Microsoft 365(M365)のグローバル管理者がスマホを買い替えた直後、Microsoft Authenticator のワンタイムパスワード(OTP)や承認通知が受け取れず、管理センターにサインインできない——このトラブルは現場で本当によく起きます。この記事では「別の管理者がいる場合の最短復旧」と「唯一の管理者でテナントロックアウトした場合の対応」を、再発防止まで含めて具体的に解説します。
まず結論:復旧ルートは「他の管理者がいるか」で分かれる
スマホ機種変更でOTPが受け取れない場合、やるべきことはシンプルです。「テナント内に、いまサインインできる別の管理者がいるか」で対応が二択になります。
| 状況 | 最短の復旧方法 | ポイント |
|---|---|---|
| 他のグローバル管理者(または認証方法を管理できる管理者)がいる | その管理者が、対象ユーザーに「MFA再登録」を要求(または認証方法を削除/一時アクセスパスを発行) | ユーザーは次回サインイン時に新しいスマホでAuthenticatorを再設定できる |
| 唯一のグローバル管理者でロックアウト(テナント ロックアウト) | Microsoft サポート(データ保護チーム)へ本人確認付きでロック解除/MFAリセットを依頼 | 自力での解除はほぼ不可能。準備情報を揃えて迅速に進める |
要点:「自分のMFAを自分でリセットしたい」のに管理センターに入れない場合、別管理者がいれば復旧できる/いなければサポート案件です。
事象の典型パターン(症状チェック)
同じ“入れない”でも、原因が少しずつ違います。まずは状況を切り分けると、復旧が早くなります。
- Microsoft 365 管理センター(https://admin.microsoft.com/)にサインインできない
- 「Microsoft Authenticator に通知を送信しました」と出るが、新端末に通知が来ない
- 「コードを入力」画面が出ても、旧端末がないためOTPが分からない
- SMS/音声通話などの代替手段を登録していない(または電話番号が古い)
- グローバル管理者が1人しかいない
| 確認ポイント | Yesなら | Noなら |
|---|---|---|
| 旧端末が手元にあり、まだAuthenticatorを開ける | 移行・バックアップ復元で解決できる可能性が高い | 管理者による再登録要求 or サポートが必要になる可能性が高い |
| テナント内に、別の管理者(グローバル管理者/認証方法を管理できる管理者)がいる | 管理者作業で復旧できる | テナントロックアウトの可能性。サポート依頼ルートを準備する |
| SMSや音声通話、別端末、FIDO2など代替MFAが登録済み | サインインできたら、その場でAuthenticatorを再設定して整える | 今回を機に“複線化”を必ず実施する |
最初に試してよい「自分でできる」復旧(旧端末がある場合)
もし旧スマホがまだ手元にあって、Authenticator が開けるなら、管理者操作より先に次の移行を試す価値があります。これで解決すれば、テナント側の設定を触らずに済みます。
Authenticatorのバックアップ/復元(可能な範囲で)
- 旧端末の Microsoft Authenticator を開く
- 設定(歯車)からバックアップ(iCloud/Google ドライブ等)を有効化しているか確認する
- 新端末に Authenticator をインストールし、同じバックアップ先で復元する
ただし、組織の設定やサインイン方式(通知承認/コード/パスワードレス)によっては、復元だけで完全に戻らないことがあります。うまくいかなければ、以降の「管理者による再登録要求」を進めるのが確実です。
「別の認証方法」へ切り替えられないか確認
サインイン画面で「別の方法でサインイン」のリンクが表示される場合、SMSや音声通話、セキュリティキーなどに切り替えられることがあります。切り替えられるなら、管理センターに入ったあとで必ず認証方法を整理しましょう。
ケース:他の管理者がテナント内にいる場合(最短で復旧できる)
ここからが本命の解決策です。別の管理者がサインインできるなら、対象ユーザーのMFAを「再登録させる」ことで復旧できます。重要なのは「MFAを完全に無効化して放置する」ことではなく、次のサインインで確実に新端末へ登録させる運用に寄せることです。
作業前の注意(事故を防ぐ)
- 実施担当はグローバル管理者、または認証方法を管理できるロール(例:特権認証管理者など)で行う
- 対象ユーザーの本人確認(口頭確認・社内規程の本人確認プロセス)を必ず通す
- 可能なら、作業中は対象ユーザーにサインイン操作を止めてもらう(競合・ロックを避ける)
選べる復旧手段(どれを使うべきか)
同じ「再登録」でも、運用とポリシー次第で選択肢が変わります。まずは違いを把握してください。
| 手段 | 何が起きる? | 向いているケース | 注意点 |
|---|---|---|---|
| 多要素認証の再登録を要求(Require re-register MFA) | 次回サインイン時にMFA再登録ウィザードを強制 | 標準的な復旧。ユーザーに新スマホで確実に登録させたい | メニュー名・場所はポータル改修で変わることがある |
| 対象ユーザーのAuthenticator等の認証方法を削除 | 登録済みの方式が消えるため、再登録が必要になる | 旧端末の登録が残っていて通知が飛び続ける/混乱している | 削除範囲を誤ると一時的に復旧が難しくなる。最小限で |
| 一時アクセスパス(Temporary Access Pass)を発行 | 期限付きの使い捨てパスでサインイン→新MFA登録へ誘導 | 認証方法の再登録がうまく進まない/現場で確実に通したい | 機能が未有効の環境では事前設定が必要。発行後は速やかに失効・監査 |
| セッションの取り消し(サインアウト) | 既存セッションを無効化して再認証を促す | 端末移行後に認証が変な状態になっている | “MFAのリセット”ではない。根本解決にならないことも |
手順:多要素認証の「再登録」を要求する
ポータルの導線はテナントの設定やUI更新で若干変わりますが、考え方は共通です。ユーザーの認証方法(Authentication methods)管理画面で「再登録要求」を有効化します。
- 別の管理者アカウントで、Microsoft Entra 管理センター(旧 Azure AD)へサインインする(例:https://entra.microsoft.com/)
- 対象ユーザーを検索して開く(ユーザー一覧 → 対象ユーザー)
- ユーザーの「認証方法」または「多要素認証」関連の設定画面に移動する
- 対象ユーザーに対して「多要素認証の再登録を要求(Require re-register multifactor authentication)」を有効にする
- 対象ユーザーへ連絡し、次回サインイン時に表示されるウィザードに従って、新しいスマホで Authenticator を再設定してもらう
ユーザー側では通常、QRコード読み取り→アカウント追加→通知テスト(またはコード確認)という流れで完了します。
手順:認証方法(Authenticator)の登録を削除して再登録させる
「再登録要求」をしても通知が旧端末に飛び続ける、あるいはユーザーが複数端末に登録して混乱している場合は、旧登録を整理してから再登録させるとスムーズです。
- 別の管理者で Entra 管理センターにサインインする
- 対象ユーザーの「認証方法」画面を開く
- 不要になった認証方法(旧端末の Microsoft Authenticator、古い電話番号など)を最小限削除する
- 必要に応じて「MFA再登録要求」を有効化する
- ユーザーに新端末で再登録してもらう
現場のコツ:削除は“全消し”よりも、旧端末由来のAuthenticatorだけを狙って整理すると安全です。SMSや音声通話などの代替手段まで消すと、次のトラブルで詰みやすくなります。
手順:一時アクセスパス(Temporary Access Pass)で確実に通す
ユーザーがどうしても認証の初期設定を通せない場合、管理者が期限付きの一時アクセスパスを発行して、サインイン→MFA再設定へ誘導する方法があります。特に「新端末にAuthenticatorを入れたが、QRコードまで辿り着けない」ケースで有効です。
- 一時アクセスパスは、発行後に漏えいすると危険です。口頭・対面・安全なチャンネルで伝え、使い終わったら失効・監査します。
- 組織によっては機能が無効のことがあります。その場合は上の「再登録要求」や「認証方法の削除」を優先してください。
ユーザーに案内する「新スマホでの再登録」手順(そのまま送れるテンプレ)
管理者側の設定が終わったら、ユーザーには次のように案内すると迷いにくいです(社内手順に合わせて調整してください)。
案内文例:
- 新しいスマホに Microsoft Authenticator をインストールしてください
- スマホの通知とカメラの許可をオンにしてください(QRコード読み取りに必要です)
- PCでサインインをやり直すと、MFAの再登録画面(QRコード)が表示されます
- Authenticator の「アカウント追加」→「職場または学校アカウント」→「QRコードをスキャン」で登録してください
- 登録後、テスト通知(またはコード入力)が求められたら実施して完了です
- 完了したら、いったんサインアウト→再サインインして、管理センターに入れるか確認してください
| つまずきポイント | 原因 | 対処 |
|---|---|---|
| QRコードが読み取れない | カメラ権限がオフ/カメラが起動できない | スマホ設定で Authenticator のカメラ許可をオン。端末再起動も有効 |
| 通知が来ない | 通知許可オフ/省電力設定で抑制 | 通知許可をオン、バッテリー最適化の対象外にする |
| 登録したのにサインインで弾かれる | 条件付きアクセス(場所・デバイス準拠等) | 管理者がポリシーを確認。緊急時の運用ルート(TAP等)を用意 |
作業後の確認チェックリスト(復旧で終わらせない)
復旧した瞬間は安心して見落としがちですが、ここをやるかどうかで再発率が大きく変わります。
| チェック項目 | 確認内容 | 完了の目安 |
|---|---|---|
| 管理センターにサインインできる | admin.microsoft.com / entra.microsoft.com に入れる | 新端末でMFAが通る |
| 旧端末由来の認証方法が整理されている | 古いAuthenticator登録・古い電話番号が残っていない | 不要な宛先に通知が飛ばない |
| 代替MFAが追加されている | SMS/音声/セキュリティキー等を追加 | スマホ1台が死んでも詰まない |
| 管理者が複数いる | グローバル管理者が最低2人(できれば緊急アクセス用を別に) | テナントロックアウトを回避 |
| 監査・通知 | 緊急アカウントのサインイン通知、サインインログの定期確認 | 悪用を早期検知 |
やってはいけない対応(短期的に楽でも後で事故る)
- MFAを恒久的に無効化して放置(侵害リスクが跳ね上がります)
- 一時アクセスパスをメールやチャットに貼り付けて共有(漏えいしやすい経路は避ける)
- 本人確認なしで認証方法を差し替える(なりすましに直結します)
ケース:そのユーザーが唯一のグローバル管理者(テナント ロックアウト)
他のグローバル管理者がいない、かつロックアウトされたアカウントが管理権限の唯一の入り口——これは一般にテナント ロックアウト(tenant lockout)と呼ばれる状態です。MFAや条件付きアクセス(Conditional Access)によって、管理センターに入る手段が完全に塞がれているため、テナント内部からの自己復旧が困難になります。
「まだ望みがある」パターン(完全ロックアウトの前に確認)
“唯一のグローバル管理者”と思っていても、次のいずれかが残っていると自力復旧できることがあります。
- グローバル管理者ではないが、認証方法を管理できる管理者ロール(例:特権認証管理者、認証管理者、グローバル管理者等)が存在し、かつサインインできる
- 管理者用の緊急アクセス(ブレークグラス)アカウントが用意されており、サインインできる
- 管理者が登録している代替MFA(SMS/音声/セキュリティキー等)でサインインできる
どれも無い場合、次のサポート依頼へ進むのが現実的です。
サポート依頼でやること(全体像)
テナントロックアウトは、状況により Microsoft 側で本人確認(テナント所有者確認)が必要になります。スムーズに進めるため、先に提出情報を揃えておきます。
| 準備する情報 | 例 | なぜ必要? |
|---|---|---|
| 連絡先電話番号(国番号付き) | +81 90-xxxx-xxxx | サポートからの折り返し/本人確認 |
| 連絡先メールアドレス | [email protected] | チケットのやり取り・証跡 |
| ロックアウトされているグローバル管理者のUPN | [email protected] | 解除対象を特定するため |
| 国(Country) | Japan | 担当窓口・本人確認の補助 |
| タイムゾーン | UTC+09:00 | 連絡可能時間帯の調整 |
注意:これらは個人情報(PII)やテナント情報を含みます。公開の掲示板やオープンなコメント欄ではなく、サポートチケットのフォームや安全な連絡経路で共有してください。
サポートチケットの起票(実務的な進め方)
管理センターに入れないため、起票方法は環境により分岐します。以下の順番で当たると成功率が上がります。
- もしサインインできる別アカウント(一般ユーザーでもよい)があるなら、それで Microsoft のサポート窓口から問い合わせ導線を探す
- 請求管理や契約の担当者がいる場合は、サブスクリプションのサポートとして起票できないか確認する
- パートナー経由(CSP/販売店)で契約している場合は、パートナーのサポートに連絡し、Microsoft へエスカレーションしてもらう
- 問い合わせ内容は、最初から「テナント ロックアウト(唯一のグローバル管理者がMFAでサインイン不可)」と明記し、データ保護チームへのエスカレーションが必要である旨を伝える
本人確認が完了すると、Microsoft 側で一時的なMFA要件の解除や認証方法のリセットなどが行われ、管理者が再びサインインできる状態になります。復旧後は、ただちに次章の再発防止を実施してください。
復旧したら最優先でやるべき再発防止(ここが本当のゴール)
ロックアウトは“起きたら終わり”ではなく、再発させない仕組みを作ることが重要です。特にグローバル管理者は、日常運用と緊急対応を分けて設計すると事故が減ります。
グローバル管理者は最低2つ、できれば緊急アクセス用を別に持つ
推奨は「日常運用の管理者」と「緊急アクセス(ブレークグラス)用管理者」を分けることです。
| アカウント種別 | 用途 | 運用のポイント |
|---|---|---|
| 日常運用の管理者 | 通常の設定変更・ユーザー管理 | MFA必須。可能ならフィッシング耐性の高い方式(FIDO2等)を優先 |
| 予備の管理者 | メイン管理者が詰んだときの復旧 | 別の人・別デバイスで管理。連絡網と手順書を用意 |
| 緊急アクセス(ブレークグラス) | 極限状態の最終手段 | 強力なパスワード+厳重保管。サインイン監視・アラート設定。日常利用しない |
MFAの認証方法は「複線化」する(Authenticatorだけに依存しない)
スマホ依存を外すほど、復旧が楽になります。おすすめの組み合わせは次の通りです。
- Microsoft Authenticator(通知承認/コード)
- SMS/音声通話(最後の保険。電話番号の変更時は更新を忘れない)
- FIDO2 セキュリティキー(フィッシング耐性が高く、端末買い替えの影響を受けにくい)
- 一時アクセスパス(管理者が発行できる運用にしておくと、今回のような事故に強い)
Authenticatorの機種変更手順を“平時に”テストする
多くのロックアウトは「本番で初めて移行をやる」ことで起きます。平時に次を実施しておくと、事故率が下がります。
- バックアップが有効になっているか(アプリ設定で確認)
- 端末の変更時に「新端末での復元→テストサインイン」を行う運用にする
- 管理者は、端末紛失を想定して代替方法(SMS、キー等)を必ず持つ
条件付きアクセスと“緊急時”の両立を考える
セキュリティを上げるほどロックアウトのリスクも上がります。現場では、次のようにバランスを取ると運用しやすいです。
| 観点 | 推奨 | 狙い |
|---|---|---|
| 管理者へのMFA強制 | 原則オン(強力な認証方式を推奨) | 侵害対策の基本 |
| 緊急アクセス | 最終手段として別管理者を用意し、監視・保管を徹底 | テナントロックアウト回避 |
| 監査・アラート | 緊急アカウントのサインインは即通知 | 悪用を早期発見 |
よくある質問(FAQ)
Q. 「多要素認証の再登録を要求」が見つかりません。
A. UIの更新や権限不足で表示が変わることがあります。まずは Entra 管理センターで対象ユーザーの「認証方法」管理画面を開き、管理者ロール(グローバル管理者/特権認証管理者等)を確認してください。テナントが「従来のユーザーごとのMFA(Per-user MFA)」と「条件付きアクセス」のどちらでMFAを強制しているかでも導線が変わります。
Q. 再登録を要求したのに、旧スマホに通知が飛び続けます。
A. 旧端末の Authenticator 登録が残っている可能性があります。対象ユーザーの認証方法から、不要な Authenticator 登録を整理したうえで、再登録を促すと改善することがあります。
Q. サポートに連絡したいのに、電話がつながりません。
A. テナントロックアウトはチケットで進むケースが多いです。サインインできる別アカウントや、契約形態(CSP/販売店)に応じた窓口から起票し、「唯一のグローバル管理者がMFAでサインイン不可」と明記してデータ保護チームへのエスカレーションを依頼してください。公開コメントで電話番号やテナント情報を出さない点も重要です。
Q. 復旧したのに、また同じ事故が起きそうで不安です。
A. もっとも効果が高いのは、(1)グローバル管理者を複数化、(2)認証方法を複線化、(3)緊急アクセスと監査の設計、の3点です。特に(1)が無いと、今回と同じ“詰み”が再発します。
まとめ:状況別の「最短ルート」だけ覚えておけばOK
| 状況 | やること | ゴール |
|---|---|---|
| 他の管理者がサインインできる | 対象ユーザーにMFA再登録を要求/認証方法整理/一時アクセスパス発行 | 新スマホでAuthenticatorを再登録して管理センターに復帰 |
| 唯一のグローバル管理者でロックアウト | サポートチケット起票→本人確認→ロック解除/MFAリセット | 再サインイン可能にしてから、管理者複数化とMFA複線化を実施 |
“今回だけ直す”で終わらせず、管理者アカウントの設計を見直すと、次のインシデント対応が格段に楽になります。

コメント