「<tenant>.onmicrosoft.com までは作れたのに、Office にも管理センターにも Power BI / Fabric にもまったく入れない」「AADSTS5000228 / AADSTS16000 のエラーでループする…」。本記事では、このよくあるハマりポイントを整理しつつ、実際にどう切り分けて、どの順番で対処すればよいかを、実務目線で詳しく解説します。
.onmicrosoft.com テナントを作ったのにサインインできない典型パターン
まずは、よく相談される症状を整理します。自分の状況がどれに近いかを確認してみてください。
| 症状 | よくある画面・メッセージ | ありがちな原因 |
|---|---|---|
| Office / 管理センター / Power BI / Fabric どこにも入れない | サインインループ、真っ白な画面、または別テナントのポータルに飛ばされる | セッション汚染、別テナントに認証されている、初期化未完了 |
| Power BI / Fabric のトライアルが始められない | 古い signup.microsoft.com の URL が「無効」「終了」「既に試した」と言ってくる | 旧式の申込 URL 利用、サインアップ抑止、自テナントの設定不備 |
| AADSTS5000228 エラー | 「このテナントへのアクセスが拒否されました」等 | 別テナントのユーザーとして認証されている、ポリシーブロック |
| AADSTS16000 エラー | 「このテナントにはユーザーが存在しません」等 | MSA(@outlook.com 等)で組織テナントに入ろうとしている |
特にありがちなのが、以下のような状況です。
- 自分では「テナント管理者のつもり」だが、サインインしているのは実は Microsoft アカウント(MSA)だった
- 複数テナントを行き来しているうちに、ブラウザーのセッションが別テナントで固定されてしまった
- テナント作成直後の初期ウィザードや MFA 登録が完了していない
- 古い Power BI の申込 URL をブックマークしていて、そこから入ろうとしている
まず押さえたい「よくある原因」7パターン
アカウント種別の取り違え(MSA と職場/学校アカウント)
Microsoft の世界では、次の 2 種類のアカウントが混在します。
| 種別 | 典型的な例 | 正体 | 使える場所 |
|---|---|---|---|
| Microsoft アカウント(MSA) | [email protected] / [email protected]個人メールに紐づく @gmail.com 等 | 個人向けサービス用のアカウント | 個人用 OneDrive、個人用 Outlook.com など |
| 職場 / 学校アカウント(Entra ID) | admin@<tenant>.onmicrosoft.com[email protected] | 組織テナント(旧 Azure AD、現 Entra ID)上のユーザー | Microsoft 365、Power BI、Fabric、管理センター等 |
新しく作成した <tenant>.onmicrosoft.com に入れるのは、あくまで「そのテナント上のユーザー」だけです。テナント作成時に指定した管理者ユーザー(例:admin@<tenant>.onmicrosoft.com)でサインインする必要があります。
MSA で Power BI / Fabric の URL を開こうとすると、「そのテナントにユーザーがいない」と判断され、AADSTS16000 などが発生しやすくなります。
ホーム レルム誤判定・セッション汚染
同じブラウザーで複数の組織テナントを行き来していると、次のような現象が起こります。
- ブラウザー側の Cookie やセッションが古いテナントに紐づいたままになる
- 管理センターを開くたびに、いつも別のテナントのポータルに飛ばされる
- URL では新しいテナントを指定しているのに、AADSTS5000228 で拒否される
これは、Microsoft 側の「このユーザーはどのテナントの人か(ホーム レルム)」の判定と、ブラウザーセッションの状態が噛み合っていないケースがほとんどです。まずはセッションの掃除とテナントを明示した URL でのサインインが重要です。
テナント初期化の未完了
新規テナントは、最初のサインイン時に管理者向けの初期ウィザードが走ります。ここで:
- 組織情報(会社名・住所・電話番号など)
- セキュリティ連絡先・代替メールアドレス
- MFA(多要素認証)の登録
などの設定を途中でスキップしたり閉じてしまうと、ポータルが中途半端な状態になり、管理センターが正常に開けないケースがあります。
旧式 Power BI トライアル申込リンクの廃止
過去のブログ記事や Qiita 等に載っている signup.microsoft.com 配下の古い Power BI 申込 URL(例:PowerBI_Standard 等)は、すでに廃止・統合されていることがあります。この場合、次のような表示が出ます。
- 「URL が不正です」
- 「このサービスは終了しました」
- 「既に試しました」
現在の正攻法は、テナントにサインインした状態で、ポータル内から「無料で試す」を押すことです。外部の古いリンクを経由しないようにしましょう。
サインアップ抑止(不正対策としてのブロック)
短時間に複数のテナントやメールアドレスでトライアルを何度も申し込むと、不正利用対策としてサインアップが抑止される場合があります。
- 何をやっても「トライアルを開始できません」と出る
- 他人の環境では同じ URL で問題なく申し込める
といったときは、アカウントや IP 単位でのサインアップ制限が疑われます。このレベルになると、ユーザー側の操作だけで解除することはほぼ不可能で、Microsoft サポートへのエスカレーションが必要です。
条件付きアクセス / セキュリティ既定によるブロック
テナントで条件付きアクセスやセキュリティ既定が有効になっていると、次のような要因でサインインがブロックされます。
- MFA 未登録(MFA を要求するポリシーに引っかかる)
- 特定の IP / ネットワーク以外を禁止するポリシー
- 国・リージョンを制限しているポリシー
特に、会社のプロキシやファイアウォールの背後からアクセスしている場合、Tenant Restrictions によって「会社指定のテナント以外は使えない」ようになっていることがあります。この場合、個人回線や別ネットワークで試すと、すんなり入れることがあります。
最短ルートのチェックリスト(順番通りに実施)
1. サインアウトとブラウザーセッションの掃除
まずは、セッション汚染をリセットします。
- 開いている Microsoft 関連のタブ(
office.com/portal.azure.com/app.powerbi.com等)をすべて閉じる。 - すべての Microsoft サイトからサインアウトする。
例:https://login.microsoftonline.com/logout.srfを開いておくと確実です。 - ブラウザーの設定から、Cookie とキャッシュを削除する(少なくとも
*.microsoft.com/*.live.comは削除)。 - 可能であれば、別ブラウザー(Edge → Chrome → Firefox など)で同じ操作を試す。
- 会社ネットワークを使っている場合は、スマホのテザリングなど別回線でも試す。
2. テナント固定 URL からサインインする(誤テナント回避)
次に、「どのテナントに入りたいのか」を URL で明示します。以下のように、<tenant>.onmicrosoft.com を自分のテナント名に置き換えて開きます。
- Microsoft 365 管理センター:
https://admin.microsoft.com/?tenant=<tenant>.onmicrosoft.com - Office ポータル:
https://portal.office.com/?whr=<tenant>.onmicrosoft.com - 自分のアカウント情報:
https://myaccount.microsoft.com/?tenant=<tenant>.onmicrosoft.com
このとき、サインイン ID は必ず職場 / 学校アカウント(例:admin@<tenant>.onmicrosoft.com)を入力し、@outlook.com 等の MSA は使わないようにします。
3. 初回セットアップを最後まで完了する
テナント固定 URL から管理センターが開けたら、最初に出てくるウィザードや警告を後回しにせず、次の点をきちんと完了させます。
- 組織プロファイル(名前・住所・電話番号・技術連絡先メール)
- セキュリティ連絡先情報の入力
- MFA 登録(認証アプリ / 電話 / メール等)
- タイムゾーン・言語設定
ここで手を抜くと、後から条件付きアクセスの設定などと衝突して、MFA 登録を促され続ける無限ループに陥ることもあります。
4. 管理者の冗長化(復旧力の確保)
サインインに成功したら、最優先で以下を行います。
- 2 人目のグローバル管理者を作成する
- それぞれに別のデバイスの認証アプリや電話番号を登録する
- 最低 1 アカウントは「ブレークグラス(緊急用)」として、通常は MFA を要求しないように設計する(ただし厳格に保管)
これをやっておくと、将来 MFA トラブルやデバイス紛失があってもテナントを復旧しやすくなります。
Power BI / Fabric トライアルを正しい手順で開始する
旧リンクではなくポータル内から開始する
Power BI や Microsoft Fabric のトライアルは、「サインイン済みのテナント内」から開始するのが基本です。次の順番を推奨します。
- 上記の手順で、目的のテナントに管理者としてサインインする。
- 以下のいずれかの URL を開く(
<tenant>指定は不要):https://app.powerbi.comhttps://app.fabric.microsoft.com
- 画面に表示される 「無料で試す」「トライアルを開始」 といったボタンから申込を行う。
これにより、現在サインインしているテナントとユーザーに対して、適切なライセンス(Power BI Free / Pro / Fabric など)のトライアルが割り当てられます。
管理センター側で確認すべき設定
トライアルを正常に始めるために、管理センターで次の点も確認しておきましょう。
- ユーザーによる試用版の申し込みを許可しているか
- Microsoft 365 管理センター → 組織設定 → サービス → 試用版関連の設定
- Power BI / Fabric ライセンスがテナントに存在するか
- 課金情報 → 製品とサービスで、Power BI / Fabric 関連の項目を確認
- 管理者が手動でPower BI Free / Fabric 試用ライセンスを割り当てられる状態か
- ユーザー一覧 → 対象ユーザー → ライセンスとアプリ → 該当ライセンスのオン / オフ
| ケース | ポイント | 推奨アクション |
|---|---|---|
| 検証用テナントで初めて Power BI を触る | 多くの場合、Power BI Free か Pro の試用が付与される | 管理者自身で app.powerbi.com にサインインして「無料で試す」を実行 |
| Fabric を試したい | Fabric 試用ライセンスが割り当て可能か確認 | まず自分に試用を開始 → 必要なら他のユーザーにも管理者が割り当て |
| ユーザーから「トライアルが始められない」と言われる | 自己申込がポリシーで禁止されている可能性 | 管理者がライセンスを割り当てるか、組織ポリシーを緩和する |
依然として AADSTS5000228 / 16000 が出るときの切り分け
AADSTS5000228:テナントへのアクセス拒否
AADSTS5000228 は、「そのテナントに対するアクセスが拒否されている」ことを示すエラーです。典型的な原因は次の 3 つです。
- そもそもそのテナントのユーザーとして存在していない
- ブラウザーセッションが別テナントに紐づいている
- 条件付きアクセスやネットワーク制限でブロックされている
確認手順の例:
- Entra ID(旧 Azure AD)のユーザー一覧に、自分のアカウント(
admin@<tenant>.onmicrosoft.com等)が存在しているか確認。 - サインインログで、そのユーザーに対する失敗イベントが出ているか確認。
- 失敗理由に「条件付きアクセス ポリシーにより拒否」「ネットワークの場所によるブロック」などがないか確認。
AADSTS16000:そのテナントにユーザーが存在しない
AADSTS16000 は、特にMSA でテナントのアプリに入ろうとしたときによく出ます。「[email protected]」などで組織テナントにアクセスしても、そのテナント側にユーザーがいないためです。
対処としてはシンプルで、
- サインイン画面で、「職場または学校アカウント」を選択する
admin@<tenant>.onmicrosoft.comなど、テナント上に実在するユーザー名でサインインする
という点を徹底します。どうしても職場 / 学校アカウントが分からなくなった場合は、テナント作成時の完了メールなどを見直し、「ユーザー名」として記載されている文字列を探してください。
ネットワーク制限(Tenant Restrictions 等)が疑われる場合
会社のネットワークを利用している場合、次のようなポリシーが設定されていることがあります。
- 会社指定のテナント以外に対するサインインを禁止
- 特定のドメイン名(
*.onmicrosoft.com)へのアクセス制御
このときの切り分けは簡単で、スマホのテザリングや自宅回線など、まったく別のネットワークから同じ URL にアクセスしてみます。外部回線では問題なく入れるのに、社内回線だけダメな場合、ネットワーク側のポリシー(Tenant Restrictions 等)を疑うべきです。
条件付きアクセス / セキュリティ既定の詳細確認
テナントに入れる管理者が少なくとも 1 人いる場合、そのアカウントで以下を確認します。
- Entra ID 管理センター(旧 Azure ポータル)を開く。
- 「サインインログ」から、問題のユーザーの失敗イベントを検索する。
- 「状態」や「失敗理由」「適用された条件付きアクセス ポリシー」を確認する。
ここで特定のポリシーが「拒否」を返している場合、そのポリシーの条件(IP 場所、デバイスの状態、アプリの種類など)を調整することで解消できます。検証用テナントであれば、一時的にポリシーを無効化して動作確認するのも有効です。
サインアップ抑止が疑われる / どうしても入れないときのエスカレーション
以上を試してもなお、テナントに入れない・トライアルが開始できない場合、Microsoft 側でのサインアップ抑止や内部エラーの可能性が高くなります。この場合、公式サポートへの問い合わせが最短です。
問い合わせ前に必ず控えておきたい情報
- 問題のテナント名(
<tenant>.onmicrosoft.com) - エラー画面に表示される次の情報
- Timestamp(日時)
- Correlation ID
- Trace ID(表示される場合)
- 再現手順(どの URL を開いて、どのアカウントで、どのボタンを押すとエラーになるか)
- 発生している具体的なエラーメッセージ(スクリーンショット推奨)
管理センターに入れない場合は、別の既存テナントの管理者アカウントからサポートケースを作成し、上記の情報を伝えるとスムーズに調査が進みます。
ラボ・検証用に複数テナントを作成する場合のベストプラクティス
Power BI や Fabric の検証用に、短期間に多くのテナントを作りがちな方は、次の点を意識するとトラブルを減らせます。
- むやみに新テナントを増やさず、1~2 個のベーステナントに集約して、その中に複数ユーザーや複数サブスクリプションを用意する
- テナントごとに、必ず 2 アカウント以上の管理者を用意する
- 各テナントで命名規則をそろえる(例:
pbidev01.onmicrosoft.com,fabtest01.onmicrosoft.comなど) - ブラウザーごとにテナントを分ける(Edge=本番、Chrome=検証、Firefox=別会社)など、セッションを混ぜない運用を工夫する
- トライアル履歴を残すため、いつ・どのテナントで・どのアカウントが申し込んだか簡単にメモしておく
これだけでも、「あれ、このアカウントどのテナントの管理者だっけ?」問題をかなり減らせます。
エラーコードの意味を一覧でおさらい
| エラーコード | 概要 | 主な原因 | 最初に確認すること |
|---|---|---|---|
| AADSTS5000228 | 対象テナントへのアクセスが拒否されている | 別テナントのユーザー、ポリシーブロック、ネットワーク制限 | 自分がそのテナント上のユーザーか、セッション汚染がないか |
| AADSTS16000 | そのテナントにユーザーが存在しない、または不一致 | MSA で組織テナントにアクセスしている、ユーザー未作成 | サインイン ID が @outlook.com になっていないか、admin@<tenant>.onmicrosoft.com で試す |
まとめ:実務的な落としどころ
最後に、本記事のポイントを簡潔にまとめます。
- 「正しいアカウントで、テナント固定 URL から」サインインすることが第一ステップ。
- サインインできたら、初期ウィザード完了・MFA 登録・二人目管理者作成まで一気に実施する。
- Power BI / Fabric のトライアルは、ポータル内の「無料で試す」ボタンから開始する。古い Power BI 申込リンクは使わない。
- AADSTS5000228 / 16000 が出るときは、
- MSA と職場 / 学校アカウントの取り違え
- ブラウザーセッションの汚染
- ネットワーク制限や条件付きアクセス
- サインアップ抑止やテナント内部の異常が疑われる場合は、Timestamp / Correlation ID を控えたうえで公式サポートへエスカレーションするのが最短です。
.onmicrosoft.com テナントを量産していると、どうしてもサインインまわりで迷子になりがちです。この記事の手順に沿って環境を整理すれば、「テナントは作ったのに何もできない」状態から抜け出し、Power BI や Fabric の検証に専念できるはずです。

コメント