Azure ポータルにサインインしようとしたときに、Microsoft Authenticator が 8 桁コードを表示しているのにポータル側は 6 桁コード入力欄しかなく、何度入れ直しても弾かれてしまう――そんな状況にハマると業務が完全に止まってしまいます。本記事では、実際に復旧できた具体的な手順と、同じトラブルを二度と起こさないための運用ポイントを詳しく解説します。
Azure ポータルにログインできない問題の概要
まず、今回のケースを整理します。
| 項目 | 状況 |
|---|---|
| サインイン先 | https://portal.azure.com(Azure ポータル) |
| 症状 | ポータル側は「6 桁」のコード入力欄だが、Microsoft Authenticator は「8 桁」のコードを表示しているため正しいコードが分からない |
| 試した対処 | Authenticator で「その他のアカウント」として 6 桁 TOTP を追加したが、ポータル側では認証エラーになる |
| アカウント | 仕事用アカウント(Microsoft Entra ID / 旧 Azure AD の組織アカウント)と紐づいているテナント |
| 影響度 | 管理者アカウントでログインできず、業務停止レベル。急ぎ復旧が必要。 |
よくあるのは、次のような組み合わせです。
- Authenticator 側で「個人用 Microsoft アカウント(@outlook.com など)」の 8 桁コードを見ている
- 実際に Azure ポータルが求めているのは「組織アカウント(Entra ID)」向けに登録された 6 桁 TOTP もしくは別の MFA 方法
- 結果として、登録済みの認証情報と入力画面が食い違い、延々と認証に失敗する
このズレを解消する一番確実な方法が、「一度 MFA 設定を管理者側でリセットして、正しい手順で再登録する」ことです。
実際に有効だった復旧手順(全体像)
今回、最終的にログインが復旧した流れは次の通りです。
- 初期ドメイン(
xxx.onmicrosoft.com)の管理者資格で Microsoft 365 管理センターにサインイン - そこで新しいグローバル管理者(全体管理者)ユーザーを作成
- 新規管理者アカウントで Azure ポータルにサインインし、問題のユーザー(元管理者)の認証方法(MFA 登録)をすべてリセット
- 元の管理者アカウントで再サインインし、Authenticator などのサインイン方法を「職場または学校アカウント」として再登録
以降では、それぞれのステップを画面イメージを思い浮かべやすいように丁寧に解説していきます。
ステップ詳細:Microsoft 365 管理センターから復旧する
1. 初期ドメイン管理者で Microsoft 365 管理センターにサインイン
まず、テナントの「本来の管理者」として、Microsoft 365 管理センターに入れる必要があります。
- アクセス先:
https://admin.microsoft.com - サインインするアカウント:
初期ドメイン(xxx.onmicrosoft.com)に属するグローバル管理者
初期ドメイン管理者が分からない場合は、契約当初に発行された「[email protected]」などのアカウントを確認してください。ここが既にロックアウトしていると、Microsoft サポートへの問い合わせが必要になることもあります。
2. 新しいグローバル管理者ユーザーを作成
次に、新たな「緊急用管理者」を 1 ユーザー作成します。これは、MFA が壊れた管理者とは別のユーザーです。
- 左側メニューで「ユーザー」 > 「アクティブなユーザー」を開く
- 「ユーザーを追加」をクリック
| 設定項目 | 推奨設定 |
|---|---|
| ユーザー名 | breakglass-admin など、緊急用と分かる名前 |
| ドメイン | 初期ドメイン(xxx.onmicrosoft.com)を選択 |
| パスワード | 複雑な一時パスワード。作成後すぐに変更して金庫等で保管 |
| 役割 | 「全体管理者(グローバル管理者)」を割り当て |
この時点で、「緊急用の別管理者アカウント」が 1 つ増えた状態になります。将来的な再発防止という意味でも、このアカウントは残しておくことを強くおすすめします。
3. 新規管理者で Azure ポータルにサインインし、Entra 管理センターへ
次に、作成した新規管理者アカウントで Azure ポータルにサインインします。
https://portal.azure.comにアクセス- 先ほど作成した
[email protected]などでサインイン - 右上のアカウントアイコンから「ディレクトリ + サブスクリプション」を開き、対象テナントになっているか確認
- 左側メニューまたは検索ボックスから「Microsoft Entra ID」(旧 Azure AD)を開く
ここで誤ったテナントを触ってしまうと、別組織の設定を変更してしまうリスクがあるため、必ず「テナント名」「テナント ID」を確認してから操作を進めてください。
4. 問題のユーザーの認証方法(MFA)をリセット
続いて、ログインできなくなっている管理者ユーザーの MFA 設定をリセットします。
- Entra 管理センターのメニューから「ユーザー」 > 「すべてのユーザー」を選択
- 検索ボックスで問題のユーザー(例:
[email protected])を検索し、クリック - ユーザー詳細画面のメニューから「認証方法」を開く
ここで次のような操作を行います。
- 登録されている「Microsoft Authenticator」「電話」「FIDO2 セキュリティキー」などのサインイン方法をすべて削除
- 「多要素認証」画面(旧ポータル)へのリンクがある場合は、そちらから「ユーザーのサインイン情報をリセット」も実行
| 操作 | 意味 |
|---|---|
| 認証方法の削除 | Authenticator や電話番号など、第二要素として登録されている情報をすべてクリアする |
| 多要素認証のリセット | 次回サインイン時に MFA の再登録ウィザードを表示させるトリガーになる |
これで、「壊れてしまった MFA 設定」を一度まっさらにした状態になりました。
5. 元の管理者アカウントでサインインし直し、Authenticator を再登録
最後に、元の管理者アカウントで再度サインインし、正しい方法で Microsoft Authenticator を登録し直します。
- ブラウザの InPrivate / シークレットウィンドウを開く
https://portal.azure.comにアクセスし、元の管理者アカウントでサインイン- MFA 設定がリセットされていれば、「追加の情報が必要です」などの画面が表示される
- 認証アプリの登録ウィザードで「職場または学校アカウント」を選択
- 表示された QR コードを Authenticator で読み取る
ここで絶対に避けたいのが、「Authenticator アプリ側で手動で『その他のアカウント(汎用 TOTP)』として追加する」ことです。必ず、ウィザードの QR コードから登録し、アプリ側には 「職場または学校アカウント」としてテナント名付きで登録されるエントリ を作成してください。
登録が完了したら、ポータル側で 6 桁コードの入力を求められた場合、今追加したエントリの 6 桁 TOTP を入力して認証を完了させます。
なぜ 8 桁表示と 6 桁入力欄のミスマッチが起こるのか
個人アカウントと組織アカウントの取り違え
このトラブルの根本原因として最も多いのが、次の 2 つのアカウントを混同しているパターンです。
| 項目 | 個人用 Microsoft アカウント(MSA) | 組織アカウント(Microsoft Entra ID) |
|---|---|---|
| 例 | [email protected] | [email protected]、[email protected] など |
| 管理者 | 本人のみ | 組織の IT 管理者 |
| 主な用途 | 個人の OneDrive、Outlook.com など | Azure、Microsoft 365、Teams などの業務利用 |
| Authenticator の登録 | 「個人アカウント」として登録されることが多い | 「職場または学校アカウント」として QR コードから登録 |
Authenticator アプリ内では、同じメールアドレス風の文字列が複数並んでいることも多く、どちらがどのテナントのものか分かりにくくなりがちです。今回のように 8 桁コードが出ているのは、別のサービス向けの TOTP を見てしまっている 可能性が高いです。
6 桁 TOTP と 8 桁 TOTP の違い
Authenticator アプリが表示する数字コードの多くは、「TOTP(Time-based One Time Password)」という仕組みで生成されています。
- 一定時間(例:30 秒)ごとに変わるワンタイムコード
- サーバー側とアプリ側が同じ「シークレットキー」「時刻」をもとに同じコードを生成
- サービス側が認めている桁数・アルゴリズムと一致していないと絶対に認証されない
重要なのは、6 桁で登録されたサービスに対して、8 桁コードを頭から 6 桁だけ入れても絶対に通らないという点です。桁数が違うということは、「元のシークレットキー」や「アルゴリズム」が前提から違うということだからです。
今回のように、ポータル側が 6 桁入力欄を出しているのに 8 桁コードしか表示されない場合は、次のいずれかが疑われます。
- そもそも別サービス向けのエントリを見ている(個人アカウントなど)
- Authenticator で「その他のアカウント」として手動登録した TOTP を見ているが、そのシークレットは Azure 側に登録されていない
- 過去に再登録した際の「古いエントリ」を見ている
このような状態では、いくら入力を繰り返しても成功しないため、前述のように管理者側で MFA 設定を一度リセットし、正しいエントリを QR コードから再登録する必要があります。
電話サインイン(番号一致)との混同
近年は、Authenticator アプリからの「プッシュ通知」と「番号一致」を使ったサインイン方法も一般的になっています。
- サインイン画面に 2 桁または 3 桁の数字が表示される
- Authenticator アプリ側に同じ数字を選択する画面が出る
- 「はい」をタップするとサインイン完了
この方式が有効な場合、本来は「コード入力」ではなく「番号の一致」を求められます。画面の指示(プッシュ通知・番号一致)と、実際にやっている操作(数字の入力)がずれていないかも確認しましょう。
具体的な操作ポイントとチェックリスト
Entra 管理センターで認証方法をリセットする場所
| 操作ステップ | メニュー位置 |
|---|---|
| ユーザー一覧を開く | 「Microsoft Entra ID」 > 「ユーザー」 > 「すべてのユーザー」 |
| 対象ユーザーを選択 | 検索してユーザー名をクリック |
| 認証方法の表示 | ユーザー画面の「認証方法」タブ |
| 既存方法の削除 | 一覧から「…」メニュー > 「削除」 |
| MFA の完全リセット | 必要に応じて「多要素認証」リンク先から「ユーザーのサインイン情報をリセット」 |
新旧ポータルの切り替え時期によって表示が少し異なることがありますが、「ユーザー詳細」 > 「認証」関連のメニューに集約されているのがポイントです。
Authenticator 再登録時に必ず守りたいポイント
- アカウント種別は必ず 「職場または学校アカウント」 を選択する
- 必ず QR コードから登録 し、「手動でキー入力」は使わない
- 登録後、Authenticator のエントリ名を
「会社名(テナント名) – 管理者」 などに変更しておくと混同しにくい - 個人用アカウントと同名のメールアドレスを使っている場合は、
どちらがどのテナントか一目で分かるようにアイコンや名前を工夫する
スマホの時刻ずれにも注意
TOTP は「時刻」をもとにコードを生成するため、スマホの時計が数分ずれているだけで認証に失敗することがあります。
| OS | 確認する設定 | ポイント |
|---|---|---|
| iOS | 設定 > 一般 > 日付と時刻 > 「自動設定」をオン | 「自動設定」がオフだと、時刻ずれを起こしやすい |
| Android | 設定 > システム > 日付と時刻 > 「自動日時」「自動タイムゾーン」をオン | SIM を差し替えた直後などは特に要確認 |
MFA がうまくいかないときは、「エントリの取り違え」「登録方式の違い」に加えて、「端末の時刻」という観点もチェックしておくと安心です。
どうしてもサインインできないときの代替手段
一時アクセスパス(TAP)を利用できる場合
組織で「一時アクセスパス(Temporary Access Pass)」を導入している場合、管理者は次のような流れで一時的なサインイン方法を発行できます。
- Entra 管理センターで対象ユーザーを開く
- 「認証方法」 > 「一時アクセスパス」から TAP を発行
- ユーザーに TAP を安全な経路で通知し、そのコードでサインイン
- サインイン後、Authenticator や FIDO2 などの認証方法を再登録
TAP は有効期限や回数を絞れるため、緊急時の復旧手段として非常に有効です。今回のような MFA トラブルが頻発する場合は、今後のために TAP の導入を検討するとよいでしょう。
セルフサービス パスワード リセット(SSPR)が有効な場合
組織で SSPR(Self Service Password Reset)が有効になっている場合、ユーザー自身が次のような操作でアカウントを復旧できることがあります。
https://passwordreset.microsoftonline.comにアクセス- ユーザー ID を入力し、登録済みの電話番号やメールアドレスで本人確認
- パスワードをリセットしたうえで、サインイン後に MFA を再登録
ただし、今回のように「MFA 自体が壊れている」場合は、最終的には管理者による認証方法リセットが必要になることが多い点に注意してください。
管理者が 1 名だけで、その管理者がロックアウトした場合
最悪のケースとして、テナントに管理者が 1 名しかおらず、その管理者が Azure ポータルに入れない状態になることがあります。この場合は、内部で解決する手段がほぼないため、早めに Microsoft サポートに問い合わせ、MFA リセットなどの対応を依頼する必要があります。
このシナリオが現実に起きると、業務に甚大な影響が出るため、次に挙げるような「再発防止策」が極めて重要になります。
再発防止のためのベストプラクティス
グローバル管理者は最低 2 名(できれば 3 名)用意
単一の管理者アカウントに依存すると、MFA トラブルや退職・休職などで簡単に詰みます。おすすめは次の構成です。
- 日常運用用の管理者アカウント … 1~2 名
- 非常用(ブレークグラス)管理者アカウント … 1 名
ブレークグラスアカウントは、次のようなルールで運用します。
- 常用しない(ログインログに出てきたら要調査)
- 条件付きアクセスで「MFA を求めない代わりに、アクセス元 IP を強く制限する」など厳格に保護
- パスワードは金庫やパスワードマネージャーなどで厳重に管理
認証方法は複数種類を登録しておく
「Authenticator 1 本足だと、その端末を失った瞬間に詰む」ことを前提に、少なくとも次のような複数方法を登録しておくと安心です。
- Microsoft Authenticator(プッシュ通知+番号一致)
- Authenticator の TOTP(6 桁コード)
- FIDO2 セキュリティキー / パスキー
- 電話(SMS もしくは音声通話)
管理者アカウントに限らず、重要な業務アカウントは「最低 2 種類以上の MFA」を登録することを標準ルールにしておくと、今回のようなトラブルが起きても復旧の選択肢が増えます。
「ディレクトリ + サブスクリプション」を習慣的に確認する
Azure 環境を複数テナント・複数サブスクリプションで運用している場合、「どのテナントにログインしているか」を常に意識することも重要です。
- 右上のアカウントアイコンから「ディレクトリ + サブスクリプション」を開き、対象テナントかを毎回確認
- テナント名を分かりやすい名称に変更しておく
- 不要なテナントや検証用テナントには誤操作防止のラベルを付ける
テナントを取り違えると、「本来触るべきでないユーザーの MFA をリセットしてしまった」といった別の事故を引き起こす可能性もあるため要注意です。
Authenticator アプリの運用ルールを決める
最後に、Microsoft Authenticator の運用ルールを簡単に決めておくだけでも、混乱は大きく減らせます。
| ルール例 | 効果 |
|---|---|
| エントリ名に「テナント名+用途」を必ず含める | どのコードがどのポータルに対応しているか一目で分かる |
| スマホを機種変更する前に、必ず管理者と一緒に MFA の移行手順を確認する | 「機種変更したら全員ログインできなくなった」という事故を防げる |
| 個人アカウントと組織アカウントはエントリ名・アイコンで明確に区別する | 今回のような 8 桁/6 桁の取り違えを防ぎやすくなる |
よくある質問(FAQ)
Q. 8 桁コードの先頭 6 桁だけを入力すればログインできますか?
A. いいえ、できません。6 桁 TOTP と 8 桁 TOTP は、そもそも前提となるシークレットキーやアルゴリズムが異なります。正しい登録をしていない限り、どの 6 桁を切り出しても一致しません。
Q. Authenticator アプリを削除して再インストールすれば直りますか?
A. 原則として、再インストールだけでは直りません。アプリを削除すると、端末に保存されていたシークレットキーも消えるため、サーバー側(Entra ID 側)での再登録が必須です。今回紹介したように、管理者が「認証方法のリセット」を行ったうえで再登録してください。
Q. 個人用 Microsoft アカウント(@outlook.com)で Azure にサインインしても問題ありませんか?
A. 個人アカウントでも一部の Azure サービスは利用できますが、企業テナントのリソース管理や Microsoft 365 管理には、必ず 組織アカウント(Entra ID) を使うことが推奨されます。個人アカウントと組織アカウントが混在すると、今回のような MFA トラブルを招きやすくなります。
Q. 今回のようなトラブルを防ぐために、最低限やっておくべきことは?
A. 次の 3 点を押さえておくと、かなり安全になります。
- グローバル管理者を 2 名以上確保し、非常用ブレークグラスアカウントを運用する
- 管理者アカウントには、Authenticator + FIDO2 など複数の MFA 方法を登録する
- Authenticator のエントリ名にテナント名を入れ、個人アカウントと組織アカウントを明確に区別する
まとめ:新規管理者で MFA をリセットして再登録するのが最短ルート
Azure ポータルで「6 桁コード入力欄」が表示されているのに、Microsoft Authenticator では「8 桁コードしか出てこない」という現象は、ほとんどの場合、
- 個人アカウントと組織アカウントの取り違え
- Authenticator に登録されたエントリの誤認
- 過去の設定が残ったままになっている
といった、登録済みの認証方法と、実際に見ているコードの不一致が原因です。
もっとも手戻りが少なく確実な復旧ルートは、
- 初期ドメイン管理者で Microsoft 365 管理センターにサインイン
- 新しいグローバル管理者を作成
- 新規管理者で Azure ポータル/Entra 管理センターに入り、問題ユーザーの認証方法(MFA)をすべてリセット
- 元の管理者アカウントでサインインし直し、「職場または学校アカウント」として Authenticator を QR コードから再登録
という 4 ステップです。
あわせて、グローバル管理者の複数化、ブレークグラスアカウントの用意、複数認証方法の登録といった運用面の整備を行うことで、将来のロックアウトリスクを大幅に減らすことができます。この記事を参考に、自社テナントの MFA 設定と管理者運用を見直してみてください。

コメント