Android のスマホを機種変更したら、OneDrive や Office はサインインできるのに Azure ポータルだけ認証が進まず、Microsoft Authenticator の承認要求も来ない…。この症状は『アカウント種類の違い』と『Entra ID 側の MFA 登録』が原因のことが多い。復旧手順と再発防止をまとめます。
症状:新しいスマホに変えたら Azure ポータルだけ認証できない
よくある相談として、次のような状況に陥ります。
- Android スマホを買い替え、Microsoft Authenticator も入れ直した
- OneDrive や Office アプリでは、これまで通りサインインできる(認証も通る)
- ところが Azure ポータル(
portal.azure.com)にサインインしようとしても、Authenticator に承認要求(プッシュ通知)が届かない - 「通知が来ない」ので先に進めず、結果として Azure を触れない
同じ Microsoft のサインインなのに、なぜ Azure だけが失敗するのでしょうか。ポイントは「どのアカウントで」「どの MFA 設定を参照しているか」です。
結論:OneDrive/Office と Azure ポータルでは “MFA の参照先” が違うことがある
Microsoft のサービスは一見同じログイン画面に見えても、裏側で参照しているアカウント体系が異なることがあります。特に混乱しやすいのが、次の 2 種類です。
- 個人用 Microsoft アカウント(MSA):Outlook.com、個人向け OneDrive などで使うアカウント
- 職場または学校アカウント(Microsoft Entra ID/旧 Azure AD):会社・学校のテナントに所属するアカウント。Azure ポータルや Microsoft 365(法人)で使うことが多い
そして重要なのは、MSA の MFA 設定と、Entra ID(職場/学校)の MFA 設定は完全に別物という点です。つまり、MSA 側で Authenticator が動いていても、Entra ID 側の登録が古い端末のままだと Azure ポータルでは承認要求が出ません。
| サービス例 | サインインに使われがちなアカウント | MFA の管理主体 | 機種変更後に起きやすいこと |
|---|---|---|---|
| 個人向け OneDrive | MSA(個人用) | Microsoft アカウント | Authenticator のバックアップで「動いたように見える」ことがある |
| Office(個人サブスク) | MSA(個人用) | Microsoft アカウント | 個人アカウント側だけ復旧し、職場/学校側が未登録のまま残る |
| Azure ポータル | 職場/学校(Entra ID) | テナント(組織の Entra ID) | 旧端末の登録が残っていると、承認要求が新端末に来ない/完了できない |
| Teams/SharePoint/OneDrive for Business | 職場/学校(Entra ID) | テナント(組織の Entra ID) | 条件付きアクセスやポリシー次第で同様の問題が表面化する |
なぜ「Authenticator に承認要求が来ない」ように見えるのか
Azure ポータルで MFA が必要な場合、Entra ID は “そのユーザーが登録している認証方法” に対して承認要求を送ります。ところが機種変更をすると、次のようなズレが起きがちです。
- 旧端末にひも付いていた “職場/学校アカウント用の Authenticator 登録” が新端末に引き継がれていない
- Authenticator のアカウント一覧に「職場または学校アカウント」が入っていない、または入っていても “プッシュ承認用” として登録が完了していない
- テナント側の既定設定として、特定の認証方法(例:Authenticator のプッシュ、番号一致など)が必須になっており、代替手段が許可されていない
結果として、サインイン画面は MFA を要求しているのに、ユーザー側の端末では何も起きない(通知が来ない)という体験になります。根本的な解決は Entra ID 側の MFA 登録を “新端末でやり直す” ことです。
最初にやる切り分け:本当に同じアカウントでサインインしているか
復旧作業に入る前に、まず「どのアカウントでログインしようとしているか」を確定させます。MSA と職場/学校アカウントを両方持っている人ほど、ここで混線します。
| チェック項目 | 見分け方 | 次のアクション |
|---|---|---|
| Azure ポータルに入力している ID は? | 会社ドメイン(例:@contoso.co.jp)なら職場/学校の可能性が高い | 職場/学校であれば Entra ID 側の MFA 再登録が必要 |
| Authenticator に「職場または学校」がある? | Authenticator のアカウント一覧に職場/学校アカウントが表示されるか | 無ければ、そもそも新端末に Entra ID 用の登録がない |
| 通知設定・省電力設定は問題ない? | Android の通知許可、バックグラウンド制限、電池最適化の対象外設定 | 通知が来ない系のトラブル対策として必ず確認 |
| 「別の方法でサインイン」は出る? | SMS やコードなど別の認証が選べるか | 選べるなら自力復旧できる可能性がある |
ここで「Azure は職場/学校アカウントで、Authenticator の職場/学校登録が新端末に無い/不完全」という線が濃ければ、次の復旧手順に進みます。
解決策:管理者に Entra ID 側の MFA をリセットしてもらい “再登録” する
最短で確実なのは、管理者が対象ユーザーの MFA 登録をリセットし、次回サインイン時に再登録させる方法です。本人の端末側で何度アプリを入れ直しても、テナント側が旧端末の登録を参照している限り、状況は変わりません。
管理者に依頼するときに伝えるとスムーズな情報
- 対象ユーザーのサインイン ID(UPN/メールアドレス)
- 問題が起きているサービス:Azure ポータル(
portal.azure.com) - 症状:Authenticator に承認要求(通知)が来ない、または旧端末に飛ぶ
- 機種変更した日時(おおよそで可)
管理者が行う手順(Microsoft Entra 管理センター)
以下は一般的な流れです。UI 名称は更新されることがあるため、表記が多少違っていても “ユーザーの認証方法” 画面を探すのがコツです。
- 管理者(グローバル管理者 または 認証管理者(Authentication Administrator) 等)が
entra.microsoft.comにサインイン - ID(Identity) → ユーザー → すべてのユーザー を開く
- 認証できない対象ユーザーを選択
- 認証方法(Authentication methods)を開く
- 画面上部の操作から MFA の再登録を要求(Require re-register MFA)を実行
この操作により、対象ユーザーは次回サインイン時に MFA の再登録(セットアップ)を求められます。新しいスマホの Microsoft Authenticator で QR コードを読み取り、職場/学校アカウント側の MFA を作り直せば、Azure ポータルにサインインできるようになります。
ユーザー側で行う再登録のポイント
- 新しいスマホに Microsoft Authenticator をインストールし、通知を許可する
- サインイン画面の案内に従い、表示された QR コードを Authenticator で読み取る
- 登録完了後、Azure ポータルのサインインを再試行する
Android は省電力設定で通知が止まりやすいので、登録後に「通知が来るか」「バックグラウンドで動作できるか」を確認すると安心です。
別ルート:管理者リセットなしで復旧できるケース
次の条件を満たす場合は、管理者に頼らず自分で復旧できることがあります。
- 旧端末がまだ手元にあり、旧端末の Authenticator で承認できる
- SMS やセキュリティキーなど、Authenticator 以外の認証方法が有効になっている
- 「セキュリティ情報」ページにアクセスできる(サインイン自体は何らかの方法で通る)
旧端末が使える場合のおすすめ手順
- 旧端末で Azure ポータル(または Microsoft 365)にサインインし、MFA を通す
- 自分の認証方法管理(セキュリティ情報)を開き、新端末の Authenticator を追加する
- 新端末で承認できることを確認したら、旧端末の Authenticator 登録を削除する
「追加→確認→削除」の順にすると、途中で自分を閉め出す事故を避けられます。
「セキュリティ情報」では何を直すのか
Entra ID の世界では、ユーザーごとに「どの認証方法を登録しているか」を保持しています。ここに旧端末の情報だけが残っていると、Azure ポータルの承認要求は旧端末前提になります。新端末を追加し、既定(デフォルト)を新端末にし、不要なものを消すのが基本です。
| やること | 目的 | 失敗しやすいポイント |
|---|---|---|
| Authenticator(職場/学校)を新端末で追加 | 承認要求の送信先を新端末に作る | 個人アカウント(MSA)を追加しただけで終わってしまう |
| 新端末で承認テスト | Azure ポータルで本当に通るか確認 | 通知許可や省電力設定で “来ない” まま放置 |
| 旧端末の登録を削除 | 送信先の混乱を防ぐ | 新端末の確認前に削除してロックアウト |
グローバル管理者が自分だけの場合:テナントロックアウトに注意
最も厄介なのが、テナント内のグローバル管理者が本人 1 人しかいないケースです。自分の MFA 登録をリセットできる管理者が存在しないため、機種変更や紛失をきっかけに “管理者がテナントから閉め出される” 状態(テナントロックアウト)になります。
この状態では、一般的に次の対応になります。
- Microsoft サポートにチケットを上げる
- 状況に応じて、アカウント/テナント復旧の専任窓口(通称 Data Protection チーム)にエスカレーションされ、テナントへのアクセス復旧手続きが進む
契約形態(Azure、Microsoft 365、CSP など)によって入口が違うため、社内の契約担当やパートナー経由でエスカレーションするのが近道になる場合もあります。
サポート連絡で求められやすい情報(例)
組織の本人確認・契約確認のため、プライベートな経路で情報提供を求められることがあります。公開の場に貼り付けないよう注意してください。
- 連絡用電話番号(国番号付き)
- 連絡用メールアドレス
- 影響を受けているグローバル管理者のメールアドレス
- 国/地域
- タイムゾーン
加えて、環境によってはテナント ID、サブスクリプション情報、ドメイン所有の確認(DNS 変更)などが必要になることもあります。社内で「誰が何を証明できるか」を早めに整理しておくと復旧が速くなります。
再発防止:スマホ機種変更に強い MFA 運用にしておく
今回のようなトラブルは “個人の端末イベント” が “組織の認証基盤” に直撃して起きます。特に Azure 管理者は、日常的に Azure ポータルへ入れないだけで業務が止まるため、運用設計で防ぐのが一番です。
最低限やっておきたいこと
- グローバル管理者は複数名(少なくとも 2 名以上)用意する
- 管理者アカウントは、Authenticator だけに依存しない(複数の認証方法を登録)
- 機種変更前に、旧端末で新端末を追加してから旧端末を外す
- 緊急用アカウント(いわゆる “ブレークグラス”)を用意し、普段は使わないが復旧手段として保持する
機種変更前後のチェックリスト
| タイミング | チェック項目 | 具体例 |
|---|---|---|
| 機種変更前 | 認証方法を複数登録 | Authenticator 以外に、セキュリティキーや別端末、許可されるなら電話/SMS など |
| 機種変更前 | 旧端末がまだ使える状態で新端末を追加 | 追加→新端末で承認テスト→旧端末削除 |
| 機種変更直後 | 通知と省電力設定を確認 | Android の通知許可、バックグラウンド制限、電池最適化の除外 |
| 機種変更直後 | Azure ポータルで実際にサインイン確認 | 「使えるはず」で放置せず、その場で portal.azure.com に入れるか確認 |
管理者におすすめの “スマホに依存しない” 選択肢
組織のポリシー次第ですが、管理者ほどスマホ単独に依存しない構成が安全です。
| 方式 | 特徴 | 向いている場面 |
|---|---|---|
| FIDO2 セキュリティキー | 物理キーで強固。端末変更の影響を受けにくい | 管理者、運用担当、緊急復旧アカウント |
| 複数デバイスで Authenticator 登録 | スマホ 1 台に依存しない。ただし管理・棚卸しが必要 | 端末紛失が怖い人、夜間対応があるチーム |
| 一時アクセスパス(Temporary Access Pass) | 短時間だけ使える “初回登録用のパス” を発行して再登録を助ける | 新端末への移行、紛失時のオンボード、ヘルプデスク運用 |
よくある質問
OneDrive や Office が動いているのに、なぜ Azure ポータルだけ失敗するの?
同じ Microsoft の製品でも、サインインしているアカウントが違うと MFA の参照先も変わります。個人向けのサインイン(MSA)が復旧していても、Azure ポータルが参照する職場/学校(Entra ID)側の MFA 登録が旧端末のままだと、Azure だけ認証が進まないことがあります。
Authenticator はバックアップから復元したのに直りません
バックアップで “アプリ上のアカウント表示” が戻っても、Entra ID 側の “この端末で承認してよい” という登録(デバイス紐付け)が不足していると、プッシュ承認は成立しません。管理者による再登録要求、またはセキュリティ情報からの再登録が必要です。
通知が来ないだけなら、端末設定の問題では?
もちろん通知設定や省電力設定が原因のこともあります。ただ、今回のように「Azure だけ」「機種変更直後」「他の Microsoft サービスは通る」という条件が揃う場合、端末設定よりも アカウント種別と Entra ID 側の登録が原因であるケースが多いです。切り分け表の順で確認すると無駄がありません。
どうしても管理者に頼れない場合は?
旧端末が使える、SMS など代替 MFA が許可されている、セキュリティ情報に入れる、といった条件があれば自力で復旧できる可能性があります。どれも無理で、かつ管理者が自分だけなら、サポート窓口での復旧手続きが現実的です。今後のためにも、管理者複数名体制と緊急用アカウントの準備を強くおすすめします。
まとめ:Azure は “職場/学校アカウントの MFA” を見ている
Azure ポータルで Authenticator の承認要求が来ない問題は、単なるアプリ不具合というより、Entra ID(職場/学校アカウント)側の MFA 登録が新端末に移行できていないことが原因になりがちです。最短の復旧は、管理者による MFA 再登録要求→新端末での再登録。加えて、管理者複数名化やバックアップ手段の整備で、次回の機種変更でも詰まらない運用にしておきましょう。

コメント