Microsoft Authenticatorが古いスマホで二段階認証できない時の対処法|MFA解除・再登録(Microsoft Entra/Microsoft 365)

Microsoft Authenticator が「昔のスマホ」に結び付いたままで、職場/学校アカウントの二段階認証(多要素認証)が進まない…。本記事では、状況を悪化させない安全な切り分けから、古い登録の解除・新端末への再登録、管理者に依頼すべき操作までを実務目線でまとめます。

目次

まず確認:あなたのアカウントは「個人」か「職場/学校」か

同じ Microsoft Authenticator を使っていても、復旧手順はアカウント種別で少し変わります。特に仕事用メールアドレスの場合、一般に「Microsoft アカウント(個人用)」ではなく、組織の Microsoft Entra ID(旧 Azure AD) の「職場/学校アカウント」であることが多いです。どちらか分からない場合は、サインイン画面に出る表記(個人/職場)や、管理者が存在するかで判断できます。

項目個人の Microsoft アカウント職場/学校アカウント(Microsoft Entra ID)
よくある利用シーンOutlook.com、Xbox、個人契約の Microsoft 365会社/学校の Microsoft 365、Teams、SharePoint、社内アプリ
管理者基本的に自分のみIT 管理者(全体管理者)がいることが多い
MFA の管理場所Microsoft アカウントのセキュリティ設定「セキュリティ情報(Security info)」または Entra 管理センター
この記事の主対象仕事用メールアドレスで Authenticator が古いスマホに残り、2 段階認証できないケース

なぜ「古いスマホ」に縛られるのか

Microsoft Authenticator は、スマホの中のアプリだけで完結しているわけではありません。二段階認証(MFA)の「認証方法」として、アカウント側に端末情報が登録されます。機種変更で旧端末が使えなくなると、サインイン時に「通知を承認してください」と旧端末に飛ばされ、先へ進めなくなります。

このとき重要なのは、旧スマホのアプリを消しても、アカウント側の登録は残り得るという点です。復旧は「アカウントに登録された認証方法を更新する」作業になります。

結論:復旧ルートは3つ。まずは自分の状況を当てはめる

状況最優先の対処リスク
まだ何らかの方法でサインインできるセキュリティ情報から古い Authenticator を削除し、新しいスマホを追加削除の順番を誤るとロックアウト
自分ではサインインできないが、他に全体管理者がいる管理者に 「MFA の再登録を要求」(または方法の削除)を依頼組織ポリシー次第で一時的に業務停止
自分が唯一の全体管理者で、完全にサインイン不能Microsoft サポートでテナント復旧本人確認に時間と情報が必要

作業前の安全ルール(ここを守ると事故が減ります)

  • 削除前に「代替のサインイン方法」が最低1つあるか確認(SMS/通話、別メール、バックアップコード、別アプリなど)。
  • 一度に全部消さない:古い Authenticator を消す前に、新しい方法を先に追加できるなら追加してから整理します。
  • 会社のポリシーを想定:条件付きアクセスやセキュリティ既定値により、画面表示や選べる方法が変わります。
  • 安定した端末と回線で作業:できれば PC ブラウザー+Wi‑Fi。途中で切断すると再登録がやり直しになることがあります。
  • 不安なら IT 管理者に先に連絡:特に自分が管理者ロールを持つ場合は、独断操作で組織全体に影響が出ないようにします。

サインインできる場合:自分で古い紐づけを解除して新端末を登録

「別の方法でサインイン」などを使って、何とかアカウントに入れる状態なら、復旧は比較的スムーズです。ポイントは セキュリティ情報(Security info)で、認証方法を整理することです。

手順の全体像

  1. セキュリティ情報ページにサインイン
  2. 登録済みのサインイン方法を棚卸し
  3. 古い端末に紐づいた Authenticator(や使っていない電話番号)を削除
  4. 新しいスマホで Microsoft Authenticator を追加(QR コード読み取り)
  5. 最後に「次回も使えるか」を必ずテスト

手順:セキュリティ情報ページを開く

ブラウザーで「Security info」「My Sign‑Ins」「セキュリティ情報」などで検索し、Microsoft のサインインとセキュリティ情報ページにアクセスします。直接開ける場合は https://mysignins.microsoft.com/security-info です。

サインインできない場合は、次の方法(管理者対応)以降へ進んでください。

手順:登録済みのサインイン方法を確認する

「セキュリティ情報」には、あなたが登録している MFA/追加確認の方法が一覧表示されます。代表例は以下です。

  • Microsoft Authenticator(通知/コード)
  • 電話番号(SMS / 音声通話)
  • 別のメールアドレス
  • (組織によって)セキュリティキー、Windows Hello、アプリパスワード など

ここで 「旧スマホっぽい名前の Authenticator」(例:古い端末名、メーカー名、以前の端末が登録された日付が想像できるもの)を見つけます。

手順:古いスマホに紐づいた MFA を削除する

古い端末向けに設定されている Microsoft Authenticator や、使っていない電話番号があれば削除します。削除前に、次のチェックを入れてください。

チェック項目理由OK の目安
代替手段が残るか削除後にサインイン不能を防ぐAuthenticator 以外が1つ以上残る
既定の方法になっていないか既定だと削除できない/事故が起きやすい既定を別の方法に変更できる
電話番号が現行かSMS が旧番号だと復旧に使えない今受信できる番号に更新済み

削除ができない場合は、以下のパターンが多いです。

  • その方法が「既定のサインイン方法」になっている → 先に別の方法を既定に変更します。
  • 組織のポリシーで必須になっている → IT 管理者に相談し、管理者側で再登録を促すほうが安全です。

手順:新しいスマホを登録し直す(QR コード)

セキュリティ情報の画面で「サインイン方法の追加」を選び、「Microsoft Authenticator」を追加します。一般的な流れは次の通りです。

  1. 新しいスマホに Microsoft Authenticator アプリをインストール
  2. PC 側の画面で QR コードが表示される
  3. スマホ側でアカウント追加 → 職場/学校アカウント → QR コードを読み取る
  4. テスト通知(またはコード入力)で確認する

登録が終わったら、古い端末の登録が残っていないか再度一覧を確認し、不要なものを整理します。

手順:必ずテストする(ここを省くと再発します)

登録直後は「登録できたつもり」になりやすいので、必ず動作確認をします。

  • ブラウザーをいったん閉じ、プライベートウィンドウ(シークレット)で再度サインインする
  • 新しいスマホに通知が届くか、承認できるか確認する
  • 可能なら、代替手段(SMS など)も試して「最終手段」が生きているか確認する

サインインできない場合:他の全体管理者にリセットを依頼

MFA の通知が旧端末に飛んでしまい、本人は何もできない状態でも、組織に別の全体管理者がいれば復旧できます。ここで大事なのは、管理者が「ユーザーの認証方法」を直接触れるという点です。

管理者に依頼する際のポイント

  • 「サインインできない」だけでなく、旧端末が手元にない/使えないことを伝える
  • 影響範囲(Teams/Outlook/社内システムなど)と、急ぎ度を共有する
  • 可能なら、本人確認のために 別経路(電話・対面)で依頼する

管理者が実施する代表的な操作(安全度の高い順)

操作何が起きるか向いている状況注意点
多要素認証の再登録を要求(Require re-register MFA)次回サインイン時に MFA 再登録が必須になる本人がパスワードは分かっているポリシー次第で追加の確認が必要
認証方法から古い Authenticator を削除旧端末の登録が消える旧端末だけが残っている代替手段が無いとロックアウト
一時アクセス パス(Temporary Access Pass)を発行短時間だけ MFA なしで登録フローに入れる強固にロックされている/初回登録が必要発行/有効期限/本人確認が重要
サインイン セッションの取り消し(Revoke sessions)既存のログイン状態をリセットする端末紛失や不正アクセスが疑わしい「MFA 登録」そのものは直らないことが多い

管理者が行う手順例:「MFA の再登録を要求」

管理者(全体管理者または適切な権限)が Microsoft Entra 管理センターにサインインし、対象ユーザーを開いて認証方法を操作します。画面の文言はテナント設定で多少違いますが、流れは概ね次の通りです。

  1. Microsoft Entra 管理センターを開く
  2. 「Microsoft Entra ID」→「ユーザー」→ 対象ユーザー
  3. 「認証方法(Authentication methods)」を開く
  4. 「多要素認証の再登録を要求」を実行

ユーザー側でやること(管理者対応後)

  1. 通常通りサインインを試みる
  2. 「多要素認証を設定してください」といった案内が出たら、指示に従う
  3. 新しいスマホの Authenticator で QR コードを読み取り、登録を完了
  4. 完了後、セキュリティ情報で方法が正しく登録されているか確認

依頼文テンプレ(そのまま管理者に送れる形)

件名:Microsoft Authenticator の再登録依頼(旧スマホ紐づけでサインイン不可)

状況:
・仕事用アカウントで MFA が旧スマホに送信されるため、現在サインインできません。
・旧スマホは(紛失/故障/初期化)で承認ができません。

お願いしたい対応:
・Entra 管理センターで当該ユーザーに「多要素認証の再登録を要求(Require re-register MFA)」を実行
(必要に応じて、古い Microsoft Authenticator の登録削除 or Temporary Access Pass 発行も検討)

ユーザー名(UPN):xxxxxxxx@yourdomain
連絡先(本人確認用):電話 xxx-xxxx-xxxx 

唯一の全体管理者でロックアウトした場合:Microsoft サポートで復旧

「全体管理者が自分だけ」かつ「MFA のせいでサインインできない」状態は、最も危険です。管理画面に入れないため、ユーザー側での解除も、管理者側でのリセットもできません。この場合は Microsoft サポートに管理者アカウントの復旧を依頼します。

復旧で求められやすい情報(事前に準備すると早い)

  • 契約/支払いに紐づく情報(請求先、注文情報、支払い方法など)
  • テナントのドメイン情報(所有している独自ドメイン、DNS 設定の確認)
  • テナント識別情報(テナント名、関連する管理者メールアドレス)
  • 本人確認のための追加情報(契約管理者名、会社情報など)

契約形態(直接契約/CSP/代理店)によって窓口が異なることがあります。CSP 経由の場合は、まず販売パートナーに連絡するとスムーズです。

復旧後に必ずやること(再発防止)

  • 緊急用の全体管理者(ブレークグラス)を2つ以上用意し、MFA と連絡先を別系統にする
  • 通常運用の管理者と、緊急用管理者の用途を分離する
  • パスワード保管・連絡手順・担当者を文書化する

やってはいけない操作(悪化しやすいポイント)

  • 旧スマホがまだ生きているのに Authenticator を削除/初期化する(移行のチャンスを自分で潰します)
  • セキュリティ情報の方法を勢いで全部削除する(代替手段ゼロ=即ロックアウト)
  • 管理者アカウントを1つだけにする(一度詰むと復旧が重い)
  • 「通知が来ない=壊れた」と決めつけて何度も再登録する(ポリシーや端末設定が原因のことも多い)

つまずきやすい症状別のチェックリスト

通知が届かない(新しいスマホにプッシュが来ない)

  • スマホの通知設定で Authenticator を許可しているか
  • 省電力/バッテリー最適化でバックグラウンド通信が止まっていないか
  • Wi‑Fi とモバイル回線を切り替えて届くか試したか
  • 端末の日時が自動設定で正しいか(大きくズレると認証が失敗することがあります)
  • Authenticator アプリが最新か(ストアで更新)
  • 同じスマホに個人アカウントと職場アカウントを入れている場合、承認画面が別アカウント側で開いていないか

QR コードが表示されない/読み取れない

  • ブラウザーのポップアップブロックや拡張機能を一時的に無効化する
  • シークレットウィンドウで開き直す
  • 別ブラウザー(Edge/Chrome など)で試す
  • 会社支給 PC のセキュリティ設定でカメラ/画面共有が制限されていないか

「別の方法でサインイン」が出ない/使えない

組織が「Authenticator のみ」を必須にしている場合や、セキュリティ既定値・条件付きアクセスの設定によっては、代替手段が表示されないことがあります。この場合は無理に操作せず、管理者に再登録を依頼するのが安全です。

今後同じトラブルを避けるための実務的な対策

バックアップのサインイン方法を複数登録する

「Authenticator が壊れたら終わり」を避けるため、少なくとも 2 系統以上の方法を持つのが現実解です。

バックアップ手段強み弱みおすすめ度
SMS / 音声通話すぐ使える、端末移行に強い番号変更/電波状況/セキュリティ面に注意高
別メールアドレス端末依存が少ない組織設定で使えない場合がある中
セキュリティキー(FIDO2)強固、フィッシング耐性導入コスト、社内ルールが必要高(対応組織)
予備の Authenticator(別端末)障害に強い端末管理の手間、ポリシーに左右中

組織は「予備の管理者アカウント」を必ず用意する

全体管理者が 1 アカウントだけだと、そのアカウントが MFA でロックした瞬間に復旧コストが跳ね上がります。最低でも 2 アカウント以上に全体管理者を割り当て、緊急用アカウントは日常利用しない運用が安全です。

機種変更前に Authenticator の移行計画を立てる

  • 旧端末が手元にあるうちに、セキュリティ情報の登録状況を棚卸しする
  • 新端末で Authenticator を追加してから、旧端末の登録を削除する
  • バックアップ機能を使う場合でも、組織アカウントは再登録が必要になることがあるため、業務時間外に行う

まとめ:安全に復旧するための最短ルート

  • サインインできるなら:セキュリティ情報で古い MFA を削除し、新しいスマホを登録し直す
  • サインインできないが全体管理者がいるなら:管理者に「MFA 再登録の要求(Require re-register MFA)」を実行してもらう
  • 唯一の全体管理者がロックアウトなら:Microsoft サポートでテナント復旧 → その後に緊急用管理者を整備

不安なときは、削除やリセットを急がず「代替手段が残るか」を確認しながら進めるのが、結局いちばん早く安全です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次