Microsoft Authenticator が「昔のスマホ」に結び付いたままで、職場/学校アカウントの二段階認証(多要素認証)が進まない…。本記事では、状況を悪化させない安全な切り分けから、古い登録の解除・新端末への再登録、管理者に依頼すべき操作までを実務目線でまとめます。
まず確認:あなたのアカウントは「個人」か「職場/学校」か
同じ Microsoft Authenticator を使っていても、復旧手順はアカウント種別で少し変わります。特に仕事用メールアドレスの場合、一般に「Microsoft アカウント(個人用)」ではなく、組織の Microsoft Entra ID(旧 Azure AD) の「職場/学校アカウント」であることが多いです。どちらか分からない場合は、サインイン画面に出る表記(個人/職場)や、管理者が存在するかで判断できます。
| 項目 | 個人の Microsoft アカウント | 職場/学校アカウント(Microsoft Entra ID) |
|---|---|---|
| よくある利用シーン | Outlook.com、Xbox、個人契約の Microsoft 365 | 会社/学校の Microsoft 365、Teams、SharePoint、社内アプリ |
| 管理者 | 基本的に自分のみ | IT 管理者(全体管理者)がいることが多い |
| MFA の管理場所 | Microsoft アカウントのセキュリティ設定 | 「セキュリティ情報(Security info)」または Entra 管理センター |
| この記事の主対象 | 仕事用メールアドレスで Authenticator が古いスマホに残り、2 段階認証できないケース | |
なぜ「古いスマホ」に縛られるのか
Microsoft Authenticator は、スマホの中のアプリだけで完結しているわけではありません。二段階認証(MFA)の「認証方法」として、アカウント側に端末情報が登録されます。機種変更で旧端末が使えなくなると、サインイン時に「通知を承認してください」と旧端末に飛ばされ、先へ進めなくなります。
このとき重要なのは、旧スマホのアプリを消しても、アカウント側の登録は残り得るという点です。復旧は「アカウントに登録された認証方法を更新する」作業になります。
結論:復旧ルートは3つ。まずは自分の状況を当てはめる
| 状況 | 最優先の対処 | リスク |
|---|---|---|
| まだ何らかの方法でサインインできる | セキュリティ情報から古い Authenticator を削除し、新しいスマホを追加 | 削除の順番を誤るとロックアウト |
| 自分ではサインインできないが、他に全体管理者がいる | 管理者に 「MFA の再登録を要求」(または方法の削除)を依頼 | 組織ポリシー次第で一時的に業務停止 |
| 自分が唯一の全体管理者で、完全にサインイン不能 | Microsoft サポートでテナント復旧 | 本人確認に時間と情報が必要 |
作業前の安全ルール(ここを守ると事故が減ります)
- 削除前に「代替のサインイン方法」が最低1つあるか確認(SMS/通話、別メール、バックアップコード、別アプリなど)。
- 一度に全部消さない:古い Authenticator を消す前に、新しい方法を先に追加できるなら追加してから整理します。
- 会社のポリシーを想定:条件付きアクセスやセキュリティ既定値により、画面表示や選べる方法が変わります。
- 安定した端末と回線で作業:できれば PC ブラウザー+Wi‑Fi。途中で切断すると再登録がやり直しになることがあります。
- 不安なら IT 管理者に先に連絡:特に自分が管理者ロールを持つ場合は、独断操作で組織全体に影響が出ないようにします。
サインインできる場合:自分で古い紐づけを解除して新端末を登録
「別の方法でサインイン」などを使って、何とかアカウントに入れる状態なら、復旧は比較的スムーズです。ポイントは セキュリティ情報(Security info)で、認証方法を整理することです。
手順の全体像
- セキュリティ情報ページにサインイン
- 登録済みのサインイン方法を棚卸し
- 古い端末に紐づいた Authenticator(や使っていない電話番号)を削除
- 新しいスマホで Microsoft Authenticator を追加(QR コード読み取り)
- 最後に「次回も使えるか」を必ずテスト
手順:セキュリティ情報ページを開く
ブラウザーで「Security info」「My Sign‑Ins」「セキュリティ情報」などで検索し、Microsoft のサインインとセキュリティ情報ページにアクセスします。直接開ける場合は https://mysignins.microsoft.com/security-info です。
サインインできない場合は、次の方法(管理者対応)以降へ進んでください。
手順:登録済みのサインイン方法を確認する
「セキュリティ情報」には、あなたが登録している MFA/追加確認の方法が一覧表示されます。代表例は以下です。
- Microsoft Authenticator(通知/コード)
- 電話番号(SMS / 音声通話)
- 別のメールアドレス
- (組織によって)セキュリティキー、Windows Hello、アプリパスワード など
ここで 「旧スマホっぽい名前の Authenticator」(例:古い端末名、メーカー名、以前の端末が登録された日付が想像できるもの)を見つけます。
手順:古いスマホに紐づいた MFA を削除する
古い端末向けに設定されている Microsoft Authenticator や、使っていない電話番号があれば削除します。削除前に、次のチェックを入れてください。
| チェック項目 | 理由 | OK の目安 |
|---|---|---|
| 代替手段が残るか | 削除後にサインイン不能を防ぐ | Authenticator 以外が1つ以上残る |
| 既定の方法になっていないか | 既定だと削除できない/事故が起きやすい | 既定を別の方法に変更できる |
| 電話番号が現行か | SMS が旧番号だと復旧に使えない | 今受信できる番号に更新済み |
削除ができない場合は、以下のパターンが多いです。
- その方法が「既定のサインイン方法」になっている → 先に別の方法を既定に変更します。
- 組織のポリシーで必須になっている → IT 管理者に相談し、管理者側で再登録を促すほうが安全です。
手順:新しいスマホを登録し直す(QR コード)
セキュリティ情報の画面で「サインイン方法の追加」を選び、「Microsoft Authenticator」を追加します。一般的な流れは次の通りです。
- 新しいスマホに Microsoft Authenticator アプリをインストール
- PC 側の画面で QR コードが表示される
- スマホ側でアカウント追加 → 職場/学校アカウント → QR コードを読み取る
- テスト通知(またはコード入力)で確認する
登録が終わったら、古い端末の登録が残っていないか再度一覧を確認し、不要なものを整理します。
手順:必ずテストする(ここを省くと再発します)
登録直後は「登録できたつもり」になりやすいので、必ず動作確認をします。
- ブラウザーをいったん閉じ、プライベートウィンドウ(シークレット)で再度サインインする
- 新しいスマホに通知が届くか、承認できるか確認する
- 可能なら、代替手段(SMS など)も試して「最終手段」が生きているか確認する
サインインできない場合:他の全体管理者にリセットを依頼
MFA の通知が旧端末に飛んでしまい、本人は何もできない状態でも、組織に別の全体管理者がいれば復旧できます。ここで大事なのは、管理者が「ユーザーの認証方法」を直接触れるという点です。
管理者に依頼する際のポイント
- 「サインインできない」だけでなく、旧端末が手元にない/使えないことを伝える
- 影響範囲(Teams/Outlook/社内システムなど)と、急ぎ度を共有する
- 可能なら、本人確認のために 別経路(電話・対面)で依頼する
管理者が実施する代表的な操作(安全度の高い順)
| 操作 | 何が起きるか | 向いている状況 | 注意点 |
|---|---|---|---|
| 多要素認証の再登録を要求(Require re-register MFA) | 次回サインイン時に MFA 再登録が必須になる | 本人がパスワードは分かっている | ポリシー次第で追加の確認が必要 |
| 認証方法から古い Authenticator を削除 | 旧端末の登録が消える | 旧端末だけが残っている | 代替手段が無いとロックアウト |
| 一時アクセス パス(Temporary Access Pass)を発行 | 短時間だけ MFA なしで登録フローに入れる | 強固にロックされている/初回登録が必要 | 発行/有効期限/本人確認が重要 |
| サインイン セッションの取り消し(Revoke sessions) | 既存のログイン状態をリセットする | 端末紛失や不正アクセスが疑わしい | 「MFA 登録」そのものは直らないことが多い |
管理者が行う手順例:「MFA の再登録を要求」
管理者(全体管理者または適切な権限)が Microsoft Entra 管理センターにサインインし、対象ユーザーを開いて認証方法を操作します。画面の文言はテナント設定で多少違いますが、流れは概ね次の通りです。
- Microsoft Entra 管理センターを開く
- 「Microsoft Entra ID」→「ユーザー」→ 対象ユーザー
- 「認証方法(Authentication methods)」を開く
- 「多要素認証の再登録を要求」を実行
ユーザー側でやること(管理者対応後)
- 通常通りサインインを試みる
- 「多要素認証を設定してください」といった案内が出たら、指示に従う
- 新しいスマホの Authenticator で QR コードを読み取り、登録を完了
- 完了後、セキュリティ情報で方法が正しく登録されているか確認
依頼文テンプレ(そのまま管理者に送れる形)
件名:Microsoft Authenticator の再登録依頼(旧スマホ紐づけでサインイン不可) 状況: ・仕事用アカウントで MFA が旧スマホに送信されるため、現在サインインできません。 ・旧スマホは(紛失/故障/初期化)で承認ができません。 お願いしたい対応: ・Entra 管理センターで当該ユーザーに「多要素認証の再登録を要求(Require re-register MFA)」を実行 (必要に応じて、古い Microsoft Authenticator の登録削除 or Temporary Access Pass 発行も検討) ユーザー名(UPN):xxxxxxxx@yourdomain 連絡先(本人確認用):電話 xxx-xxxx-xxxx
唯一の全体管理者でロックアウトした場合:Microsoft サポートで復旧
「全体管理者が自分だけ」かつ「MFA のせいでサインインできない」状態は、最も危険です。管理画面に入れないため、ユーザー側での解除も、管理者側でのリセットもできません。この場合は Microsoft サポートに管理者アカウントの復旧を依頼します。
復旧で求められやすい情報(事前に準備すると早い)
- 契約/支払いに紐づく情報(請求先、注文情報、支払い方法など)
- テナントのドメイン情報(所有している独自ドメイン、DNS 設定の確認)
- テナント識別情報(テナント名、関連する管理者メールアドレス)
- 本人確認のための追加情報(契約管理者名、会社情報など)
契約形態(直接契約/CSP/代理店)によって窓口が異なることがあります。CSP 経由の場合は、まず販売パートナーに連絡するとスムーズです。
復旧後に必ずやること(再発防止)
- 緊急用の全体管理者(ブレークグラス)を2つ以上用意し、MFA と連絡先を別系統にする
- 通常運用の管理者と、緊急用管理者の用途を分離する
- パスワード保管・連絡手順・担当者を文書化する
やってはいけない操作(悪化しやすいポイント)
- 旧スマホがまだ生きているのに Authenticator を削除/初期化する(移行のチャンスを自分で潰します)
- セキュリティ情報の方法を勢いで全部削除する(代替手段ゼロ=即ロックアウト)
- 管理者アカウントを1つだけにする(一度詰むと復旧が重い)
- 「通知が来ない=壊れた」と決めつけて何度も再登録する(ポリシーや端末設定が原因のことも多い)
つまずきやすい症状別のチェックリスト
通知が届かない(新しいスマホにプッシュが来ない)
- スマホの通知設定で Authenticator を許可しているか
- 省電力/バッテリー最適化でバックグラウンド通信が止まっていないか
- Wi‑Fi とモバイル回線を切り替えて届くか試したか
- 端末の日時が自動設定で正しいか(大きくズレると認証が失敗することがあります)
- Authenticator アプリが最新か(ストアで更新)
- 同じスマホに個人アカウントと職場アカウントを入れている場合、承認画面が別アカウント側で開いていないか
QR コードが表示されない/読み取れない
- ブラウザーのポップアップブロックや拡張機能を一時的に無効化する
- シークレットウィンドウで開き直す
- 別ブラウザー(Edge/Chrome など)で試す
- 会社支給 PC のセキュリティ設定でカメラ/画面共有が制限されていないか
「別の方法でサインイン」が出ない/使えない
組織が「Authenticator のみ」を必須にしている場合や、セキュリティ既定値・条件付きアクセスの設定によっては、代替手段が表示されないことがあります。この場合は無理に操作せず、管理者に再登録を依頼するのが安全です。
今後同じトラブルを避けるための実務的な対策
バックアップのサインイン方法を複数登録する
「Authenticator が壊れたら終わり」を避けるため、少なくとも 2 系統以上の方法を持つのが現実解です。
| バックアップ手段 | 強み | 弱み | おすすめ度 |
|---|---|---|---|
| SMS / 音声通話 | すぐ使える、端末移行に強い | 番号変更/電波状況/セキュリティ面に注意 | 高 |
| 別メールアドレス | 端末依存が少ない | 組織設定で使えない場合がある | 中 |
| セキュリティキー(FIDO2) | 強固、フィッシング耐性 | 導入コスト、社内ルールが必要 | 高(対応組織) |
| 予備の Authenticator(別端末) | 障害に強い | 端末管理の手間、ポリシーに左右 | 中 |
組織は「予備の管理者アカウント」を必ず用意する
全体管理者が 1 アカウントだけだと、そのアカウントが MFA でロックした瞬間に復旧コストが跳ね上がります。最低でも 2 アカウント以上に全体管理者を割り当て、緊急用アカウントは日常利用しない運用が安全です。
機種変更前に Authenticator の移行計画を立てる
- 旧端末が手元にあるうちに、セキュリティ情報の登録状況を棚卸しする
- 新端末で Authenticator を追加してから、旧端末の登録を削除する
- バックアップ機能を使う場合でも、組織アカウントは再登録が必要になることがあるため、業務時間外に行う
まとめ:安全に復旧するための最短ルート
- サインインできるなら:セキュリティ情報で古い MFA を削除し、新しいスマホを登録し直す
- サインインできないが全体管理者がいるなら:管理者に「MFA 再登録の要求(Require re-register MFA)」を実行してもらう
- 唯一の全体管理者がロックアウトなら:Microsoft サポートでテナント復旧 → その後に緊急用管理者を整備
不安なときは、削除やリセットを急がず「代替手段が残るか」を確認しながら進めるのが、結局いちばん早く安全です。

コメント