IIJ IDコンソール上でMicrosoft 365のフェデレーション設定を解除できない

以下のいずれかの理由により、『IIJ IDサービス マニュアル[管理者用]』の「Azure AD(Microsoft 365)とのフェデレーションを解除する」に記載の手順で、フェデレーション設定を解除できない場合があります。

  • Microsoft 365アプリケーションのフェデレーション設定を解除しないままアプリケーションを削除した場合、対象アプリケーションを設定できず、IIJ IDコンソールからフェデレーションの解除が行えない。
  • Microsoft 365アプリケーションのフェデレーション設定を解除しないままIIJ IDサービスを解約した場合、IIJ IDコンソールにログインできず、フェデレーション解除が行えない。


フェデレーション設定が残っていると、Microsoft 365はIIJ IDを認証先として参照し続けます。
その結果、Microsoft 365にサインインできなくなる可能性があるため、Microsoft 365側でフェデレーション設定を解除し、認証方式をManaged(Microsoft 365での認証)に戻す必要があります。

フェデレーション設定の解除手順
  1. PowerShellをセットアップします。セットアップ方法については、『IIJ IDサービス マニュアル[管理者用]』の「Windows PowerShellをセットアップする」をご覧ください。
  2. 管理者権限でPowerShellを起動します。
  3. 以下のコマンドを実行し、ドメイン設定を変更するために必要な権限を指定してMicrosoft Graphに接続します。

    Connect-MgGraph -Scopes "Domain.ReadWrite.All", "Directory.AccessAsUser.All"
    【参考】

    実行時に以下の画面が表示される場合があります。この画面が表示された場合は「組織の代理として同意する」にチェックを入れずに「承認」をクリックしてください。

  4. 以下のコマンドを実行し、指定したドメインのフェデレーション設定を解除します。

    「<お客様ドメイン>」の部分を実際に利用しているドメイン名に置き換えて実行してください。
    Update-MgDomain -DomainId <お客様ドメイン> -AuthenticationType "Managed"
  5. 以下のコマンドを実行し、<お客様ドメイン> Managedと出力されることを確認します。

    「<お客様ドメイン>」の部分を実際に利用しているドメイン名に置き換えて実行してください。
    Get-MgDomain -DomainId <お客様ドメイン>
【注意】

Microsoftへのフェデレーション解除の反映は、数分程度で反映する場合もあれば数時間から数十時間程度かかる場合もあります。これはMicrosoftの仕様によるものです。