Entra ID(旧Azure AD)の認証方法ポリシーを変更した後、一部のユーザーのみ新しい認証方法を登録できないという問題が発生することがあります。たとえば、パスワードレス認証を有効にしたのに、一部のユーザーには登録画面が表示されない、またはエラーが出るといったケースです。この記事では、原因を特定し、対象ユーザーの確認手順を具体的に解説します。管理者が段階的にトラブルシューティングを行い、適切な対応を取るための実用的なガイドとしてご活用ください。
【要点】この記事で確認すること
- 最初に見る場所: Entra管理センターの「認証方法」ポリシー画面と「ユーザー」の認証方法登録状況です。
- 切り分けの軸: ポリシーの対象設定(すべてのユーザーか特定グループか)、ユーザーのライセンス、多要素認証の状態、管理者ロールの4つです。
- 注意点: 会社のPCで勝手にポリシーを変更する前に、必ずEntra IDの全体管理者または認証管理者に確認し、テストユーザーで検証してください。
ADVERTISEMENT
目次
認証方法ポリシーの基本設定と対象範囲を確認する
まず最初に、Entra管理センターで認証方法ポリシーの設定を確認しましょう。ポリシーが正しく有効になっていて、対象範囲が「すべてのユーザー」になっているかを確認します。特定のグループのみに適用する設定になっている場合、グループから除外されたユーザーは登録できません。また、パスワードレス認証やFIDO2セキュリティキーなど、方法ごとに個別に有効化が必要です。設定画面上でターゲットが「すべてのユーザー」であっても、ポリシー変更後すぐに反映されないことがあるため、最大24時間待つ必要がある場合もあります。
ポリシーの種類ごとの設定確認ポイント
認証方法ポリシーは、Microsoft Authenticator、FIDO2セキュリティキー、パスワードレス電話サインイン、Windows Hello for Businessなど、方法ごとに設定します。各方法が「有効」かつ「ターゲット」が適切なグループになっているか確認します。たとえば、Microsoft Authenticatorのパスワードレスサインインを有効にするには、方法自体を有効にし、さらに「パスワードレスモードを許可」を選択する必要があります。ここで「すべてのユーザー」を選択していても、下位の設定(例:iOSのみ許可など)が原因で一部のユーザーが弾かれる可能性もあります。
ユーザーごとの認証方法登録状況を確認する方法
次に、特定のユーザーが実際に登録画面にアクセスできるかどうかを確認します。Entra管理センターの「ユーザー」→該当ユーザー→「認証方法」で、現在登録されている方法と利用可能な方法を確認できます。また、ユーザーがセルフサービスのパスワードリセットポータル(aka.ms/mfasetup)にアクセスし、新しい方法が表示されるかどうかをテストすることも有効です。表示されない場合は、ポリシーがユーザーに適用されていないか、ブラウザやネットワークの問題である可能性があります。
Microsoft Graph APIを使った詳細確認
管理者はMicrosoft Graph APIを使用して、ユーザーに適用されている認証方法ポリシーをプログラムで確認できます。たとえば、GET /users/{id}/authentication/methodsで利用可能な方法の一覧を取得し、ポリシーで有効にした方法が含まれているかを確認します。この方法は特に多数のユーザーを一括で確認する場合に便利です。ただし、APIのアクセス許可が必要なため、適切なロール(全体管理者や認証管理者)で実行してください。
ライセンスと多要素認証の状態が与える影響
Entra IDの認証方法の一部は、ライセンスに依存しています。たとえば、パスワードレス認証(FIDO2や電話サインイン)にはEntra ID Premium P1またはP2が必要です。無料ライセンス(Free)では基本的な方法のみ利用可能で、高度な方法は登録できません。また、多要素認証(MFA)が有効になっていないユーザーも、一部の認証方法は登録できない場合があります。MFAの状態は、ユーザープロパティの「認証方法」タブまたはMicrosoft Graph APIで確認できます。
| 原因 | 症状 | 確認箇所 |
|---|---|---|
| ライセンス不足(Freeライセンス) | パスワードレス方法が登録画面に表示されない | Entra管理センター > ユーザー > ライセンス |
| MFAが未登録または無効 | 登録時に「多要素認証が設定されていません」エラー | ユーザーの認証方法一覧、MFA登録ポリシー |
| 対象グループから除外されている | 新しい方法が全く表示されない | 認証方法ポリシーのターゲット設定 |
| 管理者ロールの競合 | 登録ボタンがグレーアウト | ユーザーの管理者ロール割り当て |
ADVERTISEMENT
グループメンバーシップとロールベースの制限を確認する
認証方法ポリシーは、特定のグループにのみ適用するように構成できます。また、動的グループを使用している場合、ユーザーが条件を満たしていても反映に時間がかかることがあります。さらに、管理者ロール(全体管理者や認証管理者など)を持つユーザーは、一部の方法が制限される場合があります。これはセキュリティ上の理由からで、特権ロールのユーザーにはより厳しい条件が課されるためです。ユーザーのロール割り当ては、Entra管理センターの「ロールと管理者」から確認できます。
失敗パターン:グループの入れ子構造による見落とし
グループメンバーシップが入れ子(グループにグループが含まれる)の場合、ポリシーが期待通りに適用されないことがあります。たとえば、認証方法ポリシーを「部署Aグループ」に適用したとき、そのグループのメンバーに「部署Bグループ」が含まれていると、部署Bのユーザーが意図せず対象外になることがあります。このような場合は、グループの直接メンバーと間接メンバーを明確に区別する必要があります。
トラブルシューティングの具体的な手順
以下の手順に沿って、問題の原因を特定します。各手順で該当する項目を確認し、該当しない場合は次の手順に進みます。
- 問題が発生しているユーザーで、https://aka.ms/mfasetup にアクセスし、新しい認証方法が表示されるか確認します。表示されない場合は、ブラウザのキャッシュをクリアして再試行します。
- Entra管理センター > 保護 > 認証方法 > ポリシーで、目的の認証方法(例:Microsoft Authenticator)が「有効」かつ「すべてのユーザー」または正しいグループに設定されているか確認します。
- 該当ユーザーにEntra ID Premium P1/P2ライセンスが割り当てられているか確認します。ライセンスがない場合は、必要な方法が利用できません。
- ユーザーの認証方法の一覧(Entra管理センター > ユーザー > 認証方法)で、既存の登録状況を確認します。MFAが全く登録されていない場合、先に基本のMFA(電話やアプリ通知)を登録する必要があるかもしれません。
- ユーザーに特別な管理者ロール(全体管理者、認証管理者、特権認証管理者など)が割り当てられていないか確認します。該当する場合は、ポリシー設定がロールによって制限されていないか確認します。
- 問題が解決しない場合は、Entra IDの監査ログを参照し、該当ユーザーの認証方法登録試行に関するイベントを確認します。エラーコードがあれば、Microsoftのドキュメントで検索します。
よくある質問とその解決策
Q1. ポリシーを「すべてのユーザー」に設定しているのに、一部のユーザーが登録できません。
考えられる原因は、ライセンス不足、MFA未登録、またはユーザーが動的グループの条件を満たしていないことです。まずはライセンスとMFAの状態を確認し、次にユーザーがポリシーの対象から除外されるグループに所属していないか確認します。
Q2. 登録画面までは表示されるが、特定の方法を選択して進むとエラーになります。
エラーコードを確認してください。たとえば、「530003」は認証方法ポリシーが無効であることを示します。「500121」はMFAの登録が必要です。それぞれ対応するポリシー設定を確認します。
Q3. 管理者自身が新しい方法を登録できません。
管理者ロールを持つユーザーは、一部の認証方法(特にFIDO2やパスワードレス)を登録する際に追加の制限があります。Entra IDの「認証方法ポリシー」で、管理者向けの設定(例:全体管理者に許可)が有効になっているか確認してください。
まとめ
認証方法ポリシー変更後に一部ユーザーだけ登録できない問題は、ポリシーの対象設定、ライセンス、MFAの状態、管理者ロールの4つの観点から切り分けることが重要です。まずはポリシー自体の設定を確認し、次に個別ユーザーの属性を調査することで、原因の大半は特定できます。ポリシー変更は必ずテストグループで検証し、段階的に展開することで、すべてのユーザーに影響が出るリスクを軽減できます。また、変更後すぐには反映されない場合もあるため、最大24時間待ってから再試行することも有効です。管理者は定期的に監査ログを確認し、問題が発生した際に迅速に対応できるように準備しておきましょう。
ADVERTISEMENT
超解決 リモートワーク研究班
Microsoft 365の導入・保守を専門とするエンジニアグループ。通信障害やサインイン不具合など、ビジネスインフラのトラブル対応に精通しています。
Office・仕事術の人気記事ランキング
- 【Word】差し込み印刷で数字の桁を整える!金額にカンマ(桁区切り)を入れる設定
- 【Copilot】「サービスに接続できません」エラーの原因切り分けと対処法
- 【Teams】メッセージを「保存済み」にして後で読む!重要なチャットをブックマークして整理する技
- 【PDF】PDFのサムネイルプレビューが表示されない!エクスプローラーの設定とAcrobat環境設定
- 【Excel】文字がセルの枠からはみ出す・隠れる!「折り返して表示」と「縮小して全体を表示」の使い分け
- 【PDF】PDFに入力した文字の「フォント・サイズ・色」を変更するプロパティ設定
- 【Outlook】添付ファイルが「Winmail.dat」に化ける!受信側が困らない送信設定
- 【Word】校閲機能の基本!赤字(変更履歴)とコメントで修正を見える化する
- 【PDF】結合するPDFの「用紙サイズ」がバラバラな時、すべてを「A4サイズ」に強制リサイズしてから結合する
- 【Outlook】メール本文が「文字化け」して読めない!エンコード設定の変更と修復手順
