Microsoft 365 サインインできない Error 399287の原因と対処法|MFA復旧・グローバル管理者ロックアウト対策

Microsoft 365 のサインインで「We are currently having trouble verifying your account… Error #399287」が出ると、パスワードをリセットしてもログインできないことがあります。原因の切り分けと、ユーザー/管理者/唯一のグローバル管理者それぞれの復旧手順をまとめます。

目次

まず理解しておきたい:Error #399287 は「パスワード」ではなく「本人確認(MFA)」側の問題が多い

このエラーは、サインイン途中の「本人確認(Verify your identity / アカウントの検証)」段階で詰まっている状態です。つまりパスワードは合っている(またはリセットできた)のに、追加の確認(SMS、音声通話、Authenticator など)が完了できず、最終的にサインインが成立しません。

特に Error #399287 は、Microsoft Entra ID(旧 Azure AD)の多要素認証でSMS/電話の確認がブロックされている(電話番号の評価・制限)ケースで報告が多く、電話番号が「bad reputation」と判定されると SMS/音声が通らないことがあります。

最初にやるべき切り分け:復旧スピードが変わるチェックリスト

闇雲にパスワードリセットを繰り返すより、まずは状況を整理した方が早く復旧できます。特にサポートや管理者にエスカレーションする場合は、最初の1回で情報を揃えることが重要です。

確認ポイントなぜ重要かメモする内容(例)
エラー画面の詳細Microsoft への問い合わせやログ突合に必須Error #399287 / Request ID / Correlation ID / Timestamp(スクショ推奨)
どこでサインインしているか条件付きアクセス(Conditional Access)や管理ポータル強制MFAの影響範囲が変わるoffice.com / outlook.office.com / entra.microsoft.com / admin.microsoft.com など
表示される認証手段「SMSしか出ない」=電話番号ブロック濃厚など、原因の推定ができるSMSのみ / 音声も可 / Authenticator も出る など
アカウント種別個人Microsoftアカウントと、職場/学校アカウント(Entra ID)で復旧フローが違う@outlook.com か、会社ドメインか
自分が管理者か管理者なら Entra 管理センターでリセット可能。唯一の管理者なら「テナントロックアウト」になるグローバル管理者か、一般ユーザーか

補足として、Microsoft Entra のエラーコード系は Request ID / Correlation ID を添えてサポートチケットを起票するよう案内されています。

「パスワードはリセットできたのにログインできない」理由

Microsoft Entra のセルフサービス パスワード リセット(SSPR)は、ユーザーがパスワードを変更・再設定できる仕組みですが、サインイン時の多要素認証(MFA)や条件付きアクセスの要求を“解除する仕組み”ではありません。そのため「パスワードは変わったのに、本人確認で落ちる」状態が起きます。

さらに管理ポータル系は段階的に MFA が必須化されており、管理者アカウントほど強い認証が前提になります。

復旧ルートは3つ:あなたの立場で分岐する

立場最短の復旧アプローチキーワード
自分でセキュリティ情報ページに入れる認証方法(セキュリティ情報)を追加・切り替えmysignins / 認証方法の追加
一般ユーザー(管理権限なし)管理者に「MFA/認証方法のリセット」や「TAP発行」を依頼Require re-register / Temporary Access Pass
唯一のグローバル管理者がロックアウト組織内で復旧不能 → Microsoft サポートへエスカレーションテナントロックアウト / サポート電話

まず試す:セキュリティ情報ページに入れるか確認する(入れれば勝ち筋あり)

本人確認で詰んだときでも、条件によっては「セキュリティ情報(認証方法)」のページに入れて、そこで認証手段を増やせる場合があります。

アクセス先:

このページでは、職場/学校アカウントの二段階認証(MFA)で使う方法を追加できます。Microsoft も、電話を失ったときに詰まないよう複数(目安として3つ)のサインイン方法を登録することを推奨しています。

手順:SMSがダメなら「別の方法」に切り替える

  1. 上記のセキュリティ情報ページを開き、可能ならサインインします。
  2. 「サインイン方法の追加(Add sign-in method)」で、利用可能な別手段を追加します(例:Microsoft Authenticator、パスキー/FIDO2、別の電話番号など)。
  3. SMS がブロックされている疑いがある場合、まずはSMS以外を“主”にして、SMSはバックアップに回します。

ポイントは「SMSが失敗する状況で、SMSに依存したまま復旧しようとしない」ことです。Error #399287 は SMS/電話が使えない状態を示唆するため、別経路へ寄せた方が復旧が早くなります。

原因別:Error #399287 で多いパターンと対処

よくある状況原因の見立て現実的な対処
SMS/音声が選べるが、どれも失敗して #399287電話番号が評価(PhoneReputation)でブロック / “bad reputation”Authenticator 等へ切替。管理者に認証方法リセット or TAP を依頼。必要なら Microsoft 側でブロック解除。
Authenticator しか出ないが、旧端末紛失・機種変更で承認できないAuthenticator登録が旧端末に残ったまま管理者側で「Require re-register MFA」で再登録を強制。
パスワードリセットは成功するのに、直後の検証で落ちるSSPR と MFA は別物。MFA/CA側が原因認証方法の追加・切替、または管理者にMFAリセット依頼。
管理センターや Entra 管理センターに入れない管理ポータルはMFA必須化が進行中で、管理者ほど影響が強い管理者用の復旧ルート(別管理者・緊急アカウント・サポート)を使う。

一般ユーザーの場合:管理者に「こう依頼すると早い」テンプレ

一般ユーザー(管理権限なし)では、本人確認が壊れている/ブロックされている状態を自力で直せないことが多いです。IT管理者(ヘルプデスク)に連絡し、次の情報を渡してください。

  • エラー文(Error #399287)
  • 表示されている場合は Request ID / Correlation ID / Timestamp
  • 利用できない認証手段(SMSが届かない、Authenticatorが旧端末、など)
  • 復旧の希望(Authenticatorに切り替えたい、電話番号を変更したい、など)

管理者への依頼文(コピペ用)
Microsoft 365 サインイン時に「We are currently having trouble verifying your account… Error #399287」で進めません。パスワードリセットは成功しますが、本人確認で失敗します。
可能であれば Entra 管理センターで対象ユーザーの「Authentication methods」から Require re-register MFA を実施し、必要に応じて Temporary Access Pass(TAP) を発行いただけますか。エラー画面の Request ID / Correlation ID / Timestamp は別途共有します。

管理者向け:Entra 管理センターでできる復旧(MFA/認証方法のリセット)

別の管理者でサインインできるなら、復旧は現実的です。ポイントは「古い(レガシー)画面ではなく、Entra 管理センターの認証方法管理に寄せる」ことです。なお、Microsoft Entra 管理センターではユーザー認証方法のレガシー管理が退役する旨が案内されています。

基本:Require re-register MFA(再登録の強制)

  1. Microsoft Entra 管理センターに、少なくとも Authentication Administrator 相当の権限でサインインします。
  2. 「ユーザー」→「すべてのユーザー」→対象ユーザーを選択します。
  3. 「Authentication methods(認証方法)」を開きます。
  4. 「Require re-register MFA」を実行します。

この操作は、ユーザーの電話番号、Microsoft Authenticator アプリ、ソフトウェア OATH トークン等を削除し、次回サインイン時に新しい MFA 方法のセットアップを促します。

速攻で通す:Temporary Access Pass(TAP)を発行する

ユーザーが強い認証手段を失った(端末紛失・機種変更など)場合、Temporary Access Pass(TAP)が非常に有効です。TAP は時間制限付きのコードで、これを使ってサインインし、Authenticator やパスキーなどを再登録できます。

管理者側の大まかな流れ:

  1. Entra ID の「Authentication methods > Policies」で Temporary Access Pass を有効化(Authentication Policy Administrator が必要)。
  2. 対象ユーザーの「Authentication methods」から TAP を追加(Authentication Administrator 以上)。
  3. 表示された TAP をユーザーへ安全な経路で共有(TAP 値は OK を押すと再表示できない点に注意)。
  4. ユーザーは https://aka.ms/mysecurityinfo から TAP でサインインし、認証方法を作り直します。
管理者の操作効果使いどころ
Require re-register MFA既存の認証方法を整理し、再登録を促すAuthenticator紛失・登録不整合・SMSブロック疑い
TAP 発行一時コードでサインインさせ、本人確認手段を再構築「詰んでいる」ユーザーを短時間で復旧させたい
サインインログ確認失敗理由(BadReputation等)を特定再発防止・条件付きアクセスの影響切り分け

唯一のグローバル管理者がロックアウトした場合:テナントロックアウトの考え方

ここが今回の最重要ポイントです。「唯一のグローバル管理者」が本人確認で締め出されている場合、組織(テナント)内で自力復旧できないことがあります。セキュリティ情報や MFA のリセットは通常「別の管理者」が行うため、管理者が一人しかいないと手が打てません。

この状態になったら、基本方針は次のとおりです。

  • まず「他に管理者がいないか」を再確認(過去に作成した緊急アカウント、退職者アカウント、役割が付いた別ユーザーなど)。
  • 本当にいないなら、Microsoft サポートへエスカレーション(電話を含む)する。

ビジネス向け Microsoft 365 は、管理センターからサポート要求を起票する導線が案内されていますが、サインインできない場合は電話など別の窓口が必要になります。

サポート連絡前に準備しておくと話が早いもの

  • エラー画面のスクリーンショット(Error #399287、Request ID、Correlation ID、Timestamp)
  • テナント情報(利用しているカスタムドメイン、onmicrosoft.com ドメイン、可能ならテナントID)
  • 契約/課金情報(契約名、請求先、管理者の連絡先)
  • 「回復用メール/電話」は受信できるか(認証コードが飛ぶ場合がある)

Microsoft 365 の電話サポートでは、組織プロファイルに登録されている電話番号から発信(発信者番号通知ON)するよう案内されており、別の電話からかける場合は登録済みメール/電話へ認証コードが送られることがあります。事前に受信可能か確認しておくとスムーズです。

電話番号は変更されることがあるため、最新の連絡先は Microsoft 公式の「カスタマー サービスの電話番号」ページで確認してください。

「電話番号のブロック」が原因なら、最終的に Microsoft 側の解除が必要になることがある

Error #399287 の中でも、電話番号が “bad reputation” と判定されて SMS/音声が機能しないケースでは、ユーザーやテナント側で「ホワイトリスト登録」できず、Microsoft 側の対応が必要になることがあります。まずは Authenticator 等へ切替を狙い、どうしても電話に依存する必要がある場合は、サポートに状況を説明して解除可否を相談します。

ログが見られるなら:管理者が確認すべき場所(原因特定と再発防止)

復旧後に必ずやりたいのが「なぜ詰んだか」をログで確認することです。Microsoft Entra のサインインログは、失敗理由や Correlation ID などを辿って原因を絞り込めます。

  • Sign-in logs:失敗イベントを開き、Failure reason / Additional details / Correlation ID を確認する。
  • Conditional Access タブ:条件付きアクセスが原因の場合、どのポリシーが適用されたかを確認する。
  • Authentication Details:SMSなのか、Authenticatorなのか、どこで失敗したかを見る。

条件付きアクセスは柔軟な反面、設定次第で「全ユーザー」「全リソース」を巻き込んでロックアウトを起こし得ます。トラブルシュート手順が Microsoft Learn にまとまっているので、復旧後の棚卸しに使うと事故が減ります。

再発防止:次に同じ事故を起こさないための実装(管理者向け)

今回のようなケースは「たまたま起きた」ではなく、設計でかなり防げます。特に組織の Microsoft 365 運用では、管理者アカウントの冗長化と緊急アクセスの設計が重要です。

グローバル管理者を複数用意し、緊急アクセス(ブレークグラス)を設計する

Microsoft は、誤ロックアウトを防ぐために2つ以上の緊急アクセスアカウントを用意することを推奨しています。緊急アクセスアカウントは、通常の管理アカウントが使えないときだけ使用し、強力な認証(例:パスキー/FIDO2、証明書ベース認証)を使う設計が推奨されています。

対策狙い実務のコツ
緊急アクセスアカウントを2つ以上「最後の管理者が入れない」を回避クラウド専用(onmicrosoft.com)で作る、退職者連動にしない
通常管理者と違う認証方式を採用同じ依存(SMS/Authenticator)で全滅するのを防ぐ通常はAuthenticator、緊急はFIDO2など“依存の分離”を意識
定期的にサインインテスト「いざという時に使えない」を防ぐ四半期ごとなどルール化し、監査ログも確認

条件付きアクセス(CA)から緊急アクセスアカウントを除外する

条件付きアクセスの例でも、ポリシー作成時に緊急アクセス(break-glass)アカウントを除外する手順が明記されています。ロックアウト対策として、CA の適用範囲設計は必須です。

TAP(Temporary Access Pass)を“緊急用工具”として整備しておく

TAP は「新規登録」だけでなく、紛失・機種変更・本人確認詰まりの復旧にも使えます。ヘルプデスクが発行できる運用にしておくと、今回のようなトラブルが発生しても復旧が速くなります。

SMS依存を減らし、複数の認証手段を持たせる

SMS は便利ですが、回線事情・迷惑SMS対策・電話番号評価(reputation)などの影響を受けやすく、管理者アカウントの主手段にするのはリスクがあります。Authenticator やパスキーを主にし、SMS はバックアップ程度にする設計が安全です。

よくある質問

メールでパスワードリセットできるのに、なぜログインできないの?

SSPR(パスワードリセット)と、サインイン時の MFA/条件付きアクセスは別の仕組みです。パスワードが変わっても、本人確認(MFA)が通らなければサインインできません。

管理者に「MFAを切ってください」と言えばいい?

「恒久的にMFAを無効化」は推奨されません。まずは再登録の強制(Require re-register)や、TAPで再設定といった“安全に復旧する手段”を依頼するのが現実的です。

サポートに連絡したいが、管理センターに入れない

テナントロックアウトの可能性があります。ビジネス向け Microsoft 365 は管理センターからの問い合わせが基本ですが、サインイン不可なら電話等の窓口にエスカレーションします。電話番号は公式ページで最新を確認し、組織プロファイルに登録された電話/メールで認証コードを受け取れる状態にしておくと話が早いです。

まとめ

Error #399287 で Microsoft 365 にサインインできない場合、パスワードではなくMFA(本人確認)側の不整合・ブロックが原因になっていることが多いです。セキュリティ情報ページに入れるなら認証方法の追加で復旧できる可能性があります。一般ユーザーは管理者に「認証方法のリセット」や「TAP発行」を依頼し、唯一のグローバル管理者が締め出された場合は Microsoft サポートへ早めにエスカレーションするのが現実解です。復旧後は、緊急アクセス設計と認証手段の多重化で再発を防ぎましょう。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次