AADSTS5000225の原因と対処法|Azure AD(Microsoft Entra ID)テナント非アクティブのブロック解除・復旧手順

Azure AD(現 Microsoft Entra ID)へサインインしようとして「AADSTS5000225: This tenant has been blocked due to inactivity」と表示された場合、原因は“テナントが非アクティブ扱いになりブロックされた”ことが多いです。復旧の可否は時間との勝負なので、意味の整理から解除依頼の手順、サポートに伝えるべき情報までをまとめます。

目次

AADSTS5000225 とは?(テナントが非アクティブでブロックされたサインインエラー)

「AADSTS5000225」は、Microsoft Entra ID(旧 Azure Active Directory)において、対象テナントが非アクティブと判定され、サインインがブロックされている状態で返されるエラーコードです。エラー画面には概ね次のような文言が表示されます。

  • Error message: AADSTS5000225: This tenant has been blocked due to inactivity.(非アクティブのためテナントがブロックされました)

この状態になると、通常のユーザーだけでなく管理者アカウントでもサインインが進まず、Azure ポータルや Microsoft 365 管理センターに入れないケースがあります。まずは「別の認証エラー」ではなく「テナント自体がブロックされている」ことを見極めるのが重要です。

結論:復旧できるかは「ブロックから20日以内」かで決まる

Microsoft Learn のガイダンスでは、管理者はテナントが非アクティブ状態になってから20日以内であれば再アクティブ化(再有効化)を依頼できます。逆に、この状態が20日を超えるとテナントは削除され、復旧できないとされています。

フェーズ状態できること優先アクション
ブロック直後〜20日以内AADSTS5000225 が出てサインイン不可サポート経由で再アクティブ化を依頼できる可能性エラー画面情報を保存し、すぐにサポートへ連絡
20日超テナント削除(復旧不可)原則、復旧できない新規テナントの作成と再構築(必要ならドメイン救済を相談)

なお、Microsoft Learn Q&A では「ブロック後20日で削除」や、状況説明として「30日」という表現が混在して案内される例もありますが、運用上は20日を“締切”として扱い、猶予を見込まず即対応するのが安全です。

なぜテナントが非アクティブになり、AADSTS5000225 が出るのか

非アクティブ判定の詳細ロジックはテナントの契約形態や利用状況で変わり得ますが、実務でよくある引き金は次のパターンです。

  • 検証用・学習用(Free/Trial)で作ったテナントを長期間放置(担当者異動・プロジェクト終了で“誰も触らない”)
  • 請求・契約の区切り以降、長期間サインインや利用実績がない(Microsoft Learn Q&A では「200日以上」が目安として言及されることがあります)
  • サブスクリプションが存在しない/失効し、テナントだけが残っている
  • 外部委託先が作成したテナントで、管理者連絡先が古くなっている(通知メールが届かない)

ポイントは、ユーザーのパスワード間違い等ではなく、“ディレクトリ(テナント)単位のライフサイクル”でブロックが発生している点です。個別ユーザーのパスワードリセットや MFA 再登録では解決しません。

まず確認すること(最短で復旧につなげる情報の集め方)

エラー画面をスクリーンショットで保存する

AADSTS5000225 の画面には、サポート調査で役立つ値が表示されることが多いです。画面を閉じる前に、次の情報が見える状態でスクリーンショットを残してください。

項目例なぜ必要?
エラーコードAADSTS5000225“非アクティブでブロック”の特定に直結
Timestamp(発生時刻)2025-xx-xx xx:xx:xxZログ照合・復旧期限の起点確認に使う
Correlation ID / Trace IDGUID 形式Microsoft 側で認証要求を追跡するキー

「テナントID」または「テナント名(xxx.onmicrosoft.com)」を探す

サポートに連絡する際、最低限テナントID(GUID)またはテナントの初期ドメイン(例:contoso.onmicrosoft.com)があると話が早いです。見つけ方の例を挙げます。

  • 過去に作成した資料・手順書・IaC(Bicep/Terraform)の変数に tenantId が残っていないか確認する
  • 社内の DNS 管理に、Microsoft 365/Entra 用の TXT レコード(ドメイン所有確認)を追加した履歴がないか確認する
  • アプリ登録をしていた場合、アプリ設定の「Authority」や「Issuer」周辺にテナントIDが記載されていないか確認する
  • 初期ドメインが分かる場合、OIDC のディスカバリー(well-known)情報から issuer を確認し、GUID を把握できる場合がある
    例:https://login.microsoftonline.com/<初期ドメインまたはテナント名>/.well-known/openid-configuration

初期ドメインやテナントIDがどうしても分からない場合でも、影響を受けているメールアドレス(UPN)や、エラー画面の Correlation ID があれば、サポート側で特定できる可能性があります(ただし時間はかかりやすいです)。

テナント再有効化(unblock / re-activate)の具体的な依頼手順

AADSTS5000225 は、基本的に利用者側だけで解除できません。管理者が Microsoft サポートへ連絡し、再アクティブ化を依頼する流れになります。Microsoft Learn でも「テナント管理者は Microsoft に問い合わせ可能」と案内されています。

手順1:管理者宛ての通知メールを確認する(届いている場合)

テナントのグローバル管理者(全体管理者)や請求管理者宛てに、ブロックに関する通知が届いていることがあります。次のキーワードでメール検索してみてください。

  • blocked due to inactivity
  • tenant has been blocked
  • AADSTS5000225
  • Microsoft Entra / Azure Active Directory

メール内にケース作成リンクや案内があれば、その指示に沿うのが最短です。

手順2:サポート窓口を選ぶ(サインインできない前提で考える)

テナントがブロックされていると、そのテナントの管理者であってもポータルに入れず、オンラインでケース作成できないことがあります。その場合は電話サポート(折り返し含む)が現実的です。

窓口使いやすいケース注意点
Microsoft サポート(電話)該当テナントにサインインできない/緊急で期限が迫っている国/地域で連絡先が異なるため、公式の一覧から確認する
Azure ポータルからのサポートリクエスト別のテナントや別アカウントで Azure に入れる(請求関係の窓口がある)サブスクリプションがないと起票しにくい場合がある
Microsoft 365 管理センターのサポートM365 契約があり、管理センターへ入れるテナント自体が同一だとログインできず詰まることがある
パートナー/販売店経由ライセンスや Azure をパートナー経由で契約している連絡経路が増えるので、期限が短いときは並行で動く

電話番号は Microsoft の「Customer service phone numbers(グローバル窓口一覧)」から国/地域を選んで確認できます。

手順3:サポートに「再アクティブ化したい」ことを明確に伝える

問い合わせ時は、要件を短く断定的に伝えるのがコツです。

  • 「Microsoft Entra ID(Azure AD)テナントが非アクティブ扱いでブロックされ、AADSTS5000225 でサインインできない」
  • 「ブロック解除(テナント再アクティブ化)を依頼したい」
  • 「ブロックされてから20日以内である(または、いつ頃からか不明なので至急確認したい)」

サポートに渡すとよい情報(揃えるほど復旧が早くなる)

Microsoft Learn Q&A では、復旧可否の確認や対応のために以下の情報提供を求められる例が複数あります。事前に準備しておくとやり取りが減ります。

情報どこで分かる?補足
テナントID(GUID)またはテナント名既存資料、初期ドメイン(xxx.onmicrosoft.com)最重要。分からなければ影響ユーザー情報で代替
関連付けられたメールアドレス(UPN)ログインしようとしたアカウント例:[email protected]
エラーコードエラー画面AADSTS5000225 と明記
Correlation ID / Trace IDエラー画面GUID。スクショが最も確実
タイムスタンプ(発生日時)エラー画面UTC 表記のことが多い
サブスクリプションID(ある場合)請求書、Azure 契約情報Azure 契約があると窓口がスムーズなことがある
ビジネス影響と復旧の理由社内で整理して文章化復旧できない場合の影響も添える

問い合わせ文のたたき台(そのままコピペして調整できます)。

件名:AADSTS5000225 により Microsoft Entra ID テナントへサインインできない(テナント再アクティブ化の依頼)

現象:

* サインイン時に AADSTS5000225: This tenant has been blocked due to inactivity が表示され、全アカウントでサインインできません。

依頼:

* 当該テナントのブロック解除(再アクティブ化)を希望します。ブロックから20日以内か確認のうえ、可能であれば復旧対応をお願いします。

情報:

* テナントID(または初期ドメイン):<分かる範囲で記載>
* 影響ユーザー(UPN):<例:[[email protected]](mailto:[email protected])>
* エラー発生日時(Timestamp):<画面の値>
* Correlation ID:<画面の値>
* Trace ID:<画面の値>
* サブスクリプションID(あれば):<記載>
* ビジネス影響:<業務停止、顧客影響など具体的に>

20日を過ぎてしまった場合の対応(新規テナント作成と再構築)

Microsoft Learn では、非アクティブでアクセスできない状態が20日を超えるとテナントは削除され、復旧できないとされています。期限を過ぎている可能性が高い場合は、復旧にこだわらず新規テナントでの再構築に早めに切り替える判断も必要です。

新規テナント作成の概要

新しい Microsoft Entra ID テナントは、Azure ポータルから作成できます。大まかな流れは「Microsoft Entra ID > テナントを管理 > 作成」です。

  • Azure portal にサインイン
  • [Microsoft Entra ID]を開く
  • [概要]→[テナントを管理]→[作成]
  • 組織名、初期ドメイン名、国/地域を入力して作成

再構築チェックリスト(抜け漏れ防止)

対象主な作業注意点
ユーザー/グループユーザー作成、グループ設計、ロール割当最低2つの緊急アクセス(break glass)アカウントを用意
カスタムドメインドメイン追加、DNS 検証、メール/SSO 設定旧テナントにドメインが残っていると追加できない。サポート相談が必要な場合あり
アプリ登録/エンタープライズアプリアプリ登録、証明書/シークレット再発行、権限同意旧テナントの証明書・シークレットは使えない前提でローテーション
条件付きアクセス/MFAポリシー再構成、MFA 再登録最初は“ロックアウトしない”設計で段階適用
Azure サブスクリプションディレクトリ変更、権限再付与、管理グループ設計サブスクが旧テナントにひも付いている場合は移管手順が必要
Intune / MDMデバイス再登録、コンプライアンスポリシー再設定端末側の再登録工数が大きいので計画的に

「いったん新規テナントを作って逃げる」つもりでも、旧テナントにカスタムドメインやサブスクリプションが残っていると移行で詰まることがあります。復旧(再アクティブ化)できる可能性があるなら、まず復旧を優先したほうが結果的に早いケースもあります。

再アクティブ化できた後に必ずやるべきこと(セキュリティと運用の立て直し)

  • 管理者ロールの棚卸し:不要な全体管理者を削減し、最小権限に見直す
  • 緊急アクセス(break glass)アカウントの整備:MFA 例外、強固なパスワード、監査と保管ルール
  • 連絡先情報の更新:技術部連絡先・請求連絡先・通知先メールの最新化
  • 監査ログ/サインインログの確認:不審なサインイン試行やアプリ権限付与がないか
  • アプリの資格情報ローテーション:証明書・シークレットを再発行して漏えいリスクを下げる

再発防止:放置しないための“現実的”な運用アイデア

テナントがブロックされる背景には「放置され、連絡が取れず、費用だけ発生し得る」という事情があります。再発防止は難しく考えず、次のような“続けられる運用”から始めるのがおすすめです。

  • 四半期に1回、管理者が Entra 管理センターへサインインして簡単な健全性チェックをする(担当交代があっても回る手順書にする)
  • 管理者のメール受信箱に「Entra/Azure 連絡先」用フォルダを作り、通知を見落とさない
  • 検証用テナントは目的が終わったら削除し、本番と混ぜない
  • カスタムドメイン、サブスクリプション、DevOps など“資産”があるテナントは、責任者・費用・用途を台帳で管理する

よくある質問

管理者権限がありません。自分で解除できますか?

解除依頼はテナント管理者(全体管理者など)が行うのが基本です。あなたが管理者でない場合は、社内の IT 管理部門や、当時テナントを作成した担当者に「AADSTS5000225 が出ていて、20日を超えると復旧できない」点を含めて共有し、すぐにサポート連絡してもらってください。

Azure ポータルに入れないのでサポートチケットが作れません

その場合は、Microsoft Learn が案内している通り、電話窓口からの問い合わせが現実的です。

テナントを再作成したいのに、作成手順の最初で止まります

ブロック中のアカウントしか手元にないと、新規作成のためのサインイン自体ができず詰まることがあります。別の Microsoft アカウント(別テナント)で Azure へサインインできる環境を用意するか、サポートに「新規テナント作成のためのサインインができない」ことも併せて伝えてください(Q&A でも同様の相談例があります)。

復旧依頼中にやってはいけないことは?

Microsoft Learn では、既存ケースが処理中の間に追加でサポート要求を乱立させないこと、アプリ開発者は再アクティブ化まで認証要求を最小化することが案内されています。復旧までの間は、同じ内容のチケットを複数作らず、連絡経路を一本化して進捗を追うのが安全です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次