Microsoft 365のプロビジョニングでInsufficient privileges to complete the operation.が発生する

現象

IIJ IDサービスからMicrosoft 365へライセンスをプロビジョニングする際に処理が失敗し、ジョブ履歴に以下のようなエラーメッセージが表示される。

Azure ADのユーザへのライセンス更新に失敗しました [エラー内容: 
code: Authorization_RequestDenied, message: Insufficient 
privileges to complete the operation., requestId: 
**********]
原因

本エラーは、主に以下のいずれかの理由により発生します。該当する項目がないか確認してください。

アプリケーションの権限不足

IIJ IDサービスがMicrosoft Entra ID(Azure AD)へアクセスするためのアプリケーションに、必要な管理者権限が付与されていない可能性があります。

以下の点を確認してください。

  1. IIJ IDコンソールの「アプリケーション」の「アプリケーションの管理」をクリックします。
  2. 「Microsoft 365」の「編集する」をクリックします。
  3. 「Graph API設定」をクリックして、Azure AD Client IDを確認します。
  4. Microsoft Entra管理センターの「役割と管理者」をクリックします。
  5. 「グローバル管理者」ロールを検索し、「Microsoft Entra ID」のグルーバル管理者をクリックします。
  6. 割り当ての一覧の中から、ユーザー名(またはアプリケーション ID)がAzure AD Client IDと一致するアプリケーションを探します。
    該当するアプリケーションが存在しない場合、IIJ IDサービスからMicrosoft 365を操作するための権限が不足し、本エラーが発生します。
操作対象ユーザに付与されているライセンスの問題

操作対象のユーザにセルフサービスで有効化されたライセンスまたはプランが割り当てられている場合、本エラーが発生することがあります。

以下の手順でMicrosoft 365管理センターから確認してください。

【参考】

セルフサービスとは、Azure AD管理者が明示的に割り当てを行わなくても、ユーザ自身の操作によってライセンス及びサービスを有効化できる仕組みです。セルフサービスで有効化されたライセンス及びサービスは、管理者による自動、及び強制的な剥奪ができない場合があります。

  1. Microsoft 365管理センターの「課金情報」クリックし、「お使いの製品」をクリックします。
  2. 「セルフサービス試用版」をクリックします。
  3. ライセンスが表示される場合はクリックします。
  4. 「サブスクリプション所有者」に操作対象のユーザが含まれているか確認します。

対応
アプリケーションの権限不足が原因だった場合
  1. 「アプリケーションの権限不足」を参考に、IIJ IDコンソールの「Graph API設定」から「Azure AD Client ID」の値を確認します。
  2. Entra IDからアプリケーションを削除します。
  3. 「Graph APIを再登録する」を実施してください。
操作対象ユーザに付与されているライセンスの問題だった場合

Microsoft 365管理センターの「課金情報」の「お使いの製品」を選択し、「セルフサービス試用版」タブをクリックします。該当するライセンスを選択し、操作対象ユーザのサブスクリプションをキャンセルします。

セルフサービス、及びライセンスの管理方法については、以下のMicrosoft公式ドキュメントをご覧ください。