Microsoft 365/Entra IDのMFAエラー399287でアカウント検証に失敗する原因と対処法

Microsoft 365 / Entra ID へのサインイン時に「Sorry, we’re having trouble verifying your account. Please try again.」と表示され、エラーコード 399287 のせいで SMS などの多要素認証(MFA)が通らない――その原因は、単なる設定ミスではなく「電話番号に悪評(BadReputation)が付いてバックエンドでブロックされている」ケースが増えています。本記事では、このエラーの正体と Microsoft への問い合わせ方法、そして再発を防ぐための認証方式の見直しポイントを、実務担当者・情シス目線で詳しく解説します。

目次

エラー 399287 でアカウント検証に失敗する症状とは

まずは、今回の現象を整理します。

  • Microsoft 365 や Azure ポータル、Entra 管理センターなどにサインインしようとする
  • ユーザー名・パスワードは通るが、多要素認証(SMS / 音声通話など)のステップで失敗する
  • 画面には以下のようなメッセージが表示される
    Sorry, we're having trouble verifying your account. Please try again.
  • 詳細を開くと Error code: 399287 と、Request ID / Correlation ID / Timestamp が表示される
  • ブラウザを変えても、シークレットウィンドウでも、別ネットワークでも同じユーザーだけ失敗する
項目内容
対象サービスMicrosoft 365 / Azure / Entra ID など、Entra ID 認証を使うクラウド全般
発生タイミングパスワード入力までは成功し、MFA(SMS / 音声通話)のステップで失敗
エラー表示Sorry, we're having trouble verifying your account. Please try again.
エラーコード399287
ログサインインログ/認証方法ログに失敗イベントが記録され、Request ID / Correlation ID / Timestamp が残る

このエラーは、特に SMS 認証を利用しているユーザー で頻発します。Microsoft Q&A では、エラーコード 399287 の詳細として「MFA の SMS が BadReputation によりブロックされている」といった事例が複数報告されています。

根本原因:MFA のテレフォニー保護と「BadReputation」ブロック

エラー 399287 のポイントは、ユーザーの操作ミスやテナント設定の問題ではなく、Microsoft 側のテレフォニーフロード(電話詐欺)対策 によって電話番号がブロックされている可能性が高い、という点です。

MFA における「悪評(BadReputation)」とは何か

Microsoft Entra ID では、SMS / 音声通話による MFA を保護するために、以下のようなテレフォニーフロード対策が実装されています。

  • 不自然な SMS / 通話の回数やパターンを検知
  • IRSF(International Revenue Share Fraud:国際通話収益詐欺)に悪用されやすい国番号・事業者を監視
  • 既知の不正電話番号帯や、プリペイド・VoIP などリスクの高い番号種別をスコアリング
  • 機械学習や各種ヒューリスティックで「怪しい電番・国番号」と判断した場合、自動的にブロック

このとき、「怪しい」と判定された電話番号や国番号に「悪評(BadReputation)」が付与 されることがあります。すると、その番号宛てに送信される SMS / 音声通話による MFA がバックエンドでブロックされ、前述のエラー 399287 として表面化します。

なぜ Microsoft はここまで厳しくブロックするのか

IRSF(国際通話収益詐欺)は、本来必要のない国際通話を大量に発生させ、回線事業者の課金を不正に利用して収益を上げる攻撃です。MFA の SMS / 音声通話は電話網を使うため、攻撃者が踏み台として悪用するターゲットにもなり得ます。

このため、Microsoft は

  • 一部の国番号・地域コードからのトラフィックをデフォルトで拒否する
  • 不正利用が疑われる番号帯・トラフィックパターンを自動的にブロックする
  • 必要に応じて、その国番号を使うテナントに サポート経由での「利用オプトイン」 を求める

といった対策を行っています。これらの仕組みに引っかかった結果、正当なユーザーであっても「悪評付き番号」と誤判定され、MFA が失敗する ことがある、というわけです。

テナント管理者だけでは解除できない領域

重要なのは、この「悪評(BadReputation)」によるブロックは、Entra 管理センターの設定画面からは解除できない という点です。

  • 条件付きアクセスや認証方法ポリシーをいくら見直しても直らない
  • ユーザーの MFA 登録情報(電話番号の削除・再登録)をやり直しても改善しない
  • 同じ電話番号を使っている限り、SMS / 音声通話による認証は裏側でブロックされ続ける

多くのケースでは、Microsoft サポートに依頼し、ブロック解除と悪評クリアを実施してもらう ことで復旧しています。

利用者側ですぐに試せる切り分け

とはいえ、いきなり「Microsoft 側の問題だ」と決めつけるのは早計です。ユーザー自身で確認できるポイントを先に潰しておくと、サポートへの説明もスムーズになります。

サッと試せるチェック項目

  1. ブラウザを変えて再試行
    Edge / Chrome / Firefox など別ブラウザや、シークレット/プライベートウィンドウで試します。
  2. 別ネットワークからのサインイン
    自宅 Wi-Fi/モバイル回線/会社ネットワークなどを切り替えて試行します(企業プロキシや VPN が影響している可能性を除外)。
  3. 端末の日時設定を確認
    OS の日時が数分以上ずれていると、トークン検証や TLS の観点で失敗要因になり得ます。
  4. 別端末(PC / スマホ)から試す
    PC だけでなくスマホブラウザなど、複数端末で同じアカウントを試します。
  5. 他の MFA 手段があればそちらでサインイン
    すでに Microsoft Authenticator や FIDO2 セキュリティキーを登録済みであれば、それを使ってログイン可能かを確認します。
観点OK の場合NG の場合
ブラウザ/端末依存かどのブラウザ/端末でも同じエラー特定ブラウザだけ失敗 → まずはそちらの設定を確認
ネットワーク依存かどのネットワークでも 399287 が発生特定ネットワークだけ失敗 → プロキシ/FW を確認
認証方法依存かSMS だけ失敗し、Authenticator なら通るすべての MFA 手段が失敗 → 別要因も疑う

「どの端末・どのネットワークから試しても、SMS だけ 399287 で失敗する」 という状態まで切り分けられれば、Microsoft 側の BadReputation ブロックの可能性がかなり高い と判断できます。

解決までの王道パターン:Microsoft サポートへのエスカレーション

ここからは、テナント管理者・情シス担当者向けに、実際の解決フローを整理します。

1. サインインログ・認証方法ログで事象を確定する

  1. Entra 管理センターにグローバル管理者などでサインイン
  2. 「ID > ユーザー > 対象ユーザー > サインイン」 を開く
  3. 直近の失敗イベントを開き、「認証の詳細」「デバイスの詳細」などのタブを確認
  4. エラーコード(399287)や失敗しているステップ(MFA/SMS)を特定する

認証方法に関するより詳しい情報は、「ID > セキュリティ > 認証方法 > アクティビティ」(Authentication methods activity)側に出ることもあります。ここで、SMS が BadReputation でブロックされている旨の情報 が確認できる場合があります。

2. サポートに伝えるべき情報を整理する

サポート依頼の品質で、解決までのスピードが変わります。以下の情報をテンプレート化しておくと便利です。

項目例ポイント
テナント名 / IDcontoso.onmicrosoft.com可能であればテナント ID(GUID)も添える
影響ユーザー[email protected]複数ユーザーに及ぶ場合は代表例+人数
エラーコード399287画面表示とログの両方を確認
メッセージSorry, we're having trouble verifying your account. Please try again.スクリーンショットを添付すると分かりやすい
Request ID / Correlation IDxxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxxユーザーから聞き取り、ログとも突き合わせる
Timestamp2025-11-20T11:02:44ZUTC とローカル時刻の両方を記載すると親切
電話番号+81 90-xxxx-xxxx国番号を含めた E.164 形式で提供する
発生する MFA 手段SMS のみ/SMS と音声通話の両方 などAuthenticator や他の方法で成功するかどうかも記載
発生開始日時2025/11/20 午前 8 時頃から「以前は問題なく使えていたのか」が重要

問い合わせ時には、次のようにハッキリ書いておくと、話が早いケースが多いです。

エラーコード 399287 により SMS ベースの MFA が失敗しています。
サインイン/認証方法ログ上では BadReputation によるブロックが疑われます。
対象電話番号およびテナントに対する、MFA テレフォニー側のブロック解除と
悪評(BadReputation)クリアをご支援いただけないでしょうか。

3. Microsoft 側でのブロック解除と悪評クリア

サポートにより内部調査が行われ、テレフォニー保護が原因と判断された場合、

  • 対象の電話番号/国番号に対するブロックの解除
  • 番号に付与された BadReputation スコアのクリア

といった形でバックエンド側の調整が入ります。これにより、同じ電話番号で再び SMS 認証が通るようになります。

4. 復旧確認と、その直後にやるべきこと

  1. 影響ユーザーに、一度だけ SMS 認証でサインインしてもらう
  2. 成功したらすぐに、Microsoft Authenticator(番号一致+プッシュ通知)を登録
  3. 可能であれば、Authenticator を 既定のサインイン方法 に変更する
  4. SMS / 音声通話は、あくまで「予備手段」として残すにとどめる

Microsoft も公式に、SMS / 音声通話は IRSF などのテレフォニーフロードに弱く、Authenticator などのアプリベース認証が望ましいとしています。

Entra 管理センターで見直しておきたい設定

サインインログと認証方法ログの継続監視

  • 対象ユーザーのサインインログにおける失敗イベント(特に MFA ステップ)を定期的に確認
  • Authentication methods activity で、MFA 種別ごとの失敗傾向(SMS / Authenticator / FIDO2 など)を把握
  • 特定の国番号・キャリアに偏った失敗がないかをチェック

エラー 399287 が散発的に見られるようであれば、テナント単位でのテレフォニーポリシーや MFA 戦略の見直しを検討すべきサインです。

認証方法ポリシーの整理:Authenticator を主役に

「ID > セキュリティ > 認証方法 > ポリシー」(Authentication methods policy)で、次のような構成を目指すのがおすすめです。

  • 有効化・優先度高
    • Microsoft Authenticator(プッシュ通知+番号一致/サインイン要求のレポート有効)
    • FIDO2 セキュリティキー / パスキー(対応端末がある場合)
  • 有効化・優先度低(予備手段)
    • SMS / 音声通話(どうしても必要なユーザーのみに限定)

特に特権アカウント(全体管理者、セキュリティ管理者など)では、電話番号ベースの MFA を原則禁止し、Authenticator+FIDO2 といった構成にするのが望ましいです。

条件付きアクセスでリスクの高いアクセス元を制限

テレフォニーフロードを完全に防ぐことはできませんが、条件付きアクセスで以下のような制限を組み合わせると、被害と誤検知の双方を抑えやすくなります。

  • 匿名プロキシや TOR など、リスクの高い場所からのアクセスをブロック
  • 信頼できる場所・デバイスからは MFA を緩和し、未知の場所からは MFA を強制
  • 管理者ロールを持つアカウントには、常に強力な MFA を要求

こうしたリスクベースの制御と、テレフォニーフロード保護を組み合わせることで、セキュリティと利便性のバランスを取りやすくなります。

ユーザーの MFA 登録情報を定期的に棚卸し

  • 退職者や利用していないデバイスの Authenticator 登録を削除
  • 古い電話番号・内線番号など、現状使われていない連絡先を整理
  • 主要ユーザーの認証方法が Authenticator に切り替わっているかを確認

棚卸しと併せて、社内ガイド(イントラサイトや PDF)で「推奨される MFA 登録パターン」を明文化しておくと、ユーザー教育にも役立ちます。

認証方法の比較:どれを主役にすべきか

認証方法セキュリティユーザー体験運用上のポイント
Microsoft Authenticator(番号一致)高い:プッシュ通知+番号一致でフィッシング耐性が強いスマホタップだけで完結しやすく、オンライン利用に最適スマホ必須だが、オフライン時は OTP で対応可能
FIDO2 セキュリティキー / パスキー非常に高い:フィッシング耐性・鍵の物理所持が前提挿す/タップするだけでサインイン、慣れると高速キーの配布・紛失時対応など、資産管理が必要
SMS / 音声通話中程度:IRSF や SIM 乗っ取り、盗聴リスクに弱いスマホアプリがなくても使えるため導入障壁は低いテレフォニーフロード保護の影響で、今回のようなブロックが起こり得る

Microsoft 自身も、SMS / 音声通話はテレフォニーフロードや IRSF に対して脆弱であるため、Authenticator などのアプリベース MFA を優先的に使うこと を推奨しています。

ヘルプデスク・情シス向け運用 Tips

問い合わせ時に必ず聞くべき 3 点

  1. 画面に表示されたエラーコード(399287 かどうか)
  2. 「View details」等で表示される Request ID / Correlation ID / Timestamp
  3. どの認証方法を選ぶときにエラーが出るか(SMS / 音声通話 / Authenticator など)

この 3 点が揃えば、サインインログとの突き合わせや Microsoft へのエスカレーションが非常に行いやすくなります。エンドユーザー向けマニュアルやチャットボットのテンプレートに、「ログインでエラーが出たら、この 3 つを控えてヘルプデスクに連絡してください」と明示しておくと効果的です。

公開フォーラムには個人情報を書かない

Microsoft Q&A や Reddit などの公開フォーラムに相談する場合、

  • メールアドレス(UPN)
  • 電話番号
  • テナント名やドメイン名

といった情報は原則掲載せず、エラーコードとおおまかな症状 だけを記載し、詳細情報は必要に応じてサポートとの非公開チャネルで共有する運用が望ましいです。

「399287 =すぐに Microsoft 相談」の判断基準

次の条件がすべて揃っていれば、早めに Microsoft サポートへエスカレーションする価値が高い と考えられます。

  • エラーコードが 399287 である
  • 複数のブラウザ/ネットワーク/端末で試しても、同じ電話番号の SMS だけ失敗する
  • サインインログ上でも、MFA の SMS ステップで失敗していることが確認できる

ここまで絞り込めていれば、テナント設定の問題ではなく テレフォニー保護(BadReputation ブロック) である可能性が高いため、内部での再設定に時間をかけるよりも、サポートとのやり取りにリソースを振った方が効率的です。

よくある質問(FAQ)

Q. 電話番号を変えればエラー 399287 は解消しますか?

A. 場合によっては解消しますが、根本解決とは限りません。例えば同じ国番号自体がブロック対象になっている場合、別の番号に変えても再度 BadReputation が付与される可能性があります。また、業務上簡単に電話番号を変えられないケースも多いため、まずは Microsoft サポートに調査を依頼し、ブロックの性質を確認する ことをおすすめします。

Q. Authenticator を導入すれば、このエラーとは無縁になりますか?

A. 少なくとも SMS / 音声通話に起因する 399287 のトラブルからは大きく解放されます。Authenticator はテレフォニーではなくインターネット通信を使い、テレフォニーフロード対策のブロックとは別レイヤーで動作するためです。ただし、Authenticator 自体にもフィッシング対策やユーザー教育は必要なので、「番号一致を必須にする」「不審な要求を報告する手順を周知する」といった運用が重要になります。

Q. 管理者が自分のアカウントで 399287 を踏んでしまいました。どうすべきですか?

A. 管理者自身がロックされるとテナント運用に重大な影響が出ます。予防策として、

  • 管理者アカウントには SMS / 音声通話を登録しない
  • 複数の管理者アカウントを作成し、別々の認証手段(Authenticator / FIDO2)を割り当てる
  • 非常用の Break-Glass アカウントを用意し、厳格に管理する

といった構成をあらかじめ取っておくことが重要です。すでに 399287 が出ている場合は、本記事で紹介した手順に沿って、別の管理者アカウントからサインインし、Microsoft サポートへエスカレーション しましょう。

Q. エラーコード 399287 は公式ドキュメント(AADSTS エラーコード一覧)に見当たりません

A. 399287 は、トークン発行エラーを表す AADSTS 系のエラーコードではなく、MFA テレフォニー側の内部コード という位置付けに近いと考えられます。Microsoft の一般的なエラーコード一覧には載っていない場合がありますが、Microsoft Q&A やテレフォニーフロード関連ドキュメントには、それと関連する事象の記載が見られます。

まとめ:エラー 399287 は「ユーザーの操作ミス」ではなく「電話番号の問題」

最後に、本記事のポイントを整理します。

  • エラー 399287 と「Sorry, we’re having trouble verifying your account. Please try again.」の組み合わせは、SMS / 音声通話による MFA がバックエンドでブロックされているサイン であることが多い
  • 原因の多くは、Microsoft Entra ID のテレフォニーフロード対策により、電話番号や国番号に 悪評(BadReputation) が付いたことによるブロック
  • ブラウザ・ネットワーク・端末を変えても改善しない場合は、ユーザーの操作やテナント設定ではなく Microsoft 側の制御 を疑い、サインインログと Request ID を添えてサポートにエスカレーションする
  • サポートによるブロック解除と悪評クリア後、すぐに Microsoft Authenticator を主たる認証方法に切り替え、SMS / 音声通話は予備手段の位置付けにする
  • テナント全体として、認証方法ポリシー・条件付きアクセス・ユーザー教育をセットで見直すことで、IRSF をはじめとするテレフォニーフロード対策とユーザー利便性の両立 が可能になる

エラー 399287 は、一見すると「ログインできない単なる MFA トラブル」に見えますが、実際には 電話番号レベルでのセキュリティ保護が働いた結果 として表面化することが多い問題です。ユーザーを責めるのではなく、Microsoft 側のブロックを的確に疑い、サポートとの連携と認証方式の見直しで再発を防ぐ――その視点を、テナント運用の標準として組み込んでおくことを強くおすすめします。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次