Microsoft 365のError Code 399287|SMS認証できないときの復旧手順

Microsoft 365やMicrosoft Entra IDのSMS認証で「Error Code: 399287」が表示される場合、まず登録済みの別の認証方法が使えるか確認し、エラー全文と発生時刻を管理者へ伝えます。BadReputationによるブロックの報告例がありますが、SMSが届かないだけで原因を決めつけず、サインインログとサポートの調査で確認してください。

目次

エラー399287:最初に確認する復旧経路

現在の状態次の確認
登録済みの別方法が使える「別の方法でサインイン」で、組織が許可するAuthenticator・パスキー等を選ぶ。
自分は入れないが管理者は入れる管理者にログ調査と本人確認を依頼。必要なら対象・権限を確認してTAPを発行する。
管理者も全員入れない既存の緊急アクセスアカウントを確認。使えなければ契約先・公式サポートへ連絡する。
Authenticator端末を紛失したバックアップだけで職場アカウントの認証が戻ると想定せず、代替方法や管理者の復旧を確認する。

MFAの再登録を要求する操作と、Microsoft側の電話番号評価によるブロックを調査することは、別の対応です。

399287とBadReputationはどう関係する?

Microsoft Q&Aの2026年6月の個別事例では、SMS認証の399287とBadReputationが報告され、Microsoft External Staffの回答で電話番号の評価によるブロックとバックエンドでの解除が説明されています。これは個別の回答・解決例であり、全ての399287の原因、解除所要時間、成功率を定義した仕様ではありません。

「SMS不達なら高い確率でPhoneReputation」「サポートが必ず解除できる」「番号を変えれば必ず直る」とは判断しません。今回のエラーが、番号形式、登録方法、組織のポリシー、サービス側の制御のどれに関係するかを確認します。公開Q&Aへ電話番号や認証コードを投稿しないでください。

利用者が控える情報と、別の方法でのサインイン

  1. エラー全文、Error Code、Request ID、Correlation ID、Timestamp(UTC)を保存する。
  2. サインイン先のアプリ・URLと、認証画面のどこで失敗したか記録する。
  3. 「別の方法でサインイン」が表示される場合は、既に登録済みで許可された方法を選ぶ。
  4. 新しくAuthenticatorを入れるだけでは、閉め出されたアカウントへの登録が完了するとは限らない。
  5. 番号の国番号、受信拒否、電波・キャリア側の状態を確認する。再送を繰り返すだけで復旧すると想定しない。

セキュリティ情報へアクセスできる場合は、登録方法を確認します。ログインできない状態で新しい方法の追加を求められた場合は、管理者へ連絡してください。パスワード変更だけで電話認証の制御まで解除されるとは判断しません。

管理者はサインインログの認証詳細を確認

Microsoftのログ確認手順に沿って、該当ユーザー・時刻のイベントを開き、結果、Authentication Details、Conditional Accessの詳細を確認します。認証方法の順序、成功・失敗、結果の詳細を控え、SMS以外の認証でも失敗しているか切り分けます。

ログは集計が完了するまで認証詳細が不完全な場合があります。MFAの要求を示す一つのフィールドだけで結論を出さず、今回の試行と時刻を照合してください。BadReputationなどが実際に表示される場合は、その文言をサポートへ伝えます。

TAPで復旧する場合:発行権限と対象ユーザーを先に確認

Temporary Access Pass(TAP)は、期限付きのパスコードで認証方法の登録・復旧に使えます。先に認証方法ポリシーでTAPを有効にし、対象ユーザーを含める必要があります。コードを作れたことだけで、対象ユーザーが必ず利用できるとは判断しません。

操作・対象公式資料の権限条件
TAPポリシーを有効化・対象を変更Authentication Policy Administrator
通常のメンバーユーザーへTAPを発行Authentication Administrator(自分自身を除く)
管理者・メンバーへTAPを発行Privileged Authentication Administrator(自分自身を除く)

権限を持つ担当者が本人確認後に「Entra ID → Users → 対象ユーザー → Authentication methods → Add authentication method」でTAPを追加します。有効期間と一回限りの利用を必要最小限にし、コードは確認済みの安全な経路で渡してください。発行画面を閉じた後に値を再表示できないため、受け渡しと失効の手順も決めます。

「Require re-register MFA」を先に押してよい?

認証方法の管理資料では、Require re-register MFAは電話番号、Authenticatorアプリ、ソフトウェアOATHトークンを削除し、ハードウェアOATHを無効にすると説明されています。SMSが届かないという理由で、使える認証方法を無条件に消す操作は避けます。

必要な再登録は、本人確認・TAP等の復旧経路・対象ユーザーへの影響を確認してから実施します。この操作がサービス側の電話番号評価のブロックを解除するという保証はありません。

Microsoftサポートへ連絡する方法

法人向けサポートの公式手順では、管理センターのHelp & supportから問題を入力し、解決しなければContact Supportを選びます。サポート方法は管理者権限と契約形態に依存します。全ての契約が販売パートナー経由の場合は、パートナーへ連絡します。

管理者もサインインできない場合は、その状況を明記して、公式手順にある現在の地域別電話窓口や契約先へ連絡してください。窓口の番号は変更されるため、旧記事の固定番号を使わず公式ページから確認します。復旧には契約・本人・組織の確認が必要になる場合があり、解除時刻や方法を記事から保証することはできません。

調査依頼テンプレート

件名:Error Code 399287/SMS MFA失敗の調査依頼
テナント名・ID:
対象ユーザーUPN:
電話番号・国番号:(確認済みの安全な窓口だけへ提供)
Error Codeとエラー全文:
Request ID:
Correlation ID:
Timestamp(UTC):
発生操作・影響人数:
登録済みの別方法と試した結果:
サインインログの結果・認証詳細:
依頼:電話認証のブロック状態と原因を調査してください。
解除の可否と、安全に使える代替認証・復旧方法も案内してください。

画面やログに含まれるCookie、トークン、TAP、QRコード、ワンタイムコードは依頼文へ貼りません。電話番号・UPN・テナント情報も、確認済みの担当窓口だけへ提供してください。試していない方法を「全て失敗した」と記載しないよう、実施済みの結果を埋めます。

端末紛失:Authenticatorのバックアップの限界

Authenticatorの復元資料では、職場・学校アカウントはアカウント名のみ復元され、再度サインインが必要と説明されています。また、iOSからAndroidのように異なる種類の端末への復元はできません。バックアップがあることを理由に、別の認証方法や管理者の復旧経路を不要と考えないでください。

紛失端末の認証方法とセッションは、管理者が影響を確認して適切に回収します。新端末の登録と正常なサインインを確認する前に、唯一使える方法を利用者が一括削除しないでください。

再発防止:緊急アカウントも強い認証を使う

現行の緊急アクセス手順は、クラウド専用の緊急アカウントを二つ以上用意し、パスキー(FIDO2)または条件を満たす証明書ベース認証を使うよう案内しています。これらは必須MFA要件を満たす方法です。「強いパスワードだけでMFAを求めない」という古い運用案にしないでください。

通常の管理者と同じ障害に巻き込まれない認証方法を用意し、アクセスを妨げるConditional Accessの条件、資格情報の安全な保管、監視、定期検証を公式手順で確認します。一般利用者のMFAを全社で無効化することは、今回の復旧手順には含めません。

2026年10月時点:Microsoft提供SMS・音声認証の変更予定

公式の終了予定と対象範囲のFAQも確認してください。これは現在の399287の原因を断定する情報ではなく、復旧後に認証方法を見直すための情報です。

予定日公開クラウドの対象・変更
2026年9月1日からSMS・音声が有効な対象ユーザーでパスキーの有効化と登録案内。
2027年2月1日全体管理者と外部ユーザーを除く対象で、Microsoft提供SMS・音声認証が終了。内部ゲストはこの日程。
2027年7月1日全体管理者と外部ユーザーでMicrosoft提供SMS・音声認証が終了。

電話認証が必要な組織は、Microsoft Security Storeの対応通信事業者を使う選択肢を確認します。公式案内では設定画面は2026年10月30日から提供予定です。対象クラウドやユーザー区分を確認し、全てのSMSが直ちに使えなくなるという案内にしないでください。終了日までにパスキー等の対応する認証方法を登録・試験する計画を立てます。

よくある質問

399287が出たらMicrosoftが必ず解除する?

公式Q&Aには解除された個別例がありますが、一般の成功率や復旧時間は示されていません。ログとエラーを添えて原因と解除の可否を調査してもらいます。

SMSの代わりに音声通話なら直る?

既に登録済みで組織が許可する方法が表示される場合は試せますが、電話認証全体が制限される場合もあるため、必ず成功するとは案内しません。パスキー等の別経路を確認します。

Authenticatorの番号マッチングはパスキーと同じ?

別の方式です。Microsoftの認証強度の表では、Authenticatorの通知等とFIDO2等は同じ区分ではありません。通知を承認する方法を、パスキーと同じフィッシング耐性を持つと案内しません。組織が求める認証強度に適合する方法を選び、心当たりのない認証要求は承認しないでください。

確認資料

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次