Microsoft 365 管理センターにサインインできない|MFA エラー 399287(Phone Reputation ブロック)の原因と対処法

Microsoft 365 管理センター(admin.microsoft.com)にサインインしようとしたとき、パスワードは通るのに SMS 認証で「アカウントを確認できません」などのメッセージとエラーコード 399287 が出て先に進めない――この記事は、まさにその状況から管理者アカウントを復旧し、再発しないための具体的な手順と運用のポイントを整理した解説です。

目次

Microsoft 管理センターにサインインできない:エラー 399287 の正体

Microsoft 365 管理センターや Entra 管理センターにサインインするとき、多要素認証(MFA)の SMS で止まり、次のようなメッセージが表示されるケースがあります。

  • 「Sorry, we’re having trouble verifying your account. Please try again.(アカウントを確認できません)」
  • 「Your account is not verified. Try again later.(アカウントを確認できません。後でやり直してください)」
  • 画面下部に Error Code: 399287 と表示

多くの場合、パスワードまでは正しく通るが、SMS/音声通話による MFA の段階で必ず失敗するという共通点があります。Microsoft Q&A などの公式コミュニティでは、この 399287 は「電話番号の評判(Phone Reputation)が悪い」と判断され、MFA がブロックされている状態を表すエラーであると説明されています。

項目内容
発生タイミングMicrosoft 365 / Entra ID サインイン時の SMS / 音声通話による MFA
エラーコード399287
典型的なメッセージ「アカウントを確認できません」「アカウントが確認されていません」など
パスワード認証成功(正しいパスワードと認識されている)
MFA の状態SMS / 通話の方式だけがブロックされている可能性が高い

このため、デバイスやブラウザーの問題ではなく、「登録されている電話番号そのもの」が Microsoft の仕組みから疑わしいと判定されていると考えるのがポイントです。

原因:Phone Reputation Service による電話番号ブロック

Microsoft Entra ID(旧 Azure AD)や Azure MFA には、Phone Reputation(PhoneReputation)Service と呼ばれる内部の評価システムがあります。これは、MFA に利用される電話番号について、スパムや不正アクセスに悪用されていないかを評価し、評判(レピュテーション)が悪い番号をブロックする仕組みです。

公式フォーラムでは、エラー 399287 について次のような説明が繰り返し行われています。

  • 電話番号が Phone Reputation サービスで「悪い評判」と判定されると、SMS / 通話による MFA がブロックされる
  • パスワード自体は正しいため、ブロックされているのは「MFA の方法(電話番号)」のみ
  • ブロックの解除はエンドユーザー側ではできず、管理者または Microsoft サポートがバックエンドで対応する必要がある

どのような番号が「悪い評判」になりやすいか、代表的なパターンを整理すると次のようになります。

要因具体的な例なぜ危険と見なされるか
短時間に多数の認証失敗パスワード総当たり・ボットによる連続ログイン試行不正アクセスやアカウント乗っ取りの兆候と見なされる
共有・転送される番号コールセンター PBX、共有携帯、内線から外線に転送される番号本当の利用者を特定しにくく、乗っ取り検知が難しくなる
ゲートウェイ経由の SMSSMS 受信代行サービス、VoIP ベースの SMS ゲートウェイなどスパム送信や大量認証に使われやすく、セキュリティリスクが高い
高リスク地域・回線規制の厳しい国・地域、リスクの高いキャリア / ルート法令やコンプライアンス上の理由でブロックされることがある

重要なのは、実在していて普段使っている番号であっても、「悪用されている可能性がある」と判定されると容赦なくブロックされる点です。ユーザーの善意や事情は加味されず、あくまで機械的なスコアリングで判断されます。

そして、この評価情報はユーザー側からは見えません。また、「自分でホワイトリストに登録する」ような仕組みも用意されていません。Microsoft サポートでも「電話番号を自由にホワイトリスト登録することはできない」と案内されています。

ケース別:具体的な解決手順

エラー 399287 を解決する道筋は、「他の管理者がいるかどうか」で大きく変わります。

ケース状況推奨アクション
A自分以外にも管理者アカウントが存在する別の管理者に「MFA の再登録を要求」してもらう
B自分が唯一の管理者であり、完全にロックアウトしているMicrosoft サポート(Data Protection チーム)経由で復旧を依頼

ケース A:他の管理者がいる場合(最短ルート)

同じテナント内に別の全体管理者(Global Administrator)や特権ロール管理者がいる場合、その管理者経由で比較的スムーズに復旧できます。Microsoft Q&A でも、「管理者が Entra 管理センターから対象ユーザーの MFA をリセットする」方法が案内されています。

Entra 管理センターから「MFA の再登録を要求」する手順

  1. 別の管理者アカウントで Entra 管理センター(https://entra.microsoft.com)へサインインします。
  2. 左メニューから [ID (Identity)] > [ユーザー] > [すべてのユーザー] を開き、エラー 399287 でログインできないユーザーを選択します。
  3. ユーザーの詳細画面で [認証方法] を開きます。
  4. 上部のメニューから [多要素認証の再登録を要求](Require re-register MFA) をクリックします。
  5. 確認ダイアログが出た場合は内容を確認し、実行します。

この操作により、対象ユーザーに紐づいていた既存の MFA 設定がいったん無効化され、次回サインイン時に MFA の再登録ウィザードが表示されるようになります。

あわせて、対象ユーザーの [認証方法] ブレードから、問題の電話番号をいったん削除しておくと再設定がスムーズです。

MFA を再登録するときのおすすめ構成

再登録の際は、「SMS をメインにしない」ことが再発防止の大きなポイントです。

認証方法推奨度コメント
Microsoft Authenticator アプリ(通知 / TOTP)★★★★★(最優先)スマホが手元にあれば使いやすく、プッシュ通知での承認も可能
FIDO2 セキュリティキー / パスキー★★★★★(同等に推奨)フィッシングに強く、ID 保護の観点で非常に安全
別の携帯番号(キャリア回線)★★★☆☆(バックアップ)あくまで予備。仮にブロックされても他の手段で復旧しやすい構成にする
固定電話 / 代表番号★☆☆☆☆(可能なら避ける)共有利用となりやすく、Phone Reputation 的にも不利

どうしても同じ電話番号を使いたい場合は、管理センターから Microsoft サポートにサポート リクエストを起票し、「電話番号のレピュテーション解除(Phone Reputation reset)」を依頼する必要があります。

サポート チケットで伝えるとよい情報の例

  • テナント ID(ディレクトリ ID)
  • 対象ユーザーの UPN([email protected])
  • 問題の電話番号(国コード付き。必要なら一部マスキング)
  • エラーコード(399287)、表示された日時
  • エラー詳細画面に表示される Request ID / Correlation ID(表示される場合)
  • 「SMS 以外の認証方法は利用できるか」「他のユーザーでは同じ番号で問題ないか」などの状況

これらを明示しておくと、サポート側で Phone Reputation の状況を確認し、エンジニアリング チームにエスカレーションしやすくなります。

ケース B:自分が唯一の管理者でロックアウトしている場合

最も厄介なのが、「自分が唯一の全体管理者であり、SMS MFA が通らないために完全にロックアウトした」ケースです。この場合、通常のポータル サインインができないため、管理センターからサポート チケットを出すこともできません。

Microsoft Q&A では、こうした状況に対して Microsoft Data Protection チームを経由した復旧が繰り返し案内されています。

パターン 1:電話でビジネス向け Microsoft サポートに連絡

  1. 「Microsoft サポート 電話番号 ビジネス」などで検索し、国・地域に対応したビジネス向け窓口の番号を確認します。
  2. 自動音声(IVR)で問題の内容を聞かれたら、「多要素認証の SMS がエラー 399287 で失敗し、Microsoft 365 管理センターにサインインできない」「自分が唯一の管理者である」ことを明確に伝えます。
  3. 「サービス リクエストを作成してほしい」「Data Protection チームへのエスカレーションが必要」と依頼します。

国によって自動音声の文言は異なりますが、Microsoft Q&A では次のような受け答えが紹介されています(英語圏の例)。

  • 問題の種類 → 「Lost access to the administrator account due to SMS verification for multi-factor authentication is not working (Error 399287).」
  • 製品 → 「Office 365 Business」「For companies」
  • 管理者かどうか → 「Yes」
  • 他の管理者がいるか → 「No」
  • サービス リクエストが必要か → 「Yes」

日本語で電話する場合も、要点は同じです。ポイントは、「唯一の管理者であり、MFA エラーでテナントに入れず、Data Protection チームによる本人確認と復旧が必要だ」と明確に伝えることです。

パターン 2:新規テナント(トライアル)からサポート チケットを起票

電話がつながりにくい場合や、オンラインで完結させたい場合は、新しいテナントを無償トライアルで作成し、その管理センターからサポート チケットを送るという方法も案内されています。

  1. 個人用メールアドレスなどで 新しい Microsoft 365 / Azure のトライアル テナントを作成します。
  2. 新しいテナントの全体管理者として Microsoft 365 管理センター または Entra 管理センターにサインインします。
  3. [サポート] > [ヘルプとサポート] から新しいサービス リクエストを作成します。
  4. タイトルや説明文には「別の既存テナントの管理者アカウントが、エラー 399287 によりロックアウトしている。Data Protection チーム経由で復旧を依頼したい」と明記します。
  5. 解決後は不要になったトライアル サブスクリプションを解約し、課金が発生しないようにします。

サポートに提出するメッセージ例(日本語)は、次のような形が分かりやすいでしょう(ユーザー入力をもとに再掲)。

元テナントの全体管理者アカウントで、MFA エラー(コード 399287)によりサインインできません。
唯一の全体管理者であり、MFA の再登録や QR コード生成も不可能です。
本人確認のうえ、Data Protection チームに連携いただき、元テナントへの管理者アクセス回復と、
登録電話番号のレピュテーション解除(必要な場合)をご支援ください。
業務継続に影響しているため、至急の対応をお願いいたします。

Data Protection チームで行われることのイメージ

実際の手順や必要書類はケースごとに異なりますが、一般的には次のような流れになります。

  • テナント所有者であることの確認(契約情報・請求情報・ドメイン所有確認など)
  • 本人確認(連絡先情報、過去の請求書情報、パートナー経由の場合はパートナー情報など)
  • 確認が取れたら、バックエンドで 対象管理者の MFA 情報リセット / Phone Reputation 解除を実施
  • 復旧方法の案内(別経路のメール、電話など)

このプロセスはセキュリティ上かなり慎重に運用されており、ユーザー側から「こうしてほしい」と細かく指定することはできません。その代わり、テナント所有者であることを証明できれば、最終的には管理者アクセスの復旧を目指して対応してくれます。

すぐ試せる切り分け・回避策

サポート依頼と並行して、すぐに試せる切り分け・回避策もいくつかあります。これらで状況が改善することもあれば、「やはり Phone Reputation ブロックだ」と確信を持つ材料にもなります。

別の認証手段を試す

  • Microsoft Authenticator アプリ(通知 / ワンタイムパスコード)
  • FIDO2 セキュリティキー / パスキー
  • 別の携帯番号(できれば別キャリアの SIM)

Q&A では、電話番号による MFA だけがブロックされている一方で、Authenticator アプリであればサインインできたケースも報告されています。 この場合、Phone Reputation が影響しているのは「特定の電話番号への SMS / 通話」に限られていると判断できます。

ブラウザーやネットワークの問題を切り分ける

エラー 399287 自体はサーバー側の判断ですが、念のため次のような切り分けも有効です。

  • 別のブラウザー(Edge / Chrome / Firefox など)で試す
  • シークレット / プライベート ウィンドウで試す
  • 別の PC / スマホで試す
  • 会社のネットワークではなく携帯回線から試す

これらをすべて試しても 「SMS を選ぶと即座に 399287 で失敗する」ようであれば、クライアント側ではなく Phone Reputation によるブロックとみてほぼ間違いありません。

試すこと想定される結果Phone Reputation 疑い度
別ブラウザー / 別端末いずれも 399287 で失敗高い
Authenticator アプリ正常に MFA 完了非常に高い(電話番号だけがブロック)
別の携帯番号問題なく SMS を受信できる非常に高い(特定番号のみ問題)
数時間〜1日程度待つ状況変わらず高い(単なる一時エラーではない)

サポートに依頼するときのコツ

エラー 399287 についてサポートに伝えるとき、「ただログインできません」と伝えるより、「SMS MFA でエラーコード 399287 が出ている」「Phone Reputation によるブロックの可能性が高い」と具体的に説明した方が、問題の切り分けが早く進む傾向があります。

エラー詳細情報をメモしておく

エラー画面に [詳細を表示](View details) のようなリンクがある場合、次の情報が表示されることがあります。

  • Error Code(エラーコード): 399287
  • Request Id
  • Correlation Id
  • Timestamp(失敗した日時)

これらをスクリーンショットまたはテキストで控え、サポートに共有すると、バックエンド ログの調査がスムーズになります。

「自分でできること」と「サポートでしかできないこと」を切り分ける

ユーザー側でできるのは、主に次の 2 点です。

  • 他の管理者に頼んで MFA の再登録を要求してもらう
  • 別の認証方法(Authenticator / FIDO2 / 別の電話番号など)を登録しておく

一方で、Phone Reputation の解除自体はユーザー側ではどうにもできません。Microsoft Q&A でも、最終的にはエンジニアリング チーム(PG)で電話番号をアンブロックする必要があると繰り返し案内されています。

再発防止:管理者アカウント運用のベストプラクティス

一度 399287 で痛い目を見たら、同じことが二度と起こらないようにテナント全体の運用を見直す絶好のタイミングです。

緊急用(Break-glass)管理者アカウントを用意する

Microsoft でも推奨されているのが、「条件付きアクセスの対象外」にした緊急用アカウント(いわゆる Break-glass アカウント)を最低 2 つ用意することです。

  • 役割:全体管理者(Global Administrator)
  • サインイン方法:非常に長いパスワードのみ / またはパスキー+長文パスワード
  • 使用頻度:緊急時のみ(普段の運用には使わない)
  • 保管方法:パスワード マネージャー+オフライン保管(耐火金庫など)を組み合わせて厳重に管理

これにより、普段使いの管理者アカウントが 399287 でロックアウトしたとしても、緊急用アカウントから MFA をリセットできるようになります。

認証方法は必ず冗長化する

管理者アカウントの MFA は、最低でも 2 種類以上の方式を登録するのが安全です。

  • Microsoft Authenticator(通知+TOTP)
  • FIDO2 セキュリティキー / パスキー
  • 別の携帯番号(キャリア回線)

特に管理者の場合、Authenticator アプリと FIDO2 / パスキーの組み合わせを標準構成にし、SMS は「最後のバックアップ」として扱うのがおすすめです。

こんな電話番号は特に注意

Phone Reputation 的に見て、次のような番号はブロックされるリスクが比較的高いと考えられます。

  • SMS 受信代行サービスで発行される番号
  • 共有の会社代表番号(代表電話)
  • コールセンターや PBX システムの外線番号
  • 実体が携帯回線ではない VoIP ベースの番号

管理者アカウントでは、「個人にひもづいた通常の携帯回線の番号」を優先して登録し、上記のような番号はできるだけ避けることを推奨します。

情報の取り扱いに注意する

今回のようなトラブルが発生したとき、スクリーンショットやログをフォーラムや SNS に投稿したくなることがありますが、個人情報をそのまま公開しないことがとても重要です。

  • ユーザー名(メールアドレス)
  • カスタム ドメイン名(contoso.com など)
  • 電話番号
  • Request ID / Correlation ID

これらは基本的に すべてマスキングしたうえで共有するようにし、具体的な情報は Microsoft サポートとの安全なチャネルでのみ共有するようにしましょう。

よくある質問(FAQ)

Q. エラー 399287 は、時間がたてば自動的に直りますか?

A. 一時的なネットワーク障害等であれば自然回復するケースもゼロではありませんが、Microsoft Q&A では 「Phone Reputation によるブロックが原因の場合は、基本的にサポートによる解除が必要」と案内されています。

数時間〜1日程度待っても状況が変わらない場合は、単なる一時エラーではなく、電話番号が本格的にブロックされていると考えてよいでしょう。

Q. 電話番号をホワイトリスト登録したり、自分で評判をリセットしたりできますか?

A. いいえ。ユーザーやテナント管理者が Phone Reputation のスコアを直接操作することはできません。また、「この番号は安全だから常に許可してほしい」というホワイトリスト登録も基本的には提供されていません。

できるのは、サポート経由で「ブロックされている疑いがあるので調査・解除してほしい」と依頼することだけです。

Q. テナント全体で SMS MFA が利用禁止になっている可能性はありますか?

A. まれに、特定の地域やキャリアで SMS 認証が制限されるケースや、テナントの設定・条件付きアクセスのポリシーによって特定の MFA 方法が許可されていないケースも報告されています。

しかし、エラー 399287 の多くは Phone Reputation による番号単位のブロックです。ほかのユーザーや別の電話番号では問題なく SMS が使える場合は、テナント全体の制限よりも Phone Reputation が原因である可能性が高いといえます。

Q. Microsoft 365 管理センターと Azure ポータルの両方で 399287 が出ます。原因は別物ですか?

A. 原因は同じです。Microsoft 365 管理センター(admin.microsoft.com)も Azure ポータルも、バックエンドでは Microsoft Entra ID(Azure AD)の MFA を利用しています。そのため、Phone Reputation によって電話番号がブロックされると、両方のポータルで同じように 399287 が発生することがあります。

まとめ:エラー 399287 からの復旧と今後の対策

最後に、本記事の内容を整理します。

  • エラー 399287 の本質は、MFA に登録した電話番号が Microsoft の Phone Reputation サービスで「悪い評判」と判定され、SMS / 通話による認証がブロックされている状態である。
  • 他の管理者がいる場合は、その管理者に依頼して Entra 管理センターから 「多要素認証の再登録を要求」してもらい、Authenticator や FIDO2 / パスキーなど SMS 以外の方法をメインで再構成する。
  • 自分が唯一の管理者でロックアウトしている場合は、ビジネス向け Microsoft サポート経由で Data Protection チームによる本人確認と管理者アクセスの復旧を依頼する。必要に応じて、新規テナントのトライアルからサポート チケットを起票する方法もある。
  • 復旧後は、Break-glass アカウントを最低 2 つ用意し、Authenticator / FIDO2 / 予備電話番号などで認証方法を冗長化し、SMS は最後のバックアップと位置づける。
  • フォーラムなどで相談するときは、電話番号や UPN、ドメイン名などの個人情報を必ずマスキングしてから投稿する。

399287 に遭遇すると「パスワードも合っているのに、なぜ認証してもらえないのか」と非常に理不尽に感じますが、視点を変えれば、テナントと利用者を守るためのセキュリティ機構がしっかり働いている証拠でもあります。本記事を参考に、まずは落ち着いて現状を整理し、最適なルートで復旧と再発防止に取り組んでみてください。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次