ガイドメール事業者
Gmailがアプリパスワードを拒否するとき:エラーの意味と確認すること
アプリパスワードを作成したのに、Gmailに拒否される。エラーの文面は、見た目よりも多くのことを教えてくれます。決まった順に6つの項目を確認すれば、原因が分かります。内容は、2026年10月にGoogleとMicrosoftのドキュメントと照らし合わせて確認しました。
要点
- 535-5.7.8という応答は、接続はできていて、Googleがこのアドレスとパスワードの組み合わせを拒否した、という意味です。
- 古いアプリパスワードを入力し直すのではなく、新しく作成してください。ユーザー名には完全なメールアドレスを入力します。
- Googleアカウントのパスワードを変更すると、そのアカウントのアプリパスワードはすべて取り消されます。
- Google Workspaceでは、管理者が、OAuth対応のものだけでなく、すべてのメールソフトにIMAPを許可する必要があります。
- Microsoftのメールボックスは事情が違います。メールの読み取りにパスワードは受け付けられなくなったので、アプリパスワードでは解決しません。
Gmailがアプリパスワードを拒否するときは、まず、よくある4つの原因を確認します。ツールに入っているのが通常のGoogleパスワードである。アカウントのパスワードを変更したときに、Googleがアプリパスワードを取り消した。コピーの際に1文字抜けた。入力したアドレスとは別のGoogleアカウントでアプリパスワードを作成した。新しいアプリパスワードを作り、完全なメールアドレスと一緒に貼り付ければ、4つとも解決します。Google Workspaceには5つ目の原因があります。管理者は、あなたのパスワードに触れることなく、パスワードでログインするプログラムに対してIMAPを閉じることができます。
以下のエラーの文面、設定、引用は、2026年10月5日にGoogleとMicrosoftのドキュメントと照らし合わせて確認しました。
エラーメッセージの意味
多くのメールツールは、Googleのサーバーからの応答をそのまま表示します。送信側、つまりSMTPサーバーでログインが拒否されると、次のように表示されます。
535-5.7.8 Username and Password not accepted. Learn more at
535 5.7.8 https://support.google.com/mail/?p=BadCredentials
番号535とステータス5.7.8の組み合わせは、「authentication credentials invalid」(認証情報が無効)を表す標準の応答です。SMTPのログインを定めた標準規格RFC 4954で定義されています。この応答から分かるのは、接続はGoogleに届いていて、Googleがアドレスとパスワードを確認したうえで拒否した、ということです。最初の文より後ろの文言は、場合によって変わります。上の例は、Google自身のGmailコミュニティのスレッドから引用したものです。
| ツールの表示 | 方向 | Googleが伝えていること | 対処 |
|---|---|---|---|
535-5.7.8 Username and Password not accepted | 送信(SMTP) | このアドレスとパスワードの組み合わせは有効ではない | 下の確認1〜4 |
534-5.7.9 Application-specific password required | 送信(SMTP) | 2段階認証プロセスがオンのアカウントに、通常のパスワードを送った | 代わりにアプリパスワードを使う |
534-5.7.14 Please log in through your web browser and then try again | 送信(SMTP) | Googleは、先に通常のログインが行われることを求めている | 下の確認6 |
| 「Invalid credentials」(認証情報が無効) | 受信(IMAP) | 同じ拒否が、受信サーバーから返されたもの | 下の確認1〜5 |
| 「Too many simultaneous connections」(同時接続が多すぎる) | 受信(IMAP) | 15を超えるメールソフトが、同時にアカウントに接続している | 使わなくなったメールソフトの接続を解除する |
550 5.4.5 Daily user sending limit exceeded | 送信(SMTP) | パスワードの問題ではない。アカウントが1日の送信上限に達した | 待つ。24時間以内に送信を再開できる |
これらのメッセージは、Googleのリファレンス「GmailのSMTPエラーとコード」と、Gmailのヘルプページ「別のメールクライアントにGmailを追加する」に掲載されています。15という上限も、後者のページによるものです。

6つの確認を、順番に
- アプリパスワードであることを確かめます。Gmailは、メールソフトやツールからの通常のアカウントパスワードを、もう受け付けません。Gmailのヘルプには、Gmailは「Googleのユーザー名とパスワードの共有を求めるサードパーティ製のアプリやデバイスをサポートしなくなりました」とあります。アプリパスワードは16文字で、自分で決めたものではなく、Googleが生成したものです。Googleは4文字ずつ4つのグループに分けて表示します。スペースはパスワードの一部ではなく、貼り付けたときにWarmupBayはスペースを無視します。
- 古いものを入力し直さず、新しく作成します。Googleがアプリパスワードを表示するのは一度だけで、あとから確認することはできません。myaccount.google.com/apppasswordsを開いて新しいものを作成し、手で入力せずに貼り付けます。このページが開かない場合は、アプリパスワードの項目が表示されない理由をご覧ください。
- ユーザー名には完全なメールアドレスを入力します。Googleが求めているのは「完全な」アドレスです。たとえば
your.name@example.comです。また、アプリパスワードを作成したGoogleアカウントのアドレスでなければなりません。1つのブラウザで複数のアカウントにログインしていると、別のアカウントで作成してしまいがちです。 - サーバー名とポートを確認します。次のセクションの表と見比べてください。
- Google Workspaceの場合は、IMAPがすべてのメールソフトに開放されているかを問い合わせます。これは管理者の設定で、あとで説明します。
- Googleがブラウザでのログインを求めている場合は、先にそれを済ませます。ブラウザでGoogleのアカウントにログインし、セキュリティに関する確認が表示されたら対応してから、ツールでもう一度試します。
Gmailが求めるサーバー設定
Googleは、開発者向けページ「IMAP、POP、SMTP」でこれらを説明しています。Google Workspaceのメールボックスについては、管理者向けヘルプページ「プリンタ、スキャナ、アプリからメールを送信する」に、同じ送信サーバーとポートが記載されています。
| 方向 | サーバー | ポート | 暗号化 |
|---|---|---|---|
| 受信メール(IMAP) | imap.gmail.com | 993 | SSL/TLS |
| 送信メール(SMTP) | smtp.gmail.com | 587 | STARTTLS |
| 送信メール(SMTP)、代替 | smtp.gmail.com | 465 | SSL/TLS |
ユーザー名は完全なメールアドレス、パスワードはアプリパスワードです。Workspaceのページも、そのとおりに書いています。認証には、完全なアドレス「とアプリパスワード」を入力します。サーバー名やポートが間違っている場合は、通常、535ではなくタイムアウトか接続エラーになります。535が表示されるなら、接続そのものに問題はありません。
使えていたアプリパスワードが使えなくなる理由
何週間も動いていた接続が突然失敗したら、そのアプリパスワードがまだ存在するかを確認します。Googleのドキュメントは、アプリパスワードが失われる場合を4つ挙げています。
- Googleアカウントのパスワードを変更した。アプリパスワードに関するGoogleのヘルプには、「Googleアカウントのパスワードを変更すると、アプリパスワードは取り消されます」とあります。その後は、どのツールにも新しいアプリパスワードが必要です。
- アプリパスワードが削除された。アプリパスワードのページで、自分か、アカウントにアクセスできる別の人が削除した場合です。
- アカウントをAdvanced Protection(高度な保護機能)に登録した。Googleのこのプログラムに関するよくある質問によると、登録すると既存のアプリパスワードはすべて取り消され、新しく作成することもできなくなります。
- Google Workspaceで、管理者がセキュリティキーの強制を始めた。Googleの管理者向けヘルプは、セキュリティキーを強制すると「アプリパスワードは無効になります」と述べています。
もう1つ、以前からのケースもここに入ります。ツールをアプリパスワードではなく通常のGoogleパスワードで接続していた場合は、2025年春に動かなくなりました。GoogleがWorkspaceアカウントで、この方式のログインを終了したためです。Googleの管理者向けページは、ある箇所では2025年3月14日、別の箇所では2025年5月1日としています。アプリパスワードは例外として挙げられており、今も使えます。

Google Workspace:管理者はアプリパスワードでのIMAPをブロックできる
Workspaceの組織では、有効なアプリパスワードだけでは足りません。そもそもメールソフトがIMAPでメールを読めるかどうか、どのメールソフトなら読めるかも、管理者が決めます。Googleはこの設定を「ユーザーに対してPOPとIMAPを有効または無効にする」で説明しています。
- 管理コンソールで、Menu → Apps → Google Workspace → Gmail → End User Access(メニュー → アプリ → Google Workspace → Gmail → エンドユーザーのアクセス)に進みます。
- POP and IMAP access(POPとIMAPアクセス)までスクロールします。
- Enable IMAP access for all users(すべてのユーザーに対してIMAPアクセスを有効にする)にチェックを入れます。
- Allow any mail client(すべてのメールクライアントを許可する)を選びます。
- 保存します。Googleによると、変更の反映には最長で24時間かかる場合がありますが、通常はもっと早く反映されます。
アプリパスワードにとって重要なのは、4つ目の手順です。このページのもう1つの選択肢は、「Restrict which mail clients users can use (OAuth mail clients only)」(ユーザーが使用できるメールクライアントを制限する。OAuthメールクライアントのみ)です。アプリパスワードでログインするプログラムは、OAuthを使いません。OAuthは、Googleの画面でアクセスを承認し、パスワードを渡さないログイン方式です。Googleの表現では、こうしたクライアントは「POPまたはIMAPで使用できますが、すべてのクライアントを許可している場合に限られます」。IMAPが完全にオフになっている場合は「ログインに失敗します」と、このページは述べています。
これに当てはまるかどうかの手がかりが1つあります。ただし、証拠にはなりません。ツールが、送信サーバーではログインが通り、受信サーバーでは通らないと報告する場合です。この設定の対象はPOPとIMAPで、送信は含まれません。
無視してよい助言
これらのエラーを検索すると、何年も前の情報まで出てきます。その中には、もう当てはまらない助言もあります。
- 「安全性の低いアプリ」を許可する。これは、プログラムが通常のパスワードでログインできるようにするスイッチでした。Googleの安全性の低いアプリに関するページは現在、こうしたアプリはGoogle Workspaceアカウントではサポートされなくなったとしています。管理者向けヘルプも、この設定には管理コンソールからアクセスできなくなったとしています。Google自身のPOPのヘルプページにはまだこの手順が載っていて紛らわしいのですが、オンにできるものはもう残っていません。
- Gmailの設定でIMAPを有効にする。個人アカウントについて、Googleのヘルプは、2025年1月以降この項目は利用できなくなり、「IMAPアクセスは常にオンになっています」としています。
- 2段階認証プロセスをオフにする。以前のパスワードでのログインは戻りません。しかも、アプリパスワードに必要なただ1つの条件がなくなります。
メールボックスがMicrosoftにある場合、原因は別にある
Microsoftでは、ログインが拒否される原因が、新しいパスワードでは解決しないものである場合があります。Microsoftは、メールサービスの大部分で、メールソフトからのパスワードを受け付けなくなりました。アカウントのどの設定でも、元には戻せません。
- Outlook.com、Hotmail、Live。Microsoftサポートによると、ユーザー名とパスワードによるログインは、2024年9月16日以降、どのOutlookアカウントでも利用できません。MicrosoftはこれをBasic Authentication(基本認証)と呼んでいます。プログラムはOAuthを使う必要があります。
- Microsoft 365。Microsoftのドキュメントは、IMAPとPOPの基本認証がすべてのテナントで無効になっていること、誰も再び有効にできないこと、そしてこれにより「アプリパスワードも使用できなくなる」ことを述べています。SMTPでの送信だけは、管理者が有効にしていれば、まだパスワードを受け付けます。Microsoftの2026年1月27日付のスケジュールによると、これも2026年12月末に既存のテナントで既定で無効になり、最終的な廃止日は2027年後半に発表される予定です。
したがって、IMAPでパスワードを使ってメールボックスを読むツールは、パスワードがどれほど正しくても、Microsoftのメールボックスには接続できません。これはWarmupBayにも当てはまります。Microsoft 365とOutlook.comのメールボックスは、まだ接続できません。Microsoftのメールボックスを対応先に挙げているウォームアップツールは、無料のメールウォームアップツールの一覧に載せています。
ログインできたら:WarmupBayが次に行うこと
WarmupBayは無料のメールウォームアップサービスで、GmailとGoogle Workspaceには、このガイドで説明した方法でログインします。つまり、アドレスとアプリパスワードです。WarmupBayでログインに失敗した場合も、上の6つの確認がそのまま当てはまります。
接続が確立すると、WarmupBayはドメインのSPF・DKIM・DMARCレコードを確認します。これらは、受信側のサーバーがあなたのメールを検証するためのDNSレコードです。DMARCレコードがない場合は、そのまま使えるレコードを表示します。その後、メールボックスはプール内の他のメールボックスと短いメールを交換します。1日3通から始まり、無料の上限である10通まで、毎日1通ずつ増えます。72時間たってもレコードがない場合、ウォームアップは停止します。
メールボックスを無料で接続できます。先に、このサービスが約束することと約束しないことを読むこともできます。
よくある質問
同じアプリパスワードを2つのツールで使えますか?
Googleのヘルプは禁じていませんが、ツールごとに別のものを用意してください。アプリパスワードのページには、アプリパスワードが名前付きで一覧表示されます。別々にしておけば、ほかのツールの接続を切らずに1つだけ遮断でき、どのツールにまだアクセス権があるかも分かります。
不要になったアプリパスワードは、どうやって取り消しますか?
myaccount.google.com/apppasswordsを開き、一覧からそのツールの項目を見つけて削除します。Googleのヘルプによると、アプリパスワードを取り消すと、そのアプリは再びアカウントにアクセスできなくなります。新しいものはいつでも作成できます。
Gmailの1日の送信上限はどれくらいですか?
2026年10月時点のGoogleのヘルプでは、個人のGmailアカウントは1日500通です。Google Workspaceは1ユーザーあたり1日2,000通、試用アカウントは500通です。上限は直近24時間を単位として適用されます。Googleは、予告なく変更される場合があるとしています。
Googleはアプリパスワードを廃止しますか?
2026年10月に確認した時点で、Googleのヘルプページは終了日を示していません。アプリパスワードは推奨されないとしていますが、2025年に通常のパスワードでのログインが終了したことを説明する箇所では、例外として挙げています。ツールが「Sign in with Google」(Googleでログイン)に対応している場合、Googleはそちらを勧めています。
WarmupBayに通常のGoogleパスワードは必要ですか?
いいえ。GmailとGoogle Workspaceの場合、WarmupBayが求めるのはメールアドレスとアプリパスワードです。このアプリパスワードはGoogleでいつでも削除でき、削除すると接続も終了します。
出典
- Gmail SMTP errors and codes – Google Workspace Help
- Add Gmail to another email client – Gmail Help
- Sign in with app passwords – Google Account Help
- IMAP, POP, and SMTP – Gmail, Google for Developers
- Send email from a printer, scanner, or app – Google Workspace Help
- Turn POP & IMAP on or off for users – Google Workspace Help
- Transition from less secure apps to OAuth – Google Workspace Help
- How 2-Step Verification works with legacy apps – Google Workspace Help
- Common questions with Advanced Protection Program – Google Account Help
- Less secure apps & your Google Account – Google Account Help
- Read Gmail messages on other email clients using POP – Gmail Help
- Limits for sending & getting mail – Gmail Help
- Gmail sending limits in Google Workspace – Google Workspace Help
- RFC 4954: SMTP Service Extension for Authentication
- Need help with “Invalid login: 535-5.7.8 Username and Password not accepted” – Gmail Community thread, August 2023
- Modern Authentication Methods now needed to continue syncing Outlook Email in non-Microsoft email apps – Microsoft Support
- Deprecation of Basic authentication in Exchange Online – Microsoft Learn
- Updated Exchange Online SMTP AUTH Basic Authentication Deprecation Timeline – Microsoft Community Hub, January 27, 2026