Microsoft 365:マルチドメイン環境でサインオン時にエラー「AADSTS5000820」が表示される
事象
2026年9月2日現在、CloudGate UNO を経由して Microsoft 365 にアクセスした際「AADSTS5000820: Sign-in blocked by Federated Token Validation policy. Contact your administrator for details.」が表示され SSO できない環境があることを確認しております。
原因
Microsoft で認証時にドメインを厳格に確認するよう仕様変更があり、フェデレーショントークンがポリシー違反と判定されているようです。
federatedTokenValidationPolicy リソースの種類<外部サイト>
これにより、Microsoft 365 の複数のカスタムドメインに対して CloudGate UNO で SSO している環境で事象が発生している状況です。
対応策
以下の手順に従って該当ポリシーを無効化して、事象が解消するかご確認をお願い致します。
コマンド実行において想定通りに動作しない場合には、【Q&A】Microsoft 365 連携:PowerShell によるコマンド実行の前提条件とトラブルシューティング をご参考ください。
1. PowerShell を起動し、以下コマンドを実行します。サインオンが求められた場合には、グローバル管理者で認証します。
Connect-MgGraph -Scopes "Policy.ReadWrite.FedTokenValidation, Policy.Read.all"
2. アクセス許可の同意を承諾します。
3. 以下コマンドを実行して、実行結果が 404 で且つエラー内容が「"code": "Request_ResourceNotFound"」と表示されていることを確認します。
Invoke-MgGraphRequest -Method GET "/beta/policies/federatedTokenValidationPolicy"
4. 以下コマンドを実行して、"rootDomains" = "none" のポリシーを作成します。
$policyPayload = @{
"@odata.type" = "#microsoft.graph.federatedTokenValidationPolicy"
"validatingDomains" = @{
"@odata.type" = "microsoft.graph.allDomains"
"rootDomains" = "none"
}
}
Invoke-MgGraphRequest -Method PUT "/beta/policies/federatedTokenValidationPolicy" -Body $policyPayload
5. 従来通り SSO が動作するようになったかご確認をお願いします。
ご不明点ございましたらご遠慮なく CloudGate サポートまでお問合せください。