Microsoft Teams Direct Routing: o que é, como funciona e como escolher o SBC certo

Se sua organização usa o Microsoft Teams e paga pelos Microsoft Calling Plans para acessar a rede telefônica, há uma boa chance de que você esteja gastando mais do que precisa. O Microsoft Teams Direct Routing permite conectar o Teams Phone System a qualquer operadora PSTN de sua escolha, mantendo seus contratos existentes, seus SIP Trunks (troncos de voz sobre IP) e as tarifas que você já negociou.
A ponte que faz tudo funcionar é um Controlador de Borda de Sessão (SBC). O SBC fica entre sua infraestrutura de operadora e o Microsoft 365, gerenciando a criptografia, a normalização SIP e a tradução de protocolo que o Teams exige. Este guia explica como o Direct Routing funciona, o que a Microsoft exige tecnicamente do seu SBC, como avaliar um SBC para uma implantação em produção e os passos de configuração para colocar as chamadas em operação.
O que é o Microsoft Teams Direct Routing?
O Microsoft Teams Direct Routing é um recurso do Teams Phone System que conecta o Microsoft 365 a qualquer operadora PSTN por meio de um Controlador de Borda de Sessão. Em vez de adquirir Microsoft Calling Plans ou assinar um provedor de Operator Connect, você traz sua própria operadora e seu próprio SBC.
Como se diferencia dos Calling Plans e do Operator Connect
| Modelo | Escolha de operadora | SBC necessário | Flexibilidade |
|---|---|---|---|
| Direct Routing | Qualquer operadora |
Seu próprio SBC |
Controle total |
| Operator Connect | Programa limitado | Gerenciado pela operadora | Moderada |
| Calling Plans (caro) | Somente Microsoft |
Não necessário |
Limitada |
Quando escolher o Direct Routing
- Contratos existentes de SIP Trunk com tarifas negociadas que você não quer substituir.
- Migração de PBX legado: integrar o Teams com a telefonia local durante uma transição.
- Requisitos de conformidade: gravação de chamadas, espelhamento de chamadas ou configurações de residência de dados aplicadas na camada do SBC.
- Interoperabilidade de SIP Trunk: otimizar sua estrutura de custos e garantir redundância mantendo a interoperabilidade com diferentes provedores de SIP Trunk.
- Entrega de serviços gerenciados: fornecer voz Teams para múltiplos tenants corporativos usando sua própria infraestrutura de operadora.
Topologia de Teams Direct Routing: o ProSBC fica entre a operadora PSTN e o Microsoft Teams, gerenciando a terminação TLS/SRTP, a normalização SIP e a ocultação de topologia de forma independente em cada perna. Clique para ampliar.
O que a Microsoft exige do seu SBC
A Microsoft publicou requisitos técnicos detalhados para SBCs usados no Direct Routing. Eles são inegociáveis: o Teams recusará a conexão com um SBC que não os atenda.
Registro de FQDN
Seu SBC deve ter um Fully Qualified Domain Name publicamente resolvível, registrado no Teams Admin Center. A Microsoft o utiliza para sinalização SIP e validação do certificado TLS. Endereços IP sem domínio não são aceitos.
TLS para sinalização SIP (obrigatório)
Toda a sinalização SIP entre o Teams e seu SBC deve usar Transport Layer Security (TLS), versão mínima TLS 1.2, com um certificado de uma Autoridade Certificadora confiável pela Microsoft cujo Subject Alternative Name corresponda ao FQDN do seu SBC.
SRTP para criptografia de mídia (obrigatório)
Toda mídia RTP deve ser criptografada usando Secure Real-time Transport Protocol (SRTP). O Teams não aceita RTP não criptografado do SBC. Como muitas operadoras PSTN ainda entregam RTP não criptografado, seu SBC deve converter de forma transparente entre os dois formatos, gerenciando a troca de chaves em cada perna de forma independente, para que nem a operadora nem o Teams precisem alterar nada.
Heartbeat SIP OPTIONS
O Teams envia periodicamente requisições SIP OPTIONS para verificar se o SBC está ativo, e o SBC deve responder com um 200 OK. Uma resposta ausente ou atrasada faz com que o Teams marque o SBC como offline, e vice-versa. Essa é uma das causas raiz mais comuns dos tickets de suporte “SBC aparece offline no Teams Admin”.
Compatibilidade de mensagens SIP
O Teams usa um dialeto SIP específico. Cabeçalhos e corpos SIP comuns no SIP tradicional de operadoras (certos P-headers, extensões proprietárias, campos não padronizados) podem ser rejeitados. Seu SBC deve normalizar os cabeçalhos em ambas as pernas: removendo ou remapeando o que o Teams não aceita na entrada, e traduzindo o SIP do Teams para sua operadora na saída.
O que procurar em um SBC para Direct Routing
Arquitetura B2BUA
Um Agente de Usuário Back-to-Back (B2BUA) termina completamente a sessão SIP em uma perna e re-origina uma nova sessão na outra, dando ao SBC controle total sobre cada mensagem SIP em ambas as direções. Um proxy SIP passa mensagens com capacidade limitada de modificação, uma limitação fundamental quando você precisa remover cabeçalhos proprietários de uma operadora antes que cheguem ao Teams, ou injetar cabeçalhos de identidade que uma plataforma UCaaS exige. Para Direct Routing, a arquitetura B2BUA permite manipulação profunda de cabeçalhos, negociação independente de transporte por perna e ocultação de topologia.
Configuração independente de TLS e SRTP por perna
Procure um SBC que configure a segurança de transporte de forma independente em cada grupo de troncos: TLS/SRTP para o Teams, e o que sua operadora suporta do outro lado. A conversão nativa de RTP para SRTP é essencial. O SBC atua como a fronteira de criptografia entre a rede da sua operadora e a infraestrutura do Teams, sem exigir que sua operadora mude nada.
Motor de manipulação de cabeçalhos SIP
Um motor baseado em regras configurável por grupo de troncos é essencial para qualquer implantação de Direct Routing que não seja trivial. Quanto mais configurável esse motor, mais fácil é se adaptar quando uma operadora altera sua implementação SIP ou quando um novo tenant corporativo exige tratamento diferente.
Ocultação de topologia
A ocultação de topologia esconde os endereços IP internos de cada lado do outro. O Teams nunca vê o endereçamento privado da sua operadora, e sua operadora nunca vê a infraestrutura da Microsoft. Isso é tanto uma medida de segurança quanto uma necessidade prática em ambientes multi-operadora ou multi-tenant.
Escala para o tamanho da sua implantação
Confirme a capacidade de sessões simultâneas, a contagem máxima de grupos de troncos e os limites de registro de terminais em relação à sua carga prevista. Para implantações em produção, Alta Disponibilidade (HA) 1+1 sem perda de serviço é um requisito básico; um SBC com falha significa que o tráfego de voz para todos os usuários afetados é interrompido.
Flexibilidade de implantação em nuvem e híbrida
O Teams Phone roda no Microsoft Azure. Um SBC implantável nativamente no Azure minimiza a latência entre o SBC e a infraestrutura do Microsoft 365. Para organizações com requisitos híbridos (um PBX local para integrar, um data center existente), disponibilidade em Azure e AWS ou em VMware, KVM e baremetal oferece a flexibilidade de posicionar o SBC onde sua infraestrutura realmente está. Para MSPs e provedores de serviços que entregam voz Teams para múltiplos tenants corporativos, o isolamento de roteamento por tenant e a capacidade de grupos de troncos importam tanto quanto a contagem bruta de sessões.
Opções de implantação do ProSBC para Teams Direct Routing: hospedado na nuvem em Azure ou AWS para latência mínima com a infraestrutura do Teams (acima), ou em VMware, KVM ou baremetal para ambientes híbridos que precisam integrar uma operadora existente e um PBX local (abaixo). Clique para ampliar.
Considerações de segurança na camada do SBC
O SBC é a fronteira entre sua infraestrutura voltada para a operadora e a nuvem do Teams. O requisito de TLS/SRTP do Teams protege a perna do Teams, mas o SBC está exposto à internet e deve ser protegido contra o cenário de ameaças da infraestrutura SIP voltada para a internet.
Mitigação de DoS e DDoS
SBCs que aceitam SIP de entrada da internet são alvos de ataques de flood SIP. Mitigação de Negação de Serviço (DoS) e DDoS integrada na borda do SBC, operando antes que o tráfego malicioso alcance o núcleo de telefonia, é uma expectativa padrão para qualquer implantação exposta à internet.
Proteção contra varredura de registro SIP
Um padrão de ataque comum é a varredura de registro SIP: sondar o SBC com grandes volumes de requisições REGISTER para enumerar usuários válidos ou localizar terminais vulneráveis. A detecção automática e o bloqueio de floods de registro é um requisito de segurança fundamental.
Controle dinâmico de acesso a chamadas
O bloqueio dinâmico de faixas de IP ou padrões de números chamadores/chamados (incluindo greylisting para tráfego anômalo) permite resposta em tempo real a eventos de fraude ou incidentes de operadora sem desligar o SBC para reconfiguração.
Detecção de fraude em tempo real
Para provedores de serviços que entregam Direct Routing como serviço gerenciado, a pontuação de fraude por chamada é uma capacidade obrigatória. O SBC deve inspecionar cada chamada e aplicar uma pontuação de risco, nativamente ou por integração com um parceiro validado de detecção de fraude, para detectar toll fraud, robocalling ou padrões de spoofing antes que gerem exposição financeira.
A fronteira de criptografia
O SBC é o ponto de terminação e tradução de criptografia. Ele mantém TLS/SRTP em direção ao Teams e negocia o transporte com sua operadora de forma independente. Mídia não criptografada da sua operadora é convertida para SRTP antes de alcançar o Teams, mantendo sua infraestrutura de voz segura de ponta a ponta, independentemente do transporte da operadora.
Exemplo de configuração (alto nível)
A seguir, os passos principais para uma implantação típica de SBC para Direct Routing. Para um passo a passo detalhado, consulte a documentação de configuração de Teams Direct Routing do fabricante do seu SBC.
-
Registre o FQDN do seu SBC no Microsoft Teams Admin CenterNavegue até Voice > Direct Routing > Add. Registre o FQDN do seu SBC, o identificador que o Teams usa para rotear chamadas e validar o certificado TLS.
-
Obtenha e instale um certificado TLSInstale um certificado de uma CA confiável pela Microsoft com o SAN correspondendo ao FQDN do seu SBC. Se sua cadeia atual é afetada pela mudança de CA raiz de junho de 2026, conclua a rotação antes do prazo.
-
Configure um grupo de troncos voltado para o TeamsDefina o transporte como TLS (porta 5061), a mídia como SRTP, configure regras de manipulação de cabeçalhos SIP para compatibilidade com o Teams e habilite a ocultação de topologia.
-
Configure um grupo de troncos voltado para a operadoraConfigure transporte e mídia para corresponder à sua operadora. O SBC gerencia a tradução de criptografia entre os dois grupos de troncos.
-
Configure o roteamento entre os grupos de troncosDefina regras para direcionar chamadas de entrada do Teams para o tronco da operadora e chamadas de saída da operadora para o Teams, com prioridade e lógica de fallback para resiliência em produção.
-
Teste com SIP OPTIONS e uma chamada de testeConfirme que o SBC aparece online no Teams Admin Center e faça chamadas de teste em ambas as direções. Verifique o áudio ponta a ponta e a apresentação correta do caller ID.
Perguntas frequentes
Qual é a diferença entre Direct Routing e Operator Connect?
O Operator Connect é o programa de operadoras gerenciado pela Microsoft: operadoras aprovadas se integram diretamente ao Teams Admin Center. O Direct Routing oferece controle total: seu próprio SBC, operadora e lógica de roteamento. É a melhor opção para implantações complexas, multi-operadora ou de provedores de serviços.
Um único SBC pode gerenciar TLS/SRTP para o Teams e transporte não criptografado para a operadora?
Sim. Um SBC com configuração de transporte independente por perna usa TLS/SRTP no grupo de troncos voltado para o Teams e o transporte apropriado no grupo de troncos voltado para a operadora. O SBC realiza a conversão de RTP para SRTP de forma transparente entre as duas pernas.
O que acontece se a conexão TLS entre o SBC e o Teams for interrompida?
O Teams monitora a saúde do SBC via SIP OPTIONS. Se o SBC parar de responder, o Teams o marca como offline e pode rotear chamadas para um SBC de backup, se configurado. Alta Disponibilidade (HA 1+1 no mínimo) é a principal defesa contra isso em produção.
Um SBC pode atender múltiplos tenants corporativos para Direct Routing gerenciado?
Sim. SBCs com capacidade suficiente de grupos de troncos podem atender múltiplos tenants com roteamento isolado por tenant. Confirme o limite de grupos de troncos do SBC em relação à sua contagem de tenants antes de implantar em escala.
Existe um teste gratuito disponível?
Sim. Um teste gratuito de 30 dias com download imediato do software está disponível. Nenhum hardware é necessário; implante em uma VM ou instância na nuvem e valide sua configuração de Direct Routing antes de se comprometer.
Conclusão
O Microsoft Teams Direct Routing oferece às organizações flexibilidade PSTN sem os calling plans da Microsoft, sem a dependência do Operator Connect e sem substituir os relacionamentos existentes com operadoras. Se você está avaliando como conectar o Teams à PSTN, o Direct Routing é o caminho certo quando a escolha de operadora, o controle de roteamento ou a entrega de serviços multi-tenant são requisitos. O SBC é o que faz tudo funcionar, gerenciando TLS, SRTP, normalização SIP, ocultação de topologia e o heartbeat OPTIONS que mantém o Teams confiante de que a infraestrutura está ativa.
Ao avaliar um SBC para Direct Routing, os fatores principais são a arquitetura (B2BUA para controle total de cabeçalhos), criptografia por perna, a granularidade das regras de manipulação SIP por tronco e a qualidade das ferramentas de depuração que permitem confirmar o comportamento em condições de produção.
Implante o Microsoft Teams Direct Routing com o ProSBC
O ProSBC para Microsoft Teams é um Controlador de Borda de Sessão de nível carrier, baseado em software, construído sobre mais de uma década de experiência em implantações SIP e testado em ambientes de Direct Routing. Ele opera como um B2BUA completo com configuração independente de TLS/SRTP por grupo de troncos, atendendo aos requisitos obrigatórios de criptografia da Microsoft sem alterações na configuração da sua operadora.
O motor de manipulação de cabeçalhos SIP é configurável por NAP, com suporte para até 1.024 grupos de troncos, prático para MSPs e provedores de serviços que gerenciam múltiplos tenants corporativos a partir de uma única instância. Ocultação de topologia, proteção contra DoS/DDoS e bloqueio dinâmico estão incluídos em toda implantação.
O ProSBC está disponível no Microsoft Azure (implantação nativa para latência mínima com o Teams), AWS, VMware, KVM/Proxmox e baremetal, implantável onde quer que sua borda de rede esteja.
Qualquer operadora
Somente Microsoft