Microsoft 365 管理センターで「メール(Mail)」を開こうとすると『権限がありません(You don’t have permission…)』と表示され、グローバル管理者でも入れないことがあります。本記事では、組織全体で同様の症状が出る場合を含め、原因の切り分けと復旧手順を具体的に解説します。
まず確認したい症状と前提
今回のトラブルは、次のような形で現れることが多いです。
- Microsoft 365 管理センターの左メニューで 「メール(Mail)」、または Exchange 関連の管理画面を開こうとすると、「この情報を表示する権限がありません(You don’t have permission…)」 と表示されて先へ進めない
- 自分は グローバル管理者(全体管理者)になっているのにアクセスできない
- 自分だけでなく、組織内の他ユーザー(管理者アカウントを含む)も同様に Mail に入れない
この症状は「ロール(権限)」だけを疑うと遠回りになりがちです。実務上は、ロールは満たしているのに、サービス側(Exchange Online)の利用条件が満たせていないことで、管理 UI がブロックされるケースがあります。
| 画面の表示 | よくある誤解 | 優先して見るべきポイント |
|---|---|---|
| 「権限がありません」 | ロールが足りない | Exchange Online を含むライセンスが管理者に割り当てられているか |
| Mail メニューが開かない/灰色 | ポータルの不具合 | テナントに Exchange Online のサブスクリプションがあるか、サービスが有効か |
| 自分だけでなく複数人で発生 | 個人の設定ミス | 管理に使っているアカウント群が 一斉に無ライセンス になっていないか |
なぜ「グローバル管理者」でも Mail に入れないのか
Microsoft 365 には大きく分けて、次の 2 種類の「アクセス条件」があります。
- ロール(権限):何を操作できるか(例:グローバル管理者、Exchange 管理者)
- ライセンス(利用権):そのサービスを使える状態になっているか(例:Exchange Online を含むプランが割り当てられているか)
ロールは「操作する権限」、ライセンスは「対象サービスがそのユーザーに対してプロビジョニングされる条件」と捉えると理解しやすいです。ポータルの Mail(Exchange 関連)機能は、内部的に Exchange Online の管理コンポーネントへ遷移・連携するため、管理者アカウントに Exchange Online を含むライセンスが付いていないと、UI 側で弾かれることがあります。
| 区分 | 例 | 不足するとどうなるか |
|---|---|---|
| ロール | グローバル管理者/Exchange 管理者 | 設定変更ができない、メニュー自体が出ない、または権限エラー |
| ライセンス | Exchange Online(Plan 1/2)を含むプラン | Mail/Exchange の管理画面に入れない、一部ウィザードが動かない |
結論:Exchange Online を含むライセンスが割り当てられているかを最優先で確認する
質問の状況(グローバル管理者なのに入れない、かつ他ユーザーも同様)では、特に次のパターンが「本命」です。
- 管理に使っているアカウント(または管理者アカウント群)に Exchange Online を含むライセンスが割り当てられていない
- 以前は割り当てていたが、コスト最適化やアカウント整理で ライセンスが外れた
- そもそもテナントで Exchange Online を契約していない、または Exchange を含まないプラン構成になっている
この場合、ロールをいくら付け直しても解決しないことがあります。まずは「そのアカウントに Exchange Online が付いているか」を見に行くのが最短です。
切り分けの手順(最短ルート)
ロールの確認(基本の確認)
すでにグローバル管理者であることが分かっていても、次の点だけは念のため確認します。特に、管理者が複数いる環境では「自分はグローバル管理者だと思い込んでいた」パターンが混ざりやすいです。
- 対象アカウントが ゲスト ではなく、テナントのメンバーとして存在しているか
- Microsoft Entra 管理センター(旧 Azure AD)の ロールが正しく割り当てられているか
- 特権 ID 管理(PIM)を使っている場合、ロールが「Eligible(候補)」で止まっておらず、有効化(Activate) されているか
最低限必要なロールは次のいずれかです。
- グローバル管理者(推奨:最終責任者だけ)
- Exchange 管理者(Exchange の運用担当者向け)
ただし、今回のケースでは「グローバル管理者なのに入れない」が前提なので、ロールは足りている可能性が高く、次の「ライセンス確認」が核心になります。
ライセンスの確認(今回の核心)
Microsoft 365 管理センターから GUI で確認する場合、概ね次の手順でたどれます(メニュー名は画面更新で多少変わることがあります)。
- Microsoft 365 管理センター(
https://admin.microsoft.com)を開く - 「ユーザー」→「アクティブなユーザー」 を開く
- 対象の管理者アカウントを選択する
- 「ライセンスとアプリ」(または「ライセンス」)を開く
- 割り当て済みライセンスの中に、Exchange Online を含むものがあるか確認する
ここで Exchange Online が含まれていない、またはサービスのトグルが無効(オフ)なら、Mail(Exchange)管理画面へ入れない原因になり得ます。対策はシンプルで、Exchange Online を含むプラン(または Exchange Online 単体)を割り当てます。
| 確認したい項目 | 見つけ方(例) | ポイント |
|---|---|---|
| Exchange Online を含むライセンスがあるか | ユーザー詳細 → ライセンス | 「デスクトップアプリだけ」のプランだと Exchange が無いことがある |
| Exchange のサービスが無効になっていないか | ライセンス内のサービス一覧 | 同じプランでも、サービス単位でオフにされている場合がある |
| 管理者アカウント全体の設計 | 管理者一覧とライセンス一覧を照合 | 「管理用は無ライセンス」がポリシー化していると詰まりやすい |
代表的なライセンス例(Exchange Online の有無)
「どのライセンスなら Exchange Online が入っているの?」という質問が多いので、代表例だけ整理します。ここに載っていないプランでも、同名のサービスが含まれる/含まれないケースがあるため、最終的には管理センターのライセンス詳細で確認してください。
| 代表的なプラン例 | Exchange Online | メモ(よくある使われ方) |
|---|---|---|
| Microsoft 365 Business Basic / Standard / Premium | 含まれることが多い | 中小規模向け。メールを Microsoft 365 で使う前提なら候補になりやすい |
| Office 365 E1 / E3 / E5(または Microsoft 365 E3 / E5) | 含まれることが多い | 中〜大規模向けの定番。Exchange を含むスイートとして採用されやすい |
| Exchange Online Plan 1 / Plan 2 | 含まれる(単体) | 「管理者に最低限だけ付与したい」「メールだけ追加したい」時の選択肢 |
| Microsoft 365 Apps for business / enterprise(いわゆる Office アプリのみ) | 含まれないことが多い | Office デスクトップアプリだけの契約だと、Mail/Exchange 管理に必要な前提が満たせないことがある |
ポイントは、「スイート製品=必ず Exchange がある」とは限らないことです。プラン名が似ていても中身が違うことがあるため、ユーザー単位の割り当て画面で Exchange Online の有無を実物で確認するのが確実です。
運用上のコツとして、管理操作を行うアカウントと、日常業務のメール・Teams 等を使う通常アカウントは分けることが多いですが、その場合でも Exchange を触る管理アカウントには Exchange Online を含むライセンスが必要になることがある点に注意してください。
反映待ち・再ログイン(地味だけど効く)
ライセンスやロールを変更した直後は、ポータル側に反映されるまでタイムラグが発生することがあります。焦って設定をいじり直す前に、次を順番に試すのがおすすめです。
- 数分待ってから、同じ画面を再読み込みする
- 管理センターから サインアウト → サインイン し直す
- 別ブラウザ、またはシークレット/InPrivate で開く(キャッシュ・Cookie の影響を避ける)
別経路での確認(Exchange 管理センター/PowerShell)
Microsoft 365 管理センターの「Mail」導線が詰まる場合でも、別経路で状況を確認できることがあります。
- Exchange 管理センター(EAC)へ直接アクセスできるか確認する
- Exchange Online PowerShell で接続できるか確認する
たとえば EAC の URL は次のドメインです。
PowerShell を使える環境なら、次のようなコマンドで接続テストができます(実行にはモジュールのインストールや MFA 対応など、環境に合わせた準備が必要です)。
Connect-ExchangeOnline
Get-OrganizationConfig
ただし、ここでもロールや条件付きアクセス(サインイン制御)の影響を受けるため、UI と PowerShell の両方で同時に詰まる場合は、ロールよりもテナント側の契約/ライセンス状態を疑った方が早いことがあります。
ライセンスが付いているのに「権限がありません」と出るときの追加チェック
Exchange Online を含むライセンスを付けても改善しない場合は、次の「よくある落とし穴」を順に潰すと原因に到達しやすくなります。
| チェック項目 | ありがちな状況 | 対処のヒント |
|---|---|---|
| テナントを間違えていないか | 複数テナントに所属していて、別テナントのアカウントで開いている | 一度サインアウトし、開き直したうえで「どの組織」にいるかを確認 |
| 複数アカウントのセッション混在 | ブラウザに別ユーザーの Cookie が残っている | シークレット/InPrivate で再現確認。必要なら Cookie をクリア |
| 条件付きアクセス(CA) | 管理センターや Exchange 管理センターが、準拠デバイス・特定 IP 以外でブロックされている | 管理者のサインインログを確認し、対象アプリとポリシーの一致を点検 |
| Exchange 側のロール(RBAC) | グローバル管理者でも、Exchange 管理センターに初回アクセスできずロールグループに反映されない | 別の正常な管理者で Exchange のロールグループを確認し、必要なら権限付与 |
特に条件付きアクセスは、「管理センターは開けるのに Mail/Exchange だけ弾かれる」という形で現れることがあります。これは、Mail の遷移先が別サービス(別アプリ)として扱われるためです。サインインログで “どのアプリ” がブロックされたかを見て、対象を特定するのが近道です。
組織内の他ユーザーも Mail に入れない場合に追加で見るべきポイント
「自分だけではなく、他の管理者や担当者も同じ」場合は、個別のロール不足よりも 組織全体の前提条件が崩れている可能性が高いです。特に次の 3 点は確認価値が高いです。
| 状況 | 起こりやすい原因 | 確認・対処 |
|---|---|---|
| 管理者全員が Mail に入れない | 管理者アカウントが一斉に無ライセンス、または Exchange のサービスがオフ | 管理者アカウントのライセンス割り当てを棚卸しし、Exchange を含むライセンスを付与 |
| 以前は入れたが、ある日から入れない | ライセンス変更(プラン変更、削減、期限切れ)、課金状態の変化 | サブスクリプションの状態を確認し、必要なら請求担当と連携して復旧 |
| Exchange を使っていないテナント | メールは別製品(オンプレ/他社)で、Exchange Online を契約していない | Mail(Exchange)管理が必要なら、Exchange Online の導入可否を検討 |
特に「管理用アカウントは無ライセンスでよい」という運用は、セキュリティ上の意図(ブレイクグラス運用など)としては理解できますが、Exchange の管理 UI まで使えなくなると、日常運用に支障が出ます。次の章のベストプラクティスを参考に、運用設計を見直すのがおすすめです。
運用で詰まらないためのライセンス設計(実務のベストプラクティス)
「管理者アカウントにライセンスを付けるかどうか」は、コストだけでなく運用リスクにも直結します。現場でよく採られる落とし所は次の考え方です。
ブレイクグラス(緊急用)と運用管理者を分ける
- 緊急用アカウント(ブレイクグラス):普段は使わない。強固な保護(長いパスワード、限定された保管、ログ監査)を前提に、ライセンス無しでもよい
- 日常運用の管理者アカウント:Exchange を含む必要なライセンスを割り当て、実運用の管理はこのアカウントで行う
こうしておくと、「緊急時に最後の手段がある」ことと、「日常運用で Mail/Exchange が触れない」を両立しやすくなります。
最小権限でロールを配る(グローバル管理者は増やさない)
Exchange の日常運用担当に、常にグローバル管理者を付ける必要はありません。Exchange の作業で足りるなら Exchange 管理者(または Exchange 側のロールグループ)を使い、グローバル管理者は必要最小限に抑える方が安全です。
「管理者にメールボックスを持たせたくない」場合の考え方
ライセンスを付けるとメールボックスが作成されることがあり、「管理者にメールを持たせたくない」という要件が出ることがあります。その場合は、次のような運用でバランスを取ります。
- 管理者アカウントは サインイン用途のみとして、社内連絡は通常アカウントで行う(管理者アカウントのアドレスを配布しない)
- メールフロー/転送設定を抑制し、監査ログで利用状況を可視化する
- 必要最低限のプラン(Exchange Online 単体など)でコストを抑える
それでも解決しない場合:サポートチケットで確実に前へ進める
ロールもライセンスも確認したのに解決しない場合、テナント側のバックエンド状態(プロビジョニング、サブスクリプション状態、例外的な制限、サインイン制御など)が絡んでいることがあります。こういうときは、Microsoft 365 管理センターからサポートに「事実」を渡して切り分けを進めるのが最短です。
起票場所
Microsoft 365 管理センターの 「サポート」→「新しいサービス リクエスト」 から起票します。
書き方のテンプレ(そのまま使える例)
状況を短く正確に書くと、やり取りが減って早く進みます。例えば次のように書けます。
・症状:Microsoft 365 管理センターの「メール(Mail)」/Exchange 関連画面にアクセスすると「You don't have permission...」が表示される
・影響範囲:特定の 1 名ではなく、管理者を含む複数ユーザーで再現
・確認済み:対象アカウントはグローバル管理者(Exchange 管理者でも再現)
・疑っている点:管理者アカウントに Exchange Online を含むライセンスが未割り当て、またはサブスクリプション状態に問題がある可能性
・依頼:ライセンス/課金状態およびバックエンド設定の確認、必要であれば請求(Billing)担当・専門チームへのエスカレーション
「課金(Billing)」が絡む可能性がある場合は、サポート側で担当の切り替えやエスカレーションが必要になることがあります。最初のチケットで 課金・サブスクリプション状態も確認してほしいと書いておくとスムーズです。
よくある質問
グローバル管理者なら、どの管理センターにも必ず入れますか?
原則として権限は強いですが、管理 UI によっては サービスのプロビジョニング(ライセンス付与)が前提になっていることがあります。今回のように Exchange Online 系の画面は、ロールだけでなくライセンスもセットで見てください。
Exchange Online を契約していないのに「Mail」が出てくるのはなぜ?
Microsoft 365 管理センターは、機能導線が包括的に用意されているため、契約状態や設定により「入れない」「権限がない」と見えることがあります。Mail 管理が必要なら、契約・導入方針から整理するのが確実です。
「他ユーザーも入れない」場合、まず何を疑うべき?
最優先は、管理に使っているアカウント群に Exchange Online を含むライセンスが割り当てられているかです。複数人が同時に詰まる場合、個別ロールよりも「ライセンス設計」「サブスクリプション状態」「サービスの無効化」が原因である確率が上がります。
まとめ:最短で復旧するためのチェックリスト
- グローバル管理者/Exchange 管理者のロールが正しいか(PIM の有効化も含む)
- 管理者アカウントに Exchange Online を含むライセンスが割り当てられているか
- ライセンス内の Exchange サービスがオフになっていないか
- 変更後は再ログインや別ブラウザで確認したか
- 解決しない場合は、管理センターからサポートに事実ベースで起票したか
「権限がありません」の表示でも、原因がロールとは限らないのが Microsoft 365 運用の落とし穴です。特に Exchange(Mail)周りは ロールとライセンスの両輪で切り分けると、最短で解決に近づけます。

コメント