唯一のグローバル管理者を失ってしまった Entra ID テナントは、社内で何をしても自力復旧できません。しかし、一般ユーザーとしてサインインでき、DNS に TXT レコードを追加できる権限があれば、正式な手順で確実に管理権限を取り戻せます。本記事は、Microsoft サポートへの連絡から本人確認、権限再付与、そして再発防止までを「そのまま社内手順書にできる」粒度で解説します。
前提とゴール
この記事は次の状況を想定しています。
- 退職者が保持していた 唯一のグローバル管理者(Global Administrator)アカウントが失効し、管理者不在となった。
- 相談者(あなた)は一般ユーザーとしてはログイン可能で、DNS に TXT レコードを追加できる権限(=ドメイン所有の証明能力)を持つ。
- あなたのユーザー(UPN)を グローバル管理者に昇格させ、テナントを復旧したい。
ゴールは明確です。Microsoft サポートを通じて本人確認とテナント所有権を証明し、あなたのアカウントに一時的なグローバル管理者権限を付与してもらい、復旧後すぐに再発防止策を実装します。
なぜ「自力で」復旧できないのか
Entra ID(旧 Azure AD)は、セキュリティ上の理由からグローバル管理者がゼロの状態になると、ポータルや API を経由したロール昇格・回復のセルフサービス手段を提供しません。唯一の正規ルートは Microsoft サポート(Data Protection Team へのエスカレーション)によるテナント復旧(Account Takeover / Tenant Recovery)です。したがって、まずは社内での「がんばり」よりも、正しい窓口に正しい情報を迅速に出すことが重要になります。
復旧の全体像(フェーズと責務)
| フェーズ | 主担当 | 目的 | 完了判定 |
|---|---|---|---|
| 連絡 | あなた | Microsoft Global Support にケース起票(電話) | ケース番号の発行 |
| 本人確認 | あなた+サポート | テナント所有権の証明(DNS TXT、法人書類など) | Data Protection Team による承認 |
| 権限再付与 | サポート | 指定 UPN に一時的なグローバル管理者ロールを割り当て | あなたの再サインイン後、管理者機能が利用可能 |
| 是正 | あなた | ブレイクグラス作成、PIM 導入、監査と運用整備 | チェックリストが全て「済」 |
具体的な復旧手順(実務に使える詳細)
事前準備(電話前に机の上に揃えるもの)
- テナント ID(GUID) … 例:
xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx - 登録済みカスタム ドメイン名 … 例:
example.co.jp(UPN/メールドメイン両方を把握) - DNS 管理コンソールへのアクセス … TXT レコードを即時追加できること
- 会社の実体確認書類 … 登記簿、請求書、社印等(求められた場合)
- 自分の UPN … 一時的グローバル管理者の割当先(例:
[email protected]) - 連絡可能な電話番号/コーポレートメール
Microsoft サポートへの連絡(電話)
「Microsoft Global Customer Service phone numbers」に掲載の番号へ電話し、次の要点を簡潔に伝えます。
- 対象:Microsoft Entra ID テナント
- 状況:唯一のグローバル管理者が不在(退職・失効)で管理操作が不可
- 依頼:テナント復旧(Account Takeover / Tenant Recovery)の実施
- エスカレーション先:Data Protection Team 希望
- 提示可能な証明:DNS TXT によるドメイン所有証明、法人確認書類 等
参考になる「話し方」サンプル:
御社:Microsoft Entra ID のテナントについて、唯一のグローバル管理者が退職し、
現在管理できない状態です。テナント復旧(Account Takeover / Tenant Recovery)を依頼します。
Data Protection Team にエスカレーションをお願いします。
こちらは DNS TXT によるドメイン所有証明および法人書類の提示が可能です。
一時的なグローバル管理者割り当て先は <あなたの UPN> です。
ケース番号の発行と、以降の手順をご案内ください。
本人確認とテナント所有権の証明(やり取りの要点)
サポートからの指示に従い、必要情報を提供します。一般的には以下が求められます。
| 情報 | 目的 | 取得・提示方法の例 |
|---|---|---|
| テナント ID | 一意なテナント特定 | 社内記録/契約書/ポータルのサインイン画面のエラー詳細 等 |
| カスタム ドメイン名 | TXT 証明対象の指定 | example.co.jp 等、Entra に登録済みのドメイン |
| DNS TXT レコード | ドメイン所有の実証 | サポート指定の値を TXT で登録(値はケース固有) |
| 法人確認書類 | 実体確認・なりすまし防止 | 登記簿、請求書、社名住所電話が記載された公的書類 等 |
| 割り当て先 UPN | 権限付与先の特定 | [email protected] など、あなたの UPN |
DNS TXT 登録の実務ポイント:
- 指示された ホスト名 と 値 を厳密に登録(余計な引用符や空白は不要)。
- TTL は短め(例:300 秒)を推奨。プロパゲーションが遅い環境では念のため 10〜30 分後に再確認。
- CDN/DNSSEC/転送設定がある場合は実際にインターネットから引けるか
nslookup -type=TXTで検証。
# 例:nslookup による TXT 確認(Windows)
nslookup -type=TXT _msverify.example.co.jp
# 例:Linux/macOS の dig
dig +short TXT _msverify.example.co.jp
サポート側による一時的グローバル管理者の付与
確認が完了すると、サポート担当があなたの UPN に 一時的なグローバル管理者ロール を割り当てます。案内に従って一度サインアウト/サインインを行い、管理センターへアクセスできることを確認します。
復旧直後に行う「最初の 60 分」アクション
| 優先度 | 作業 | 目的 | 完了基準 |
|---|---|---|---|
| 最優先 | 緊急アクセス(Break Glass)アカウントを 2 つ作成 | 障害・ロックアウト時の保険 | 2 つの UPN が作成済み、サインイン確認済み、保管手順が社内承認 |
| 最優先 | グローバル管理者を 2 名以上に分散 | 単一障害点の解消 | 常設 GA を最小 2 名、役割分担が記録 |
| 高 | PIM(Privileged Identity Management)を有効化 | 常時権限の削減・監査強化 | 承認フロー・有効期限・理由入力が稼働 |
| 高 | 監査ログとアラート設定 | 痕跡保全・インシデント早期検知 | 保持期間 30 日以上、通知先の動作確認 |
| 中 | 連絡先・緊急連絡経路の更新 | 今後の連絡遅延を防止 | サポート連絡先、技術担当、役員承認ルートが最新 |
実作業のサンプル(Microsoft Graph PowerShell)
以下は復旧直後に役立つ操作例です。実行前に社内の命名規約・監査手順に合わせて調整してください。
# モジュール準備と接続
Install-Module Microsoft.Graph -Scope CurrentUser -Force
Import-Module Microsoft.Graph
Connect-MgGraph -Scopes "Directory.ReadWrite.All","RoleManagement.ReadWrite.Directory","Policy.Read.All","AuditLog.Read.All"
# 現在のディレクトリ ロール確認
Get-MgRoleManagementDirectoryRoleAssignmentSchedule | Select-Object -First 5
# ブレイクグラス用ユーザーの作成(例)
$pwd = Read-Host "Temporary Password" -AsSecureString
New-MgUser -DisplayName "BG-Admin-01" -UserPrincipalName "[[email protected]](mailto:[email protected])" ` -MailNickname "bg-admin-01" -PasswordProfile @{ Password = (ConvertFrom-SecureString $pwd -AsPlainText) }`
-AccountEnabled:$true -ForceChangePasswordNextSignIn:$true
New-MgUser -DisplayName "BG-Admin-02" -UserPrincipalName "[[email protected]](mailto:[email protected])" ` -MailNickname "bg-admin-02" -PasswordProfile @{ Password = (ConvertFrom-SecureString $pwd -AsPlainText) }`
-AccountEnabled:$true -ForceChangePasswordNextSignIn:$true
# グローバル管理者ロール(Company Administrator)の取得
$gaRole = Get-MgDirectoryRole | Where-Object {$_.DisplayName -eq "Company Administrator"}
# 付与(暫定)
New-MgDirectoryRoleMemberByRef -DirectoryRoleId $gaRole.Id -BodyParameter @{ "@odata.id" = "[https://graph.microsoft.com/v1.0/users/[email protected]](https://graph.microsoft.com/v1.0/users/[email protected])" }
New-MgDirectoryRoleMemberByRef -DirectoryRoleId $gaRole.Id -BodyParameter @{ "@odata.id" = "[https://graph.microsoft.com/v1.0/users/[email protected]](https://graph.microsoft.com/v1.0/users/[email protected])" }
# あなた自身の UPN の GA 維持確認
New-MgDirectoryRoleMemberByRef -DirectoryRoleId $gaRole.Id -BodyParameter @{ "@odata.id" = "[https://graph.microsoft.com/v1.0/users/[email protected]](https://graph.microsoft.com/v1.0/users/[email protected])" }
# 監査ログ設定の確認(保持期間などはポータルで要確認)
# ここでは出力例のみ
Get-MgAuditLogDirectoryAudit -Top 10
# 重要:ブレイクグラスは CA/MFA 除外ポリシーの設計が必要(後述)
Disconnect-MgGraph
再発防止策(設計の考え方と具体手順)
対策の全体表(実装順の目安)
| 対策 | 目的 | 実装ポイント | 検証 |
|---|---|---|---|
| ブレイクグラス 2 アカウント | 緊急時アクセス確保 | 強固なパスワード+FIDO2 鍵、MFA/CA 除外、保管手順 | 月次サインインテストと証跡 |
| グローバル管理者の分散 | 単一障害点の排除 | 常設 GA は 2 名、あとは PIM 経由の昇格 | 役割一覧の定期レビュー |
| PIM 導入 | 常時権限の削減 | 有効期限・承認・理由入力・MFA を必須化 | ランダム監査とアラート |
| 条件付きアクセス(CA) | 管理者の強固なアクセス制御 | 管理ロール向けポリシー、ブレイクグラス除外 | テストテナント/パイロット適用 |
| 監査ログと保全 | 後追い調査・検出 | 保持延長、重要操作の通知 | 抜き取り検証とダッシュボード |
| 退職時プロセス | 権限放置の防止 | 人事連携・自動化・承認フロー | 四半期レビュー |
ブレイクグラス(緊急アクセス)設計の詳細
- 個人に紐づかない UPN(例:
[email protected])を 2 つ作成。 - 強固なパスワードと FIDO2 セキュリティキーを登録。ただし MFA/CA を原則除外(緊急時に CA 側の故障で詰まないように)。
- 資格情報の保管は 二名承認の金庫や保管庫サービスで分割保管。アクセス時は承認ログを残すこと。
- 毎月 1 回、計画停電のようにサインインテストを実施。テストの手順書・証跡・監査ログを保全。
条件付きアクセス(CA)ポリシーのテンプレート
以下は代表的な 4 ポリシーの構成案です。
| ポリシー名 | 対象 | 条件 | 制御 | 備考 |
|---|---|---|---|---|
| CA-Admins-Require-MFA | 管理者ロール全般 | 全クラウドアプリ | MFA 必須、準拠デバイス推奨 | ブレイクグラスを除外 |
| CA-Block-Legacy-Auth | 全ユーザー | レガシープロトコル | アクセス拒否 | 段階的に適用 |
| CA-HighRisk-SignIn-Block | 全ユーザー | 高リスクサインイン | アクセス拒否 | Identity Protection と連携 |
| CA-Admin-Portal-Restrict | 管理者ロール | 管理ポータル/高感度リソース | 準拠デバイス必須+場所制限 | 緊急時は一時除外 |
PIM(Privileged Identity Management)の実装ポイント
- 管理ロールは原則 「Eligible(資格保有)」にし、必要時のみ 「Active(有効)」へ昇格。
- 昇格時は 理由(Justification)必須、MFA必須、上長またはセキュリティの承認を要求。
- 有効期限は短め(例:1〜4 時間)。自動失効で「権限の消し忘れ」を防止。
- 昇格・割当・拒否のアラートをセキュリティチャネルへ通知。
監査・検知とログ保全
- Entra ID の監査ログ・サインインログを 30 日以上保持。可能なら外部 SIEM に転送して長期保管。
- 「ロール割当」「条件付きアクセス変更」「アプリ機密鍵更新」「ブレイクグラステスト」などの 重要イベントに通知を設定。
退職・異動時の運用プロセス(標準化)
- 人事イベントをトリガーに、特権ロールの自動剥奪と所有リソース移管を実行。
- 共有管理者の禁止、個人依存の排除(役割アカウントの徹底)。
- 四半期ごとに アクセス権レビューを実施し、不要権限を削減。
復旧後の定常運用テンプレート
運用チェックリスト(抜粋)
- ブレイクグラス 2 アカウント:資格情報保管・月次テスト・証跡保全済み。
- 常設 GA は最小 2 名、他は PIM 経由。
- CA:管理者 MFA、レガシー認証遮断、ハイリスク遮断が有効。
- 監査ログ:30 日以上、重要イベントの通知とダッシュボードが稼働。
- 退職プロセス:権限剥奪・リソース移管の自動化。
想定問答(FAQ)
復旧現場で頻繁に出る質問を先回りで整理します。
| 質問 | 要点 | 対処 |
|---|---|---|
| TXT レコードが見えない/検出されない | 伝播遅延・別 DNS 系統・CNAME 等 | TTL 短縮、権威 DNS に直接登録、nslookup/dig で外部から確認 |
| UPN とメールドメインが違う | 別ドメイン登録がある | サポートへ Entra に登録済みのドメイン一覧を提示、TXT の対象を合わせる |
| 削除済み管理者を復元したい | 技術的に可能でも「個人依存」が再発 | 復旧後は 役割アカウント+PIMに移行し、個人への常設 GA は避ける |
| MFA デバイスを失った場合 | 二経路目・管理者リセット | FIDO2・Authenticator・電話を冗長化。緊急時はブレイクグラスで回避 |
| 監査の最小要件は? | 保持と可観測性 | 30 日以上の保持、アラート、ダッシュボード、定例レビュー |
「そのまま使える」社内連絡テンプレート
インシデント初動(社内周知)
件名:Entra ID 管理者不在に伴う復旧対応の開始について
関係各位
唯一のグローバル管理者が退職・失効し、管理操作が一時的にできない状況です。
Microsoft サポートにテナント復旧(Account Takeover)を依頼し、DNS TXT による所有証明を実施します。
復旧後はブレイクグラス作成と PIM 導入を直ちに行います。
本件の技術窓口:<担当者名・連絡先>
サポート向け提出情報チェック
- テナント ID(GUID)
- 登録済みドメイン名(UPN/メール両方)
- DNS TXT レコードの設定可否
- 法人確認書類(必要に応じて)
- 一時的グローバル管理者の割当先 UPN
セキュリティ強化の実装例(具体設定)
ブレイクグラスの CA 除外設計例
「すべてのユーザー」に適用する CA ポリシーでも、ブレイクグラス グループ(静的メンバー:BG-Admin-01/02)を除外します。除外し過ぎると危険なので、除外はブレイクグラスのみに限定し、常設 GA や PIM 対象者は厳格に制御します。
管理者の MFA/デバイス要件
- 管理者ロール対象に 強制 MFA。
- 可能であれば 準拠デバイス(Intune 準拠)を要求。
- 管理ポータルは 社内固定 IP または 特定場所からのみ許可。
運用ダッシュボードの観点
- ロール割当の変化(前日比・週次差分)。
- 昇格(PIM)リクエストの傾向、時間帯、承認者。
- ブレイクグラステストの結果、最後の成功日時。
- 失敗したサインイン(場所・デバイス・アプリ・プロトコル)。
復旧ケースの「あるある落とし穴」回避集
- 急ぎで CA を全部無効化してしまい、セキュリティが後戻りする。
→ ブレイクグラス除外設計で回避。既存ポリシーは原則維持し、必要箇所だけ一時例外。 - 復旧後に常設 GA が増殖する。
→ PIM 前提にし、常設 GA は 2 名に制限。週次レビューで不要権限を除去。 - ブレイクグラスの保守不備(パスワード失念、鍵紛失)。
→ 月次の計画テストと証跡保全を「業務」としてルーチン化。 - DNS を別チームが所管しており、TXT 追加が遅延。
→ コンタクトリストを整備し、緊急時の連絡 SLA を合意しておく。
ポストモーテム(再発防止報告)の雛形
【事案名】Entra ID グローバル管理者不在による復旧
【発生日】YYYY-MM-DD
【原因】退職に伴う唯一管理者アカウントの失効/引継ぎ不備
【影響】ポータル管理不可、設定変更停止(X 時間)
【対応】Microsoft サポートへ連絡、DNS TXT 証明、権限再付与、是正実施
【恒久対策】ブレイクグラス 2 アカウント、PIM 導入、CA 強化、監査保全、退職プロセス整備
【学び】個人依存の排除、役割アカウント運用、月次テストの重要性
【アクションアイテム】担当/期限/完了状況
まとめ(要点の再確認)
- グローバル管理者がゼロになったテナントは、Microsoft サポート(Data Protection Team)だけが復旧窓口。
- あなたが DNS TXT を登録できるなら、所有証明はスムーズに進む。
- 復旧直後に ブレイクグラス作成/GA 分散/PIM/CA/監査を即時実装。
- 退職・異動時のプロセスを整備し、個人依存の管理を根絶する。
付録:復旧後の確認スクリプト例(読み取り中心)
# 現在の GA メンバーを確認
Connect-MgGraph -Scopes "Directory.Read.All","RoleManagement.Read.Directory"
$ga = Get-MgDirectoryRole | Where-Object {$_.DisplayName -eq "Company Administrator"}
Get-MgDirectoryRoleMember -DirectoryRoleId $ga.Id | Select-Object DisplayName,UserPrincipalName,Id
# 条件付きアクセスの一覧(読み取り)
# 注:実運用ではポータルや専用 API/モジュールを利用、変更は慎重に
Get-MgIdentityConditionalAccessPolicy | Select-Object DisplayName,State,CreatedDateTime
# 最近の監査ログからロール関連を抽出
Get-MgAuditLogDirectoryAudit -Filter "startswith(ActivityDisplayName,'Add member to role')" -Top 50 |
Select-Object ActivityDateTime,InitiatedBy,TargetResources
Disconnect-MgGraph
参考:復旧チェックリスト(印刷用)
| 項目 | 担当 | 期日 | 状態 | 備考 |
|---|---|---|---|---|
| Microsoft サポートへ連絡(ケース番号取得) | IT 管理 | 未/進/済 | ||
| DNS TXT 設定・外部確認 | ネットワーク | 未/進/済 | ||
| 一時 GA 付与後のサインイン確認 | IT 管理 | 未/進/済 | ||
| ブレイクグラス 2 アカウント作成・保管 | セキュリティ | 未/進/済 | 月次テスト日を設定 | |
| PIM 導入(承認・期限・理由) | IT 管理 | 未/進/済 | ||
| CA 強化(管理者 MFA、レガシー遮断) | IT 管理 | 未/進/済 | ブレイクグラス除外のみ | |
| 監査ログ保全・通知設定 | セキュリティ | 未/進/済 | ||
| 退職・異動プロセスの見直し | 人事+IT | 未/進/済 |
おわりに
テナントの管理者不在は一見深刻ですが、正しい手順を知っていれば落ち着いて解決できます。重要なのは、復旧を終わりにしないこと。ブレイクグラスの設計・PIM・CA・監査・人事連携までを一体として整備し、次回は「起きてもすぐ直せる」ではなく「そもそも起きない」状態を目指しましょう。

コメント