Microsoft Entra ID(旧 Azure AD)ポータルでPassword Hash Sync(PHS)の状態を開くと「Unable to retrieve your tenant’s password hash sync information.」と表示され、Entra Connect(Azure AD Connect)側は緑で正常…というケースは少なくありません。多くは同期障害ではなく権限不足が原因です。
よくある状況:サーバーは正常なのに、ポータルだけが赤く見える
Microsoft Entra Connect(旧称 Azure AD Connect)でPassword Hash Sync(パスワードハッシュ同期 / PHS)を運用していると、Microsoft Entra 管理センター(ポータル)側の「Password hash sync」ステータス画面で、次のようなメッセージだけが表示されることがあります。
Unable to retrieve your tenant’s password hash sync information.
一方で、同期サーバー側は次のように「何も問題がない」ように見えます。
- Entra Connect の構成ウィザードやトラブルシューティングツールはすべて緑(正常)
- 接続テストも成功している
- 関連サービス(ADSync など)も稼働している
- イベントログにも致命的なエラーが見当たらない
- オンプレミスでパスワードを変更すると、クラウド側(Microsoft Entra ID)でも新しいパスワードでサインインできる(PHS自体は動いている)
このギャップがあると「PHSが壊れているのか?」「同期は成功しているのに、なぜ状態が見えないのか?」と不安になりがちですが、まず最初に疑うべきポイントは同期そのものではなく“表示の権限”です。
結論:原因は“閲覧権限(ロール)不足”であることが多い
このエラーは、PHS の同期機能が壊れている場合だけでなく、ポータルがテナントのPHS状態情報を取得するための権限が不足している場合にも表示されます。つまり、PHSが正常に動作していても、閲覧ロールが足りないと「状態が取得できない」という表示になります。
必要になりやすいロール
PHSのステータス画面を正しく表示するには、利用しているアカウントに次のいずれかのロールが割り当てられていることが推奨されます。
- グローバル管理者(Global Administrator)
- ハイブリッド ID 管理者(Hybrid Identity Administrator)
現場では「普段は最小権限で運用している」「閲覧だけなので管理者ロールは避けたい」という理由で、これらのロールを付けずに作業していることがあります。その場合、PHSの状態は同期サーバーで確認できても、ポータル上の“ステータス取得”だけが失敗してしまうことがあります。
| 状況 | 実際のPHS | ポータル表示 | まず疑うべきこと |
|---|---|---|---|
| 同期は成功している/サーバーも正常 | 正常 | Unable to retrieve… | ロール不足(閲覧権限) |
| 同期エラーがイベントログや同期履歴に出る | 異常の可能性 | エラーまたは異常表示 | 構成・接続・資格情報・バージョン等 |
| ポータルもサーバーも情報が取れない | 不明 | エラー | テナント側サービス影響/ロール/条件付きアクセスを含め総合切り分け |
該当画面の開き方(UIが変わっても迷わない)
Microsoft Entra 管理センターはUIが頻繁に更新されるため、メニュー階層を固定で覚えるより、検索ボックスを使う方法が安定します。
- Entra 管理センター上部の検索で「Password hash sync」または「Azure AD Connect」を検索
- 検索結果から「Password hash sync」のステータス/監視ページへ移動
- 画面内のカードやリンクから、PHSの最終状態・ヘルス情報を確認
「Azure AD Connect」という表記が残っている画面もあれば、「Entra Connect」「Connect Sync」のような表記になることもあります。名前が変わっても検索で辿れるようにしておくと、運用が安定します。
なぜ権限不足でこのメッセージになるのか(仕組みを理解する)
PHSのステータス画面が表示しているのは、単なる“画面表示”ではなく、テナント全体の同期状態(最終同期のタイムスタンプ、ヘルス、構成情報など)を管理用のAPI経由で取得した結果です。ここで必要な権限が不足すると、ブラウザ側では状態の取得に失敗し、結果として「取得できない」という汎用メッセージにまとめて表示されます。
ポイントは、同期サーバー側が正しいかどうかと、クラウド側で“状態情報を読み出せるか”は別問題ということです。前者はサーバーの構成と実行結果、後者はテナントの管理情報へのアクセス権に依存します。
遠回りを防ぐ:再インストールや再構成の前にやるべきこと
ポータルでエラーが出ると、つい「Entra Connect を再インストール」「ウィザードで再構成」「サービス再起動を繰り返す」といった対応を取りがちです。しかし、今回のパターンではサーバー側が正常なら“権限確認”が最優先です。
| やりがちな対応 | この事象への効果 | おすすめ度 | コメント |
|---|---|---|---|
| ADSyncサービス再起動 | ほぼ無関係 | △ | サーバー側の不調が疑われるときは有効だが、表示権限には効かない |
| トラブルシューティングツール実行 | 限定的 | △ | サーバー側診断には有効。ただしポータルの閲覧権限は直らない |
| Entra Connect の再インストール/再構成 | 基本的に無関係 | × | 設定変更や同期影響のリスクが大きい。権限確認の後に検討 |
| ロール(Hybrid ID 管理者/グローバル管理者)の確認 | 直結 | ◎ | 表示が直れば原因は権限。最短で切り分けられる |
解決手順:ロールを付与してステータス表示を復旧する
最短で切り分けるなら、まずは一時的にでも「ハイブリッド ID 管理者」または「グローバル管理者」を付与し、表示が改善するかを確認します。改善すれば、原因はほぼ権限です。
手順1:自分のロール割り当てを確認する
- Microsoft Entra 管理センターにサインインします。
- 画面内の検索ボックスで「役割」や「ロール」を検索し、「役割と管理者」(Roles and administrators)に移動します。
- 自分のアカウントが割り当てられているロールを確認します。
UIの名称や配置は更新されることがあります。迷った場合は、ポータルの検索ボックスで「Hybrid Identity Administrator」や「グローバル管理者」を検索し、割り当て状況を確認するのが確実です。
手順2:必要なロールを付与する(または昇格する)
自分に付与権限がない場合は、すでに権限を持つ管理者に依頼して、次のどちらかを割り当ててもらいます。
- グローバル管理者(強力だが広範)
- ハイブリッド ID 管理者(ハイブリッドID関連を中心に権限を付与しやすい)
| ロール | 向いているケース | 注意点(最小権限の観点) |
|---|---|---|
| ハイブリッド ID 管理者 | PHSやConnect同期の状態確認、ハイブリッド運用の管理 | 必要範囲が比較的限定。まずはこちらで試すのが現実的 |
| グローバル管理者 | テナント全体の管理が必要/切り分けで最短確認したい | 権限が強力。恒久付与は避け、必要時のみ(PIM等)を推奨 |
手順3:ロール反映後にポータルで再確認する
- ロール付与後、いったんサインアウトしてサインインし直します(トークンが更新され、権限が反映されやすくなります)。
- Microsoft Entra 管理センターで、「Password hash sync」のステータス画面を開きます。
- エラーが消え、PHSの状態が表示されることを確認します。
実際の現場でも、「Hybrid ID 管理者」ロールに一時的に昇格させたところ、PHSステータスが正常に表示できるようになったというケースがよくあります。ポータルの表示だけが問題のときは、まずここで決着がつくことが多いです。
運用のベストプラクティス:最小権限で“見える化”を確保する
ロール不足が原因だった場合、「じゃあ常にグローバル管理者を付けておけばいい」となりがちですが、セキュリティ的にはおすすめできません。代わりに、次のような運用が現実的です。
| 運用方針 | 具体例 | メリット |
|---|---|---|
| 必要なときだけ昇格(Just-in-Time) | Microsoft Entra Privileged Identity Management(PIM)で「ハイブリッド ID 管理者」を必要時のみ有効化 | 恒久的な強権限を避けつつ、トラブル時は即確認できる |
| 閲覧用途の管理アカウントを分ける | 監視用の管理者アカウント(MFA必須)を用意し、日常業務アカウントとは分離 | 誤操作やフィッシング被害時の影響を抑えやすい |
| 手順と権限をドキュメント化 | 「PHS状態が見えない=まずロール確認」という運用ルールを定義 | 属人化を防ぎ、復旧までの時間を短縮 |
ポータル以外でPHSが動いていることを確認する方法(“見えない”時の保険)
ポータルのステータス画面は便利ですが、権限や一時的なUI不具合で見えなくなることがあります。運用では「別ルートでPHSの実動作を確認できる」状態を作っておくと安心です。
確認方法の一覧
| 確認観点 | 具体的な確認方法 | 期待する状態 | 補足 |
|---|---|---|---|
| オンプレ→クラウドへの反映 | オンプレミスでパスワード変更 → 数分後にクラウド(Entra ID)でサインイン確認 | 新しいパスワードでサインインできる | もっとも実務的な最終確認。変更対象ユーザーはテスト用が安全 |
| 同期スケジューラの稼働 | 同期サーバーでスケジューラ状態を確認 | スケジューラが有効、次回同期が進む | サーバー側の「動いている」確認に有効 |
| 同期履歴の成功/失敗 | Synchronization Service Manager(miisclient)で直近の実行結果を確認 | エクスポート/インポートが成功している | PHSだけでなく同期全体のヘルス確認にもなる |
| イベントログ | Entra Connect / ADSync 関連のイベントログでエラーが増えていないか確認 | 連続エラーがない | エラーの傾向(資格情報、接続、スロットリング等)が掴める |
PowerShellでの簡易チェック例(同期サーバー)
同期サーバーにログオンできる場合は、PowerShellでも基本状態を確認できます。環境差があるため「代表例」として掲載します。
## スケジューラの状態確認(Azure AD Connect / Entra Connect)
Import-Module ADSync
Get-ADSyncScheduler
## 同期サービス(ADSync)の稼働確認
Get-Service ADSync
ここでスケジューラが無効になっていたり、サービスが停止している場合は、権限問題ではなくサーバー側の運用・障害の可能性が高くなります。逆に、サーバーが正常で同期も回っているのにポータルだけが見えない場合は、やはりロール不足が濃厚です。
ロールを付けても解決しない場合のチェックリスト
ロール付与で改善しないケースは少数派ですが、ゼロではありません。次の順で切り分けると、遠回りを避けられます。
| チェック項目 | 確認ポイント | 対応の方向性 |
|---|---|---|
| 正しいテナントを見ているか | 複数テナントに所属している場合、ディレクトリ切り替えがズレていないか | 右上のディレクトリ/アカウント切替で対象テナントに合わせる |
| ロールが“有効化”されているか | PIMで割り当てが「Eligible(資格あり)」だけになっていないか | 必要時にロールをアクティブ化してから再確認する |
| サインインセッションの更新 | ロール付与後も古いトークンを使い続けていないか | サインアウト/サインイン、別ブラウザ、InPrivateで再確認 |
| 条件付きアクセスの影響 | 管理ポータルへのアクセスに追加制約(デバイス準拠、MFA、場所制限等)がないか | 管理者向けポリシーを見直し、必要な条件を満たしてアクセスする |
| サービス正常性(クラウド側) | Microsoft 側で一時的な障害/遅延が発生していないか | サービスヘルスを確認し、影響があれば回避策(別時間帯で確認等)を検討 |
| Entra Connect のバージョン/構成 | 古いバージョン、サポート外構成、アップグレード未実施がないか | サポート範囲のバージョンに更新し、構成を再評価する |
よくある質問(現場で詰まりやすいポイント)
「同期は成功しているのに、なぜポータルだけ取得できないの?」
同期の成功/失敗はサーバーの実行結果で決まります。一方、ポータルはテナントの管理情報としてPHS状態を取得します。“動作”と“表示権限”は別レイヤーなので、サーバーが正常でも閲覧ロールが足りなければポータルは情報を出せません。
「閲覧だけでも管理者ロールが必要なのは危なくない?」
恒久的に強いロールを付けるのは避けるべきです。代替として、PIMで必要時だけ有効化したり、閲覧専用の管理アカウントを分離し、MFA・アクセス条件・監査ログで守る運用が現実的です。
「ロールはどちらを付ければいい?」
目的が「PHSやハイブリッド同期の状態確認」であれば、まずはハイブリッド ID 管理者で試すのがバランスが良いです。より広いテナント管理が必要な場合のみ、切り分け用途として一時的にグローバル管理者を使います。
まとめ:ポータルのPHSエラーは“同期障害”とは限らない
- 「Unable to retrieve your tenant’s password hash sync information.」は、PHSそのものではなく状態情報を表示する権限不足で出ることがある
- まずはグローバル管理者 / ハイブリッド ID 管理者のロール有無を確認し、必要なら一時的に付与して再確認する
- 運用では、PIMやアカウント分離で最小権限と可視化を両立させる
- ポータルが見えない場合でも、サインイン確認・同期履歴・イベントログなどでPHSの実動作は検証できる

コメント