AADSTS5000225でAzureポータルにサインインできない?非アクティブテナントの復旧可否とPay-As-You-Go回避手順

久しぶりに Azure を触ろうとしてサインインした瞬間に「AADSTS5000225: This tenant has been blocked due to inactivity.」で弾かれると、設定を直す以前に入口が塞がれて途方に暮れがちです。この記事では、エラーの意味、復旧できる条件、そしてポータルに入れない状態からでも新しいテナント/サブスクリプションを用意して開発を再開する具体手順まで、つまずきポイント込みで整理します。

目次

まず結論:復旧か作り直しかは「ブロックから20日以内」でほぼ決まる

AADSTS5000225 は、Microsoft Entra テナント(旧 Azure AD テナント)が「非アクティブのためアクセス不可(ブロック)」になっている状態で出るサインインエラーです。Microsoft の案内では、管理者が再アクティブ化を依頼できるのは非アクティブ状態に入ってから 20 日以内で、20 日を超えるとテナントは削除され復旧できません。

状況起きること現実的な対応
ブロックから20日以内(可能性あり)サインイン時に AADSTS5000225 が出るMicrosoft サポートに再アクティブ化を依頼する
ブロックから20日超(ほぼ不可)テナントが削除され、復旧できない新しいテナント+サブスクリプションを作って移行する

AADSTS5000225 で混乱しやすいポイント:アカウントではなく「テナント」が止まっている

多くの人が最初に勘違いするのが、「Microsoft アカウント(個人アカウント)自体がロックされた」のではなく、「サインイン先として選ばれているテナントがアクセス不可になった」という点です。つまり、同じメールアドレスであっても、別のテナントに切り替えられれば普通に Azure ポータルに入れるケースが珍しくありません。

用語ざっくり説明今回のトラブルとの関係
Microsoft Entra テナントユーザーやアプリ、権限を管理する「ディレクトリ(入れ物)」非アクティブ扱いでブロックされると、サインインが入口で止まる
Azure サブスクリプション課金とリソースの単位(従量課金、EA など)新しい環境を作るなら、最終的に有効なサブスクリプションが必要
Microsoft アカウント / 職場または学校アカウントサインインに使うID(個人用 or 組織用)同じIDでも、紐づくテナントが変われば状況が変わる

復旧を狙うなら:20日以内に「証拠一式」を揃えてサポートへ

もし「つい最近まで触っていて、急に入れなくなった」など、ブロックから日が浅い心当たりがあるなら復旧ルートを先に試す価値があります。ポイントは、サポートが調査できるようにエラー画面の情報を漏れなく渡すことです。

サポートに依頼する前に準備するもの

準備する情報どこで確認できる?メモのコツ
テナント ID(GUID)またはテナントのドメイン過去のメール、過去のアプリ設定、Azure DevOps の組織情報など分からなければ「〇〇.onmicrosoft.com」等でも手掛かりになる
タイムスタンプ(エラー発生時刻)サインインエラー画面に表示されることが多い時刻は可能なら UTC 表記も含めてそのまま控える
要求 ID / 相関 ID(Request ID / Correlation ID)サインインエラー画面に表示される GUIDコピーできないときはスクリーンショットを取る
復旧が必要な理由(業務影響)サポートへの説明文「どのサービスが止まるか」「いつまでに必要か」を短く具体的に

Microsoft へ連絡する入口

  • Microsoft Learn の案内では、テナント管理者は Microsoft に問い合わせ可能で、グローバル サポートの電話番号が案内されています。
  • 法人契約や Microsoft 365 管理センターを持つ場合は、管理センター側からサポートケースを起こせることがあります。
  • 「ポータルに入れないのでケースが作れない」場合は、電話窓口や Microsoft サポートの問い合わせページから回り道するのが現実的です。

ただし、2019~2020 年に作成して数年放置していた、という文脈では「ブロックから20日以内」の条件を満たす可能性が低く、復旧に時間をかけるより作り直しの方が早く前に進めるケースがほとんどです。

王道:新しいテナントとサブスクリプションを作る(ポータルに入れる場合)

Azure ポータルにサインインできる状態なら、テナント作成はそこまで難しくありません。Microsoft のクイックスタートでは、ポータルから Microsoft Entra ID を開き、「テナントを管理」→「作成」と進む流れが紹介されています。

新しいテナント作成の流れ(概要)

  1. Azure ポータルにサインインする
  2. メニューから Microsoft Entra ID を開く
  3. テナントを管理 へ移動し、作成 を選ぶ
  4. 組織名、初期ドメイン名、国/地域を入力して作成する

注意点として、Microsoft のドキュメントには「有料のお客様のみが、新しい従業員テナントを作成できる」旨の記載があります。無料テナントや試用版の状態だと、管理センターから追加テナントを作れない場合があるため、次の「ポータルに入れない場合の迂回手順」が効いてきます。

今回いちばん重要:ポータルに入る前に弾かれるときの現実的な突破法

質問のケースで厄介なのは、Azure ポータルを開く前に AADSTS5000225 の画面へリダイレクトされ、ディレクトリの切り替えやテナント作成のメニューに辿り着けないことです。ここでは「ブラウザ側のしがらみを断つ」「サインイン先を明示する」「ポータル外の導線から新規登録する」の3つを順に試します。

ブラウザ周りの定番リセット

  • シークレット(プライベート)ウィンドウで開く(まずこれ)
  • 普段使っているブラウザとは別のブラウザ、または別プロファイルで試す
  • 「login.microsoftonline.com」「portal.azure.com」関連の Cookie / キャッシュを削除する
  • 拡張機能(広告ブロッカー等)を一時的に無効化する

サインイン先のテナントを URL で指定してみる

Azure ポータルは、URL にテナントのドメイン名またはテナント ID を付けて直接サインイン先を指定できる、と案内されることがあります。たとえば次の形式です(値は自分のものに置き換えます)。

  • https://portal.azure.com/tenantdomain.com
  • https://portal.azure.com/<tenantId(GUID)>

ここで「ブロックされていない別テナント」が存在するなら、古いテナントへの強制リダイレクトを避けられる可能性があります。逆に、指定しても必ず AADSTS5000225 に戻るなら、アカウント側に「行き先が古いテナントしかない」状態の可能性が高いです。

実際に効きやすい:料金/プランのページから「従量課金(Pay-As-You-Go)」で作り直す

ポータルを経由せず、Azure の購入導線(アカウント作成・購入オプション)から入ると、新しいサブスクリプションと紐づく形で環境が再作成され、結果として AADSTS5000225 の影響を回避できることがあります。特に、過去に無料クレジット付きの無料アカウントを作った人は「無料アカウントは新規顧客のみ」といった条件に引っかかりやすく、最初から従量課金(Pay-As-You-Go)を選ぶのが近道になる場面があります。

手順(やることはシンプル)

  1. Azure の購入オプション(アカウント作成)ページを開く
  2. 「無料アカウント」ではなく、Pay as you go / 従量課金 の導線を選ぶ
  3. 本人確認(電話番号)と支払い方法(クレジット/デビット)を登録する
  4. 作成完了後に Azure ポータルへ移動し、サインインできるか確認する
  5. ポータル右上の ディレクトリ + サブスクリプション で、今見ているディレクトリが新しいものになっているか確認する

サインアップ前に用意しておくもの

  • 電話番号(本人確認で SMS/音声認証が求められることがあります)
  • クレジットカードまたはデビットカード(国やカード種別によっては利用できない場合があります)
  • サインアップの検証で、一時的な少額の利用枠確保(例:1ドル相当)がカード明細に表示され、後で取り消されることがあります。

「無料クレジット」側を選ぶと、過去の利用履歴や条件の関係で途中で詰まりやすいのに対し、従量課金は “使った分だけ支払う” 前提でフルカタログを使えるアカウントとして案内されているため、作り直しの導線として成功率が高くなります。

選択肢向いている人詰まりやすいポイント
無料アカウント(クレジット付き)本当に初めて Azure を触る新規ユーザー「新規顧客のみ」条件に引っかかる/過去の無料枠の扱いで進めない
従量課金(Pay-As-You-Go)開発をすぐ再開したい/有効なサブスクリプションが必要使い方次第で費用が発生する(無料枠の範囲を意識すると安心)

それでもうまくいかないときの「最後の逃げ道」

  • 別の Microsoft アカウント(新しいメール)でサインアップし、あとから必要なら元のアカウントをゲストやメンバーとして招待する
  • 職場/学校アカウントを持っているなら、組織の管理者に新しいサブスクリプションを払い出してもらう
  • Azure DevOps など別サービス側に入口が残っているなら、そちらのディレクトリ設定から手掛かりを探す

作り直した直後にやっておくと迷子になりにくい設定

従量課金でサインアップできたら「入れた!」で終わらせず、最初の10分で次を整えると、再び古いテナントに引っ張られたり、うっかり課金が膨らんだりする事故を防げます。

やること狙いメモ
ディレクトリ + サブスクリプションで「既定」を新しいディレクトリ寄りにする次回以降の自動リダイレクトを減らす複数ディレクトリを持つ人ほど効果が大きい
リソースは最小構成で開始し、不要になったら即停止/削除する従量課金の“使った分だけ”をコントロールするVM やマネージドDBは「停止しても課金が残る項目」があるので注意
Cost Management の予算(Budget)とアラートを作る開発中の想定外コストを早期に検知する低めの金額で始めて、慣れたら調整
管理者の多要素認証(MFA)を有効化するアカウント乗っ取りによるリソース乱立を防ぐ個人開発でも“入口だけは堅く”が鉄則

Azure DevOps を使うなら:組織は作り直せるし、ディレクトリも切り替えできる

Azure DevOps を使う場合、まず https://dev.azure.com/ で新しい組織を作り、必要に応じて組織の設定から Microsoft Entra ID(ディレクトリ)との接続を変更できます。Microsoft のドキュメントでは「組織にサインイン → 組織の設定 → Microsoft Entra ID → ディレクトリの切り替え」という流れで接続先を変更できると説明されています。

なお、ディレクトリ切り替え後はブラウザーキャッシュのクリアや、Git Credential Manager のキャッシュ削除が必要になるケースがあります。サインインでアカウント選択が頻発する場合は、普段使うアカウントを整理(ログイン方法を統一)しておくと開発体験が安定します。

再発防止:趣味開発でも最低限これだけやると安心

  • 管理者連絡先の受信箱を生きた状態にする(通知メールを見落とさない)
  • 使わないリソースは止める/削除する(課金と同時に“放置の怖さ”も減る)
  • 数か月触らないときは、年に数回でもサインインして状況を確認する
  • 本格的に使うなら、緊急用の管理者(いわゆる break glass)を別途用意しておく

よくある質問

旧テナントにあったリソースやデータは取り戻せる?

テナントが削除されている場合、原則として復旧はできません。思い出した時点で「最近ブロックされた」可能性があるなら、20日以内にサポートへ相談してください。期間を大きく過ぎているなら、新環境で作り直す前提で設計を組み直すのが現実的です。

同じメールアドレスのまま、新しいテナントを作れる?

作れます。ただしブラウザーが古いテナントへ誘導し続けることがあるため、プライベートウィンドウの利用や Cookie 削除、または従量課金のサインアップ導線から入り直すのがコツです。どうしても抜けられない場合は、新しい Microsoft アカウントで一度環境を作ってから権限移譲する方法もあります。

テナントIDが分からない場合は?

ブートキャンプや学習用アカウントの場合、当時の案内メール、受講資料、作成したアプリの設定(リダイレクト URI や発行者情報)、Azure DevOps の組織情報などに痕跡が残っていることがあります。見つからない場合は「作り直して前に進む」判断が結果的に早いです。

参考リンク(一次情報)

「AADSTS5000225 でポータルに入れない」は焦るトラブルですが、やることは意外と割り切れます。最近ブロックされたならサポートへ、数年前の学習テナントなら従量課金の導線から新規作成して、サブスクリプションとディレクトリを新しく整えてしまうのが最短ルートです。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次