Microsoft 365で「MFAを無効にしたはずなのに認証が求められる」ときは、まず要求の発生元を確認します。1つの設定を変えても、別のポリシーやサービス側の要件は残る場合があります。この記事では、組織アカウントを中心に確認方法を整理します。
2026年10月2日更新:2021年のデモ環境で紹介した「Security Defaultsを無効にすれば全員がパスワードだけでログインできる」という説明を訂正し、現在の切り分け手順に改訂しました。
個人アカウントと組織アカウントを区別する
個人用Microsoftアカウントと、会社・学校から提供されたMicrosoft Entra IDのアカウントでは管理方法が異なります。個人用アカウントのセキュリティ設定を変更しても、所属組織のポリシーは変わりません。組織の利用者は、対象サービスとエラーの発生時刻を管理者へ伝えて確認します。
MFAを要求する主な仕組み
| 仕組み | 確認のポイント |
|---|---|
| Security Defaults | 組織に適用する基本的な保護設定。ユーザーのMFA登録や必要に応じた認証を要求します。 |
| 条件付きアクセス | 対象ユーザー、リソースや条件に応じて認証要件を適用します。該当するポリシーを確認します。 |
| ユーザー単位のMFA | ユーザーごとの従来の設定。ここが無効でも、他の仕組みによるMFA要求は残り得ます。 |
| Microsoftによる必須MFA | 対象の管理ポータルや管理操作などにサービス側の要件が適用されます。対象範囲を公式案内で確認します。 |
参考:Security Defaults、ユーザー単位のMFA、Microsoftによる必須MFA。
管理者が確認する順序
- 利用者、発生時刻、アクセス先、ブラウザーやクライアント、表示されたエラーを記録します。同じユーザーでも管理ポータルと業務アプリでは条件が違う場合があります。
- Microsoft Entra管理センターで該当するサインインログを探します。認証の詳細と条件付きアクセスの結果を見て、実際に適用された要件を確認します。
- ログの内容と、Security Defaults、ユーザー単位MFA、対象サービスの必須化を照合します。単に「MFA無効」という表示だけで判断しません。
- 必要な認証方法を利用者が登録・使用できるか、端末変更や復旧が問題なのかを切り分けます。設定変更が必要なら、対象と影響を確認したうえで組織の運用手順に沿って実施します。
ログ項目の意味は サインインログの詳細 を参照してください。ログの反映状況も考慮し、画面に出た情報だけで原因を断定しないようにします。
デモ・研修環境でログインを簡単にしたい場合
以前の記事では、研修参加者が認証アプリを準備する負担を理由に、組織全体の保護を無効にする例を紹介していました。現在は、MFAをなくすことよりも、研修開始前に利用可能な認証方法と復旧方法を用意する進め方をお勧めします。
実施前に「誰が」「どの操作を」「どの端末から」行うかを整理し、参加者と同じ条件でログインを試します。無人実行の処理は、対話型の管理者ログインと分けて接続方法を検討します。
よくある疑問
Authenticatorを削除すればMFAは解除されますか?
端末のアプリを削除しても、組織やサービス側の認証要件を解除することにはなりません。認証手段が使えなくなった場合は、別の登録済み手段や組織の復旧手順を確認します。
ユーザー単位MFAが無効なのに要求されるのはなぜですか?
Security Defaults、条件付きアクセス、対象サービスの必須要件などを確認する必要があります。
古いAzure ADの画面と現在の画面が違います。
この記事で以前紹介した画面は2021年の記録です。現在の手順はMicrosoft Entraの公式文書で確認してください。


コメント