Devenir fournisseur Microsoft Teams Direct Routing : les exigences SBC

Un fournisseur de services livrant Microsoft Teams Direct Routing à plusieurs locataires d'entreprise via un contrôleur de session en périphérie partagé

Chaque entreprise utilisant Microsoft Teams Phone finit par poser la même question : qui va assurer la connexion au réseau téléphonique, et à quel prix ? Pour les fournisseurs de services gérés (MSP), les FAI et les opérateurs, cette question représente une opportunité. Plutôt que de voir vos clients payer les tarifs Microsoft Calling Plans ou confier leur voix à un opérateur Operator Connect, vous pouvez fournir la connectivité PSTN vous-même avec vos propres numéros, vos propres tarifs et votre propre routage. C’est précisément ce que signifie devenir fournisseur Microsoft Teams Direct Routing.

Le modèle repose entièrement sur un élément d’infrastructure : un contrôleur de session en périphérie (SBC). Microsoft ne connecte pas Teams directement à un opérateur. Un SBC validé doit se placer à la frontière, terminant le trunk Teams d’un côté et votre trunk opérateur de l’autre. Teams refuse simplement de se connecter à un SBC qui ne satisfait pas ses exigences techniques en matière de chiffrement, de normalisation SIP et de signalisation de disponibilité. Ce guide porte sur ces exigences. Si vous comprenez déjà ce qu’est le Teams Direct Routing, l’étape suivante consiste à savoir exactement ce que le SBC doit faire pour offrir le Direct Routing en tant que service et comment le dimensionner pour de nombreux locataires clients. Le volet commercial (tarification, packaging et vente du service) est traité séparément dans le guide MSP du service géré.

Termes et concepts clés
Un glossaire de référence rapide pour les termes utilisés dans cet article.
Fournisseur Direct RoutingUn fournisseur de services gérés, un FAI ou un opérateur qui fournit la connectivité PSTN aux clients Microsoft Teams en utilisant ses propres trunks opérateur et son propre contrôleur de session en périphérie (SBC), plutôt que de laisser le client acheter les Microsoft Calling Plans ou un service Operator Connect. Le fournisseur possède le SBC, la logique de routage et les relations avec les opérateurs.
Direct Routing as a ServiceUne offre packagée dans laquelle un fournisseur héberge et exploite le SBC Direct Routing pour le compte de ses clients, de sorte que chaque locataire d’entreprise bénéficie de la téléphonie Teams sans déployer ni maintenir son propre SBC. Le fournisseur gère l’intégration, les certificats, le routage et le support sous forme de service récurrent.
Contrôleur de session en périphérie (SBC)L’équipement ou l’instance logicielle situé à la frontière entre deux réseaux SIP, qui gère la signalisation et le média de chaque côté de manière indépendante. Dans un déploiement Direct Routing, il termine le trunk opérateur d’un côté et le trunk Teams de l’autre, convertissant le chiffrement, normalisant le SIP et masquant la topologie entre les deux.
Multi-tenancyLa capacité d’un seul SBC à servir simultanément de nombreuses organisations clientes indépendantes, en maintenant le routage, la numérotation et le trafic de chaque locataire logiquement séparés. Le multi-tenancy est ce qui transforme un déploiement Direct Routing d’un projet mono-client en un service évolutif.
Trunk Group / NAP (Network Access Point)Un bloc de configuration logique définissant comment un opérateur, un locataire Teams ou un point de terminaison se connecte au SBC. Le chiffrement, les règles SIP, les profils de codecs et le routage sont définis par trunk group, permettant au fournisseur d’attribuer un traitement spécifique à chaque locataire et opérateur au sein d’une même instance.
FQDN (Fully Qualified Domain Name)Le nom de domaine publiquement résolvable identifiant un SBC, par exemple sbc.votredomaine.com. Teams exige que chaque SBC Direct Routing présente un FQDN enregistré, et les fournisseurs multi-locataires utilisent généralement des sous-domaines sous un FQDN de base pour servir plusieurs locataires depuis un seul SBC.
TLS (Transport Layer Security)Le protocole de chiffrement sécurisant la signalisation SIP vers Teams. Microsoft impose le TLS sur le chemin de signalisation avec un certificat émis par une autorité de certification approuvée par Microsoft, dont le nom correspond au FQDN du SBC. Le SIP non chiffré vers Teams est rejeté.
SRTP (Secure Real-time Transport Protocol)La forme chiffrée du RTP qui protège le média vocal. Teams exige que tous les flux média provenant du SBC soient en SRTP. Un SBC desservant des opérateurs qui envoient encore du RTP non chiffré doit donc convertir de manière transparente entre les deux formats sur chaque segment.
SIP OPTIONSLe message de disponibilité (heartbeat) que Teams envoie pour confirmer que le SBC est joignable. Le SBC doit répondre par un 200 OK. Des réponses manquées amènent Teams à marquer le SBC, ou le trunk d’un locataire spécifique, comme hors ligne, ce qui constitue l’un des tickets de support les plus fréquents qu’un fournisseur Direct Routing traite.
BYOC (Bring Your Own Carrier)Un modèle dans lequel une organisation apporte son propre opérateur ou trunk SIP à une plateforme vocale cloud via un SBC. Le Direct Routing est l’expression Microsoft Teams du BYOC, et les mêmes capacités SBC servent le BYOC vers les plateformes de centre de contact et CPaaS également.

Pourquoi offrir le Teams Direct Routing en tant que service ?

Microsoft offre aux entreprises trois façons de connecter Teams Phone au monde extérieur, et deux d’entre elles laissent de l’argent et du contrôle sur la table pour le client. Les Microsoft Calling Plans regroupent les minutes aux tarifs de Microsoft sans choix d’opérateur. Operator Connect limite les clients aux opérateurs inscrits au programme Microsoft. Le Direct Routing est la voie ouverte : n’importe quel opérateur, n’importe quels tarifs, un contrôle total du routage, le tout délivré via un SBC. Pour une comparaison détaillée des trois modèles, consultez Operator Connect versus Teams Direct Routing.

Cette voie ouverte est celle où le fournisseur s’insère. Si vous exploitez déjà des trunks SIP, des minutes en gros ou une activité de PBX hébergé, le Direct Routing vous permet d’ajouter la voix Teams à ce que vous vendez déjà. Sur le marché nord-américain, le Teams Direct Routing est la première raison pour laquelle un fournisseur de services gérés se met à chercher un SBC. Le client veut la téléphonie Teams, il ne veut pas gérer son propre SBC, et il préfère acheter la voix auprès d’un fournisseur de confiance plutôt qu’auprès de Microsoft.

Qui devient fournisseur Direct Routing

  • Les fournisseurs de services gérés ajoutent la téléphonie Teams à une base existante de clients FreePBX, 3CX ou NetSapiens, livrant la voix à des dizaines ou des centaines de clients professionnels depuis une seule plateforme. Consultez comment les MSP évaluent un SBC pour le point de vue de l’acheteur.
  • Les FAI et les opérateurs possèdent déjà les trunks SIP et la numérotation. Le Direct Routing leur permet de monter en gamme, passant de la connectivité de gros à un service Teams de détail.
  • Les opérateurs de centres de contact et CPaaS utilisent le même SBC pour fournir des chemins Bring Your Own Carrier vers Teams en parallèle de leurs autres plateformes.

Trois façons de livrer le Direct Routing

Avant d’examiner le SBC lui-même, choisissez le modèle de livraison que vous construisez. Ce choix détermine la part de la plateforme que vous exploitez et ce que vos clients touchent.

Modèle Qui exploite le SBC Profil idéal Multi-tenant
Direct Routing as a Service Oui Le fournisseur héberge MSP servant de nombreux locataires PME Oui Requis
Hébergé par le client, géré par le fournisseur Cloud du client, vous exploitez Grands locataires avec exigences de conformité Par déploiement
Auto-hébergé par l’entreprise Non Le client l’exploite Grande entreprise unique, équipe voix interne Non Mono-locataire

La plupart des fournisseurs qui construisent un service reproductible optent pour le premier modèle, livrant le Direct Routing as a Service depuis un SBC partagé et multi-tenant. Il offre le coût par client le plus bas et l’intégration la plus rapide, car un nouveau locataire est un changement de configuration plutôt qu’un nouveau déploiement. Le modèle intermédiaire convient aux clients qui ont besoin du SBC dans leur propre compte cloud pour des raisons de résidence des données ou de conformité, tout en vous laissant l’exploitation au quotidien. Il s’agit d’un choix technique d’hébergement ; le compromis commercial entre exploiter le SBC vous-même et le revendre en service géré est analysé dans le guide MSP du service géré. Quel que soit le modèle choisi, les exigences SBC ci-dessous s’appliquent.

Ce que Microsoft exige d’un SBC Direct Routing

Microsoft publie un ensemble d’exigences techniques que chaque SBC Direct Routing doit satisfaire, et Teams refuse simplement de se connecter à un SBC qui ne les respecte pas. En tant que fournisseur, vous les remplissez une fois, correctement, puis réutilisez la même configuration pour chaque locataire que vous intégrez.

Un SBC validé et un FQDN enregistré

Microsoft maintient une liste de SBC validés pour le Direct Routing, et votre SBC doit figurer sur cette liste ou satisfaire l’interface Direct Routing attendue par Teams. Chaque SBC nécessite un Fully Qualified Domain Name publiquement résolvable, enregistré dans le Teams Admin Center, que Teams utilise pour le routage SIP et la validation du certificat TLS. Les adresses IP nues ne sont pas acceptées.

TLS pour la signalisation SIP

Toute la signalisation SIP entre Teams et votre SBC doit utiliser Transport Layer Security, avec un certificat émis par une autorité de certification approuvée par Microsoft dont le Subject Alternative Name correspond au FQDN du SBC. Puisque Teams et le SBC s’authentifient mutuellement, il s’agit en pratique d’une relation de confiance mutuelle, et la chaîne de certificats doit rester valide dans le temps. Microsoft met périodiquement à jour les racines CA qu’il approuve pour le Direct Routing, de sorte que le maintien du certificat fait partie intégrante de l’exploitation du service.

La maintenance des certificats est une responsabilité du fournisseur : lorsque Microsoft actualise ses racines CA approuvées, une chaîne de certificats obsolète interrompt la négociation TLS et met les locataires hors ligne. Consultez le guide de mise à jour des certificats pour vérifier votre CA émettrice.

SRTP pour le chiffrement des médias

Teams n’accepte que des médias chiffrés, donc tout le RTP provenant du SBC doit être en Secure RTP. De nombreux opérateurs livrent encore du RTP non chiffré, ce qui signifie que votre SBC convertit de manière transparente entre les deux formats, gérant l’échange de clés sur chaque segment de manière indépendante afin que ni l’opérateur ni Teams n’ait besoin de changer quoi que ce soit.

Le heartbeat SIP OPTIONS

Teams envoie périodiquement des requêtes SIP OPTIONS pour confirmer que le SBC est actif, et le SBC doit répondre à chacune par un 200 OK. Une réponse manquée ou retardée amène Teams à marquer ce trunk comme hors ligne, et pour un fournisseur multi-tenant, une seule mauvaise configuration peut affecter le locataire qui le partage. Les réponses OPTIONS manquées sont la cause la plus fréquente derrière les tickets « le SBC apparaît hors ligne », un schéma couvert en détail dans le guide de dépannage Direct Routing.

Compatibilité des messages SIP

Teams utilise un dialecte SIP spécifique, et les en-têtes ou corps de message courants dans le SIP opérateur traditionnel (certains P-headers ou extensions propriétaires) peuvent être rejetés. Votre SBC normalise sur les deux segments, supprimant ou remappant ce que Teams n’accepte pas en entrée et traduisant le SIP de Teams pour votre opérateur en sortie.

Ce qu’un SBC de niveau fournisseur exige au-delà du minimum

Satisfaire les exigences de Microsoft permet de connecter un seul locataire. Exploiter un service Direct Routing à travers de nombreux locataires exige davantage du SBC, et c’est là que le choix de plateforme sépare un service viable d’un fardeau de support.

Multi-tenancy et isolation par locataire

Un SBC fournisseur doit servir de nombreux clients depuis une seule instance tout en maintenant le routage, la numérotation et le trafic de chaque locataire logiquement séparés. Le mécanisme concret est la configuration par trunk group : chaque locataire dispose de son propre trunk group avec ses propres règles SIP et son propre routage, et un FQDN de base avec des sous-domaines par locataire permet à Teams de s’adresser à chacun. L’architecture sous-jacente est détaillée dans SBC multi-tenant pour Teams Direct Routing. Sans un multi-tenancy solide, chaque nouveau client devient un nouveau déploiement et le modèle économique ne fonctionne jamais.

Capacité en trunk groups et sessions

Vérifiez le plafond du SBC en sessions concurrentes, trunk groups et enregistrements de points de terminaison par rapport à votre plan de croissance, pas seulement votre nombre de clients actuel. Une plateforme capable de supporter environ un millier de trunk groups et des dizaines de milliers de sessions concurrentes par instance offre au fournisseur une véritable marge de manœuvre pour ajouter des locataires sans ré-architecturer.

Architecture B2BUA

Un Back-to-Back User Agent (B2BUA) termine intégralement la session SIP d’un côté et en réinitie une nouvelle de l’autre, donnant au SBC un contrôle total sur chaque message dans les deux sens. Un simple proxy SIP transmet les messages avec une capacité de modification limitée, ce qui devient une contrainte forte lorsqu’il faut supprimer des en-têtes propriétaires d’un opérateur avant qu’ils n’atteignent Teams ou ajuster les en-têtes d’identité par locataire. L’architecture B2BUA est ce qui permet la manipulation approfondie des en-têtes, le chiffrement indépendant par segment et le masquage de topologie. La différence est expliquée plus en détail dans qu’est-ce qu’un SBC.

Manipulation configurable des en-têtes SIP

Différents opérateurs et différents locataires nécessitent des traitements SIP différents. Un moteur de manipulation d’en-têtes basé sur des règles, configurable par trunk group, est donc essentiel. Plus le moteur est configurable, plus il est facile d’intégrer un opérateur avec une implémentation SIP inhabituelle ou un locataire avec des règles spécifiques de présentation de l’appelant, sans toucher à la configuration de qui que ce soit d’autre.

Sécurité en périphérie

Votre SBC fait face à Internet du côté opérateur, ce qui en fait une cible. La protection intégrée contre les DoS et DDoS, la protection contre le scan d’enregistrement SIP et le blocage dynamique de plages d’adresses IP ou de modèles de numéros sont des attentes de base pour une infrastructure vocale exposée sur Internet. Pour un fournisseur livrant le Direct Routing à des clients payants, l’évaluation de fraude par appel compte également, car la fraude téléphonique sur une plateforme partagée devient votre exposition de facturation sur l’ensemble des locataires.

Haute disponibilité

Lorsqu’une entreprise exploite son propre SBC, une panne affecte une seule société. Lorsqu’un fournisseur exploite un SBC partagé, une panne affecte tous les locataires. Cela fait passer la haute disponibilité du statut d’option à celui d’exigence de base. Recherchez une redondance active/standby, généralement exprimée en 1+1 HA, pour que la maintenance et les pannes ne mettent pas hors service toute votre base de clients.

Déploiement cloud et hybride

Teams Phone fonctionne dans Microsoft Azure, donc un SBC déployable nativement dans Azure maintient une latence faible vers l’infrastructure Teams. Pour les fournisseurs disposant de centres de données existants, ou les clients exigeant le SBC dans leur propre compte cloud, la disponibilité sur Azure et AWS ou sur VMware, KVM et baremetal vous permet de placer le SBC là où l’activité l’exige.

Exigences SBC fournisseur en un coup d’œil

Exigence Nécessaire pour Priorité fournisseur
SBC validé + FQDN enregistré Que Teams accepte la connexion Oui Obligatoire
Signalisation TLS + certificat approuvé Trunk Teams chiffré et authentifié Oui Obligatoire
SRTP avec conversion RTP vers SRTP Relier les médias opérateur non chiffrés à Teams Oui Obligatoire
Multi-tenancy par locataire Servir de nombreux clients depuis une seule instance Oui Critique pour le passage à l’échelle
Manipulation configurable des en-têtes SIP Normaliser des opérateurs et locataires variés Oui Critique pour le passage à l’échelle
Sécurité en périphérie et évaluation de fraude Protéger une plateforme partagée exposée sur Internet Fortement recommandé
Haute disponibilité 1+1 Maintenir tous les locataires en ligne pendant les pannes Fortement recommandé

Intégration d’un locataire : le parcours général

Une fois la plateforme opérationnelle, l’ajout d’un client suit une séquence reproductible. Les écrans exacts dépendent de votre SBC, mais la structure reste cohérente dans tout service Direct Routing bien construit.

  1. Enregistrer le domaine du locataire dans le Teams Admin CenterAjoutez le FQDN ou le sous-domaine du SBC du client sous Voice, Direct Routing, afin que Teams sache où router les appels du locataire et quel certificat valider.
  2. Confirmer que le certificat couvre le locataireVérifiez que votre certificat TLS, ou un certificat wildcard couvrant vos sous-domaines, est valide pour le FQDN du locataire et émis par une CA approuvée par Microsoft.
  3. Créer le trunk group du locataire vers TeamsConfigurez le transport en TLS, le média en SRTP, appliquez vos règles de normalisation SIP compatibles Teams et activez le masquage de topologie, le tout limité à ce locataire.
  4. Associer le locataire à un trunk opérateurDirigez le locataire vers le trunk opérateur qui acheminera son trafic PSTN, en utilisant soit un opérateur de gros partagé, soit un opérateur assigné à ce client.
  5. Attribuer les numéros et configurer le routageProvisionnez les numéros du locataire et définissez le routage entrant et sortant entre le trunk Teams et le trunk opérateur, avec priorité et basculement pour la résilience.
  6. Vérifier les OPTIONS et effectuer des appels de testConfirmez que le trunk du locataire apparaît comme sain dans le Teams Admin Center, puis testez les appels dans les deux sens et vérifiez la qualité audio et la présentation de l’identifiant de l’appelant avant la mise en production.
Testez avant de vendre : une licence de laboratoire gratuite ou une licence d’essai à durée limitée vous permet de valider l’ensemble du flux d’intégration, y compris les certificats et le comportement des OPTIONS, avant de placer un locataire payant sur la plateforme.

Le volet commercial : tarification et packaging

La structure de coûts du SBC détermine vos marges, et la licence basée sur les sessions convient bien à un modèle fournisseur, car votre coût évolue avec la capacité concurrente que vous utilisez réellement plutôt qu’un investissement matériel initial important. La manière dont vous tarifez et packagez ensuite la voix Teams pour vos propres clients (les modèles par siège, par canal ou par palier, les règles de sélection des comptes, et la responsabilité de l’attestation STIR/SHAKEN une fois que vous êtes l’opérateur d’origine) est une décision commerciale à part entière. Ce volet est traité de bout en bout dans comment offrir le Teams Direct Routing en service géré. Ce guide reste centré sur les exigences SBC qui rendent le service techniquement possible.

Questions fréquemment posées

Qu’est-ce qu’un fournisseur Microsoft Teams Direct Routing ?

Un fournisseur Direct Routing est un fournisseur de services gérés, un FAI ou un opérateur qui fournit la connectivité PSTN aux clients Teams en utilisant ses propres trunks opérateur et son propre contrôleur de session en périphérie, au lieu que le client achète les Microsoft Calling Plans ou un service Operator Connect. Le fournisseur possède le SBC, le routage et les relations opérateur, et facture généralement un tarif récurrent.

Ai-je besoin d’un SBC certifié Microsoft pour devenir partenaire Direct Routing ?

Votre SBC doit satisfaire les exigences d’interface Direct Routing de Microsoft, et Microsoft maintient une liste publiée de SBC validés. Si la certification est une exigence impérative dans le processus d’achat de vos clients, consultez directement cette liste. Sur le plan fonctionnel, le SBC doit respecter les exigences FQDN, TLS, SRTP, SIP OPTIONS et de compatibilité SIP que Teams impose sur chaque connexion.

Un seul SBC peut-il servir plusieurs locataires clients ?

Oui, et c’est le fondement de l’offre Direct Routing as a Service. Un SBC avec une configuration par trunk group et une capacité suffisante en trunk groups sert de nombreux locataires depuis une seule instance, avec un routage isolé par locataire adressé via des sous-domaines sous un FQDN de base. Vérifiez les limites de trunk groups et de sessions de la plateforme par rapport à votre nombre de locataires avant de passer à l’échelle.

Quelle est la différence entre Direct Routing et Operator Connect pour un fournisseur ?

Operator Connect est un programme Microsoft auquel les opérateurs adhèrent pour apparaître directement dans le Teams Admin Center, Microsoft gérant une grande partie de l’intégration. Le Direct Routing donne au fournisseur un contrôle total sur le SBC, le choix d’opérateur et le routage, ce qui convient aux fournisseurs souhaitant se différencier sur les tarifs, les fonctionnalités ou la flexibilité multi-opérateur plutôt que de s’inscrire dans un programme géré par Microsoft.

Comment tester un déploiement Direct Routing avant de le commercialiser ?

Utilisez une licence de laboratoire gratuite ou un essai à durée limitée pour construire le flux d’intégration complet, y compris les certificats, les trunk groups et le heartbeat SIP OPTIONS, puis effectuez des appels de test avant d’intégrer un locataire payant. Valider la plateforme de bout en bout en amont est ce qui évite que vos premiers clients ne deviennent vos premiers tickets de support.

Conclusion

Devenir fournisseur Microsoft Teams Direct Routing dépend moins de Teams que du SBC sur lequel vous construisez le service. Les exigences de Microsoft (un SBC validé avec un FQDN enregistré, la signalisation TLS, le média SRTP, le heartbeat OPTIONS et la compatibilité SIP) permettent de connecter un seul locataire. Transformer cela en activité commerciale exige un SBC véritablement multi-tenant, capable de monter en charge sur vos objectifs de trunk groups et de sessions, offrant un contrôle SIP configurable par locataire, protégeant une plateforme partagée en périphérie et restant disponible lorsque tous vos clients en dépendent.

Avec ces éléments en place, chaque nouveau client devient un changement de configuration plutôt qu’un projet, exactement le modèle économique dont un fournisseur a besoin. Que vous hébergiez le SBC vous-même ou le revendiez en service géré, la plateforme sous-jacente fait la différence entre une offre Direct Routing qui passe à l’échelle et une offre qui consume votre équipe de support.

Livrez le Teams Direct Routing as a Service avec ProSBC

ProSBC pour Microsoft Teams est un contrôleur de session en périphérie logiciel de classe opérateur, construit sur plus de deux décennies d’expérience en déploiements SIP et éprouvé dans des environnements Direct Routing. Il fonctionne comme un B2BUA complet avec une configuration TLS et SRTP indépendante par trunk group, couvrant les exigences de chiffrement obligatoires de Microsoft sans modification de votre configuration opérateur.

Le moteur de manipulation des en-têtes SIP est configurable par NAP, avec le support de jusqu’à 1 024 trunk groups et jusqu’à 60 000 sessions concurrentes par serveur, permettant à un fournisseur d’intégrer de nombreux locataires d’entreprise depuis une seule instance. Le masquage de topologie, la protection DoS et DDoS et le blocage dynamique sont inclus dans chaque déploiement, et la haute disponibilité 1+1 maintient une plateforme partagée en ligne. ProSBC s’exécute sur Microsoft Azure, AWS, VMware, KVM et baremetal, et un service entièrement géré est disponible lorsque vous préférez revendre plutôt qu’exploiter.

Pour valider l’ensemble du flux d’intégration avant de le commercialiser, le ProSBC Lab gratuit inclut le test Teams Direct Routing sur une licence permanente de trois sessions.

Vous préférez évaluer par vous-même d’abord ? Démarrez votre essai gratuit de 30 jours.