iPadのOutlookでパスキー認証ができない原因と解決策【Microsoft Entra IDとAuthenticator対応】

iPad の Outlook だけパスキー認証が通らず、iPhone では普通にサインインできる――Microsoft Entra ID(旧 Azure AD)の環境で、最近よく相談されるトラブルです。本記事では、Apple デバイス特有の AAGUID 仕様と Entra ID のパスキー管理の仕組みをわかりやすく整理しながら、iPad で確実に Outlook にサインインできる現実的な解決手順を詳しく解説します。

目次

iPad の Outlook でパスキー認証が通らないのはなぜか

「iPhone ではサインインできるのに、iPad の Outlook だけパスキー認証が失敗する」という事象は、次の条件が重なったときに起こりやすくなります。

  • バックエンドが Microsoft Entra ID(旧 Azure AD) のアカウントである
  • 認証方法として パスキー(Passkey)/ FIDO2 / WebAuthn を利用している
  • パスキーを Apple の「プラットフォーム認証器」(iCloud キーチェーンで同期)に登録している

Apple の iPhone / iPad / Mac などのプラットフォーム認証器は、内部的に 同じ AAGUID(Authenticator Attestation GUID) を共有する設計になっています。このため、Microsoft Entra ID から見ると、

  • どの Apple デバイスから登録されたパスキーなのかが 区別しづらい
  • 登録情報や評価のタイミングによっては、意図しないパスキーが選ばれてしまう

という状況が起こり得ます。結果として、iPhone ではうまくいくのに、iPad では「このパスキーは使えません」「もう一度お試しください」といったエラーになり、Outlook のサインインが失敗することがあります。

パスキー(Passkey)と AAGUID の基本

問題の理解を深めるために、まず用語を整理しておきます。

用語意味ポイント
パスキー(Passkey)FIDO2 / WebAuthn ベースの「公開鍵認証」。ユーザー名+秘密鍵で認証する仕組みで、パスワードを入力しない。生体認証(Face ID / Touch ID)や端末の PIN と組み合わせて使われる。
認証器(Authenticator)パスキーの秘密鍵を安全に保持し、認証時に署名を行う機能。端末内蔵(プラットフォーム認証器)や、セキュリティキーなどの外部デバイスがある。
AAGUID認証器の「モデル」を識別する ID。Apple のプラットフォーム認証器は、iPhone も iPad も 同一の AAGUID を使う。

Microsoft Entra ID は、これらの情報を組み合わせて「どのユーザーが、どの認証器で、どのような条件でサインインしたか」を評価します。しかし、Apple デバイスの AAGUID が共通であるため、

  • 同じ AAGUID のパスキーが複数登録される
  • どれが有効/無効なのかの評価が複雑になる

といった事情から、特定端末(ここでは iPad)の Outlook だけ認証に失敗するケースが生じます。

iPhone では成功するのに iPad では失敗する理由のイメージ

よくあるパターンをイメージ図として整理すると、次のようになります。

タイミング操作Entra ID から見た状態
Step1iPhone でパスキーを登録Apple プラットフォーム認証器(AAGUID: A)に紐づいたパスキーが 1 件登録される。
Step2iCloud キーチェーン経由で iPad にもパスキーが同期Entra ID から見ると同じ AAGUID: A の別パスキーとして扱われるが、判別が難しい。
Step3Outlook for iPad でサインインどのパスキーを使うかの選択や評価で不整合が起きると、認証エラーとなる。

この「AAGUID が同じであるがゆえの判別しづらさ」を避けるために、Microsoft Authenticator をパスキー提供元として登録する方式が、現状もっとも安定して動作しやすい運用となります。

最も安定する解決策:Microsoft Authenticator を「パスキー提供元」にする

Apple のプラットフォーム認証器に直接パスキーを持たせるのではなく、Microsoft Authenticator アプリに「パスキー提供元」になってもらう構成に切り替えると、iPhone と iPad のどちらでも Outlook のサインインが安定しやすくなります。

イメージとしては、

  • パスキーの主体:Apple デバイス → Microsoft Authenticator
  • Apple 側は「Face ID / Touch ID / デバイスのロック解除機能」を提供するだけ

という分担に変えるイメージです。

前提条件

  • iPhone または iPad に Microsoft Authenticator アプリがインストールされている
  • 対象アカウント(Microsoft 365 / Entra ID アカウント)が Authenticator に追加済み
  • 組織のポリシーで「パスキー(FIDO2 / WebAuthn)」が許可されている

手順:Authenticator でパスキーを作成する

  1. iPhone または iPad で Microsoft Authenticator を起動します。
  2. 一覧から対象の 職場または学校アカウント(Entra ID アカウント) をタップします。
  3. 表示されるオプションから、「パスキーを作成」 またはそれに相当するメニューを選択します。
  4. 求められたら、MFA(多要素認証) を完了します。
    • プッシュ通知の承認
    • SMS / 電話 / 既存の Authenticator コード など
  5. 画面の指示に従い、パスキーを Authenticator に紐づけて作成 します。
  6. 最後に、Face ID / Touch ID / デバイス PIN を使用して登録を完了します。

これで、Microsoft Authenticator がそのアカウントの 正式なパスキー提供元 となり、iPhone / iPad どちらからサインインしても、同じロジックでパスキー認証が行われるようになります。

Outlook からサインインし直す

Authenticator をパスキー提供元として有効化したら、iPad の Outlook でサインインをやり直します。

  1. iPad で Outlook アプリ を開きます。
  2. 右上(または左上)の アカウントアイコン をタップし、現在サインインしている対象アカウントを選びます。
  3. 「アカウントの削除」 または 「サインアウト」 を実行します。
  4. アプリを終了し、数秒待ってから再度 Outlook を起動します。
  5. 「アカウントを追加」 から同じアカウントを選択し、サインイン画面を進めます。
  6. パスキー認証のフローで、Microsoft Authenticator 経由の認証 が案内されたら、そのまま画面の指示に従って認証します。

ここで、iPhone と iPad のどちらでも同じ Authenticator ベースのパスキーが使われるようになるため、デバイスごとの差が出にくくなります。

「Authenticator 方式」と「Apple プラットフォーム方式」の比較

項目Microsoft Authenticator を
パスキー提供元にする方式
Apple プラットフォーム認証器に
直接パスキーを登録する方式
安定性高い。iPhone / iPad で挙動が揃いやすい。環境によっては iPad だけ失敗するなどのばらつきが出ることがある。
AAGUIDAuthenticator 固有のものを使用。Apple デバイス間で AAGUID が共通で判別しづらい。
運用アカウント追加や復元を Authenticator 側で集中的に管理できる。端末ごとにパスキーの管理が必要になりやすい。
推奨度推奨。Entra ID / Outlook ともに相性が良い。既に運用中なら可だが、トラブルが出る場合は Authenticator 方式に切り替え推奨。

別解:Entra ID の「セキュリティ情報」から iPad にパスキーを直接登録する

組織の方針や好みで「どうしても Apple プラットフォーム認証器に直接パスキーを持たせたい」という場合は、Entra ID の「セキュリティ情報」画面から iPad に対してパスキーを登録する 方法もあります。

ただし、AAGUID の仕様による影響は受け続けるため、可能であれば Authenticator 方式がより安全です。そのうえで、運用としては次のような流れになります。

手順:セキュリティ情報ページからパスキーを追加

  1. iPad のブラウザー(Safari / Edge など)で Microsoft アカウント / 組織アカウントの「セキュリティ情報」ページ にサインインします。
  2. 「サインイン方法を追加」 を選択します。
  3. 一覧から 「パスキー」 を選びます。
  4. 登録先の認証器として、現在使用中の iPad のデバイス(Face ID / Touch ID / デバイス PIN) を指定します。
  5. 画面の指示に従い、Face ID / Touch ID / デバイス PIN を使って登録を完了します。
  6. 登録後、Outlook アプリでサインインをやり直し、新しいパスキーが使われることを確認します。

この方法では、iPhone 側にも同様にパスキーを追加登録することができます。ただし、同じ AAGUID を持つパスキーが増えすぎると、かえって判別が難しくなることもあるため、古いパスキーの整理をセットで行うことが重要です。

重複・古いパスキーの整理と運用ポイント

Entra ID のセキュリティ情報に、同一 AAGUID のパスキーが大量に残っていると、認証の際に「どれを使うべきか」の評価が複雑になり、結果として iPad の Outlook でだけ失敗する、といった現象の一因になります。

不要なパスキーを整理する手順

  1. ブラウザーで「セキュリティ情報」画面にサインインします。
  2. 「パスキー」または「セキュリティキー / FIDO2」 などのエントリを確認します。
  3. 明らかに使っていない端末名や、古い日付のパスキーを特定します。
  4. 該当するパスキーに対して 「削除」 を実行します。
  5. 必要であれば、Authenticator 方式 または iPad / iPhone からの再登録を行います。

運用上のコツは、

  • 「このパスキーはどの端末用か」が分かるように 名称を付けておく(管理者が設定可能な場合)
  • 新しい端末を配布したり、端末を初期化するときに 古いパスキーを整理する手順をセットにする

といった点です。

OS と iCloud キーチェーンの前提条件

Apple プラットフォーム認証器や Microsoft Authenticator を用いたパスキー運用では、iPad / iPhone 側の環境も重要です。

  • iPadOS / iOS を 最新バージョン にアップデートしておく
  • iCloud キーチェーン を有効化しておく(Apple プラットフォーム認証器を使う場合)
  • 時刻設定を 「自動」 にして、NTP サーバーと同期しておく

特に企業環境では、MDM(モバイルデバイス管理)で設定が固定されていることも多いため、管理者側のポリシーで生体認証やパスキー利用が制限されていないか も併せて確認が必要です。

組織ポリシーの確認ポイント(管理者向け)

ユーザー側でいくら設定を調整しても、組織ポリシーが原因でパスキーがブロックされているケースもあります。Microsoft Entra ID / Intune 管理者向けに、最低限確認しておきたいポイントを整理します。

確認対象ポイントiPad Outlook への影響
認証方法ポリシーFIDO2 セキュリティキー / パスキーが 許可 されているか。無効の場合、パスキーを使ったサインインは全般的に失敗。
条件付きアクセスアプリ / プラットフォーム / クライアントアプリの条件で iPad / iOS Outlook が除外されていないか。特定の条件下でのみ失敗する場合、CA ポリシーが原因の可能性がある。
MDM / デバイス構成プロファイル生体認証の使用可否、パスコードポリシー、FIDO2 への制限など。生体認証禁止やパスコード必須設定がパスキーと衝突すると、認証失敗につながる。
サインインログ失敗したサインインの詳細(クライアントアプリ、デバイス、認証方法、失敗理由)を確認。「デバイス不一致」「ポリシー違反」「不明な認証器」などのヒントが得られる。

iPad の Outlook だけ失敗している場合、サインインログで

  • クライアントアプリ:Modern Authentication / iOS
  • 認証方法:FIDO2 / パスキー

を絞り込み、同じユーザーが iPhone から成功しているログと比較すると、原因を切り分けやすくなります。

すぐ試せるチェックリスト(ユーザー向け)

ユーザー自身で確認できる内容をチェックリスト形式でまとめます。可能であれば、Authenticator 方式を優先して試すことをおすすめします。

  • Microsoft Authenticator で対象アカウントの 「パスキーを作成」 を実行済み
  • セキュリティ情報に、同じ端末名・同じ AAGUID と見られる 重複パスキーが複数登録されていない
  • iPadOS / iOS を最新バージョンにアップデート済み
  • iCloud キーチェーンが 有効 になっている(Apple プラットフォーム認証器を利用する場合)
  • 組織ポリシーで FIDO2 / パスキーが許可 されていることを管理者に確認
  • Outlook アプリで一度 サインアウト → 再起動 → 再サインイン を実施した

うまくいかない場合の追加トラブルシュート

上記の設定を行っても iPad の Outlook でパスキー認証が通らない場合、次の追加対処も試してみてください。

ネットワークの切り替え

  • 社内 Wi‑Fi から モバイル回線(テザリングや 5G/LTE)に切り替える
  • プロキシやフィルタリング機器があるネットワークから、一時的に 制限の少ないネットワーク に変更する

パスキーの認証は、TLS の検証や追加のエンドポイントアクセスなどを伴うため、ネットワーク制限の影響を受けることがあります。

日時設定を「自動」に戻す

端末の日時が実際の時刻とずれていると、証明書の有効期限チェックなどに失敗し、パスキー認証がエラーになるケースがあります。

  • iPad の 「設定」→「一般」→「日付と時刻」 を開く
  • 「自動設定」 をオンにする

セキュリティ情報のパスキーを一旦すべて削除して再構成する

どうにも整理がつかない場合は、思い切って Entra ID 上のパスキー関連情報を削除し、Authenticator 方式で一から構成し直す のも有効です。

  1. ブラウザーから「セキュリティ情報」画面にアクセスし、パスキー / FIDO2 関連のエントリをすべて削除 します。
  2. iPhone または iPad で Microsoft Authenticator を開き、対象アカウントの 「パスキーを作成」 を実行します。
  3. その後、iPad の Outlook でサインインをやり直します。

このとき、パスワードレスサインインや他の認証方法(電話、SMS など)にも影響が出る可能性があるため、事前に管理者やアカウント所有者と調整 してから実施してください。

管理者にサインインログ / 認証方法ログを確認してもらう

管理者が Microsoft Entra 管理センターにアクセスできる場合は、

  • サインインログ で、該当ユーザー・該当時間帯の失敗ログを確認
  • 認証方法ログ で、どの認証器が使われ、どの時点で拒否されたかを確認

といった調査を依頼すると、「デバイス不一致」「ポリシーでブロック」「強制的に別の認証方法が要求されている」など、より具体的な原因が見えてきます。

よくある質問(FAQ)

Q. AAGUID とは何ですか?

AAGUID(Authenticator Attestation GUID) は、FIDO2 / WebAuthn の世界で「どのモデルの認証器か」を識別するための ID です。Apple のプラットフォーム認証器では、iPhone も iPad も基本的に同じ AAGUID を共有していると言われており、そのため Entra ID から見ると「同じ種類の認証器が複数ある」状態になります。この特性が、iPad だけ認証に失敗するという現象の一因になることがあります。

Q. パスキーを全部削除してしまうとどうなりますか?

セキュリティ情報からパスキーをすべて削除すると、そのアカウントでは パスキーを使ったサインインができなくなります。ただし、パスワードや他の MFA 方法(SMS、電話、Authenticator コードなど)が残っていれば、それらでサインインしてから、新しいパスキーを再登録 することができます。企業アカウントの場合は、必ず管理者と相談したうえで実施してください。

Q. iPad の Outlook だけ古いバージョンですが、関係ありますか?

可能性はあります。Outlook アプリや iPadOS のバージョンが古い場合、新しいパスキー API への対応が不十分だったり、不具合が残っていることがあります。App Store と iPadOS の両方を最新にアップデート してから再度試してみてください。

Q. iPhone では Apple のプラットフォームパスキー、iPad では Authenticator を使っても良いですか?

技術的には可能ですが、運用が複雑になりやすく、トラブルシュートもしづらくなります。特に「同じアカウントなのに、端末ごとに挙動が違う」という状況を招きやすいため、できる限り「iPhone / iPad ともに Authenticator 方式で統一」した方が、長期的には安定しやすいです。

Q. パスキーを導入するとパスワードは完全に不要になりますか?

パスキーは「パスワードレスサインイン」を実現する強力な仕組みですが、移行期間中はパスワードがバックアップとして残っている ケースが多いです。組織のセキュリティポリシーによっては、特定の操作やレガシーアプリでパスワードが必要になることもあります。完全なパスワードレス運用を目指す場合は、管理者と相談しながら段階的に進めてください。

まとめ:iPad の Outlook でパスキー認証を安定させるコツ

本記事で解説した内容を振り返ると、iPad の Outlook でパスキー認証ができない問題は、多くの場合、

  • Apple プラットフォーム認証器が 同じ AAGUID を共有している こと
  • Microsoft Entra ID 側のパスキー登録・評価ロジックと 不整合が生じる こと

が重なって発生しています。

実務的には、次のステップで対処するのがもっとも現実的で安定した解決策になります。

  1. Microsoft Authenticator を「パスキー提供元」として登録 する(推奨)
  2. Entra ID のセキュリティ情報で 重複・古いパスキーを整理 する
  3. iPadOS / iOS を最新化し、iCloud キーチェーン・日時設定・ネットワーク などの基本環境を整える
  4. Outlook アプリで サインアウト → 再起動 → 再サインイン を行う
  5. それでもダメな場合は、管理者にサインインログ / 認証方法ログの確認 を依頼する

特に、同じアカウントを複数デバイスで使うことが前提の Microsoft 365 環境では、Authenticator にパスキーを集約して管理する構成 が、運用・セキュリティ・トラブルシュートの観点からもっとも扱いやすい選択肢になります。

iPad の Outlook でパスキー認証が通らない、という悩みをお持ちであれば、ぜひ本記事の手順に沿って構成を見直し、iPhone / iPad どちらでもストレスなくパスワードレスサインインできる環境 を整えてみてください。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次