Entra Connectのパスワード書き戻しが失敗する原因と対処法 設定・権限・復旧手順を整理

Entra Connectのパスワード書き戻しが失敗するときは、最初に Entra側と Connect側の両方で書き戻しが有効か、AD DS Connector account(MSOL_~)に必要な権限があるか、Connect サーバーから Service Bus / SSPR エンドポイントへ通信できるか の3点を確認するのが最短です。実際の障害は、この3系統に加えて、オンプレミス AD のパスワードポリシー、保護されたグループの管理者アカウント、複数フォレストの不整合、古い Entra Connect バージョンが重なって起きることが多くあります。(Microsoft Learn)

この記事では、Entra Connectのパスワード書き戻しが失敗する原因を「どこを見れば切り分けられるか」という順番で整理し、設定確認、権限修正、イベントログの読み方、復旧手順まで実務向けにまとめます。(Microsoft Learn)

目次

Entra Connectのパスワード書き戻しが失敗するときの見方

まずは「どの操作が失敗しているか」を固定してください。現在のパスワードを知っている状態の変更 と、忘れた前提のリセット は別操作です。さらに、ロック解除だけが失敗するのか、SSPR 画面では成功したのにオンプレ AD に反映されないのかでも、見る場所が変わります。(Microsoft Learn)

Microsoft の手順とトラブルシュート情報を、現場で使いやすい順に並べると次の切り分けが効率的です。(Microsoft Learn)

切り分け順見る場所主に分かること
1Entra 管理センター / Entra Connect ウィザードtenant 側・Connect 側の有効化漏れ、unlock 設定、Staged Rollout の影響
2Connect サーバーの Application ログ32002、32009、32011、6800、6329 などの方向性
3ADUC / ADSyncConfigMSOL_ アカウント権限、継承無効 OU、ACL の不足
4ドメイン コントローラーの Security ログEvent ID 4724 で AD ポリシー起因かどうか
5バージョン情報サポート切れ、必須更新未対応、古いビルドの影響

まず確認する前提設定

Entra側と Connect側の両方で書き戻しを有効にする

パスワード書き戻しは、Entra Connect 側でオプション機能として有効 にし、さらに Entra 管理センター側で「オンプレミス統合」から書き戻しを有効 にして初めて動きます。どちらか片方だけでは不十分です。ロック解除だけを使いたい場合は、同じ画面の「ユーザーがパスワードをリセットせずにアカウントのロックを解除できるようにする」設定も確認してください。(Microsoft Learn)

ライセンス、認証方式、Staged Rollout を確認する

オンプレ AD への書き戻しは、少なくとも Microsoft Entra ID P1 / P2 または Microsoft 365 Business Premium が前提です。Microsoft Learn では、ハイブリッド ID の対応モデルとして Password Hash Sync、Pass-through Authentication、AD FS を挙げています。一方で、Staged Rollout をセキュリティ グループに対して有効化した状態の SSPR + writeback はサポート外 です。ここに該当すると、設定が合っていても不安定になります。(Microsoft Learn)

失敗原因ごとの対処

権限不足は最優先で疑う

Entra Connect のパスワード書き戻しでは、Microsoft の有効化チュートリアル上、AD DS Connector account に対して次の確認が必要です。

  • Reset password
  • Change password
  • lockoutTime への書き込み
  • pwdLastSet への書き込み
  • 各ドメイン ルートの Unexpire Password 拡張権限

この条件を満たしていないと、Entra 側の設定が正しく見えても、実行時に access denied や SSPR_0029 が出やすくなります。(Microsoft Learn)

使用中の AD DS Connector account は、ADSyncConfig モジュールで確認できます。Microsoft Learn では次のコマンドが案内されています。(Microsoft Learn)

Import-Module "C:\Program Files\Microsoft Azure Active Directory Connect\AdSyncConfig\AdSyncConfig.psm1"
Get-ADSyncADConnectorAccount

権限の再設定には、同じく ADSyncConfig の Set-ADSyncPasswordWritebackPermissions が使えます。(Microsoft Learn)

Set-ADSyncPasswordWritebackPermissions -ADConnectorAccountName "<MSOL account>" -ADConnectorAccountDomain "<domain>"

ただし、ここで終わりにしないのが実務上のポイントです。Microsoft のチュートリアルが求める確認事項は Reset password と lockoutTime / pwdLastSet だけではありません。OU やユーザー オブジェクトの継承が切れている環境 では、コマンドで一見付いたように見えても対象オブジェクト側で権限が抜けたまま残ることがあります。次のコマンドで、継承無効オブジェクトや ACL を個別に確認してください。(Microsoft Learn)

Get-ADSyncObjectsWithInheritanceDisabled -SearchBase "<DistinguishedName>" -ObjectClass *
Show-ADSyncADObjectPermissions -ADobjectDN "<DistinguishedName>"

GUI で見るなら、ADUC の 有効なアクセス で MSOL_ アカウントに「パスワードのリセット」が付いているかを確認できます。(Microsoft Learn)

権限を直したのに直らないとき

権限変更直後は、レプリケーションや sdprop の反映遅延 で結果がぶれることがあります。Microsoft は、権限付与後に最大 1 時間ほど反映に時間がかかる場合があると案内しています。確認時は、Entra Connect が見ている DC と、ADUC で確認している DC をなるべく揃えてください。必要なら Entra Connect で preferred domain controller を設定して、同じ DC を見ながら確認するのが安全です。(Microsoft Learn)

それでも SSPR_0029 や access denied が続くなら、ACL 以外も見ます。特に次は見落とされやすい項目です。(Microsoft Learn)

  • 「ネットワーク アクセス: SAM へのリモートの呼び出しを許可するクライアントを制限する」ポリシーに MSOL_ アカウントが含まれているか
  • 古い AD 環境で Pre-Windows 2000 Compatible Access グループに Authenticated Users が入っているか
  • ローカル セキュリティ ポリシーの Impersonate a client after authentication に既定のサービス系グループが残っているか

通信、プロキシ、TLS が原因のパターン

パスワード書き戻しは Azure Service Bus Relay を使うため、着信ポートの穴あけは不要 ですが、Connect サーバーからの outbound 通信 は必須です。Microsoft のトラブルシュートでは、まず *.passwordreset.microsoftonline.com と *.servicebus.windows.net への outbound HTTPS を確認するよう案内しています。(Microsoft Learn)

Application ログで見分けやすい代表例は次の通りです。(Microsoft Learn)

  • 6800: PasswordResetService / WCF endpoint の起動失敗
  • 32002: Service Bus 接続エラー
  • 32011: onboarding 時の Service Bus / firewall / token まわり
  • 32009: Hybrid Identity Administrator の資格情報誤り、またはフェデレーション管理者でセットアップしている

Service Bus 到達性は、イベント 31034 / 31019 から namespace を拾って Test-NetConnection で確認できます。Microsoft Learn の例は次の流れです。(Microsoft Learn)

Test-NetConnection -ComputerName <namespace>.servicebus.windows.net -Port 443

プロキシ環境では、403 は URL 許可不足、407 はプロキシ認証不足 の可能性が高いです。Microsoft は .NET アプリである Connect の wizard / sync engine が machine.config を参照すると説明しており、miiserver.exe.config ではなく machine.config 側の確認を勧めています。あわせて、proxy idle timeout は 5 分超 を確保してください。(Microsoft Learn)

通信系で詰まったら、Microsoft の順番どおりに TLS 1.2、.NET 4.8 以降、ADSync サービス再起動、パスワード書き戻しの無効→再有効 を試すのが効率的です。(Microsoft Learn)

実は Connect ではなく AD のパスワードポリシーで止まっている

見落としやすいのがこれです。パスワード書き戻しは、オンプレ AD のパスワードポリシーをそのまま適用 します。履歴、複雑さ、最小有効期間、パスワード フィルター、fine-grained password policies に引っかかると、Entra 側から見ると「書き戻し失敗」に見えます。(Microsoft Learn)

Connect サーバーの Application ログで 6329 や 33008 が出ているなら、まずここを疑ってください。Microsoft は、テスト目的なら 最小パスワード有効期間を 0 にすることを案内しています。チュートリアルでも、1日に複数回の変更・リセットを許したいなら 0 を推奨しています。(Microsoft Learn)

特に実務で有効なのが、ドメイン コントローラーの Security ログで Event ID 4724 を見る 方法です。Audit Failure の 4724 があり、Subject が MSOL_ アカウントなら、書き戻しの通信経路自体は通っていて、最後に AD ポリシーで拒否されている と判断できます。この時点で Connect の再インストールや権限再設定に進むのは遠回りです。(Microsoft Learn)

確認に使う代表コマンドは次の3つです。(Microsoft Learn)

net accounts
Get-ADDefaultDomainPasswordPolicy
net user <username> /domain

保護されたグループの管理者アカウントは別扱い

同期された Windows Active Directory 管理者が、保護されたグループに所属している、または過去に所属していた 場合、SSPR + password writeback で 忘れたパスワードをリセットすることはできません。これは仕様です。Microsoft Learn でも、オンプレ側サービス アカウントは protected groups のユーザーの forgotten password reset を処理できないと明記しています。(Microsoft Learn)

また、Entra 管理センターで管理者がユーザーのパスワードを reset できないときに、Connect サーバー Application ログに hr=80231367 が出ているなら、AdminCount=1 を確認します。Microsoft のユーザーリセット手順でも、AdminCount が 1 だと管理者リセットを妨げると案内されています。(Microsoft Learn)

ここで無理に SSPR に寄せるより、一般ユーザー用アカウントと管理者用アカウントを分離する、管理者アカウントの reset はオンプレ AD 側で実施する ほうが安定します。なお、ADSyncConfig には -IncludeAdminSdHolders スイッチがありますが、Microsoft は 推奨しない としています。(Microsoft Learn)

同期オブジェクト不整合、複数フォレスト、構成変更の影響

Connect サーバーのログに Object could not be found が出る場合、ユーザーが現在の Entra Connect インスタンス経由で正しく同期されていない可能性があります。AD DS connector space、metaverse、Entra connector object の関連付けを確認してください。(Microsoft Learn)

Multiple matches found はさらに厄介で、Microsoft は 複数フォレストに有効アカウントがあるケースをサポートしない としています。アカウント統合やリソース フォレスト構成を持つ環境では、この例外を見たら同期設計から見直すのが早いです。(Microsoft Learn)

また、パスワード書き戻しを有効にした後でフォレストを追加・削除・再追加した 場合は、最近追加したフォレストだけ書き戻しに失敗することがあります。このときは Microsoft の案内どおり、パスワード書き戻しを一度無効化してから再有効化 します。(Microsoft Learn)

恒久対策として、切り離されたドメイン や 単一 Connect サーバー依存を減らしたい 場合は、ドメイン単位で Microsoft Entra Connect と cloud sync を併用する選択肢もあります。Microsoft は、cloud sync が side-by-side 配置に対応し、単一の Entra Connect インスタンスに依存しないぶん高可用性の利点があると説明しています。(Microsoft Learn)

更新不足は、今後さらに無視しにくい

古い Entra Connect を放置していると、書き戻しだけでなく同期全体が突然止まるリスクがあります。Microsoft のバージョン履歴では、2026年9月30日までに少なくとも 2.5.79.0 以上へ上げないと、すべての同期サービスが停止する と案内されています。さらに 1.x はすでに非機能、2.x も新しいバージョン公開から 12 か月で順次引退します。(Microsoft Learn)

記事執筆時点の公開履歴では、2.6.3.0 が 2026-03-10 公開 です。更新前には、Microsoft が案内するように 標準の同期規則をカスタマイズしている場合はバックアップ を取ってから進めてください。(Microsoft Learn)

最短で復旧する手順

Entra Connectのパスワード書き戻しが失敗したら、次の順で進めると無駄が少なくなります。(Microsoft Learn)

  1. 失敗操作を固定する
    パスワード変更なのか、リセットなのか、unlock-only なのかを分けて再現します。
  2. Entra側と Connect側の設定を確認する
    Entra 管理センターのオンプレミス統合と、Connect ウィザードの Password writeback の両方を見ます。ライセンスと Staged Rollout も同時に確認します。
  3. Connect サーバーの Application ログを先に見る
    Source が PasswordResetService か ADSync かで方向が変わります。
    32002 / 32011 は通信、32009 は資格情報、6800 はサービス起動、6329 / 33008 は AD ポリシー寄りです。
  4. 通信と基盤を確認する
    *.passwordreset.microsoftonline.com、*.servicebus.windows.net、TLS 1.2、.NET 4.8 以降、proxy 403/407、idle timeout を見ます。
  5. MSOL_ アカウント権限を確認し、必要なら再設定する
    Get-ADSyncADConnectorAccount で対象アカウントを特定し、Set-ADSyncPasswordWritebackPermissions を実行します。継承無効 OU や個別 ACL も忘れずに見ます。
  6. DC 側の Security ログ 4724 を確認する
    4724 Audit Failure が出ているなら、書き戻し経路は到達済みです。複雑さ、履歴、最小有効期間、FGPP、パスワード フィルターを直します。
  7. protected group / AdminCount を確認する
    管理者系アカウントなら、仕様上 SSPR で解けないケースを早めに除外します。
  8. それでも解決しなければ、無効→再有効とアップグレード
    フォレスト変更後やサービス不調時は writeback の再有効化が有効です。古いビルドなら、現行サポート版へ更新してから再検証します。

次にやること

今すぐ着手するなら、次の3つで十分です。(Microsoft Learn)

  • Get-ADSyncADConnectorAccount で、実際に使っている MSOL_ アカウントを特定する
  • Entra 管理センターの Password reset > On-premises integration と、Entra Connect の Password writeback を両方確認する
  • Connect サーバーの Application ログ と DC の Security ログ 4724 を突き合わせる

ここまでやれば、原因はほぼ 権限不足、通信不良、AD パスワードポリシー、保護アカウント、同期不整合、更新不足 のどれかに絞れます。Entra Connectのパスワード書き戻しは「設定したのに動かない」機能に見えがちですが、実際はログと権限を正しい順番で見れば、かなり短時間で切り分けできます。(Microsoft Learn)

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次