【保存版】Entra IDで唯一のグローバル管理者を失った時の復旧手順と再発防止(Account Takeover/Tenant Recovery完全ガイド)

唯一のグローバル管理者を失ってしまった Entra ID テナントは、社内で何をしても自力復旧できません。しかし、一般ユーザーとしてサインインでき、DNS に TXT レコードを追加できる権限があれば、正式な手順で確実に管理権限を取り戻せます。本記事は、Microsoft サポートへの連絡から本人確認、権限再付与、そして再発防止までを「そのまま社内手順書にできる」粒度で解説します。

目次

前提とゴール

この記事は次の状況を想定しています。

  • 退職者が保持していた 唯一のグローバル管理者(Global Administrator)アカウントが失効し、管理者不在となった。
  • 相談者(あなた)は一般ユーザーとしてはログイン可能で、DNS に TXT レコードを追加できる権限(=ドメイン所有の証明能力)を持つ。
  • あなたのユーザー(UPN)を グローバル管理者に昇格させ、テナントを復旧したい。

ゴールは明確です。Microsoft サポートを通じて本人確認とテナント所有権を証明し、あなたのアカウントに一時的なグローバル管理者権限を付与してもらい、復旧後すぐに再発防止策を実装します。

なぜ「自力で」復旧できないのか

Entra ID(旧 Azure AD)は、セキュリティ上の理由からグローバル管理者がゼロの状態になると、ポータルや API を経由したロール昇格・回復のセルフサービス手段を提供しません。唯一の正規ルートは Microsoft サポート(Data Protection Team へのエスカレーション)によるテナント復旧(Account Takeover / Tenant Recovery)です。したがって、まずは社内での「がんばり」よりも、正しい窓口に正しい情報を迅速に出すことが重要になります。

復旧の全体像(フェーズと責務)

フェーズ主担当目的完了判定
連絡あなたMicrosoft Global Support にケース起票(電話)ケース番号の発行
本人確認あなた+サポートテナント所有権の証明(DNS TXT、法人書類など)Data Protection Team による承認
権限再付与サポート指定 UPN に一時的なグローバル管理者ロールを割り当てあなたの再サインイン後、管理者機能が利用可能
是正あなたブレイクグラス作成、PIM 導入、監査と運用整備チェックリストが全て「済」

具体的な復旧手順(実務に使える詳細)

事前準備(電話前に机の上に揃えるもの)

  • テナント ID(GUID) … 例:xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
  • 登録済みカスタム ドメイン名 … 例:example.co.jp(UPN/メールドメイン両方を把握)
  • DNS 管理コンソールへのアクセス … TXT レコードを即時追加できること
  • 会社の実体確認書類 … 登記簿、請求書、社印等(求められた場合)
  • 自分の UPN … 一時的グローバル管理者の割当先(例:[email protected])
  • 連絡可能な電話番号/コーポレートメール

Microsoft サポートへの連絡(電話)

「Microsoft Global Customer Service phone numbers」に掲載の番号へ電話し、次の要点を簡潔に伝えます。

  • 対象:Microsoft Entra ID テナント
  • 状況:唯一のグローバル管理者が不在(退職・失効)で管理操作が不可
  • 依頼:テナント復旧(Account Takeover / Tenant Recovery)の実施
  • エスカレーション先:Data Protection Team 希望
  • 提示可能な証明:DNS TXT によるドメイン所有証明、法人確認書類 等

参考になる「話し方」サンプル:

御社:Microsoft Entra ID のテナントについて、唯一のグローバル管理者が退職し、
現在管理できない状態です。テナント復旧(Account Takeover / Tenant Recovery)を依頼します。
Data Protection Team にエスカレーションをお願いします。
こちらは DNS TXT によるドメイン所有証明および法人書類の提示が可能です。
一時的なグローバル管理者割り当て先は <あなたの UPN> です。
ケース番号の発行と、以降の手順をご案内ください。

本人確認とテナント所有権の証明(やり取りの要点)

サポートからの指示に従い、必要情報を提供します。一般的には以下が求められます。

情報目的取得・提示方法の例
テナント ID一意なテナント特定社内記録/契約書/ポータルのサインイン画面のエラー詳細 等
カスタム ドメイン名TXT 証明対象の指定example.co.jp 等、Entra に登録済みのドメイン
DNS TXT レコードドメイン所有の実証サポート指定の値を TXT で登録(値はケース固有)
法人確認書類実体確認・なりすまし防止登記簿、請求書、社名住所電話が記載された公的書類 等
割り当て先 UPN権限付与先の特定[email protected] など、あなたの UPN

DNS TXT 登録の実務ポイント:

  • 指示された ホスト名 と 値 を厳密に登録(余計な引用符や空白は不要)。
  • TTL は短め(例:300 秒)を推奨。プロパゲーションが遅い環境では念のため 10〜30 分後に再確認。
  • CDN/DNSSEC/転送設定がある場合は実際にインターネットから引けるか nslookup -type=TXT で検証。
# 例:nslookup による TXT 確認(Windows)
nslookup -type=TXT _msverify.example.co.jp

# 例:Linux/macOS の dig

dig +short TXT _msverify.example.co.jp 

サポート側による一時的グローバル管理者の付与

確認が完了すると、サポート担当があなたの UPN に 一時的なグローバル管理者ロール を割り当てます。案内に従って一度サインアウト/サインインを行い、管理センターへアクセスできることを確認します。

復旧直後に行う「最初の 60 分」アクション

優先度作業目的完了基準
最優先緊急アクセス(Break Glass)アカウントを 2 つ作成障害・ロックアウト時の保険2 つの UPN が作成済み、サインイン確認済み、保管手順が社内承認
最優先グローバル管理者を 2 名以上に分散単一障害点の解消常設 GA を最小 2 名、役割分担が記録
高PIM(Privileged Identity Management)を有効化常時権限の削減・監査強化承認フロー・有効期限・理由入力が稼働
高監査ログとアラート設定痕跡保全・インシデント早期検知保持期間 30 日以上、通知先の動作確認
中連絡先・緊急連絡経路の更新今後の連絡遅延を防止サポート連絡先、技術担当、役員承認ルートが最新

実作業のサンプル(Microsoft Graph PowerShell)

以下は復旧直後に役立つ操作例です。実行前に社内の命名規約・監査手順に合わせて調整してください。

# モジュール準備と接続
Install-Module Microsoft.Graph -Scope CurrentUser -Force
Import-Module Microsoft.Graph
Connect-MgGraph -Scopes "Directory.ReadWrite.All","RoleManagement.ReadWrite.Directory","Policy.Read.All","AuditLog.Read.All"

# 現在のディレクトリ ロール確認

Get-MgRoleManagementDirectoryRoleAssignmentSchedule | Select-Object -First 5

# ブレイクグラス用ユーザーの作成(例)

$pwd = Read-Host "Temporary Password" -AsSecureString
New-MgUser -DisplayName "BG-Admin-01" -UserPrincipalName "[[email protected]](mailto:[email protected])" `  -MailNickname "bg-admin-01" -PasswordProfile @{ Password = (ConvertFrom-SecureString $pwd -AsPlainText) }`
-AccountEnabled:$true -ForceChangePasswordNextSignIn:$true

New-MgUser -DisplayName "BG-Admin-02" -UserPrincipalName "[[email protected]](mailto:[email protected])" `  -MailNickname "bg-admin-02" -PasswordProfile @{ Password = (ConvertFrom-SecureString $pwd -AsPlainText) }`
-AccountEnabled:$true -ForceChangePasswordNextSignIn:$true

# グローバル管理者ロール(Company Administrator)の取得

$gaRole = Get-MgDirectoryRole | Where-Object {$_.DisplayName -eq "Company Administrator"}

# 付与(暫定)

New-MgDirectoryRoleMemberByRef -DirectoryRoleId $gaRole.Id -BodyParameter @{ "@odata.id" = "[https://graph.microsoft.com/v1.0/users/[email protected]](https://graph.microsoft.com/v1.0/users/[email protected])" }
New-MgDirectoryRoleMemberByRef -DirectoryRoleId $gaRole.Id -BodyParameter @{ "@odata.id" = "[https://graph.microsoft.com/v1.0/users/[email protected]](https://graph.microsoft.com/v1.0/users/[email protected])" }

# あなた自身の UPN の GA 維持確認

New-MgDirectoryRoleMemberByRef -DirectoryRoleId $gaRole.Id -BodyParameter @{ "@odata.id" = "[https://graph.microsoft.com/v1.0/users/[email protected]](https://graph.microsoft.com/v1.0/users/[email protected])" }

# 監査ログ設定の確認(保持期間などはポータルで要確認)

# ここでは出力例のみ

Get-MgAuditLogDirectoryAudit -Top 10

# 重要:ブレイクグラスは CA/MFA 除外ポリシーの設計が必要(後述)

Disconnect-MgGraph 

再発防止策(設計の考え方と具体手順)

対策の全体表(実装順の目安)

対策目的実装ポイント検証
ブレイクグラス 2 アカウント緊急時アクセス確保強固なパスワード+FIDO2 鍵、MFA/CA 除外、保管手順月次サインインテストと証跡
グローバル管理者の分散単一障害点の排除常設 GA は 2 名、あとは PIM 経由の昇格役割一覧の定期レビュー
PIM 導入常時権限の削減有効期限・承認・理由入力・MFA を必須化ランダム監査とアラート
条件付きアクセス(CA)管理者の強固なアクセス制御管理ロール向けポリシー、ブレイクグラス除外テストテナント/パイロット適用
監査ログと保全後追い調査・検出保持延長、重要操作の通知抜き取り検証とダッシュボード
退職時プロセス権限放置の防止人事連携・自動化・承認フロー四半期レビュー

ブレイクグラス(緊急アクセス)設計の詳細

  • 個人に紐づかない UPN(例:[email protected])を 2 つ作成。
  • 強固なパスワードと FIDO2 セキュリティキーを登録。ただし MFA/CA を原則除外(緊急時に CA 側の故障で詰まないように)。
  • 資格情報の保管は 二名承認の金庫や保管庫サービスで分割保管。アクセス時は承認ログを残すこと。
  • 毎月 1 回、計画停電のようにサインインテストを実施。テストの手順書・証跡・監査ログを保全。

条件付きアクセス(CA)ポリシーのテンプレート

以下は代表的な 4 ポリシーの構成案です。

ポリシー名対象条件制御備考
CA-Admins-Require-MFA管理者ロール全般全クラウドアプリMFA 必須、準拠デバイス推奨ブレイクグラスを除外
CA-Block-Legacy-Auth全ユーザーレガシープロトコルアクセス拒否段階的に適用
CA-HighRisk-SignIn-Block全ユーザー高リスクサインインアクセス拒否Identity Protection と連携
CA-Admin-Portal-Restrict管理者ロール管理ポータル/高感度リソース準拠デバイス必須+場所制限緊急時は一時除外

PIM(Privileged Identity Management)の実装ポイント

  • 管理ロールは原則 「Eligible(資格保有)」にし、必要時のみ 「Active(有効)」へ昇格。
  • 昇格時は 理由(Justification)必須、MFA必須、上長またはセキュリティの承認を要求。
  • 有効期限は短め(例:1〜4 時間)。自動失効で「権限の消し忘れ」を防止。
  • 昇格・割当・拒否のアラートをセキュリティチャネルへ通知。

監査・検知とログ保全

  • Entra ID の監査ログ・サインインログを 30 日以上保持。可能なら外部 SIEM に転送して長期保管。
  • 「ロール割当」「条件付きアクセス変更」「アプリ機密鍵更新」「ブレイクグラステスト」などの 重要イベントに通知を設定。

退職・異動時の運用プロセス(標準化)

  • 人事イベントをトリガーに、特権ロールの自動剥奪と所有リソース移管を実行。
  • 共有管理者の禁止、個人依存の排除(役割アカウントの徹底)。
  • 四半期ごとに アクセス権レビューを実施し、不要権限を削減。

復旧後の定常運用テンプレート

運用チェックリスト(抜粋)

  • ブレイクグラス 2 アカウント:資格情報保管・月次テスト・証跡保全済み。
  • 常設 GA は最小 2 名、他は PIM 経由。
  • CA:管理者 MFA、レガシー認証遮断、ハイリスク遮断が有効。
  • 監査ログ:30 日以上、重要イベントの通知とダッシュボードが稼働。
  • 退職プロセス:権限剥奪・リソース移管の自動化。

想定問答(FAQ)

復旧現場で頻繁に出る質問を先回りで整理します。

質問要点対処
TXT レコードが見えない/検出されない伝播遅延・別 DNS 系統・CNAME 等TTL 短縮、権威 DNS に直接登録、nslookup/dig で外部から確認
UPN とメールドメインが違う別ドメイン登録があるサポートへ Entra に登録済みのドメイン一覧を提示、TXT の対象を合わせる
削除済み管理者を復元したい技術的に可能でも「個人依存」が再発復旧後は 役割アカウント+PIMに移行し、個人への常設 GA は避ける
MFA デバイスを失った場合二経路目・管理者リセットFIDO2・Authenticator・電話を冗長化。緊急時はブレイクグラスで回避
監査の最小要件は?保持と可観測性30 日以上の保持、アラート、ダッシュボード、定例レビュー

「そのまま使える」社内連絡テンプレート

インシデント初動(社内周知)

件名:Entra ID 管理者不在に伴う復旧対応の開始について
関係各位
唯一のグローバル管理者が退職・失効し、管理操作が一時的にできない状況です。
Microsoft サポートにテナント復旧(Account Takeover)を依頼し、DNS TXT による所有証明を実施します。
復旧後はブレイクグラス作成と PIM 導入を直ちに行います。
本件の技術窓口:<担当者名・連絡先>

サポート向け提出情報チェック

  • テナント ID(GUID)
  • 登録済みドメイン名(UPN/メール両方)
  • DNS TXT レコードの設定可否
  • 法人確認書類(必要に応じて)
  • 一時的グローバル管理者の割当先 UPN

セキュリティ強化の実装例(具体設定)

ブレイクグラスの CA 除外設計例

「すべてのユーザー」に適用する CA ポリシーでも、ブレイクグラス グループ(静的メンバー:BG-Admin-01/02)を除外します。除外し過ぎると危険なので、除外はブレイクグラスのみに限定し、常設 GA や PIM 対象者は厳格に制御します。

管理者の MFA/デバイス要件

  • 管理者ロール対象に 強制 MFA。
  • 可能であれば 準拠デバイス(Intune 準拠)を要求。
  • 管理ポータルは 社内固定 IP または 特定場所からのみ許可。

運用ダッシュボードの観点

  • ロール割当の変化(前日比・週次差分)。
  • 昇格(PIM)リクエストの傾向、時間帯、承認者。
  • ブレイクグラステストの結果、最後の成功日時。
  • 失敗したサインイン(場所・デバイス・アプリ・プロトコル)。

復旧ケースの「あるある落とし穴」回避集

  • 急ぎで CA を全部無効化してしまい、セキュリティが後戻りする。
    → ブレイクグラス除外設計で回避。既存ポリシーは原則維持し、必要箇所だけ一時例外。
  • 復旧後に常設 GA が増殖する。
    → PIM 前提にし、常設 GA は 2 名に制限。週次レビューで不要権限を除去。
  • ブレイクグラスの保守不備(パスワード失念、鍵紛失)。
    → 月次の計画テストと証跡保全を「業務」としてルーチン化。
  • DNS を別チームが所管しており、TXT 追加が遅延。
    → コンタクトリストを整備し、緊急時の連絡 SLA を合意しておく。

ポストモーテム(再発防止報告)の雛形

【事案名】Entra ID グローバル管理者不在による復旧
【発生日】YYYY-MM-DD
【原因】退職に伴う唯一管理者アカウントの失効/引継ぎ不備
【影響】ポータル管理不可、設定変更停止(X 時間)
【対応】Microsoft サポートへ連絡、DNS TXT 証明、権限再付与、是正実施
【恒久対策】ブレイクグラス 2 アカウント、PIM 導入、CA 強化、監査保全、退職プロセス整備
【学び】個人依存の排除、役割アカウント運用、月次テストの重要性
【アクションアイテム】担当/期限/完了状況

まとめ(要点の再確認)

  • グローバル管理者がゼロになったテナントは、Microsoft サポート(Data Protection Team)だけが復旧窓口。
  • あなたが DNS TXT を登録できるなら、所有証明はスムーズに進む。
  • 復旧直後に ブレイクグラス作成/GA 分散/PIM/CA/監査を即時実装。
  • 退職・異動時のプロセスを整備し、個人依存の管理を根絶する。

付録:復旧後の確認スクリプト例(読み取り中心)

# 現在の GA メンバーを確認
Connect-MgGraph -Scopes "Directory.Read.All","RoleManagement.Read.Directory"
$ga = Get-MgDirectoryRole | Where-Object {$_.DisplayName -eq "Company Administrator"}
Get-MgDirectoryRoleMember -DirectoryRoleId $ga.Id | Select-Object DisplayName,UserPrincipalName,Id

# 条件付きアクセスの一覧(読み取り)

# 注:実運用ではポータルや専用 API/モジュールを利用、変更は慎重に

Get-MgIdentityConditionalAccessPolicy | Select-Object DisplayName,State,CreatedDateTime

# 最近の監査ログからロール関連を抽出

Get-MgAuditLogDirectoryAudit -Filter "startswith(ActivityDisplayName,'Add member to role')" -Top 50 |
Select-Object ActivityDateTime,InitiatedBy,TargetResources
Disconnect-MgGraph 

参考:復旧チェックリスト(印刷用)

項目担当期日状態備考
Microsoft サポートへ連絡(ケース番号取得)IT 管理未/進/済
DNS TXT 設定・外部確認ネットワーク未/進/済
一時 GA 付与後のサインイン確認IT 管理未/進/済
ブレイクグラス 2 アカウント作成・保管セキュリティ未/進/済月次テスト日を設定
PIM 導入(承認・期限・理由)IT 管理未/進/済
CA 強化(管理者 MFA、レガシー遮断)IT 管理未/進/済ブレイクグラス除外のみ
監査ログ保全・通知設定セキュリティ未/進/済
退職・異動プロセスの見直し人事+IT未/進/済

おわりに

テナントの管理者不在は一見深刻ですが、正しい手順を知っていれば落ち着いて解決できます。重要なのは、復旧を終わりにしないこと。ブレイクグラスの設計・PIM・CA・監査・人事連携までを一体として整備し、次回は「起きてもすぐ直せる」ではなく「そもそも起きない」状態を目指しましょう。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次