新規AzureサブスクリプションのFoundational CSPMがオプトイン化|2026年10月27日からの影響と対応

2026年10月27日以降に作成される新規Azureサブスクリプションでは、Microsoft Defender for Cloudの無料プランであるFoundational CSPMが既定で有効にならず、利用者によるオプトインが必要になります。

既存のAzureサブスクリプションは現在の設定を維持し、AWSとGCPのオンボーディング動作も変わりません。Foundational CSPM自体が有料化・廃止されるわけではなく、引き続き無料で、必要になった時点で有効化できます。つまり、今回の変更で重要なのは、Azureサブスクリプション作成後のセキュリティ設定に「Foundational CSPMを明示的に有効化する」という工程が加わることです。(Microsoft Learn)

目次

新規AzureサブスクリプションのFoundational CSPMで変わること

Microsoftが発表した変更内容を整理すると、次のようになります。

対象2026年10月26日まで2026年10月27日以降
新規AzureサブスクリプションFoundational CSPMが既定で有効Foundational CSPMは既定で無効
既存Azureサブスクリプション現在の設定を利用現在の設定をそのまま維持
AWS環境オンボーディング時に既定で有効変更なし
GCP環境オンボーディング時に既定で有効変更なし
利用料金無料引き続き無料
後からの有効化可能いつでも可能

変更対象となるのは、あくまで2026年10月27日以降に新しく作成されるAzureサブスクリプションです。既存サブスクリプション内に同日以降、新しい仮想マシンやストレージアカウントを作成しても、そのことだけでFoundational CSPMの設定が変更されるわけではありません。判断の基準はリソースの作成日ではなく、Azureサブスクリプションの構成です。(Microsoft Learn)

また、「既存サブスクリプションは影響を受けない」という説明は、すべての既存サブスクリプションが有効になるという意味ではありません。すでに無効化されているサブスクリプションは無効のままであり、現在の構成が維持されます。

Foundational CSPMとは

Foundational CSPMは、Microsoft Defender for Cloudに含まれる無料のクラウドセキュリティ態勢管理機能です。

Azureリソースの構成を継続的に評価し、Microsoft Cloud Security Benchmarkなどに基づいて、構成ミスやセキュリティ上の改善点を提示します。代表的な機能は次のとおりです。

  • セキュリティに関する推奨事項
  • Secure Scoreによるセキュリティ状態の数値化
  • クラウド資産のインベントリ
  • Azure Workbooksを利用した可視化
  • Microsoft Cloud Security Benchmarkに基づく評価
  • 推奨事項に対する修復支援
  • 評価結果のエクスポートやワークフロー連携

Foundational CSPMは、実際の攻撃をリアルタイムで検知することを主目的とした脅威保護プランではありません。クラウド環境の設定を評価し、事故や侵害につながる構成ミスを事前に見つけるための基礎的なCSPMです。(Microsoft Learn)

Foundational CSPMとDefender CSPMの違い

名称が似ていますが、無料のFoundational CSPMと有料のDefender CSPMは別のプランです。

項目Foundational CSPMDefender CSPM
料金無料有料
基本的な推奨事項対応対応
Secure Score対応対応
資産インベントリ対応対応
攻撃経路分析非対応対応
高度なリスク優先順位付け非対応対応
エージェントレス脆弱性スキャン非対応対応
AIセキュリティ態勢管理非対応対応
機密データを考慮した優先順位付け非対応対応

今回オプトイン化されるのは、無料のFoundational CSPMです。Defender CSPMやDefender for Servers、Defender for Storageなど、有料プランの利用条件や課金判断とは分けて考える必要があります。(Microsoft Learn)

Foundational CSPMが自動有効にならない理由

Microsoftは今回の変更について、主に次の2点を理由として説明しています。

1つ目は、新しいAzureサブスクリプションごとに、セキュリティ態勢管理の構成を利用者がより細かくコントロールできるようにするためです。

2つ目は、クラウドセキュリティ態勢管理をMicrosoft Defenderポータルへ移行する取り組みの一環であることです。2026年10月27日以降、Azureのセキュリティ態勢管理ではMicrosoft Defenderポータルが推奨され、Defenderプラン、Azureのポスチャーポリシー、セキュリティ推奨事項を一元的に管理できるようになると案内されています。(Microsoft Learn)

したがって、今回のオプトイン化を「無料機能の縮小」や「将来的な有料化」と捉えるのは適切ではありません。Microsoftが公式に示しているのは、管理方法の選択権を増やすことと、Microsoft Defenderポータルへの管理体験の移行です。

Foundational CSPMをオフのままにする影響

新規AzureサブスクリプションでFoundational CSPMを有効にしなかった場合、少なくともFoundational CSPMが提供するセキュリティ推奨事項やSecure Scoreを利用できません。(Microsoft Learn)

ここで注意したいのは、推奨事項が表示されないことと、問題が存在しないことは同じではないという点です。

例えば、新しいサブスクリプションに次のようなリソースが作成されていても、Foundational CSPMを有効にしていなければ、Microsoft Defender for Cloud上で基礎的な構成評価を受けられない可能性があります。

  • インターネットからアクセス可能なストレージアカウント
  • 過剰なアクセス権が設定されたリソース
  • ネットワーク制限が不足しているサービス
  • セキュリティ推奨構成から外れた仮想マシン
  • 暗号化やログ設定が不足しているリソース

特に注意が必要なのは、セキュリティ部門が複数のAzureサブスクリプションを横断的に管理している組織です。新規サブスクリプションだけ評価対象から漏れると、全社のSecure Scoreや推奨事項一覧に見えない空白が生じます。

「指摘がゼロ」なのか、「そもそも評価されていない」のかを区別できる運用が必要です。

Foundational CSPMは原則として有効化するのがおすすめ

Foundational CSPMは無料で利用でき、基本的な構成評価とSecure Scoreを提供します。そのため、一般的な企業・組織では、新規Azureサブスクリプションに対して原則有効化とする方針が現実的です。

サブスクリプションの用途推奨方針理由
本番環境有効化構成ミスを継続的に確認する必要がある
共通基盤・ネットワーク有効化多数のシステムへ影響する可能性がある
開発・検証環境原則有効化検証環境でも外部公開や権限設定の事故は起こる
短期間のPoC有効化を基本とする短期間でもリソースが外部公開されることがある
学習・個人用環境必要性に応じて判断管理負担とのバランスを取りやすい
別のCSPM製品で統一管理組織方針に従う重複した推奨事項や運用を避ける場合がある

無効化を許可する場合は、「使わない」という判断だけで終わらせず、代替となる評価方法、承認者、例外の有効期限を記録しておくと管理しやすくなります。

新規AzureサブスクリプションでFoundational CSPMを有効化する方法

Microsoft Defenderポータルから管理する

Microsoftは、2026年10月27日以降のAzureセキュリティ態勢管理について、Microsoft Defenderポータルを推奨しています。

基本的な流れは次のとおりです。

  1. Microsoft Defenderポータルへサインインする
  2. Azure環境をMicrosoft Defenderへオンボードする
  3. 対象となるAzureサブスクリプションを確認する
  4. Foundational CSPMを有効化する
  5. Azureのポスチャーポリシーとセキュリティ推奨事項を確認する

Microsoft Defenderポータルでは、クラウド環境の資産、Secure Score、セキュリティ推奨事項などを、他のMicrosoft Security製品と合わせて管理できます。(Microsoft Learn)

ただし、Microsoftは移行日に近づくにつれて、Microsoft Defenderポータルへの移行に関する追加情報を公開するとしています。画面名や具体的な操作手順は変更される可能性があるため、2026年10月27日前後に公式ドキュメントを再確認する必要があります。(Microsoft Learn)

Azure portalから管理する

Azure portalでDefender for Cloudのプラン管理を続けることも可能です。

現在の公式手順では、次の流れでAzureサブスクリプションをDefender for Cloudへ接続します。

  1. Azure portalへサインインする
  2. Microsoft Defender for Cloudを検索して開く
  3. 対象となるAzureサブスクリプションを選択する
  4. Foundational CSPMを有効化する
  5. 推奨事項、資産インベントリ、Secure Scoreの表示を確認する

従来はMicrosoft Defender for Cloudを開くことで基礎機能が有効になりましたが、2026年10月27日以降に作成したサブスクリプションでは明示的なオプトインが必要です。変更後は、画面上でFoundational CSPMが有効になっていることまで確認してください。(Microsoft Learn)

有効化後に確認する項目

有効化操作だけで終わらせず、次の項目を確認します。

確認項目確認内容
プランの状態Foundational CSPMが有効になっているか
セキュリティ推奨事項対象リソースの推奨事項が生成されているか
Secure Score新しいサブスクリプションが評価対象に含まれているか
資産インベントリ作成済みリソースが表示されているか
対象スコープ別のサブスクリプションを誤って選択していないか
有料プラン意図しないDefenderプランが有効になっていないか

有効化直後は、資産の検出や評価結果の反映に時間がかかる場合があります。すぐに推奨事項が表示されなくても、直ちに設定失敗と判断せず、対象サブスクリプションとプラン状態を確認してから再度確認します。公式のAzure portal手順では、初回起動後、数分以内に推奨事項や資産インベントリが表示される場合があると案内されています。(Microsoft Learn)

2026年10月27日までに見直すべき運用

新規Azureサブスクリプションを定期的に作成している組織は、変更日までにサブスクリプション発行手順を見直しておく必要があります。

サブスクリプション作成チェックリストへ追加する

サブスクリプション作成後の確認項目に、次の項目を追加します。

  • Foundational CSPMを有効化したか
  • 有効化しない場合に承認を得たか
  • Secure Scoreへ反映されたか
  • セキュリティ推奨事項が生成されたか
  • 管理担当者と修復担当者を決めたか

「サブスクリプションを作成した人」と「セキュリティを管理する人」が異なる組織では、担当の境界を明確にしておくことが重要です。

サブスクリプション自動発行処理を見直す

Azure Landing Zoneや社内ポータルなどを使い、サブスクリプションを自動発行している場合は、発行処理の中にFoundational CSPMの有効化または確認工程を追加します。

少なくとも、次のような状態を機械的に検出できるようにします。

サブスクリプション作成
  ↓
Foundational CSPMの方針を判定
  ↓
有効化または例外申請
  ↓
有効化状態を確認
  ↓
リソース展開を開始

有効化の自動化方法については、2026年10月27日に近い時点で最新のAPI、Azure Policy、ARMテンプレート、Bicepなどの公式仕様を再確認してください。Microsoftは、Microsoft Defenderポータルへの移行に関する詳細を後日追加すると案内しています。(Microsoft Learn)

CloudPostureのStandard設定を無料版と混同しない

自動化担当者が特に注意したいのが、Defender for CloudのAPIで使用されるCloudPostureという名称です。

公式REST APIには、Microsoft.Security/pricings/CloudPostureのpricingTierをStandardにする例があります。しかし、Standardは高度なセキュリティ機能を利用する価格レベルであり、無料のFoundational CSPMを有効化する操作と同じだと決めつけてはいけません。Defender CSPMは有料プランとして案内されています。(Microsoft Learn)

無料版だけを有効化したい場合は、移行後の正式なオプトイン方法を確認してから自動化へ組み込みます。

「Enable all」を安易に選択しない

Azure portalのDefender for Cloudには、追加のDefenderプランをまとめて有効化する操作があります。

公式手順にあるEnable allは、Foundational CSPMだけではなく、対象となる有料プランを一括で有効化するための操作です。無料のFoundational CSPMだけが必要な場合は、保存前に有効化されるプランと課金対象を確認してください。(Microsoft Learn)

よくある疑問

既存のAzureサブスクリプションでも設定変更が必要ですか

今回の変更に伴う必須操作はありません。既存サブスクリプションは現在のFoundational CSPM設定を維持します。

ただし、以前に無効化されたサブスクリプションまで自動的に有効になるわけではないため、この機会に現在の設定を棚卸ししておくと安全です。(Microsoft Learn)

2026年10月27日以降に既存サブスクリプションへリソースを追加すると影響しますか

公式案内の対象は、新しく作成されるAzureサブスクリプションです。既存サブスクリプション内へ新しいリソースを追加すること自体は、今回のオプトイン化の対象条件ではありません。(Microsoft Learn)

Foundational CSPMを有効にすると料金が発生しますか

Foundational CSPMは引き続き無料です。

ただし、Defender CSPM、Defender for Servers、Defender for Storageなど、別の有料プランを同時に有効化した場合は料金が発生する可能性があります。プラン名と有効化対象を分けて確認してください。(Microsoft Learn)

後からFoundational CSPMを有効にできますか

いつでも有効化できます。

一方、リソースを展開した後に有効化すると、それまでセキュリティ態勢を十分に可視化できない期間が生じます。可能であれば、サブスクリプション作成直後に有効化する運用が適しています。(Microsoft Learn)

AWSとGCPもオプトインになりますか

今回の変更では対象外です。AWSとGCPでは、環境のオンボーディング時にFoundational CSPMが既定で有効になる現在の動作が維持されます。(Microsoft Learn)

変更日までに有効化方針を決めておく

2026年10月27日以降、新規AzureサブスクリプションはFoundational CSPMがオフの状態で開始されます。既存サブスクリプション、AWS、GCPには今回の変更による直接的な影響はなく、Foundational CSPMも引き続き無料です。

企業や組織では、次の順序で準備を進めると対応漏れを防げます。

  1. 新規Azureサブスクリプションを作成する業務や自動化を洗い出す
  2. Foundational CSPMを原則有効化するか、例外を認めるか決める
  3. サブスクリプション作成チェックリストへ有効化確認を追加する
  4. Secure Scoreと推奨事項への反映を確認する
  5. 変更日直前にMicrosoftの最新手順とポータル画面を再確認する

今回の変更で最も避けたいのは、無料か有料かの問題ではなく、新しいサブスクリプションだけがセキュリティ評価の対象から漏れることです。サブスクリプション作成とFoundational CSPMの有効化を一つの手順として扱うことが、変更後の実務的な対応になります。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次