Microsoft Authenticatorがroot化・脱獄端末を遮断する理由と対処法

Microsoft Authenticatorで「このデバイスはroot化されています」「デバイスが脱獄されています」と表示された場合、管理者にポリシーを解除してもらうだけでは解決できません。iOSとAndroidではroot化・脱獄の検出が標準で有効になり、該当端末では、既存・新規を問わず職場または学校アカウントの追加と利用が遮断されます。

業務アカウントを再び使うには、root化・脱獄されていない端末へ移行し、Microsoft Authenticatorを再登録するのが基本的な対処です。Microsoftの個人アカウントや、Amazon・Googleなどサードパーティーアカウントのワンタイムパスワードは、この変更の対象外です。(Microsoft サポート)

目次

Microsoft Authenticatorでroot化・脱獄端末の遮断が標準化

Microsoft Authenticatorのroot化・脱獄検出は、2026年2月から警告モード、遮断モードの順で段階的に展開され、その後、一般提供機能として案内されています。現在は管理者がポリシーを追加して初めて動く機能ではなく、Authenticator自体に組み込まれた標準のセキュリティ機能です。(Microsoft Learn)

影響範囲を整理すると、次のようになります。

確認項目内容
対象OSiOS、Android
対象端末脱獄されたiPhone・iPad、root化されたAndroid端末
対象アカウントMicrosoft Entraの職場または学校アカウント
既存アカウント利用を遮断
新規アカウント追加を遮断
管理者設定不要。既定で有効
管理者による無効化無効化や例外指定を行う管理設定は提供されていない
利用再開の基本対応root化・脱獄されていない端末へ移行
対象外Microsoft個人アカウント、サードパーティーアカウント

Microsoftの公式サポートでは、root化・脱獄を検出した場合、端末内の既存および新規の職場または学校アカウントがすべてブロックされると説明されています。複数の会社や学校のアカウントを登録している場合も、職場または学校アカウントはまとめて影響を受けます。(Microsoft サポート)

遮断されるアカウントと利用できるアカウント

Microsoft Authenticatorには複数種類のアカウントを登録できるため、「Authenticatorアプリ全体が使えなくなる」と誤解しやすい点に注意が必要です。

職場または学校アカウントは遮断される

対象となるのは、会社、自治体、学校などがMicrosoft Entra IDで管理しているアカウントです。

たとえば、次の用途で使用しているアカウントが該当します。

  • Microsoft 365への多要素認証
  • TeamsやOutlookへのサインイン承認
  • Microsoft Azureへのサインイン
  • パスワードレス電話サインイン
  • 組織が管理するMicrosoft Entraアカウントの認証

端末上にアカウントが表示されたままでも、root化・脱獄が検出されれば、認証操作を継続できるとは限りません。既存アカウントも遮断対象であるため、表示の有無ではなく、実際に認証を完了できるかで判断する必要があります。(Microsoft サポート)

Microsoft個人アカウントは対象外

個人で使用しているMicrosoftアカウントは、このroot化・脱獄遮断の対象外です。

たとえば、次のようなアカウントが該当します。

  • 個人用Outlook.comアカウント
  • Microsoft 365 PersonalやFamilyで使用する個人アカウント
  • Xboxなどで使用する個人Microsoftアカウント

ただし、root化・脱獄された端末自体の安全性が保証されるわけではありません。今回の機能による直接の遮断対象ではない、という意味です。

サードパーティーのワンタイムパスワードも対象外

Authenticatorに登録したAmazon、Facebook、Gmailなどのサードパーティーアカウントも、この変更の対象外です。これらは一般に、30秒ごとに更新されるワンタイムパスワードを生成する用途で使われます。(Microsoft Learn)

ただし、Authenticatorをアンインストールしたり、端末を初期化したりすると、サードパーティーアカウントのコードまで失う可能性があります。業務アカウントだけが問題になっている場合でも、アプリをすぐ削除しないようにしてください。

root化・脱獄端末が遮断される理由

Microsoft Authenticatorは、単に6桁のコードを表示するだけのアプリではありません。アカウント資格情報を安全に保持し、プッシュ通知、パスワードレス認証、多要素認証などを実行するためのセキュリティ基盤として動作します。MicrosoftもAuthenticatorを、アカウント資格情報の安全なリポジトリとして説明しています。(Microsoft サポート)

一方、root化や脱獄では、通常の利用者やアプリには許可されていないOS領域へのアクセスが可能になります。

Appleは、脱獄によってiOSのセキュリティ機能が回避され、個人情報の窃取やマルウェア感染などの危険性が高まると説明しています。Androidにも、端末メーカーが署名した信頼できるコードが起動されていることを検証する「Verified Boot」の仕組みがあります。OSや起動領域が改変されると、アプリが端末環境を信頼するための前提が崩れます。(Appleサポート)

そのためMicrosoftは、管理者にリスク受容の判断を委ねるのではなく、職場または学校アカウントについてはroot化・脱獄端末での利用を標準で拒否する設計を採用しています。

Intuneや条件付きアクセスによる遮断とは別の機能

root化・脱獄端末の遮断は、Microsoft IntuneのコンプライアンスポリシーやMicrosoft Entraの条件付きアクセスと混同されやすい機能です。

比較項目Authenticatorのroot化・脱獄検出Intune・条件付きアクセス
判定する場所Microsoft AuthenticatorアプリIntuneとMicrosoft Entra
管理者による設定不要ポリシーの作成と割り当てが必要
主な影響Authenticatorへの業務アカウント追加・利用を遮断組織のアプリやデータへのアクセスを制御
Intune登録不要デバイス準拠状態を使う場合は原則必要
対象外設定管理者による制御なしポリシー設計に応じて対象を設定

Intuneでも、root化・脱獄された端末を非準拠として判定し、条件付きアクセスと組み合わせて組織リソースへのアクセスを制限できます。しかし、Authenticatorの検出はそれとは独立しています。Intuneを導入していない組織でも遮断され、条件付きアクセスの対象からユーザーを除外しても、Authenticator側の遮断は解除されません。(Microsoft Learn)

利用者が行うべき対処手順

業務を止めないためには、古い端末からアカウントを削除する前に、新しい端末で認証できる状態を作ることが重要です。

代替の認証方法があるか確認する

最初に、次のいずれかでサインインできるか確認します。

  • 別のスマートフォンに登録済みのAuthenticator
  • SMSや電話による確認
  • セキュリティキー
  • 組織が許可している別の認証方法
  • 管理者が発行する一時的な登録手段

Authenticatorしか登録しておらず、該当端末ですでに承認できない場合は、自分でアカウントを削除せず、会社や学校のIT管理者に連絡してください。

root化・脱獄されていない端末を用意する

最も確実で短時間に復旧できる方法は、メーカーが提供する正規OSで動作している別の端末へ移行することです。

新しい端末は、次の状態を満たしているものを選びます。

  • root化・脱獄されていない
  • カスタムROMを使用していない
  • 正規のOSとセキュリティ更新が適用されている
  • App StoreまたはGoogle Playからアプリをインストールできる
  • 組織が定めるBYODや端末管理の要件を満たしている

中古端末や譲渡端末を使う場合は、以前の所有者による改変が残っていないかにも注意が必要です。

新しい端末にAuthenticatorを登録する

一般的な登録手順は次のとおりです。

  1. 新しい端末に最新のMicrosoft Authenticatorをインストールする
  2. PCなど別の端末から、mysignins.microsoft.com/security-info のセキュリティ情報ページへサインインする
  3. 「サインイン方法の追加」を選択する
  4. 「Microsoft Authenticator」を選択する
  5. 新しい端末でQRコードを読み取る
  6. テスト通知または確認操作を完了する
  7. 実際にMicrosoft 365やTeamsへサインインできるか確認する
  8. 正常に使えることを確認してから、古い端末の認証方法を削除する

Microsoft公式サポートでも、セキュリティ情報ページからMicrosoft Authenticatorを追加し、表示されたQRコードを読み取る手順が案内されています。(Microsoft サポート)

バックアップの復元だけでは業務アカウントを利用できない

Authenticatorのバックアップを新しい端末へ復元しても、職場または学校アカウントはアカウント名だけが復元されます。認証資格情報がそのまま移行されるわけではなく、改めてサインインや登録が必要です。(Microsoft サポート)

「新しいスマートフォンにアプリをコピーしたのに承認できない」という場合は、障害ではなく、再登録が完了していない可能性があります。

root化・脱獄を解除して同じ端末を使う場合

端末を正規の状態へ戻せる場合は、同じ端末を再利用できる可能性があります。ただし、業務復旧を急ぐ場合は、別の正常な端末へ移行する方が確実です。

iPhone・iPadの場合

iOS端末では、Appleが提供する正式な復元方法を使い、最新の正規iOSへ戻します。

単に脱獄アプリを削除しただけでは、端末の変更が完全に解消されない場合があります。必要なデータをバックアップしたうえで、Appleの公式手順に従って復元してください。Appleも、脱獄端末を最新の正規ソフトウェアへ戻す場合は、リカバリーモードなどによる復元が必要になる可能性を案内しています。(Appleサポート)

Androidの場合

Androidでは、端末メーカーが提供する正規ファームウェアへ戻す必要があります。

確認する項目は次のとおりです。

  • root権限が削除されている
  • カスタムROMが正規OSへ戻されている
  • 改変されたbootイメージが正規状態へ戻っている
  • カスタムリカバリーが残っていない
  • メーカーが対応している場合はブートローダーが再ロックされている
  • OSとセキュリティ更新が最新になっている

端末の「データ初期化」だけでは、カスタムROMや変更された起動領域が元に戻らないことがあります。機種ごとにメーカーの公式復元手順を確認してください。Androidでは、ハードウェアの信頼起点からOSまでを検証するVerified Bootが端末の完全性を支えています。(Android Open Source Project)

正規状態へ戻した後は、Authenticatorを最新状態にしてから、職場または学校アカウントを再登録します。

root化を隠す方法は対処にならない

root化検出を回避するための隠蔽ツールや非公式モジュールを使うことは、業務アカウントの正しい復旧方法ではありません。

一時的に表示を回避できたとしても、次の問題が残ります。

  • 端末の安全性が回復していない
  • アプリやOSの更新で再び遮断される可能性がある
  • 組織の情報セキュリティ規程に違反する可能性がある
  • 不正アクセスや資格情報漏えいのリスクを解消できない

業務アカウントでは、検出回避ではなく、正規の端末状態へ戻すか、正常な端末へ移行してください。

root化していないのにエラーが出る場合の確認事項

自分ではroot化や脱獄をしていなくても、端末の状態によってはエラーが表示される可能性があります。

まず、次の点を確認します。

  • 中古・整備済み・譲渡された端末ではないか
  • 非公式ファームウェアやカスタムROMが使われていないか
  • ブートローダーがアンロックされたままではないか
  • 過去にroot化・脱獄した端末を不完全な方法で元に戻していないか
  • OSとMicrosoft Authenticatorが最新か
  • 端末メーカーの正式なOSを使用しているか

切り分けの際は、次の情報を記録しておくと、管理者への問い合わせがスムーズです。

  • エラー画面のスクリーンショット
  • 発生日時
  • 端末メーカーと機種名
  • OSのバージョン
  • Microsoft Authenticatorのバージョン
  • 新規登録時か、既存アカウント利用時か
  • 同じアカウントが別の正常端末では利用できるか

再起動や更新で改善しない場合は、会社または学校のサポート窓口へ連絡します。Microsoftも、改変の解除や継続的なサインインに関する支援について、所属組織のサポートチームへ問い合わせるよう案内しています。(Microsoft サポート)

管理者はroot化検出そのものを無効化できませんが、認証方法の再登録、代替認証の案内、正常端末への移行、Microsoftサポートへの問い合わせを支援できます。

管理者が準備すべき対応

この変更で管理者に求められるのは、機能を有効化する作業ではなく、対象利用者を事前に把握し、端末移行を支援する運用整備です。

利用者へ対象範囲を周知する

特に影響を受けやすいのは、次の利用者です。

  • 個人所有端末を業務利用している
  • Androidのroot化やカスタムROMを利用している
  • 脱獄したiPhoneを使用している
  • 開発・検証用端末を普段の認証にも使用している
  • 中古・整備済み端末を利用している

Microsoftの事前案内でも、管理者に対してエンドユーザーへの周知が求められていました。(Microsoft Learn)

ヘルプデスクの案内を統一する

問い合わせ対応では、次の順番で確認すると効率的です。

  1. 表示されているエラーメッセージを確認する
  2. 対象が職場または学校アカウントか確認する
  3. 端末がroot化・脱獄されているか確認する
  4. 代替認証方法の有無を確認する
  5. 正常な端末への移行を案内する
  6. 必要に応じて認証方法を再登録させる
  7. 新端末でのサインイン成功後に旧登録を削除する

「条件付きアクセスを解除する」「Intuneから端末を削除する」といった案内だけでは解決しないため、Authenticator固有の標準機能であることをヘルプデスク内で共有しておく必要があります。

BYOD規程にも反映する

個人所有端末の利用を認めている組織では、次の内容をBYOD規程や利用ガイドへ追加すると混乱を防げます。

  • root化・脱獄端末ではMicrosoft Authenticatorの業務アカウントを利用できない
  • root化検出を回避するツールの利用を禁止する
  • 業務認証には正規OSの端末を使用する
  • 端末交換時は古い認証方法を先に削除しない
  • 問題発生時の連絡先と再登録手順を明記する

よくある失敗と正しい対処

失敗しやすい対応問題点正しい対応
管理者に条件付きアクセスの解除を依頼するAuthenticator側の標準検出なので解除できない正常な端末へ移行する
Authenticatorをすぐ削除する個人用・サードパーティーのコードまで失う可能性がある代替認証とバックアップを確認してから作業する
バックアップを復元すれば完了だと思う職場・学校アカウントは再サインインが必要セキュリティ情報ページから再登録する
端末をデータ初期化するだけカスタムROMや改変済み起動領域が残る場合があるメーカーの正規OS復元手順を使う
root化を隠して使い続ける安全性が回復せず、再遮断や規程違反の原因になるroot化を完全に解除するか端末を交換する
古い認証方法を先に削除する新端末登録時に本人確認できず、ロックアウトする新端末で認証成功後に旧登録を削除する

root化・脱獄エラーが出たときの結論

Microsoft Authenticatorのroot化・脱獄検出は、管理者が追加した任意のポリシーではありません。iOSとAndroidで標準有効となるセキュリティ機能であり、該当端末では職場または学校アカウントの追加と利用が遮断されます。

利用者は、まず代替の認証方法を確保し、root化・脱獄されていない端末にMicrosoft Authenticatorを登録してください。新しい端末で実際にサインインできることを確認してから、古い端末の認証方法を削除します。

管理者側では、検出を無効化しようとするのではなく、対象者への周知、正常端末への移行支援、認証方法の再登録手順を整備することが重要です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次