Microsoft Entra IDで条件付きアクセスやグループ、アプリケーション設定を誤って変更・削除してしまった場合、Microsoft Entra Backup and Recoveryを使えば、過去7日以内の自動バックアップから対応するオブジェクトや設定を復旧できます。
安全な進め方は、いきなりテナント全体を戻すのではなく、事故発生前のバックアップを選び、差分レポートで変更内容と復旧アクションを確認したうえで、オブジェクトの種類やIDを指定して復旧することです。
Microsoft Entra Backup and Recoveryは2026年6月30日に一般提供され、Microsoft Entra ID P1およびP2に含まれる機能として利用できるようになりました。ただし、テナント全体を完全に巻き戻す機能ではありません。復旧できるのは、Microsoftがサポートしているオブジェクト、プロパティ、関連付けに限られます。(TECHCOMMUNITY.MICROSOFT.COM)
Microsoft Entra Backup and Recoveryとは
Microsoft Entra Backup and Recoveryは、Microsoft Entra IDの重要なディレクトリオブジェクトを、既知の正常な状態に戻すための組み込み機能です。
管理者による操作ミスだけでなく、誤った自動化スクリプト、設定変更の失敗、侵害された管理者アカウントによる不正変更などからの復旧にも利用できます。
主な仕様は次のとおりです。
| 項目 | 内容 |
|---|---|
| 対象ライセンス | Microsoft Entra ID P1またはP2 |
| バックアップ頻度 | 1日1回、自動作成 |
| 保持期間 | バックアップのタイムスタンプから最大7日間 |
| バックアップ設定 | 常時有効。管理者による停止、削除、変更は不可 |
| 対象テナント | Workforceテナント |
| 対象外 | Microsoft Entra External ID、Azure AD B2Cテナント |
| 閲覧に必要なロール | Microsoft Entra Backup Reader以上 |
| 差分作成・復旧に必要なロール | Microsoft Entra Backup Administrator |
| 同時実行 | 差分レポートまたは復旧ジョブを同時に1つまで |
バックアップはMicrosoft側で自動作成されます。最上位の管理者権限を持つユーザーやアプリケーションであっても、テナント内のバックアップを無効化、削除、改変することはできません。(Microsoft Learn)
一般提供で何ができるようになったのか
Microsoft Entra Backup and Recoveryでは、次の一連の操作をMicrosoft Entra管理センターから実行できます。
- 過去7日間の利用可能なバックアップを確認する
- バックアップと現在のテナント状態を比較する
- 変更された属性や関連付けを差分レポートで確認する
- テナント全体ではなく、オブジェクトの種類やIDを指定して復旧する
- 復旧ジョブの実行状況や失敗内容を確認する
- 監査ログで復旧操作を追跡する
従来のように、監査ログや設定資料を見ながら管理者が一つずつ設定を戻す必要がなくなります。一方で、完全なテナントイメージを復元する機能ではないため、対応範囲と制限を理解したうえで使う必要があります。
復旧できる主なオブジェクトと設定
Microsoft Entra Backup and Recoveryでは、次のようなオブジェクトを復旧対象にできます。
| オブジェクト | 復旧できる内容の例 | 主な注意点 |
|---|---|---|
| ユーザー | 表示名、UPN、アカウント有効状態、部署、役職、利用場所、ユーザー種別など | マネージャーやスポンサーの関連付けは対象外 |
| グループ | 表示名、説明、メール設定、セキュリティ設定、静的メンバーシップなど | 所有者や動的グループルールは対象外 |
| 条件付きアクセス | ポリシーの設定 | すべてのプロパティが対象 |
| 名前付き場所 | IP範囲や国・地域に関する設定 | すべてのプロパティが対象 |
| 認証方法ポリシー | FIDO2、Authenticator、SMS、音声、一時アクセスパス、証明書認証など | 対応する認証方法ポリシーのみ |
| アプリケーション | 表示名、サインイン対象、要求アクセス許可など | すべてのアプリ設定が戻るわけではない |
| サービスプリンシパル | 有効状態、SSO関連設定、説明など | 関連するアクセス許可を含めて確認が必要 |
| OAuth2アクセス許可 | 管理者が全ユーザー向けに同意した委任アクセス許可 | ユーザー個人の同意による付与は対象外 |
| アプリロール割り当て | ユーザー、グループ、サービスプリンシパルへの割り当て | サービスプリンシパルとまとめて扱われる |
| 承認ポリシー | ゲストユーザー権限など一部の設定 | 対応プロパティは限定的 |
| 組織設定 | ユーザー単位MFAに関する一部の設定 | テナント設定すべてが対象ではない |
| Agent ID | 基礎となるユーザー、サービスプリンシパルオブジェクト | 対応するプロパティの範囲で復旧 |
条件付きアクセスポリシーと名前付き場所はすべてのプロパティが対象ですが、ユーザー、グループ、アプリケーション、サービスプリンシパルなどは一部のプロパティだけが対象です。Microsoftは対応範囲を順次拡大するとしていますが、現時点では「オブジェクトを完全に以前の状態へ戻せる」とは限りません。(Microsoft Learn)
7日間のバックアップと30日間の論理削除は別の仕組み
Microsoft Entra IDには、Microsoft Entra Backup and Recoveryとは別に、削除された一部のオブジェクトを30日間保持する論理削除の仕組みがあります。
両者は似ていますが、役割が異なります。
| 仕組み | 保持期間 | 主な用途 |
|---|---|---|
| Backup and Recovery | 最大7日間 | 変更された属性、設定、関連付けを以前の状態へ戻す |
| 論理削除 | 30日間 | 削除された対応オブジェクトを復元する |
| ハード削除 | 保持なし | 完全削除のため復旧不可 |
論理削除されたユーザー、Microsoft 365グループ、クラウドセキュリティグループ、アプリケーション登録、サービスプリンシパルなどは、通常30日間復元できます。
Microsoft Entra Backup and Recoveryは、この論理削除を利用してオブジェクトを再作成するのではなく、元のオブジェクトIDを維持したまま復元します。そのため、アプリケーションやグループとの関連付けが切れにくい点がメリットです。(Microsoft Learn)
バックアップ後に作られたオブジェクトは論理削除される
復旧時には、差分レポートに次の3種類のアクションが表示されます。
| 復旧アクション | 実行内容 |
|---|---|
| 更新 | 既存オブジェクトの属性やリンクをバックアップ時点へ戻す |
| 復元 | 論理削除されたオブジェクトを元に戻す |
| 論理削除 | バックアップ作成後に追加されたオブジェクトを論理削除する |
特に注意したいのが「論理削除」です。
たとえば3日前のバックアップをテナント全体に対して復旧すると、過去3日間に新しく作成したユーザー、グループ、アプリケーションなどが復旧範囲に含まれ、論理削除される可能性があります。
そのため、通常は「すべてのオブジェクト」を選ばず、対象のオブジェクト種類またはオブジェクトIDへ範囲を絞るのが安全です。(Microsoft Learn)
Microsoft Entra Backup and Recoveryでテナント設定を復元する方法
復旧前に変更元を止める
復旧を始める前に、設定を変更した原因を止めます。
誤ったPowerShellスクリプトや自動化ジョブが動き続けている状態では、復旧しても再び設定が上書きされる可能性があります。
最初に確認する項目は次のとおりです。
- 変更を実行した管理者、アプリケーション、スクリプト
- 変更が始まった日時
- 影響を受けたオブジェクトの種類
- 対象オブジェクトのオブジェクトID
- サインインやアプリケーション利用への影響
- セキュリティ侵害の可能性
不正アクセスが疑われる場合は、単に設定を復旧するだけでは不十分です。侵害されたアカウントやセッションを無効化し、原因を排除してから復旧してください。
必要なライセンスと管理者ロールを確認する
Microsoft Entra Backup and Recoveryを利用するには、対象テナントにMicrosoft Entra ID P1またはP2が必要です。
ロールごとの操作範囲は次のとおりです。
| ロール | バックアップ閲覧 | 差分レポート閲覧 | 差分レポート作成 | 復旧実行 |
|---|---|---|---|---|
| Microsoft Entra Backup Reader | 可能 | 可能 | 不可 | 不可 |
| Microsoft Entra Backup Administrator | 可能 | 可能 | 可能 | 可能 |
| グローバル管理者 | 可能 | 可能 | 可能 | 可能 |
グローバル管理者にも必要な権限は含まれますが、日常的な確認や復旧作業では、専用のMicrosoft Entra Backup Administratorロールを割り当てる方が権限を限定できます。(Microsoft Learn)
Microsoft Entra管理センターでバックアップを選ぶ
Microsoft Entra管理センターへサインインし、左側のメニューから次の順に開きます。
- [バックアップと回復]を開く
- [バックアップ]を選択する
- 利用可能なバックアップのタイムスタンプを確認する
- 問題が発生する前のバックアップを選択する
バックアップ一覧には、バックアップのタイムスタンプとバックアップIDが表示されます。
単純に最も古いバックアップを選ぶのではなく、監査ログや変更履歴を確認し、問題が発生する直前の正常なバックアップを選んでください。
バックアップは1日1回なので、任意の時刻へ秒単位や分単位で戻す機能ではありません。たとえば午前9時のバックアップ後、午後2時に設定を変更した場合、午前9時の状態が復旧ポイントになります。(Microsoft Learn)
差分レポートを作成する
対象バックアップを選択したら、[差分レポートの作成]を選びます。日本語表示では、画面や翻訳状況によって[相違レポート]と表示される場合があります。
差分レポートの対象範囲は、次の3種類から選択できます。
| スコープ | 適しているケース |
|---|---|
| サポートされているすべてのオブジェクト | 広範囲な侵害や大規模な誤変更を調査する場合 |
| 特定のオブジェクト種類 | グループ、ユーザー、条件付きアクセスなど種類が特定できている場合 |
| 特定のオブジェクトID | 影響を受けたオブジェクトが明確な場合 |
オブジェクトIDを指定する場合は、サポート対象の種類を横断して最大100個まで指定できます。レポート作成後にスコープを変更することはできません。(Microsoft Learn)
実務でのスコープ選択例
| 発生した問題 | 推奨スコープ |
|---|---|
| 条件付きアクセスポリシーを1件誤編集した | 対象ポリシーのオブジェクトID |
| スクリプトで複数グループの設定を変更した | グループのオブジェクト種類 |
| 特定アプリのサービスプリンシパルを削除した | アプリとサービスプリンシパルのオブジェクトID |
| 侵害された管理者が広範囲に変更した可能性がある | まず種類別の差分を作成し、必要に応じて全体へ拡大 |
| 変更範囲がまったく分からない | 監査ログを確認後、全オブジェクトの差分を作成 |
影響範囲が分かっている場合は、オブジェクトIDによる指定が最も安全です。処理対象を絞れるため、意図しない論理削除や設定の巻き戻しを避けやすくなります。
差分レポートの変更内容を確認する
差分レポートが完了したら、[バックアップと回復]の[差分レポート]から対象レポートを開きます。
レポートでは、バックアップと現在のテナント状態を比較し、次の情報を確認できます。
- 作成されたオブジェクト
- 変更されたオブジェクト
- 論理削除されたオブジェクト
- 復元されたオブジェクト
- 変更された属性
- 変更されたリンクやメンバーシップ
- 復旧時に実行されるアクション
属性の詳細画面では、差分レポート作成時点の値とバックアップ時点の値を比較できます。
グループの場合は、属性だけでなくメンバーシップなどのリンク変更も確認してください。名前や説明だけを見て問題がないように見えても、メンバーの追加・削除によってアプリケーションへのアクセス権が変わっている可能性があります。
差分レポートは復旧直前に再確認する
差分レポートは、作成した時点のテナント状態を記録したものです。作成後にテナントが変更されても、自動更新されません。
差分レポートを作成してから復旧までに時間が空いた場合は、新しい差分レポートを作成してください。
古い差分レポートから復旧を開始すると、レポート上では確認できなかった最新の変更も、復旧実行時のテナント状態に対して処理される可能性があります。(Microsoft Learn)
差分レポートから復旧ジョブを実行する
変更内容に問題がないことを確認したら、次の手順で復旧します。
- [バックアップと回復]を開く
- [差分レポート]を選択する
- 状態が[完了]になっているレポートを開く
- 変更属性、変更リンク、復旧アクションを確認する
- [回復]を選択する
- 復旧ジョブを開始する
スコープを指定して作成した差分レポートから復旧する場合、復旧ジョブにも同じスコープが引き継がれます。復旧直前に対象を追加したり、一部を除外したりすることはできません。
対象を変更したい場合は、バックアップ一覧へ戻り、新しいスコープで差分レポートを作り直します。(Microsoft Learn)
特定のオブジェクトだけを緊急復旧する
差分レポートの詳細画面では、対象オブジェクトの変更属性を開き、[このオブジェクトを回復]を選択することで、1件だけを復旧できます。
次のような緊急時に有効です。
- 重要な条件付きアクセスポリシーだけを戻したい
- 削除されたサービスプリンシパルを優先して復元したい
- 特定ユーザーのアカウント有効状態だけを戻したい
- 大規模な差分確認中に、業務停止の原因だけを先に復旧したい
ただし、関連するオブジェクトやリンクも変更されている場合、1件の復旧だけでは正常化しないことがあります。アプリケーション、サービスプリンシパル、アクセス許可、グループ割り当てなどの依存関係も確認してください。
バックアップから直接復旧する方法もある
[バックアップ]画面でバックアップを選択し、[バックアップの回復]を実行すれば、差分レポートを作成せずに直接復旧することもできます。
ただし、復旧操作はテナントへ直接反映され、自動的に取り消すことはできません。
直接復旧では、次のリスクを事前に確認できません。
- どの属性が変更されるか
- どのオブジェクトが復元されるか
- バックアップ後に作成された何が論理削除されるか
- どのグループメンバーシップが巻き戻るか
Microsoftも、復旧前に差分レポートを作成して変更内容を確認することを推奨しています。緊急時であっても、可能な限りオブジェクトIDへ範囲を絞った差分レポートを作成してください。(Microsoft Learn)
復旧ジョブの結果を確認する
復旧開始後は、[バックアップと回復]の[復旧履歴]から状態を確認します。
主な状態は次のとおりです。
| 状態 | 意味 |
|---|---|
| データの読み込み | 選択したバックアップデータを準備している |
| 処理中 | オブジェクトや設定へ復旧処理を適用している |
| 完了 | 対応する変更が正常に適用された |
| 警告ありで完了 | 一部の変更を適用できなかった |
| 失敗 | エラーにより復旧を完了できなかった |
| キャンセル済み | 完了前にジョブがキャンセルされた |
[警告ありで完了]となった場合は、失敗したオブジェクトを開き、次の情報を確認します。
- 復旧できなかったオブジェクト
- エラーコード
- 復旧実行時の値
- バックアップに保存されていた値
- 失敗した属性またはリンク
復旧履歴は、復旧完了後最大7日間保持されます。監査や障害報告で必要になる場合は、復旧ID、使用したバックアップID、実行時刻、失敗内容を社内のインシデント管理記録へ残しておきましょう。すべての復旧アクションは監査ログにも記録されます。(Microsoft Learn)
復旧後に必ず確認する項目
復旧ジョブが[完了]になっても、業務が完全に正常化したとは限りません。対象ごとに動作確認を行います。
条件付きアクセスを復旧した場合
- 管理者がサインインできるか
- 一般ユーザーが必要なクラウドアプリへアクセスできるか
- 緊急アクセス用アカウントが誤ってブロックされていないか
- MFA要求が意図した条件で動作するか
- 名前付き場所のIP範囲が正しいか
- 対象ユーザー、対象アプリ、除外設定が正しいか
条件付きアクセスの変更では、設定値が戻っていても、想定外の対象範囲になっていると再びサインイン障害が発生します。
グループを復旧した場合
- 必要なメンバーが所属しているか
- 不要なメンバーが除外されているか
- グループベースのライセンスやアプリ割り当てに問題がないか
- Microsoft 365、SharePoint、Teamsなどへのアクセスが正常か
- オンプレミス同期によって再度上書きされないか
静的グループのメンバーシップは復旧対象ですが、グループ所有者、ユーザーのマネージャー、スポンサー、動的グループルールなどは対象外です。必要に応じて手動で設定し直します。(Microsoft Learn)
アプリケーションを復旧した場合
- アプリケーションとサービスプリンシパルが有効か
- 管理者同意したアクセス許可が正しいか
- アプリロール割り当てが戻っているか
- シングルサインオンが動作するか
- リダイレクトURIなどのアプリ固有設定が正しいか
- Azure Key Vaultなどに保存したシークレットと一致しているか
Microsoft Entra Backup and Recoveryは、アプリケーションのすべての設定を復旧するわけではありません。アプリケーションプロキシ設定、関連ポリシー、一部のアプリ固有設定などは手動で再設定が必要になる場合があります。
悪意ある変更や侵害が疑われる場合は、復旧後に既存シークレットをそのまま使い続けず、新しいシークレットや証明書へローテーションしてください。(Microsoft Learn)
復旧ジョブをキャンセルすると元に戻るのか
復旧ジョブは実行中にキャンセルできますが、キャンセル前に完了した変更は元に戻りません。
たとえば100件のうち40件の復旧が完了した時点でキャンセルした場合、その40件には変更が適用されたままになる可能性があります。
キャンセルは復旧操作の取り消しではなく、残りの処理を可能な範囲で停止する操作です。
誤った復旧を実行した場合は、別の正常なバックアップを選び、改めて差分レポートを作成して修正する必要があります。(Microsoft Learn)
復旧できない主なケース
ハード削除されたオブジェクト
ハード削除されたオブジェクトは、Microsoft Entra Backup and Recoveryでは復旧できません。
ハード削除されたオブジェクトは差分レポートにも表示されず、元のオブジェクトIDで再作成することもできません。
新しいオブジェクトとして作り直した場合はオブジェクトIDが変わるため、次の設定を再構成する必要があります。
- グループメンバーシップ
- アプリケーション割り当て
- APIアクセス許可
- アプリロール
- 所有者
- 外部システムとの連携
- スクリプトや構成ファイル内のオブジェクトID
重要なオブジェクトのハード削除を防ぐには、権限を限定するとともに、Microsoft Entraの保護されたアクションを利用して削除操作を条件付きアクセスで保護する方法を検討します。(Microsoft Learn)
オンプレミスActive Directoryから同期されたオブジェクト
オンプレミスのActive Directory Domain Servicesが権限のソースになっているユーザーやグループは、差分レポートに表示される場合がありますが、Microsoft Entra Backup and Recoveryからは原則として復旧できません。
オンプレミス側で属性を修正し、Microsoft Entra ConnectやCloud Syncによる同期を実行する必要があります。
クラウド管理へ権限のソースを移したオブジェクトについては、移行後にMicrosoft Entra Backup and Recoveryの復旧対象にできます。(Microsoft Learn)
サポートされていないプロパティ
オブジェクト自体が対応していても、すべてのプロパティがバックアップされるとは限りません。
差分レポートに期待する変更が表示されない場合は、次の可能性があります。
- 対象プロパティが未対応
- 読み取り専用プロパティである
- システムが自動生成する値である
- 特殊なサービスロジックに依存している
- ハード削除済みである
- バックアップ取得前から同じ値だった
「差分レポートに表示されないから変更されていない」と判断せず、監査ログや各サービスの設定画面も併せて確認してください。(Microsoft Learn)
よくある失敗と回避方法
| 失敗例 | 起きる問題 | 回避方法 |
|---|---|---|
| 差分レポートを作らず直接復旧する | 新規オブジェクトまで論理削除される | 必ず差分レポートを作成する |
| テナント全体を復旧対象にする | 正常な変更まで巻き戻る | 種類またはオブジェクトIDで絞る |
| 最も古いバックアップを選ぶ | 必要以上に多くの変更が戻る | 変更発生直前のバックアップを選ぶ |
| 古い差分レポートを使う | レポート作成後の変更を見落とす | 復旧直前に差分を再作成する |
| キャンセルすれば元に戻ると思う | 部分的に変更された状態が残る | キャンセル前の適用分を再確認する |
| 復旧完了だけを確認する | 警告や未対応属性を見落とす | 復旧履歴と実際の動作を確認する |
| ハード削除後に復旧しようとする | 元のIDで戻せない | ハード削除を権限・保護されたアクションで防ぐ |
| 侵害原因を残したまま復旧する | 再び設定を改変される | アカウント、セッション、自動化処理を先に止める |
バックアップが7件表示されない場合の考え方
最大7日間保持されるため、通常は直近7日分のバックアップを確認できます。ただし、サービスの初期化直後、テナントのオンボーディング中、一時的なバックエンド処理などにより、表示件数が7件未満になったり、同じようなタイムスタンプが表示されたりする場合があります。
Microsoftのドキュメントでは、この状態が必ずしもデータ損失やバックアップ失敗を示すものではなく、サービスが新しいバックアップを自動作成し続けると説明されています。(Microsoft Learn)
差分レポートや復旧ジョブを開始できない場合は、次の順に確認します。
- 別の差分レポートや復旧ジョブが実行中ではないか
- Microsoft Entra Backup Administratorロールが割り当てられているか
- 対象オブジェクトの種類がサポートされているか
- バックアップが保持期間内か
- スコープを広くしすぎていないか
処理に失敗する場合は、テナント全体ではなく、対象のオブジェクト種類やオブジェクトIDへスコープを狭めて再実行します。
一般提供後に管理者が準備しておくべきこと
Microsoft Entra Backup and Recoveryは自動的に有効になりますが、障害時に初めて画面を開く運用では、適切なバックアップや復旧範囲を判断できません。
平常時に次の準備を進めておきましょう。
- [バックアップと回復]メニューが表示されることを確認する
- Microsoft Entra Backup ReaderとBackup Administratorの担当者を決める
- 復旧時に利用する緊急アクセス用アカウントを確認する
- 重要な条件付きアクセスポリシーのオブジェクトIDを記録する
- 重要なグループ、アプリ、サービスプリンシパルのIDを記録する
- 差分レポートを作成する手順を社内手順書へ追加する
- 復旧後の確認項目をサービスごとに整理する
- ハード削除できる管理者を限定する
- アプリケーションシークレットのローテーション手順を用意する
- 7日を超える構成履歴が必要な場合は、Microsoft Graphなどで別途記録する
特に重要なのは、7日間という保持期間です。長期休暇中や発見が遅れたインシデントでは、問題発生前のバックアップがすでに期限切れになっている可能性があります。
Microsoft Entra Backup and Recoveryだけに依存せず、重要なテナント設定については、Microsoft Graphによる定期的な構成取得、変更管理記録、監査ログ、承認フローなどを組み合わせる必要があります。(Microsoft Learn)
まとめ
Microsoft Entra Backup and Recoveryでは、Microsoft Entra ID P1またはP2のWorkforceテナントを対象に、対応するディレクトリオブジェクトが1日1回自動バックアップされ、最大7日間保持されます。
削除・変更されたテナント設定を復元する基本手順は、次のとおりです。
- 変更元のスクリプトや侵害アカウントを止める
- 問題発生前のバックアップを選ぶ
- オブジェクト種類またはIDを指定して差分レポートを作る
- 更新、復元、論理削除の各アクションを確認する
- 差分レポートから復旧ジョブを実行する
- 復旧履歴、監査ログ、実際のサインインやアプリ動作を確認する
最初に実施すべきことは、Microsoft Entra管理センターの[バックアップと回復]を開き、バックアップが表示されること、担当者に必要なロールが割り当てられていることを確認する作業です。
実際の障害発生時に判断を誤らないよう、平常時から差分レポートの作成方法と、オブジェクトID単位で復旧する手順を社内の復旧計画へ組み込んでおきましょう。

コメント