Azure へのサインイン時に「Sorry, we’re having trouble verifying your account. Please try again.」(エラーコード 399287)でログインできない場合、原因は多要素認証(MFA)の認証情報不一致や管理者ロックアウトが多いです。最短で復旧する手順と、復旧後に二度と困らないための設定ポイントをまとめます。
症状:Azure サインインで「アカウントを確認できません」(Error Code: 399287)
Azure ポータルや Microsoft Entra 管理センターにサインインしようとすると、本人確認が完了できずに弾かれ、次のようなメッセージが出続けます。
- Sorry, we’re having trouble verifying your account. Please try again.
- アカウントを確認できません。もう一度お試しください。
- Error Code: 399287
今年の初めは普通に使えていて、サブスクリプションも有効なのに、急に管理画面に入れない──このパターンは「課金」ではなく「認証(MFA/本人確認)」側で詰まっていることがほとんどです。特に、スマホの機種変更・紛失、Authenticator の再インストール、電話番号変更、SIM 変更、端末初期化の後に起きやすいのが特徴です。
| よくある状況 | 見え方 | 起きていること(推測) |
|---|---|---|
| Authenticator を入れていた端末を紛失・故障 | サインイン画面で認証を求められるが完了できない | MFA の既定方法が使えず、本人確認が通らない |
| 機種変更して Authenticator を入れ直した | 以前の端末に通知が飛ぶ/認証アプリが未登録扱い | テナント側に登録されているデバイス情報と一致しない |
| 電話番号を変更した | SMS/音声通話が受け取れない | バックアップ手段がなく詰む |
| 自分が唯一の管理者 | 誰にもリセットしてもらえない | テナント管理者ロックアウト状態 |
まず確認したいポイント(5分でできる切り分け)
399287 の本命は MFA ですが、最初に「単なる環境要因」を潰すと、無駄な遠回りを減らせます。できる範囲で次を試してください。
| 確認項目 | やること | 期待できる効果 |
|---|---|---|
| ブラウザの状態 | シークレット/プライベート ウィンドウでサインイン、または別ブラウザで試す | 壊れた Cookie/セッションでのループを回避 |
| サインイン先の取り違え | 会社/学校アカウント(組織アカウント)で入っているか、別のアカウントを自動入力していないか確認 | 個人 Microsoft アカウントとの混同を防ぐ |
| ディレクトリ(テナント)の選択 | 複数テナントに所属している場合は、目的のディレクトリに切り替えてから操作する | 「別テナントに入れているだけ」を避ける |
| 時刻ずれ | PC とスマホの時刻/タイムゾーンを自動設定にして一致させる | 認証トークンの検証失敗(特にOTP)を減らす |
| ネットワーク | 会社VPNやプロキシを一度外し、可能なら別回線(テザリング等)で試す | 認証フローを邪魔する中継機器の影響を切り分け |
ここで改善しない場合、次は「MFA をリセットできる人(または窓口)を確保する」フェーズに進みます。
原因の本命:MFA(多要素認証)周りの不一致でロックアウトしている
Azure/Entra のサインインは、パスワードが合っていても、組織のポリシー(セキュリティの既定値、条件付きアクセス、リスクベース保護など)により MFA が必須になっていることがあります。ところが、ユーザー側の認証手段が使えない(=本人確認が完了できない)状態だと、結果として「検証できない」という汎用メッセージになり、エラーコード 399287 が出るケースがあります。
特に多いのが次の2つです。
- 端末側の問題:Authenticator を入れていたスマホが使えない/アプリを消した/通知が届かない
- 登録情報の問題:テナント側に登録されている認証方法が古い(旧電話番号・旧端末)/予備手段がない
つまり、サブスクリプションが有効でも、認証が完了しない限り管理画面に入れません。復旧の核心は「MFA を再登録できる状態に戻す」ことです。
復旧の近道は「MFA をリセットできるかどうか」
399287 で困ったときの復旧ルートは、大きく3つです。最短は「同じテナント内の別グローバル管理者(Global Admin)にリセットしてもらう」こと。唯一の管理者であれば、Microsoft のサポートを介した管理者ロックアウト復旧が必要になります。
| ルート | 前提 | やること | メリット | 注意点 |
|---|---|---|---|---|
| 別のグローバル管理者に依頼 | 同じ組織に他の Global Admin がいる | 対象ユーザーの MFA をリセットし再登録 | 最短で復旧しやすい | 依頼相手がいないと不可 |
| Microsoft サポートへ連絡 | 自分が唯一の管理者、または管理者全員がロックアウト | テナント管理者ロックアウトとして復旧依頼 | 正攻法で確実 | 本人確認・情報提出が必要 |
| Microsoft 365 トライアルから起票 | 電話がつながらない/案内が難航 | 別テナントでサポート チケットを作り、本テナントの支援につなげる | 連絡経路を作れる | 本番ドメインを試用テナントに追加しない等、手順を誤ると面倒 |
同じ組織に他のグローバル管理者がいる場合:MFA をリセットして復旧
このケースが最短ルートです。別の Global Admin に、公式の手順に沿って「対象ユーザーの認証方法をリセット/再登録」してもらいます。ポイントは、単にパスワードを変えるのではなく、MFA の登録情報を更新できる状態に戻すことです。
まず押さえる権限の注意点(管理者アカウントのMFAは誰でも触れない)
MFA リセットは、一般ユーザーなら「認証管理者(Authentication Administrator)」でも可能なことがありますが、管理者(特に Global Admin などの特権ロール)を対象にする場合は、より強い権限が必要になることがあります。依頼する相手は、原則として Global Admin(または同等の特権ロール)であることを確認してください。
管理者が行う作業(Microsoft Entra 管理センター)
- 別の Global Admin が Microsoft Entra 管理センターにサインインします。
- 対象ユーザー(ログインできないユーザー)を開き、認証方法(Authentication methods / セキュリティ情報)関連の画面に進みます。
- 次のいずれか、または組み合わせで復旧させます(テナント設定やUI表記は環境により異なります)。
| 操作 | 目的 | ユーザー側で起きること |
|---|---|---|
| 登録済みの Authenticator / 電話番号などの認証方法を削除またはリセット | 古い端末・古い番号をいったん無効化 | 次回サインインで新規登録が必要になる |
| 「MFA の再登録を要求」または「多要素認証セッションの取り消し」 | 古いセッション/検証情報を切る | Office/Teams 等を含め再サインインを求められる場合がある |
| 一時パスワード(仮パスワード)運用+初回変更を強制 | パスワード起因の可能性も同時に排除 | 初回サインイン時にパスワード変更が必要 |
可能なら、管理者は「サインインログ」も確認し、MFA 要求やブロック理由が一致しているかを見ておくと、再発防止のポリシー見直しに役立ちます。
ユーザー側の再登録手順(例)
- PC でサインインを開始し、MFA の登録画面まで進めます。
- スマホに Microsoft Authenticator をインストールし、QR コードなどでアカウントを追加します。
- 登録が完了したら、予備の認証方法(SMS/音声通話、別デバイス、FIDO2 セキュリティキー等)も追加します。
- 最後に、Azure ポータル/Entra 管理センターへ再度サインインし、管理操作ができることを確認します。
小さなコツ:復旧直後は、サインイン状態が中途半端に残りやすいので、ブラウザを一度すべて閉じ、再起動してから試すと成功率が上がります。また、スマホ側の通知が来ない場合は、同一端末での省電力設定・通知設定を見直してください。
自分が唯一のグローバル管理者の場合:テナント管理者ロックアウトとして復旧依頼
他に Global Admin がいない状態で 399287 にハマると、公開フォーラムやコミュニティでは復旧できません。本人確認・契約情報の照合が必要になるため、Microsoft サポート(アカウント/データ保護・復旧窓口)に連絡し、テナント管理者ロックアウトとして復旧を依頼します。
連絡前に準備すると強い情報
サポートでは「そのテナントの正当な管理者である」ことを確認できる情報が重要です。手元にある範囲で構いませんが、次を揃えると会話が早く進みます。
- 組織名(契約名義)と連絡先情報
- テナントの既定ドメイン(〜onmicrosoft.com)またはカスタムドメイン
- テナントID(GUID)
- Azure サブスクリプション ID、課金アカウント情報、過去の請求書情報(注文番号など)
- 「最後にログインできた時期」「いつからエラー 399287 が出たか」
- 認証アプリを入れていた端末の状況(紛失/故障/機種変更/初期化)
| 情報 | 見つけ方の例 | メモのポイント |
|---|---|---|
| テナントID | 過去のメール通知、請求書PDF、設定メモ、スクリプト/CLIの出力ログなど | 「xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx」の形式 |
| サブスクリプション ID | 請求関連メール、支払い明細、社内の台帳 | 複数ある場合は“よく使うもの”だけでも |
| ドメイン | メールアドレスの@以降、会社サイト、既存のサインイン画面の表示 | カスタムドメインは正確に |
サポートへ伝える言い方(例)
問い合わせ時は、状況を短く正確に伝えると担当者がルーティングしやすくなります。
- 「Azure/Entra の管理者アカウントでサインインすると、Error Code 399287 で本人確認ができずログインできません。」
- 「このテナントには他のグローバル管理者がいないため、管理者ロックアウトとして復旧をお願いしたいです。」
- 「Authenticator を入れていた端末を機種変更(または紛失)しており、MFA が完了できません。」
復旧には本人確認が伴います。サポートの指示に従い、必要な情報の提示や追加手順(確認用の連絡先の登録など)を進めてください。
電話が進まないときの回避策:Microsoft 365 トライアルでサポート起票を作る
状況によっては「サポート窓口にたどり着けない」「電話が混み合っている」「起票手段が見つからない」といったことがあります。その場合の回避策として、Microsoft 365 の試用(トライアル)テナントを一時的に作成し、Microsoft 365 管理センターの『ヘルプとサポート』からサポート リクエストを作成して、本命のテナント復旧につなげる方法があります。
手順(流れ)
- Microsoft 365 の試用版に申し込み、別のテナント(試用テナント)を作成します。
- 試用テナント側で管理者アカウントを用意し、Microsoft 365 管理センターに入ります。
- 「ヘルプとサポート」からサポート リクエストを作成し、本文にロックされた本テナントの情報(ドメイン、テナントID、症状、エラー 399287、唯一の管理者であること)を記載します。
- サポートからの案内に従い、本人確認や情報提示を進めます。
- 不要になったら試用版は解約/削除し、自動更新・課金を避けます。
やってはいけないこと(重要)
- 本番のカスタムドメインを試用テナントに追加しない(ドメインは同時に複数テナントへ所属できず、後で余計に詰まる原因になります)。
- 本番のユーザーを試用テナントに大量に作らない(混乱の元)。
- 支払い情報の取り扱いに注意し、不要なら早めに解約・自動更新を停止する。
この回避策は「復旧の本命」ではなく、あくまで連絡経路を確保するための手段です。最終的には本番テナントのロックアウト解除が必要になります。
復旧後に必ずやる再発防止(同じ事故を起こさないために)
399287 の再発は、準備さえしていればかなりの確率で防げます。復旧できた直後はバタバタしがちですが、落ち着いたら次の対策を“セットで”実施してください。
グローバル管理者は最低2名(できれば日常アカウントと分離)
「唯一の管理者」は、今回のような MFA トラブルが起きた瞬間に詰みます。最低でも 2 名の Global Admin を用意し、可能なら次のように役割を分けると安全です。
| アカウント種別 | 推奨 | 理由 |
|---|---|---|
| 日常利用アカウント | 必要最小限の権限(PIM で昇格) | 常時 Global Admin だとフィッシング被害の影響が大きい |
| 管理用アカウント | 管理作業専用・MFA複数登録 | 普段使いと分けると事故が減る |
| 緊急用(ブレークグラス) | 強力なパスワード+保管ルール+監視 | 最悪のときに“必ず入れる”入口を残す |
ブレークグラス(緊急用)アカウント運用の要点
ブレークグラスは便利な反面、運用を誤ると危険です。目安として次のように設計すると、利便性と安全性のバランスが取りやすいです。
- 通常は使わない(使ったら必ずレビュー)
- パスワードは長くランダムで、社内の安全な場所(パスワード管理ツールの金庫、オフライン保管など)に保管
- 条件付きアクセスの除外を設ける場合は、除外対象を最小限にし、サインイン検知のアラートを設定
- 可能ならサインイン可能な場所(IP/端末)を制限し、利用時は記録を残す
認証方法の“多重化”チェックリスト
「スマホが壊れたら終わり」を防ぐため、1つの方法に依存しない設計にします。
- Microsoft Authenticator(プッシュ通知/OTP)
- SMS または音声通話(利用可否は組織ポリシー次第)
- 別端末(予備スマホ、タブレット)にも認証アプリを登録
- 可能なら FIDO2 セキュリティキー(鍵型デバイス)を用意
- 管理者は特に、認証方法の定期点検(半年に1回でも)をスケジュール化
運用で差が出る“地味だけど効く”対策
- テナントID/サブスクリプションID/課金情報を、オフラインでも参照できる形で保管(ロックアウト時に本人確認が早い)
- 管理者の連絡先(予備メール/電話)を最新に保つ
- 端末入れ替え前に、必ず「認証方法の追加・移行」を済ませる(移行後に古い端末を初期化)
- “今は入れるから大丈夫”ではなく、緊急時に入れるかをテストする(ブレークグラスは年1〜2回の動作確認が現実的)
よくある質問
エラー 399287 はサブスクリプションの期限切れが原因ですか?
サブスクリプションが有効でも発生します。399287 の文面は「アカウント検証(本人確認)が完了できない」方向のエラーとして出ることが多く、課金の有無とは切り分けて考えるのが近道です。
MFA をリセットすると、Teams や Outlook も影響しますか?
影響する場合があります。MFA 再登録のタイミングで、既存のサインイン セッションが無効化され、Office アプリや Teams、OneDrive 同期などで再サインインが必要になることがあります。業務影響を最小化するため、可能なら利用者が少ない時間帯に実施し、再ログイン手順も併せて案内してください。
管理者が私しかいません。今すぐできることは?
「自分で直す」より「復旧窓口につなぐ」ことが最優先です。必要情報(ドメイン、テナントID、請求情報)を集めつつ、Microsoft サポートへの連絡、または回避策として Microsoft 365 トライアルを使ったサポート起票で、復旧プロセスを開始してください。
まとめ:399287 は MFA ロックアウトが本命。最短で復旧するには“管理者のリセット権限”が鍵
Azure サインインで「Sorry, we’re having trouble verifying your account. Please try again.」(エラーコード 399287)が出ると焦りますが、対処の軸はシンプルです。
- 別の Global Admin がいるなら、MFA をリセットして再登録(最短)
- 唯一の管理者なら、Microsoft サポートで管理者ロックアウト復旧(正攻法)
- 連絡経路が詰まったら、Microsoft 365 トライアルで起票してつなぐ(回避策)
復旧できたら、管理者を複数化し、ブレークグラスと認証方法の多重化を整えることで、同じトラブルはほぼ防げます。今回を機に、運用の“詰みポイント”を先回りで潰しておきましょう。

コメント