アカウントは消したはずなのにOutlookだけ直らない?前職テナントのIntune MAM残存を切り分ける

3行まとめ

  • BYOD(私用スマホ)で Outlook などを使う環境では、中途入社者の iPhone に前職テナントの登録情報が残り、自社アカウントでサインインしようとするとIntune MAMの「構成の誤りに関するアラート」が出てサインインできないことがあります。
  • iOS では Microsoft Authenticator が仲介役(ブローカー)として認証情報を保持しているため、ここに前職の情報が残っていると Outlook の再インストールやプロファイル削除では消えません。Microsoft Authenticator を削除して認証情報をリセットするのが解消の要点です。
  • 本記事では、この事象の切り分けフローと解消手順を整理します。

はじめに

BYOD(Bring Your Own Device、私用端末の業務利用)で Microsoft 365 のモバイルアプリを許可している組織は少なくありません。私用端末を Intune にフル登録(MDM)するのではなく、アプリ保護ポリシー(Intune MAM)でアプリ内の組織データだけを保護する、という運用も一般的です。

やっかいなのは、前職でも同じ Microsoft 365 系アプリを使っていた中途入社者のケースです。端末は本人のものなので、前職テナント側でアカウントが無効化・削除されていても、端末(アプリ)側には前職の登録情報がそのまま残っていることがあります。今回はこの残存情報で「構成の誤りに関するアラート」が消えなくなった事例をもとに、どこを見て、どう直すのかを説明します。

ユースケースシナリオ:BYOD 中途入社者が Outlook にサインインできない

「ユーザーが思いつく前職情報の掃除はひと通りやったのに、Outlook だけが直らない」という状態からのスタートです。

  • 端末は私用の iPhone(iOS)。Intune のアプリ保護ポリシー(MAM)を展開したうえで、BYOD で Outlook アプリの利用を許可している。
  • 中途入社者が自社アカウントを Outlook に追加しようとすると「構成の誤りに関するアラート」が表示され、アカウントを追加できない。
  • 当人は前職でも同じ iPhone で Outlook を利用していた。
  • 利用者が自力で先に試していることが多い対応:
    • 前職アカウント情報の削除/前職の企業プロファイルの削除(設定 > 一般 > VPN とデバイス管理)
    • Microsoft Authenticator 内の前職のデバイス登録情報の削除
    • Outlook アプリの再インストール、端末の再起動
  • それでもエラーは解消しない。

前提:BYOD × Intune MAM とブローカーアプリの関係

なぜ「アカウントを消したのに直らない」のか、まず公式ドキュメントを確認します。

条件付きアクセスの許可コントロールには「アプリの保護ポリシーを必須にする」があります。これは Intune のアプリ保護ポリシー(MAM)が適用されたアプリでのみ組織リソースへアクセスさせる、という制御です。

iOS では、Microsoft Authenticator が「ブローカー(仲介)アプリ」を兼ねています。Outlook などの MAM 対象アプリは、単体でサインインを完結するのではなく、このブローカーアプリを経由してデバイスを Entra ID に登録し、その登録をもとにポリシーの適用可否が判断されます。Intune 側のドキュメントでも、同じ仕組みが明記されています。

ここでいう「デバイスの登録」は、Intune に端末をフル登録(MDM 登録)する話とは別物です。MAM だけの運用でも、ブローカーアプリ経由の Entra ID へのデバイス登録は行われます。MDM のように「Management Profile(管理プロファイル)」が端末の設定に入るわけではないため、iOS の「VPN とデバイス管理」を見ても手がかりが出てこないことがあります。これが切り分けを難しくします。

結論(予測):原因はブローカーアプリ側の残存情報と考えられる

原因は Outlook 側ではなく、ブローカーアプリである Microsoft Authenticator に前職テナントの登録情報(デバイス登録・アカウント)が残っていたことにあると考えられます。

Outlook の MAM サインインはブローカー経由で処理されるため、Outlook 単体をいくら消してもブローカー側に前職の登録が残っていると、新しいテナントのアカウント追加時に「構成の誤りに関するアラート」に突き当たります。後述の切り分けを進めていくとWord などが先に直りOutlook だけが直らない結果となります。ブローカーの登録が最後まで残っていたためと考えられます。

対処は、ブローカーアプリ(Microsoft Authenticator)側をクリーンにすることが軸になります。

切り分け:認証情報がどこに残っているかを順に確認する

切り分けは「前職の認証情報が端末のどこに残っているか」を順に確認する作業です。iOS の MAM 認証では、認証情報や登録が次の三層に分かれて保持されます。影響範囲の狭いものから確認し、最後にブローカーを疑う順で見ていきます。

保存場所確認方法(調査)ここで分かること
管理プロファイル(iOS)設定 > 一般 > VPN とデバイス管理MDM 運用かどうか/前職の管理プロファイル残存の有無
共通の認証キャッシュ(SSO)Edge edge://signin-internals(Accounts/Token Service)で一覧確認複数アプリで共有される前職アカウント・トークンの残存
ブローカーアプリMicrosoft Authenticator「設定 > デバイスの登録」と登録アカウント一覧Entra ID へのデバイス登録・アカウントの残存(MAM の本丸)

Step 1. エラーの影響範囲を確認する

まず「構成の誤りに関するアラート」がどのアプリで出るのかを確認します。Outlook だけでなく Word・Excel などでもサインインを試し、症状が複数アプリで共通して出るのか、Outlook だけなのかを見ます。複数アプリで共通して出るなら、個々のアプリの不具合ではなく、共有された認証情報かデバイス登録が疑わしい、と当たりが付きます。

Step 2. 管理プロファイルの有無(MAM か MDM か)を確認する

iOS の「設定 > 一般 > VPN とデバイス管理」を開き、前職の管理プロファイルが残っていないかを確認します。ここで管理プロファイルが表示されない場合、その環境は MDM フル登録ではなく MAM(アプリ保護ポリシー)運用だと判断できます。MAM では管理プロファイルが端末に入らないため、「VPN とデバイス管理に何も無い=クリーン」と早合点しないよう注意します。

iOS「設定 > 一般 > VPN とデバイス管理」画面
iOS「設定 > 一般 > VPN とデバイス管理」画面

Step 3. 共通の認証キャッシュ(SSO)に前職情報が残っていないか調べる

iOS では複数の Microsoft 製アプリが認証情報を共有します。この共有キャッシュの中身は、Microsoft Edge の内部ページで確認できます。

  • Edge アプリをインストールし、アドレスバーに edge://signin-internals と入力すると、AccountsToken Service セクションに、端末上で共有されている認証情報の一覧が表示されます。ここに前職アカウントが残っていないかを確認します。
Edge edge://signin-internals 画面
Edge edge://signin-internals 画面

共有キャッシュは一度クリアして切り分けられます。Edge なら「Remove all accounts」、Word / Excel / PowerPoint なら「リセット > サインイン資格情報の削除」をオンにしてアプリを再起動すると、共通の認証情報が初期化されます。

Word「リセット > サインイン資格情報の削除」画面
Word「リセット > サインイン資格情報の削除」画面

共有キャッシュをクリアすると Word などは前職アカウントが消えて直るのに、Outlook だけは同じエラーが残ることがあります。この場合は「共有キャッシュではなくブローカー経由のデバイス登録に前職情報が残っている」と推測できます。

Step 4. ブローカー(Microsoft Authenticator)の登録を確認する

最後にブローカーアプリを確認します。Microsoft Authenticator の「設定 > デバイスの登録」を開き、自社(現職)以外のアカウント/組織が登録されていないか、登録アカウント一覧に前職アカウントが残っていないかを見ます。

Microsoft Authenticator「設定 > デバイスの登録」画面
Microsoft Authenticator「設定 > デバイスの登録」画面

Step 3 の観察(共有キャッシュを消しても Outlook だけ残る)とあわせると、原因はブローカー側のデバイス登録・アカウントに絞り込めます。あとは次の解消手順です。

「Outlook のエラーだから Outlook を直す」と考えると遠回りになります。認証情報は管理プロファイル・共有キャッシュ・ブローカーの三層に分散する——この全体像だけ押さえておけば大丈夫です。

解決策:ブローカーアプリ(Microsoft Authenticator)をクリーンにする

切り分けで最終的にMicrosoft Authenticator が怪しいと見えたら、次の順序で対応します。アプリを消す前にアカウント情報を消すのがポイントです。

  1. Outlook だけでなく、端末上の他の Microsoft 製アプリからもすべてサインアウトします。
  2. Microsoft Authenticator の「設定 > デバイスの登録」を開き、登録をすべて削除します。
  3. Authenticator で対象の Entra アカウント(自社/現職のアカウント)を選択し、「アカウント削除」を実行します。
  4. Microsoft Authenticator アプリをアンインストール → 再インストールします。
  5. 手順3で削除したアカウントの MFA を再登録します。
  6. Outlook アプリを開き、現職アカウントでサインインできるか(エラーが解消したか)を確認します。
Microsoft Authenticator でアカウントを選択 →「アカウント削除」画面
Microsoft Authenticator でアカウントを選択 →「アカウント削除」画面

この一連の対応(Authenticator の削除 → 再設定)で、「構成の誤りに関するアラート」が解消し、Outlook が使えるようになります。

補足:MDM(デバイス登録必須)運用の場合

ここまでは「私用スマホに Intune でアプリ配布はしていない(MAM のみ)」運用の想定でした。もしデバイス登録を必須とする運用(MDM)であれば、切り分けと再セットアップの流れは次のようになります。

  1. Outlook だけでなく、他の Microsoft 製アプリからもすべてサインアウトする。
  2. Intune ポータルサイトアプリからデバイスの削除を行い、アプリもアンインストールする。(Intune 側の「ワイプ/リタイヤ/削除」の違いは、弊社記事「Intuneでのワイプ・リタイヤ・削除の違いを【情シスに必要な範囲で】深掘る」で整理しています)
  3. 端末の「設定」から「Management Profile(管理プロファイル)」が削除されていることを確認し、Microsoft 製アプリも残っていればすべてアンインストールする。
  4. 必要なアプリを再インストールし、デバイスを再登録する。

なお、MDM運用の観点で「Intune からインストールする」ケースがありえますが、私用スマホに Intune でアプリ配布をしていない(MAM のみの)運用であれば、必要アプリは App Store から通常どおりインストールしてもらう読み替えで問題ありません。Intune 配布(デバイス登録必須)の運用の場合のみ、配布経路が変わります。

MAM のみの運用と MDM 運用の違いを、切り分けの観点で整理すると次のとおりです。自社の運用がどちらなのかを最初に把握しておくのがポイントです。

観点MAM のみ(アプリ保護ポリシー)MDM(デバイス登録必須)
端末への管理プロファイル入らない(「VPN とデバイス管理」に出ない)入る(Management Profile を確認・削除できる)
ブローカーアプリiOS は Microsoft Authenticator が必須同左(加えてポータルサイト等)
前職情報の主な掃除対象Microsoft Authenticator のデバイス登録・アカウント上記+Intune ポータルサイトからのデバイス削除
アプリ導入経路App Store からユーザーが導入Intune 配布 or App Store(運用次第)
BYOD 中途入社者でつまずく点ブローカー残存が見えにくい管理プロファイル残存・二重登録

再発防止:中途入社者の BYOD セットアップで見落とさないために

通常は前職のアカウントが既に削除や無効化されているため、泥臭い対応や予防策が必要になります。

  • 中途入社者の BYOD 初期設定チェックに「ブローカーアプリの状態確認」を入れる。前職でも Microsoft 365を使っていた人はMicrosoft Authenticator に前職のデバイス登録・アカウントが残っていることを想定し、中途入社者がどのような作業を行ったかを確認する。
  • 「Microsoft Authenticatorを消す前の MFA の代替手段」を手順化する。Microsoft Authenticator を消す前提の対応では、締め出しが最大のリスク。別の MFA 手段の準備を先に案内する(利用できる MFA 手段の整理は、弊社記事「Entra IDのSMS・音声MFA廃止とは?情シスが確認すべき5つのポイント」も参考になります)。
  • 自社で MAM(アプリ保護ポリシー)や MDM をどうつかっているか情シス側で明文化しておく。どちらかで切り分けの初手と掃除対象が変わる。

まとめ

BYOD × Intune MAM 環境で中途入社者の iPhone が「構成の誤りに関するアラート」で Outlook にサインインできないとき、原因は Outlook そのものではなく、ブローカーアプリである Microsoft Authenticator に残った前職テナントの登録情報というケースがあります。

Outlook の再インストールやプロファイル削除で直らないのに、Microsoft Authenticator のデバイス登録・アカウントを削除して再登録すると解消するというトラップです。iOS の MAM 認証はブローカーであるMicrosoft Authenticator経由で行われることを知っていれば解決しやすい、というお話でした。

今後の展開:Outlook が複数マネージドアカウント(MMA)に対応

今回取り上げたユースケースの根幹は「MAM対応アプリは、発行元ごとに1アプリ1マネージドアカウントまで」という制約です。だから前職と現職のアカウントを同じ Outlook に入れると弾かれます。

この制約を外すのが複数マネージドアカウント(MMA)で、Outlook も iOS/iPadOS(v5.2626.0 以降)で今月対応しました。行き渡れば前職・現職の併存が許容されるため問題は起きにくくなります。しかし裏側ではテナント情報が残ったままというケースが発生しうることは留意が必要です。

この記事をシェア