Azure ポータルにサインインしようとすると MFA コードを求められるのに、Microsoft Authenticator を削除してしまってコードが取れない――この状況は意外と多いトラブルです。本記事では、別の管理者がいる場合のMFAリセット手順と、自分しか管理者がいない「テナント ロックアウト」時に取るべき公式ルート、復旧後の再発防止策をまとめます。
まず状況を整理:なぜ「Authenticator を消しただけ」で入れなくなるのか
Azure ポータルは、サインイン時に多要素認証(MFA: Multi-Factor Authentication)を要求することがあります。MFA は、パスワードだけでは突破されやすい攻撃(フィッシング、パスワードリスト攻撃、漏えいパスワードの再利用など)を防ぐために、追加の本人確認を行う仕組みです。
一度 Microsoft Authenticator で MFA を登録してしまうと、サインイン時に「認証アプリに表示されたコード」や「承認通知(プッシュ)」が求められます。ここでアプリを削除してしまうと、端末内に保存されていた認証情報(ワンタイムコード生成に必要な情報)にアクセスできず、本人であってもコードを出せなくなります。
個人用 Microsoft アカウント(MSA)でも起こる?
はい、起こります。個人用 Microsoft アカウントで Azure を使っている場合でも、Azure 側では「ディレクトリ(テナント)」という単位で認証や管理が行われます。MFA がそのテナントの管理者サインインに紐づく形で有効になっていると、Authenticator を失った瞬間に管理操作ができなくなり、結果として Azure ポータルにも入れなくなります。
今回の前提
- Azure ポータルにサインインできない(MFA コード入力が必要)
- Microsoft Authenticator をスマホから削除してしまい、コードが取得できない
- SMS・電話・別メール・別端末・バックアップコードなどの予備手段を登録していない
- 個人用 Microsoft アカウント(MSA)として利用している
- 目的:MFA をリセット、または Authenticator 要求を解除して再度 Azure に入れるようにしたい
最初に確認したい「ワンチャン復旧」チェックリスト
テナント ロックアウトの可能性が高い状況でも、いきなりサポートに投げる前に、短時間で確認できるポイントがあります。該当すれば最短で復旧できることがあるため、まずは落ち着いてチェックしてください。
| チェック項目 | やること | 期待できる結果 | 注意点 |
|---|---|---|---|
| Authenticator のクラウド バックアップ | Authenticator を再インストールし、同じ Apple ID / Google アカウントで「復元(Restore)」が出ないか確認 | バックアップが有効なら、登録済みアカウントが戻る場合がある | バックアップ未設定だと復元できない。復元できても通知型MFAの再登録が必要な場合あり |
| 古い端末が残っている | 機種変更前のスマホ、タブレットなどに Authenticator が残っていないか探す | 残っていればコードを出せる/承認できる可能性 | 初期化・破損・紛失済みなら不可 |
| 「別の方法でサインイン」リンク | コード入力画面で「別の方法」や「他の方法を試す」を開き、SMS/電話/メール/セキュリティキーなどが出ないか確認 | 登録が残っていれば代替で突破できる | 本当に未登録なら選択肢は出ない |
| バックアップコードを控えている | 紙・メモ・パスワード管理ツール等に「回復コード」「バックアップコード」が残っていないか検索 | 残っていれば一時的にサインインできることがある | 使い捨ての場合が多い。見つかったら復旧後に再生成する |
上のチェックで解決しない場合、次に「管理者が他にいるかどうか」が分岐点になります。Azure / Microsoft Entra(旧 Azure AD)では、MFA のリセットや再登録要求を行えるのは、原則としてテナント内の管理ロールを持つユーザーだけです。
別の全体管理者がいる場合:Entra 管理センターで MFA を再登録させる
同じテナント内に、あなた以外の管理者(全体管理者/認証管理者など)がいるなら、最もスムーズなのは「対象ユーザーに MFA の再登録を要求」してもらう方法です。これにより、次回サインイン時に新しい Authenticator を登録し直せます。
必要な権限の目安
| ロール | できること(例) | 現場での使い分け |
|---|---|---|
| 全体管理者(Global Administrator) | ユーザー管理、認証方法の管理、ほぼ全ての管理操作 | 緊急時の最終手段。常用は避け、人数を絞る |
| 認証管理者(Authentication Administrator) | ユーザーの認証方法のリセット、MFA 再登録要求など | MFA 関連の運用担当向け。全体管理者より安全 |
| 特権認証管理者(Privileged Authentication Administrator) | より強い認証管理(重要ユーザーの認証方法管理など) | 高度な権限。運用設計と監査が必要 |
手順(管理者が実施)
- 管理者が Microsoft Entra 管理センター にサインインします。
- 左メニューから 「ID(Identity)」→「ユーザー(Users)」→「すべてのユーザー(All users)」 を開きます。
- サインインできなくなっているユーザーを選択し、「認証方法(Authentication methods)」 を開きます。
- 画面上部(または操作メニュー)から 「多要素認証の再登録を要求(Require re-register MFA)」 を実行します。
- 対象ユーザーは再度 Azure ポータルへのサインインを試みると、MFA の登録画面が出るので、新しいスマホの Authenticator などで登録し直します。
再登録のときにやっておくと良い設定
- Authenticator だけに依存しないように、SMS や電話、別メール、セキュリティキーなど 複数の認証手段 を追加する
- 復旧直後は「念のため」サインインできる状態か確認し、うまくいったら古い(不要な)認証方法を整理する
- 管理者側は、同様のロックアウトが起きないように、後述の「ブレークグラス(緊急用)アカウント」運用を検討する
自分しか全体管理者がいない場合:テナント ロックアウトの考え方
あなたのケースのように「予備の認証手段がなく、かつテナント内に他の全体管理者が存在しない」場合、典型的な テナント ロックアウト(tenant lockout) に該当します。
この状態では、ポータル上で MFA を解除したり、再登録を要求したりする操作そのものが実行できません。なぜなら、実行するための管理者がサインインできないからです。セキュリティ上、本人が「自己申告で」MFA を無効化できる設計になっていないため、基本的に自力復旧は不可能です。
結論:公式サポート(データ保護チーム)経由での本人確認が必要
テナント ロックアウト時は、Microsoft 公式サポートに連絡し、本人確認(テナント所有の確認)を行ったうえでアクセス復旧を進めます。サポートでは、状況に応じて「MFA の再登録」や「サインイン情報の回復」に関する調整を行い、管理者が再びテナントへ入れる状態に戻します。
テナント ロックアウト時の具体的な進め方
「サポートチケットを作成」と言われても、当の本人が Azure にサインインできないのが悩みどころです。現実的には、次のいずれかのルートでサポート窓口に到達し、状況を伝えることになります。
サポートへつなぐ主なルート
- 別の Microsoft アカウント(サインインできるアカウント)で Azure サポートにアクセスし、ロックアウトされたテナント情報 を添えて問い合わせる
- 会社やチームで契約がある場合は、契約管理者・請求管理者など、別の連絡窓口 からサポートを起票してもらう
- どうしてもオンライン起票が難しい場合は、Microsoft のサポート窓口(地域の案内)から 電話で相談 し、適切な部署へ回してもらう
ここで重要なのは、「MFA が壊れた」ではなく、全体管理者が唯一の自分で、その自分が MFA により締め出されている、つまりテナント ロックアウトであることを明確に伝えることです。担当チームが変わると、復旧までの会話が短くなります。
サポートから求められやすい情報(準備しておく)
本人確認やテナント所有確認のため、サポート(データ保護チーム)から追加情報の提出を依頼されることがあります。事前に整理しておくと、やり取りがスムーズです。
| 項目 | 例 | なぜ必要か | 補足 |
|---|---|---|---|
| 連絡用メールアドレス | 普段確認できるアドレス | サポートからの連絡・本人確認 | ロックアウトされたアカウントとは別が望ましい |
| 連絡用電話番号(国番号付き) | +81 から始まる番号など | 緊急連絡、追加確認 | SMS 受信できる番号だと便利 |
| ロックアウトされている管理者アカウント | [email protected] | 対象アカウント特定 | 可能なら過去の請求メール等で確認 |
| テナント情報 | テナント名、ドメイン名、テナント ID | 対象ディレクトリを特定 | 過去の設定メモや契約情報に残りやすい |
| サブスクリプション関連 | サブスクリプション名、サブスクリプション ID、請求先情報 | 所有確認の補強材料 | 請求メールやカード明細が役立つ |
| 国/地域、タイムゾーン | Japan / (UTC+09:00) Osaka, Sapporo, Tokyo | 本人確認と連絡の整合 | 登録情報と一致している必要がある場合あり |
テナント ID やサブスクリプション ID が分からないときの探し方
- Azure から届いている 請求・利用明細メール(件名に「Microsoft Azure」「請求書」など)を検索し、本文やPDFの情報を確認する
- クレジットカード明細や銀行明細で「MICROSOFT*AZURE」等の表記を探し、課金の時期 を特定して関連メールをさかのぼる
- 過去に作成したメモ、パスワード管理ツール、社内Wikiなどに「tenant」「subscription」「onmicrosoft.com」等で検索をかける
- チームで運用していた場合は、同僚のメールボックスやチケットシステムに履歴が残っていないか確認する(権限と社内ルールの範囲で)
必ずしも全てが揃っていなくても問い合わせは可能ですが、情報が多いほど本人確認が進みやすくなります。
復旧までに起こりがちなこと(心構え)
- セキュリティの都合で、やり取りが複数回 になることがある(追加情報、確認依頼など)
- 状況によっては、MFA の「無効化」ではなく、再登録を可能にする調整 が行われる
- 本人確認が通らないと復旧できないため、登録情報の整合 が重要になる
復旧後に必ずやる:再発防止のための具体策
今回のトラブルは「Authenticator を削除した」こと自体よりも、認証手段が一つしかない ことと、管理者が一人しかいない ことが根本原因です。復旧できたら、二度と同じ目に遭わないための設定を、その日のうちに済ませるのが理想です。
おすすめの対策セット
| 対策 | 具体的にやること | 効果 | 注意点 |
|---|---|---|---|
| 複数の MFA 手段を登録 | Authenticator+SMS/電話+(可能なら)FIDO2 セキュリティキーを追加 | スマホ紛失・故障でもサインイン継続できる | SMS は利便性は高いが、可能ならセキュリティキーも併用 |
| 回復コードの保管 | バックアップコードを発行し、紙やパスワード管理ツールで厳重保管 | 最悪でも「1回だけ入る」手段を確保 | 漏えいすると危険。アクセス権限の分離が重要 |
| Authenticator のバックアップを有効化 | 端末のクラウドバックアップ設定を確認し、復元手順を事前に試す | アプリ削除や機種変更時の復旧が楽になる | バックアップ対象・復元条件は環境で異なる |
| 全体管理者を複数用意 | 信頼できる別アカウントに管理者ロールを付与し、緊急時に使えるようにする | テナント ロックアウトのリスクを大幅に下げる | 権限を付与する分、監査と運用ルールが必要 |
| ブレークグラス(緊急用)アカウント運用 | 普段使わない緊急用管理者を用意し、強固なパスワードと安全な保管方法で管理 | 非常時に最後の入口を確保できる | 使わないからこそ、定期的な動作確認が必要 |
スマホを替える前にやるべきこと
- 新端末に移行する前に、Azure ポータルや Microsoft アカウントで 追加の認証手段 を先に登録する
- Authenticator のアカウント移行(バックアップ/復元)を確認し、実際にサインインできるかテストする
- 古い端末を初期化する前に、最後のサインインテスト を必ず行う
よくある質問
「MFA をオフにすればいい」ですか?
おすすめしません。Azure は管理者権限を狙った攻撃の対象になりやすく、MFA を外すとアカウント乗っ取りのリスクが一気に上がります。現実的な解は、MFA を外すことではなく、手段を複数用意してロックアウトしない設計にする ことです。
SMS 認証だけ追加しておけば十分ですか?
「何もない」よりは大幅に安全ですが、可能なら Authenticator 以外にもう一段、例えば FIDO2 セキュリティキーやパスキー等も検討するとより堅牢です。少なくとも、最低2系統(アプリ+SMS/電話など) を持っておくと、今回のような詰み状態を避けられます。
自分が本当に「テナント ロックアウト」か判断するポイントは?
目安は次の2点です。
- 管理者ロールを持つ別ユーザーがテナント内に存在しない(または、その人もサインインできない)
- 自分がサインインできないため、ユーザーの認証方法をリセットする管理操作が一切できない
この条件に当てはまる場合、サポートによる本人確認が必要になる可能性が高いです。
まとめ:解決ルートは「管理者が他にいるか」で決まる
Microsoft Authenticator を削除してしまい Azure ポータルにサインインできない場合、取るべき手段はシンプルです。
- 別の管理者がいる:Microsoft Entra 管理センターから「多要素認証の再登録を要求」を実行してもらい、MFA を登録し直す
- 管理者が自分だけ:テナント ロックアウト。自力での MFA 解除はできないため、Microsoft 公式サポート(データ保護チーム)へ連絡してアクセス復旧を進める
復旧できたら、複数の MFA 手段と複数の管理者を用意して、次は「困らない設計」に切り替えるのが最重要です。

コメント