Azure サインイン エラー399287「Sorry, we’re having trouble verifying your account」対処法|MFAリセットと管理者ロックアウト復旧

Azure へのサインイン時に「Sorry, we’re having trouble verifying your account. Please try again.」(エラーコード 399287)でログインできない場合、原因は多要素認証(MFA)の認証情報不一致や管理者ロックアウトが多いです。最短で復旧する手順と、復旧後に二度と困らないための設定ポイントをまとめます。

目次

症状:Azure サインインで「アカウントを確認できません」(Error Code: 399287)

Azure ポータルや Microsoft Entra 管理センターにサインインしようとすると、本人確認が完了できずに弾かれ、次のようなメッセージが出続けます。

  • Sorry, we’re having trouble verifying your account. Please try again.
  • アカウントを確認できません。もう一度お試しください。
  • Error Code: 399287

今年の初めは普通に使えていて、サブスクリプションも有効なのに、急に管理画面に入れない──このパターンは「課金」ではなく「認証(MFA/本人確認)」側で詰まっていることがほとんどです。特に、スマホの機種変更・紛失、Authenticator の再インストール、電話番号変更、SIM 変更、端末初期化の後に起きやすいのが特徴です。

よくある状況見え方起きていること(推測)
Authenticator を入れていた端末を紛失・故障サインイン画面で認証を求められるが完了できないMFA の既定方法が使えず、本人確認が通らない
機種変更して Authenticator を入れ直した以前の端末に通知が飛ぶ/認証アプリが未登録扱いテナント側に登録されているデバイス情報と一致しない
電話番号を変更したSMS/音声通話が受け取れないバックアップ手段がなく詰む
自分が唯一の管理者誰にもリセットしてもらえないテナント管理者ロックアウト状態

まず確認したいポイント(5分でできる切り分け)

399287 の本命は MFA ですが、最初に「単なる環境要因」を潰すと、無駄な遠回りを減らせます。できる範囲で次を試してください。

確認項目やること期待できる効果
ブラウザの状態シークレット/プライベート ウィンドウでサインイン、または別ブラウザで試す壊れた Cookie/セッションでのループを回避
サインイン先の取り違え会社/学校アカウント(組織アカウント)で入っているか、別のアカウントを自動入力していないか確認個人 Microsoft アカウントとの混同を防ぐ
ディレクトリ(テナント)の選択複数テナントに所属している場合は、目的のディレクトリに切り替えてから操作する「別テナントに入れているだけ」を避ける
時刻ずれPC とスマホの時刻/タイムゾーンを自動設定にして一致させる認証トークンの検証失敗(特にOTP)を減らす
ネットワーク会社VPNやプロキシを一度外し、可能なら別回線(テザリング等)で試す認証フローを邪魔する中継機器の影響を切り分け

ここで改善しない場合、次は「MFA をリセットできる人(または窓口)を確保する」フェーズに進みます。

原因の本命:MFA(多要素認証)周りの不一致でロックアウトしている

Azure/Entra のサインインは、パスワードが合っていても、組織のポリシー(セキュリティの既定値、条件付きアクセス、リスクベース保護など)により MFA が必須になっていることがあります。ところが、ユーザー側の認証手段が使えない(=本人確認が完了できない)状態だと、結果として「検証できない」という汎用メッセージになり、エラーコード 399287 が出るケースがあります。

特に多いのが次の2つです。

  • 端末側の問題:Authenticator を入れていたスマホが使えない/アプリを消した/通知が届かない
  • 登録情報の問題:テナント側に登録されている認証方法が古い(旧電話番号・旧端末)/予備手段がない

つまり、サブスクリプションが有効でも、認証が完了しない限り管理画面に入れません。復旧の核心は「MFA を再登録できる状態に戻す」ことです。

復旧の近道は「MFA をリセットできるかどうか」

399287 で困ったときの復旧ルートは、大きく3つです。最短は「同じテナント内の別グローバル管理者(Global Admin)にリセットしてもらう」こと。唯一の管理者であれば、Microsoft のサポートを介した管理者ロックアウト復旧が必要になります。

ルート前提やることメリット注意点
別のグローバル管理者に依頼同じ組織に他の Global Admin がいる対象ユーザーの MFA をリセットし再登録最短で復旧しやすい依頼相手がいないと不可
Microsoft サポートへ連絡自分が唯一の管理者、または管理者全員がロックアウトテナント管理者ロックアウトとして復旧依頼正攻法で確実本人確認・情報提出が必要
Microsoft 365 トライアルから起票電話がつながらない/案内が難航別テナントでサポート チケットを作り、本テナントの支援につなげる連絡経路を作れる本番ドメインを試用テナントに追加しない等、手順を誤ると面倒

同じ組織に他のグローバル管理者がいる場合:MFA をリセットして復旧

このケースが最短ルートです。別の Global Admin に、公式の手順に沿って「対象ユーザーの認証方法をリセット/再登録」してもらいます。ポイントは、単にパスワードを変えるのではなく、MFA の登録情報を更新できる状態に戻すことです。

まず押さえる権限の注意点(管理者アカウントのMFAは誰でも触れない)

MFA リセットは、一般ユーザーなら「認証管理者(Authentication Administrator)」でも可能なことがありますが、管理者(特に Global Admin などの特権ロール)を対象にする場合は、より強い権限が必要になることがあります。依頼する相手は、原則として Global Admin(または同等の特権ロール)であることを確認してください。

管理者が行う作業(Microsoft Entra 管理センター)

  1. 別の Global Admin が Microsoft Entra 管理センターにサインインします。
  2. 対象ユーザー(ログインできないユーザー)を開き、認証方法(Authentication methods / セキュリティ情報)関連の画面に進みます。
  3. 次のいずれか、または組み合わせで復旧させます(テナント設定やUI表記は環境により異なります)。
操作目的ユーザー側で起きること
登録済みの Authenticator / 電話番号などの認証方法を削除またはリセット古い端末・古い番号をいったん無効化次回サインインで新規登録が必要になる
「MFA の再登録を要求」または「多要素認証セッションの取り消し」古いセッション/検証情報を切るOffice/Teams 等を含め再サインインを求められる場合がある
一時パスワード(仮パスワード)運用+初回変更を強制パスワード起因の可能性も同時に排除初回サインイン時にパスワード変更が必要

可能なら、管理者は「サインインログ」も確認し、MFA 要求やブロック理由が一致しているかを見ておくと、再発防止のポリシー見直しに役立ちます。

ユーザー側の再登録手順(例)

  1. PC でサインインを開始し、MFA の登録画面まで進めます。
  2. スマホに Microsoft Authenticator をインストールし、QR コードなどでアカウントを追加します。
  3. 登録が完了したら、予備の認証方法(SMS/音声通話、別デバイス、FIDO2 セキュリティキー等)も追加します。
  4. 最後に、Azure ポータル/Entra 管理センターへ再度サインインし、管理操作ができることを確認します。

小さなコツ:復旧直後は、サインイン状態が中途半端に残りやすいので、ブラウザを一度すべて閉じ、再起動してから試すと成功率が上がります。また、スマホ側の通知が来ない場合は、同一端末での省電力設定・通知設定を見直してください。

自分が唯一のグローバル管理者の場合:テナント管理者ロックアウトとして復旧依頼

他に Global Admin がいない状態で 399287 にハマると、公開フォーラムやコミュニティでは復旧できません。本人確認・契約情報の照合が必要になるため、Microsoft サポート(アカウント/データ保護・復旧窓口)に連絡し、テナント管理者ロックアウトとして復旧を依頼します。

連絡前に準備すると強い情報

サポートでは「そのテナントの正当な管理者である」ことを確認できる情報が重要です。手元にある範囲で構いませんが、次を揃えると会話が早く進みます。

  • 組織名(契約名義)と連絡先情報
  • テナントの既定ドメイン(〜onmicrosoft.com)またはカスタムドメイン
  • テナントID(GUID)
  • Azure サブスクリプション ID、課金アカウント情報、過去の請求書情報(注文番号など)
  • 「最後にログインできた時期」「いつからエラー 399287 が出たか」
  • 認証アプリを入れていた端末の状況(紛失/故障/機種変更/初期化)
情報見つけ方の例メモのポイント
テナントID過去のメール通知、請求書PDF、設定メモ、スクリプト/CLIの出力ログなど「xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx」の形式
サブスクリプション ID請求関連メール、支払い明細、社内の台帳複数ある場合は“よく使うもの”だけでも
ドメインメールアドレスの@以降、会社サイト、既存のサインイン画面の表示カスタムドメインは正確に

サポートへ伝える言い方(例)

問い合わせ時は、状況を短く正確に伝えると担当者がルーティングしやすくなります。

  • 「Azure/Entra の管理者アカウントでサインインすると、Error Code 399287 で本人確認ができずログインできません。」
  • 「このテナントには他のグローバル管理者がいないため、管理者ロックアウトとして復旧をお願いしたいです。」
  • 「Authenticator を入れていた端末を機種変更(または紛失)しており、MFA が完了できません。」

復旧には本人確認が伴います。サポートの指示に従い、必要な情報の提示や追加手順(確認用の連絡先の登録など)を進めてください。

電話が進まないときの回避策:Microsoft 365 トライアルでサポート起票を作る

状況によっては「サポート窓口にたどり着けない」「電話が混み合っている」「起票手段が見つからない」といったことがあります。その場合の回避策として、Microsoft 365 の試用(トライアル)テナントを一時的に作成し、Microsoft 365 管理センターの『ヘルプとサポート』からサポート リクエストを作成して、本命のテナント復旧につなげる方法があります。

手順(流れ)

  1. Microsoft 365 の試用版に申し込み、別のテナント(試用テナント)を作成します。
  2. 試用テナント側で管理者アカウントを用意し、Microsoft 365 管理センターに入ります。
  3. 「ヘルプとサポート」からサポート リクエストを作成し、本文にロックされた本テナントの情報(ドメイン、テナントID、症状、エラー 399287、唯一の管理者であること)を記載します。
  4. サポートからの案内に従い、本人確認や情報提示を進めます。
  5. 不要になったら試用版は解約/削除し、自動更新・課金を避けます。

やってはいけないこと(重要)

  • 本番のカスタムドメインを試用テナントに追加しない(ドメインは同時に複数テナントへ所属できず、後で余計に詰まる原因になります)。
  • 本番のユーザーを試用テナントに大量に作らない(混乱の元)。
  • 支払い情報の取り扱いに注意し、不要なら早めに解約・自動更新を停止する。

この回避策は「復旧の本命」ではなく、あくまで連絡経路を確保するための手段です。最終的には本番テナントのロックアウト解除が必要になります。

復旧後に必ずやる再発防止(同じ事故を起こさないために)

399287 の再発は、準備さえしていればかなりの確率で防げます。復旧できた直後はバタバタしがちですが、落ち着いたら次の対策を“セットで”実施してください。

グローバル管理者は最低2名(できれば日常アカウントと分離)

「唯一の管理者」は、今回のような MFA トラブルが起きた瞬間に詰みます。最低でも 2 名の Global Admin を用意し、可能なら次のように役割を分けると安全です。

アカウント種別推奨理由
日常利用アカウント必要最小限の権限(PIM で昇格)常時 Global Admin だとフィッシング被害の影響が大きい
管理用アカウント管理作業専用・MFA複数登録普段使いと分けると事故が減る
緊急用(ブレークグラス)強力なパスワード+保管ルール+監視最悪のときに“必ず入れる”入口を残す

ブレークグラス(緊急用)アカウント運用の要点

ブレークグラスは便利な反面、運用を誤ると危険です。目安として次のように設計すると、利便性と安全性のバランスが取りやすいです。

  • 通常は使わない(使ったら必ずレビュー)
  • パスワードは長くランダムで、社内の安全な場所(パスワード管理ツールの金庫、オフライン保管など)に保管
  • 条件付きアクセスの除外を設ける場合は、除外対象を最小限にし、サインイン検知のアラートを設定
  • 可能ならサインイン可能な場所(IP/端末)を制限し、利用時は記録を残す

認証方法の“多重化”チェックリスト

「スマホが壊れたら終わり」を防ぐため、1つの方法に依存しない設計にします。

  • Microsoft Authenticator(プッシュ通知/OTP)
  • SMS または音声通話(利用可否は組織ポリシー次第)
  • 別端末(予備スマホ、タブレット)にも認証アプリを登録
  • 可能なら FIDO2 セキュリティキー(鍵型デバイス)を用意
  • 管理者は特に、認証方法の定期点検(半年に1回でも)をスケジュール化

運用で差が出る“地味だけど効く”対策

  • テナントID/サブスクリプションID/課金情報を、オフラインでも参照できる形で保管(ロックアウト時に本人確認が早い)
  • 管理者の連絡先(予備メール/電話)を最新に保つ
  • 端末入れ替え前に、必ず「認証方法の追加・移行」を済ませる(移行後に古い端末を初期化)
  • “今は入れるから大丈夫”ではなく、緊急時に入れるかをテストする(ブレークグラスは年1〜2回の動作確認が現実的)

よくある質問

エラー 399287 はサブスクリプションの期限切れが原因ですか?

サブスクリプションが有効でも発生します。399287 の文面は「アカウント検証(本人確認)が完了できない」方向のエラーとして出ることが多く、課金の有無とは切り分けて考えるのが近道です。

MFA をリセットすると、Teams や Outlook も影響しますか?

影響する場合があります。MFA 再登録のタイミングで、既存のサインイン セッションが無効化され、Office アプリや Teams、OneDrive 同期などで再サインインが必要になることがあります。業務影響を最小化するため、可能なら利用者が少ない時間帯に実施し、再ログイン手順も併せて案内してください。

管理者が私しかいません。今すぐできることは?

「自分で直す」より「復旧窓口につなぐ」ことが最優先です。必要情報(ドメイン、テナントID、請求情報)を集めつつ、Microsoft サポートへの連絡、または回避策として Microsoft 365 トライアルを使ったサポート起票で、復旧プロセスを開始してください。

まとめ:399287 は MFA ロックアウトが本命。最短で復旧するには“管理者のリセット権限”が鍵

Azure サインインで「Sorry, we’re having trouble verifying your account. Please try again.」(エラーコード 399287)が出ると焦りますが、対処の軸はシンプルです。

  • 別の Global Admin がいるなら、MFA をリセットして再登録(最短)
  • 唯一の管理者なら、Microsoft サポートで管理者ロックアウト復旧(正攻法)
  • 連絡経路が詰まったら、Microsoft 365 トライアルで起票してつなぐ(回避策)

復旧できたら、管理者を複数化し、ブレークグラスと認証方法の多重化を整えることで、同じトラブルはほぼ防げます。今回を機に、運用の“詰みポイント”を先回りで潰しておきましょう。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次