Microsoft Entra ID(旧Azure AD)の My Apps からエンタープライズ アプリを起動すると、「App launch failed」とだけ表示されて先に進めない――しかも発生したりしなかったりする。この記事では、無料版テナントで実際に報告されたケースをもとに、原因の考え方と現実的な対処手順、そして一時的に有効だった「P2 トライアル割り当て」という少し変わった回避策までを整理します。
Microsoft Entra ID 無料版の My Apps で起きる「App launch failed」とは?
Microsoft Entra ID(Azure AD から改名)のテナントで、ユーザーが My Apps(マイ アプリ)ポータル からエンタープライズ アプリをクリックしたとき、次のようなエラーだけが表示されるケースがあります。
App launch failed. App with ID <xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx> failed to launch.
画面には、アプリ ID のほかに Correlation ID(相関 ID) と タイムスタンプ が表示されますが、ユーザー視点では「結局なぜダメなのか」がわかりません。しかも、
- あるユーザーには出るが、別のユーザーには出ない
- 同じユーザーでも、日によって成功したり失敗したりする
- My Apps からだと失敗するが、アプリの直接 URL からだと成功する
といった、運用者泣かせの「断続的な」症状になることがあります。
テナントが Entra ID 無料版 の場合、よくある疑問が次の2つです。
- これは「無料版だからダメ」なのか?
- P1 や P2 ライセンスを購入しないと安定して動かないのか?
結論から言うと、単純な SSO の権利は無料版にも含まれており、「仕様として禁止されている」ケースはほぼありません。本記事では、特に 2024年8月ごろに My Apps 側のロールアウト影響とみられる事象として報告された内容も踏まえつつ、ライセンスと構成観点を整理します。
結論の整理:ライセンスではなく「一時的不具合+構成」の可能性が高い
まず押さえておきたいポイントを、ざっくりまとめると次の通りです。
| 観点 | ポイント |
|---|---|
| ライセンス | Entra ID 無料版でも、基本的な SSO とユーザー管理は利用可能。ライセンス不足が直接「アプリ起動失敗」を出すケースは限定的。 |
| 2024年8月前後の事象 | 同時期に My Apps 側の不具合と思われる事象が複数報告され、P2 トライアルを一時的に付与すると改善する例が相次いだ。 |
| P2 トライアル | ライセンスを付与すると直るが、外した後もそのまま動くケースもあり、恒久要件というより一時的な「フラグリセット」的回避策と考えるのが妥当。 |
| 本質的な原因 | 多くは アプリ側の構成不備(リダイレクト URL・割り当て・証明書期限など)や 条件付きアクセス(CA)の誤設定、あるいは サービス側の一時障害。 |
| 取り組み方 | まずは サインインログで失敗コードを確定し、構成を修正。P2 トライアルは「最後の回避策」として試し、必要に応じて Microsoft サポートへエスカレーションする。 |
Entra ID 無料版でも SSO は原則利用可能
「無料版だから SSO が不安定なのでは?」と考えてしまいがちですが、Entra ID のライセンス体系を整理すると、次のようなイメージになります。
| エディション | 想定用途 | 主な機能の例 |
|---|---|---|
| Entra ID Free(無料版) | 基本的な ID 管理 | ユーザー/グループ管理、クラウドアプリへの基本的な SSO、ディレクトリ同期(条件あり)、基本的なセキュリティ機能など |
| Entra ID P1 | 企業向け拡張機能 | 高度な条件付きアクセス、セルフサービス パスワードリセット(オンプレ連携)、動的グループ、ハイブリッドアクセス管理など |
| Entra ID P2 | 高度セキュリティ | ID 保護(リスクベースサインイン)、特権 ID 管理(PIM)、より高度なポリシーなど |
このように、「クラウドアプリにサインインする」ためのベース機能は無料版にも含まれています。つまり、
- エンタープライズ アプリに SAML / OIDC で SSO する
- ユーザーやグループをそのアプリに割り当てる
といった基本動作自体は、無料版テナントでも実現できる設計になっています。
したがって、「App launch failed」が出る場合、まず疑うべきはライセンスではなく、構成とポリシー、そして My Apps ポータル側の一時的不具合です。
一時的に効く「P2 トライアル割り当て」の謎
2024年8月前後、一部テナントで次のような報告が相次ぎました。
- 無料版テナントで、特定ユーザーだけ My Apps からエンタープライズ アプリが起動できない
- 同じユーザーに Entra ID P2 トライアルを割り当てると、即座に成功するようになる
- その後、P2 を外しても動き続ける、あるいはしばらくしても再発しない
これだけを見ると「P2 が必須なのでは?」と勘違いしがちですが、実態としては、
- バックエンドのフラグやポリシー評価が、何らかの理由で不整合な状態になっていた
- P2 を付与したタイミングで、ユーザートークンやポリシー評価のキャッシュがリフレッシュされ、たまたま正常状態に戻った
といった可能性が高いと考えられます。つまり、
「P2 がないと動かない」のではなく「P2 を付けたり外したりすると直ってしまうバグ的な事象」
という位置づけで捉えるのが妥当です。
P2 トライアル割り当ての実務的なやり方
暫定的な回避策として P2 トライアルを試す場合の手順例です。
- Entra 管理センターで P2 トライアルを開始(まだ使っていなければ)。
- 問題が発生しているユーザーに、一時的に Entra ID P2 を 1 席だけ割り当てる。
- ユーザーに以下を依頼する。
- ブラウザからいったんサインアウト
- キャッシュと Cookie の削除、またはシークレットウィンドウでの再サインイン
- My Apps から再度アプリを起動してもらう
- 問題が解消したら、P2 を外しても継続して動作するかを確認する。
- その上で、根本原因(条件付きアクセスやアプリ構成の不備)がないかを改めて洗い出す。
重要なのは、P2 を恒久的な要件と誤解しないことです。P2 の購入を検討するのは、ID 保護や PIM などの高度機能が必要になったタイミングにすべきで、「App launch failed」単体を理由に慌てて購入する必要はありません。
優先度順で見る「まず確認すべきポイント」
ここからは、現場での切り分けに使いやすいように、優先度の高い順にチェックポイントを整理します。
1. 暫定回避としての P2 トライアル割り当て
今まさに業務が止まっている場合、まずは P2 トライアルによる暫定回避を試す価値があります。前述の通り、恒久対策ではありませんが、
- ユーザー側のフラグやトークン状態
- My Apps ポータルのロールアウト影響
などが原因であれば、一気に解消することも少なくありません。
ただし、「トライアルを付けたら直った=ライセンス不足だった」ではない点はチーム内でしっかり共有しておきましょう。
2. アプリの種別と起動導線の整理
次に、問題のアプリがどの種別にあたるのかを確認します。
- エンタープライズ アプリ(サービス プリンシパル)
- アプリ登録(アプリケーション自体の定義)
通常、My Apps から起動するのは エンタープライズ アプリ です。ここでありがちなのが、
- アプリ登録だけ作り、エンタープライズ アプリ側の SSO 設定を疎かにしている
- アプリ登録のホームページ URL から直接アクセスしたときだけ動くが、My Apps からは動かない
といった構成のブレです。必ず、
- 対象アプリが「エンタープライズ アプリ」に存在しているか
- 「シングルサインオン」ブレードで SAML / OIDC の設定が完了しているか
- 「シングルサインオン > テスト」から IdP / SP 双方のテストが成功するか
を確認しましょう。
3. ユーザー/グループ割り当て・ロール割り当ての確認
次に疑うべきは、割り当ての不備です。Entra ID のエンタープライズ アプリには、
- ユーザー / グループ割り当て
- アプリロール割り当て
- 「ユーザーの割り当てを必須にする」フラグ
といった概念があります。
典型的なミスは、
- アプリを「ユーザーの割り当て必須」にしているのに、該当ユーザーを割り当てていない
- グループにだけロールを割り当てたつもりが、実はグループ側にユーザーが入っていない
- アプリロールを使っているのに、ロール無しでユーザーを割り当てている
といったものです。管理ポータル上から、
- 該当ユーザーが どのグループ経由で アプリにアクセス権を持っているか
- 割り当てられている アプリロールの種類
を一度図解レベルで整理すると、抜け漏れに気付きやすくなります。
4. 相関 ID とサインインログで失敗理由を確定
ユーザー画面に表示される Correlation ID(相関 ID)とタイムスタンプ は、管理者にとって非常に重要な手がかりです。
- Entra 管理センターの「サインインログ」を開く。
- フィルタで 相関 ID を指定し、ユーザーから聞いた日時(できれば UTC)で絞り込む。
- 該当イベントを開き、ステータス(成功/失敗) や エラーコード(AADSTS~) を確認する。
よく見かけるエラーの例を、ざっくりまとめると次のようになります。
| エラーコード例 | 意味のイメージ | よくある原因 | 対処の方向性 |
|---|---|---|---|
| AADSTS50105 | ユーザーにアプリへの割り当てがない | 「ユーザーの割り当てを必須」にしているが、ユーザー/グループが割り当てられていない | ユーザー/グループ割り当てを見直し、必要ならロールも付与する |
| AADSTS50011 | Reply URL / リダイレクト URI の不一致 | アプリ側の設定 URL と、Entra ID 側の Reply URL が一致していない | URL をコピペで見直し、余分なスラッシュや http/https の違いを修正 |
| AADSTS700016 | アプリケーション(クライアント)ID が無効 | アプリ登録を削除・再作成した、テナントが違うアプリ ID を参照している | 正しいテナント・アプリ登録を参照しているか確認し、My Apps のリンク元を修正 |
| AADSTS7000218 など | 資格情報(シークレット/証明書)が無効 | クライアント シークレットや証明書の有効期限切れ | 新しいシークレット/証明書を発行し、アプリ側にも更新 |
可能であれば、Fiddler やブラウザの開発者ツールで HTTP Archive(.har)を取得しておくと、サポートにエスカレーションする際に大きな助けになります。
5. 条件付きアクセス(CA)やセキュリティ設定の影響
Entra ID 無料版でも、環境によっては条件付きアクセス(CA)ポリシーやセッション制御が有効になっていることがあります(別途ライセンスが混在しているケースなど)。
たとえば、
- 特定のアプリに対して「準拠デバイスのみ許可」のポリシーがある
- 信頼されていないネットワークからのアクセスをブロックしている
- Sign-in risk ポリシーでブロックされている
といった状況です。このような場合、ユーザー側から見ると「App launch failed」しかわからず、CA が原因だと気付きにくくなります。
切り分けのコツは、
- 問題のユーザーを一時的に 対象 CA ポリシーから除外する
- 「CA なし」のテストユーザーで同じアプリを試してみる
といった方法で、CA の有無で挙動が変わるかどうかを見ることです。ただし、セキュリティを下げる操作になるため、
- 対象ユーザーを最小限に絞る
- 期間を限定する
- テスト完了後は必ず元に戻す
といった運用ルールを徹底しましょう。
6. My Apps 限定の問題かどうかを切り分ける
「My Apps から起動したときだけ失敗する」場合、ポータル依存の問題かどうかを切り分ける必要があります。
- アプリの ディープリンク URL(SAML なら SP 側のログイン URL、OIDC なら /authorize の URL)を直接開いてみる
- Entra 管理センターの「エンタープライズ アプリ > シングルサインオン > テスト」からテストする
- シークレットウィンドウや別ブラウザ、別ネットワークから試す
これらで正常に動作する場合、My Apps ポータル側のバグやキャッシュ不整合の可能性が高くなります。逆に、どの経路からアクセスしても失敗する場合は、アプリや CA の構成そのものを見直すべきです。
7. プロトコル別(SAML / OIDC)の基本点検
SSO の方式によって、確認すべき項目は少し変わります。
| 項目 | SAML ベースの SSO | OIDC / OAuth2 ベースの SSO |
|---|---|---|
| 識別子 | Identifier(Entity ID)が SP 側設定と一致しているか | クライアント ID(アプリケーション ID)が一致しているか |
| 戻り先 URL | Reply URL(ACS URL)が SP 側と完全一致しているか | リダイレクト URI がアプリ登録とアプリ側設定で一致しているか |
| 資格情報 | 署名証明書の有効期限切れや更新漏れがないか | クライアント シークレットや証明書の有効期限切れがないか |
| クレーム / スコープ | NameID や属性クレームが SP の期待と一致しているか | scope(openid / profile / email など)がアプリ要件を満たしているか |
| 時刻ずれ | IdP / SP 間で時刻が大きくずれていないか | トークンの有効期限前後でリプレイ的な動作になっていないか |
特に SAML の場合、URL の末尾のスラッシュ有無 や 大文字小文字の違い だけで失敗することもあるため、コピー&ペーストで設定を合わせるのが鉄則です。
8. サービス側の一時障害やロールアウトの影響
ここまでチェックしても原因が見えない場合、サービス側の一時障害やロールアウトの影響を疑うフェーズに入ります。
- Microsoft 365 管理センターや Entra 管理センターの サービス正常性ダッシュボード を確認する
- 同時間帯に他のユーザー・他テナントでも似た症状が出ていないかを確認する
- 数日後に 自然に解消していないか を観察する
同時期の報告から、My Apps 側の更新ロールアウト中に一部テナントで不安定になったと推測されるケースもありました。このようなときこそ、
- 相関 ID・タイムスタンプ
- サインインログの詳細
- Fiddler / .har ファイル
- 発生ユーザー数・発生率・発生時間帯
といった情報を整理し、Microsoft サポートへ投げることで、より正確な原因特定につながります。
想定される原因パターンをまとめて整理
ここまでの内容を、「原因パターン × 典型症状」で整理した表です。
| 原因パターン | 典型症状 | 注目すべきポイント |
|---|---|---|
| アプリ構成の不備 | 常に同じユーザー/アプリで失敗する | Reply URL / リダイレクト URI、証明書/シークレット期限、NameID やスコープ設定 |
| 割り当てミス | 特定ユーザーのみ失敗、AADSTS50105 など | ユーザー/グループ割り当て、アプリロール割り当て、「ユーザー割り当て必須」の有無 |
| 条件付きアクセス | ネットワークやデバイス条件で成否が変わる | 対象ユーザー/アプリの CA ポリシー、除外設定、セッション制御 |
| My Apps ポータルの不具合 | My Apps 経由のみ失敗、直接 URL は成功 | ディープリンク経由での動作、ブラウザ/ネットワーク変更、P2 トライアル付与での変化 |
| サービス側一時障害 | 短期間に多数のユーザーで同時多発し、数日後に自然回復 | サービス正常性情報、他テナントの状況、サポートからのアドバイザリ |
Microsoft サポートにエスカレーションする際のポイント
社内での切り分けで行き詰まったら、Microsoft サポートにエスカレーションすることになります。その際、次の情報を揃えておくと、原因特定までが格段に早くなります。
- 発生ユーザーの UPN(メールアドレス)
- 対象アプリの表示名・アプリケーション ID・オブジェクト ID
- エラー画面に表示される Correlation ID とタイムスタンプ
- 該当するサインインログの詳細(エラーコード・メッセージ)
- ブラウザ種別・バージョン・拡張機能の有無
- Fiddler やブラウザ開発者ツールで取得した .har ファイル
- 発生頻度(常時 / 断続的)と再現手順
- 既に試した対処(P2 トライアル付与、CA 除外、別ブラウザテストなど)
特に、「P2 トライアルを付けたら直った」という情報は、My Apps / Entra のバックエンド側のフラグ不整合を疑う重要な手がかりになります。エスカレーションの際には、その旨も必ず添えておきましょう。
運用に使える最小チェックリスト
現場運用でそのまま使えるよう、チェックリスト形式でまとめ直します。インシデント対応テンプレートなどに貼り付けてください。
- ☐ 対象は エンタープライズ アプリか? SSO 方式(SAML / OIDC)は?
- ☐ ユーザー / グループ割り当て・ロール割り当ては完了しているか?「ユーザー割り当て必須」の設定と整合しているか?
- ☐ リダイレクト URI / Reply URL / ホームページ URL に誤りやブレはないか?証明書 / シークレット期限は切れていないか?
- ☐ 条件付きアクセス / セッション制御 によるブロックはないか?テスト用に一時除外して再現確認したか?
- ☐ My Apps 依存の問題か?ディープリンク / テスト機能 / 別ブラウザ / シークレットウィンドウ / 別ネットワークで再検証したか?
- ☐ エラー画面の 相関 ID+時刻 でサインインログを調査し、エラーコードと根本原因の仮説を記録したか?
- ☐ (暫定)P2 トライアルを一時割り当てして動作確認し、解除後も継続するかを検証したか?
- ☐ 証跡(スクリーンショット、Fiddler / .har、ログ)を揃えて Microsoft サポートに提出できる状態か?
まとめ:無料版でも SSO はできる。焦る前に切り分けとログ確認を
Microsoft Entra ID 無料版テナントでも、基本的なエンタープライズ アプリの SSO は問題なく利用できる設計です。「App launch failed. App with ID <…> failed to launch.」というメッセージに出会ったとき、最初からライセンス不足を疑う必要はありません。
2024年8月前後には、My Apps 側のロールアウト影響とみられる事象が複数報告され、P2 トライアルを一時的に付与することで改善するケースが相次ぎました。しかしこれは、
- あくまで 一時的な回避策(フラグリセット的な効果)
- P2 を購入し続けないと動かない、という意味ではない
と理解すべきです。
恒久対応としては、
- アプリ構成(SSO 設定・リダイレクト URI・証明書/シークレット)の見直し
- ユーザー/グループ割り当て・ロール割り当ての整合性チェック
- 条件付きアクセスやセキュリティ設定の影響切り分け
- サインインログでのエラーコード確認と原因特定
を丁寧に行うことが最も重要です。その上で、どうしても原因が見えない場合に、
- P2 トライアルを用いた一時回避
- 必要に応じた Microsoft サポートへのエスカレーション
という順序で対応していくのが現実的な運用と言えるでしょう。
「無料版だから仕方がない」と諦める前に、本記事のチェックリストを片手に、My Apps・エンタープライズ アプリ・サインインログを順番に確認していけば、多くのケースは原因に辿り着けるはずです。

コメント