tramos.
¿Qué sucede si la conexión TLS entre el SBC y Teams se interrumpe?
Teams monitorea la salud del SBC vía SIP OPTIONS. Si el SBC deja de responder, Teams lo marca como fuera de línea y puede enrutar las llamadas a un SBC de respaldo si está configurado. La alta disponibilidad (HA 1+1 como mínimo) es la defensa principal contra esto en producción.
¿Un solo SBC puede atender a múltiples inquilinos empresariales para Enrutamiento directo gestionado?
Sí. Los SBC con suficiente capacidad de grupos de troncales pueden atender a múltiples inquilinos con enrutamiento aislado por inquilino. Confirme el límite de grupos de troncales del SBC contra su conteo de inquilinos antes de implementar a escala.
¿Hay una prueba gratuita disponible?
Sí. Una prueba gratuita de 30 días con descarga inmediata de software está disponible. No se requiere hardware; implemente en una máquina virtual o instancia de nube y valide su configuración de Enrutamiento directo antes de comprometerse.
Conclusión
El Enrutamiento directo de Microsoft Teams le da a las organizaciones flexibilidad PSTN sin los planes de llamadas de Microsoft, sin el compromiso de Operator Connect, y sin reemplazar las relaciones existentes con operadores. Si está evaluando cómo conectar Teams a la PSTN, el Enrutamiento directo es el camino correcto cuando la elección de operador, el control de enrutamiento o la entrega de servicios multiinquilino son requisitos. El SBC es lo que lo hace funcionar, manejando TLS, SRTP, normalización SIP, ocultación de topología y el heartbeat OPTIONS que mantiene a Teams confiado en que la infraestructura está activa.
Al evaluar un SBC para Enrutamiento directo, los factores clave son la arquitectura (B2BUA para control total de encabezados), el cifrado por tramo, la granularidad de las reglas de manipulación SIP por troncal, y la calidad de las herramientas de depuración que le permiten confirmar el comportamiento bajo condiciones de producción.
Implemente Enrutamiento directo de Microsoft Teams con ProSBC
ProSBC para Microsoft Teams es un controlador de borde de sesión de software de nivel operador construido sobre más de una década de experiencia en implementación SIP y probado en entornos de Enrutamiento directo. Opera como un B2BUA completo con configuración independiente de TLS/SRTP por grupo de troncales, cubriendo los requisitos obligatorios de cifrado de Microsoft sin cambios en la configuración de su operador.
El motor de manipulación de encabezados SIP es configurable por NAP, con compatibilidad para hasta 1,024 grupos de troncales, práctico para MSP y proveedores de servicios que gestionan múltiples inquilinos empresariales desde una sola instancia. La ocultación de topología, la protección DoS/DDoS y las listas de bloqueados dinámicas están incluidas en cada implementación.
ProSBC está disponible en Microsoft Azure (implementación nativa para mínima latencia hacia Teams), AWS, VMware, KVM/Proxmox y bare metal, implementable donde sea que esté su borde de red.
Cualquier operador
Solo Microsoft