Microsoft Authenticatorが使えずログインできない時の復旧手順と再発防止(個人/Entra ID対応)

Microsoft Authenticatorが使えずログインできない場合は、最初に個人のMicrosoftアカウントか会社・学校のMicrosoft Entra IDアカウントかを確認します。旧端末や別の確認方法が使えるなら、それを残したまま新端末を登録します。会社・学校アカウントは管理者によるMFA再登録またはTemporary Access Pass(TAP)が基本です。

重要: QRコード、TAP、回復コード、確認コードはパスワードと同じ秘密情報です。画面共有、メール、チャット、記事コメントへ貼り付けないでください。

目次

最初にアカウント種別と残っている確認方法を判定する

状況最初に行うこと
旧端末で承認できる旧端末を残したまま新端末を追加し、動作確認後に旧登録を削除
個人アカウントで別の確認方法があるSMS、メール、回復コードなど利用可能な方法でサインイン
個人アカウントで全手段を失った2段階認証の有無を確認。条件によっては回復不能
会社・学校アカウント所属組織の管理者へMFA再登録またはTAPを依頼
管理者全員が入れない緊急アクセスアカウントを使用。なければMicrosoftの組織向けサポートへ連絡

症状が決まっている場合は専用記事へ進む

旧端末またはバックアップが使える場合

  1. 旧端末を削除・初期化せず、まず新端末へAuthenticatorをインストールします。
  2. 対象アカウントのセキュリティ情報から新端末を追加します。
  3. 新端末で通知承認またはコード認証が成功することを確認します。
  4. 複数回の確認後に、不要になった旧端末の登録を削除します。

MicrosoftのAuthenticator復元仕様では、バックアップと復元はiOS同士またはAndroid同士に限られます。会社・学校アカウントはアカウント名だけが復元され、再サインインが必要です。パスワードレスの個人アカウントも再サインインが必要になる場合があります。

バックアップから戻らない場合は新しいスマホでAuthenticatorを復元できない場合も確認してください。

個人のMicrosoftアカウントを復旧する

別の確認方法が残っている場合

サインイン画面の「別の方法でサインインする」から、登録済みの電話、メール、回復コードなどを選択します。サインイン後に新しい認証方法を追加し、成功を確認してから古い方法を整理します。

2段階認証が有効で、代替手段をすべて失った場合

この条件では回復フォームやサポートで2段階認証を解除できません。 Microsoftも、2段階認証が有効で代替確認手段へ一切アクセスできない場合は支援できないと明記しています。

Microsoftアカウント回復フォームの制限を確認し、利用できる端末、回復コード、セキュリティ情報が残っていないかを慎重に探してください。サポート担当者が本人確認を迂回して解除することはできません。

2段階認証を有効にしていない場合

パスワードを忘れ、通常の確認方法が使えない場合はMicrosoftのサインインヘルパーまたはアカウント回復フォームを使います。申告内容は正確に入力し、他人へ代行を依頼しないでください。

会社・学校アカウントを復旧する

利用者は所属組織のヘルプデスクへ連絡し、本人確認後に次のいずれかを依頼します。個人向け回復フォームでは会社・学校アカウントのMFA登録を解除できません。

  • 既存の認証方法を確認し、MFAの再登録を要求する
  • 組織の方針で許可されている場合、有効期限と単回/複数回の設定を必要最小限にしたTAPを発行する
  • 新端末で再登録後、古い端末や不要な認証方法を削除する

管理者側で通知やコードが出ない場合はMicrosoft 365でAuthenticatorのコード・通知が出ない場合も参照してください。管理者アカウントの認証方法を変更するには、より強い管理ロールが必要になる場合があります。

Temporary Access PassのMicrosoft公式手順に従い、有効期限と単回/複数回の利用設定を組織ポリシーで必要最小限にします。TAPは安全な別経路で本人だけへ渡し、再登録後に失効を確認します。条件付きアクセスを利用者都合で弱める手順は使いません。

管理者全員がサインインできない場合

事前に用意した緊急アクセスアカウントで復旧します。Microsoftは、通常管理者と依存関係を分けたクラウド専用アカウントを少なくとも2つ用意し、FIDO2セキュリティキーなどフィッシング耐性のある認証方法を使うよう案内しています。

Microsoft Entraの緊急アクセスアカウント指針を参照し、緊急アカウントを「MFAなし」にしないでください。緊急アカウントもない場合は、組織情報を準備してMicrosoftの組織向けサポートへ連絡します。

復旧後の再発防止

  • 新端末での承認を確認するまで旧端末を削除しない
  • 利用可能な認証方法を複数登録し、回復コードを安全な場所に保管する
  • 会社・学校アカウントは組織のMFA方針と緊急連絡先を確認する
  • 管理者組織は緊急アクセスアカウントを複数用意し、定期的にサインイン試験を行う

よくある質問

旧端末を先に削除してもよいですか

いいえ。新端末で認証できることを確認してから旧端末を削除する方が安全です。

会社アカウントはバックアップだけで戻りますか

原則としてアカウント名だけが戻り、組織への再サインインとMFA再登録が必要です。

TAPやQRコードをメールで送ってよいですか

推奨しません。組織の安全な別経路を使い、本人確認後に設定された有効期間と利用回数の範囲だけで使用してください。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次