2026年10月27日以降に作成される新規Azureサブスクリプションでは、Microsoft Defender for Cloudの無料プランであるFoundational CSPMが既定で有効にならず、利用者によるオプトインが必要になります。
既存のAzureサブスクリプションは現在の設定を維持し、AWSとGCPのオンボーディング動作も変わりません。Foundational CSPM自体が有料化・廃止されるわけではなく、引き続き無料で、必要になった時点で有効化できます。つまり、今回の変更で重要なのは、Azureサブスクリプション作成後のセキュリティ設定に「Foundational CSPMを明示的に有効化する」という工程が加わることです。(Microsoft Learn)
新規AzureサブスクリプションのFoundational CSPMで変わること
Microsoftが発表した変更内容を整理すると、次のようになります。
| 対象 | 2026年10月26日まで | 2026年10月27日以降 |
|---|---|---|
| 新規Azureサブスクリプション | Foundational CSPMが既定で有効 | Foundational CSPMは既定で無効 |
| 既存Azureサブスクリプション | 現在の設定を利用 | 現在の設定をそのまま維持 |
| AWS環境 | オンボーディング時に既定で有効 | 変更なし |
| GCP環境 | オンボーディング時に既定で有効 | 変更なし |
| 利用料金 | 無料 | 引き続き無料 |
| 後からの有効化 | 可能 | いつでも可能 |
変更対象となるのは、あくまで2026年10月27日以降に新しく作成されるAzureサブスクリプションです。既存サブスクリプション内に同日以降、新しい仮想マシンやストレージアカウントを作成しても、そのことだけでFoundational CSPMの設定が変更されるわけではありません。判断の基準はリソースの作成日ではなく、Azureサブスクリプションの構成です。(Microsoft Learn)
また、「既存サブスクリプションは影響を受けない」という説明は、すべての既存サブスクリプションが有効になるという意味ではありません。すでに無効化されているサブスクリプションは無効のままであり、現在の構成が維持されます。
Foundational CSPMとは
Foundational CSPMは、Microsoft Defender for Cloudに含まれる無料のクラウドセキュリティ態勢管理機能です。
Azureリソースの構成を継続的に評価し、Microsoft Cloud Security Benchmarkなどに基づいて、構成ミスやセキュリティ上の改善点を提示します。代表的な機能は次のとおりです。
- セキュリティに関する推奨事項
- Secure Scoreによるセキュリティ状態の数値化
- クラウド資産のインベントリ
- Azure Workbooksを利用した可視化
- Microsoft Cloud Security Benchmarkに基づく評価
- 推奨事項に対する修復支援
- 評価結果のエクスポートやワークフロー連携
Foundational CSPMは、実際の攻撃をリアルタイムで検知することを主目的とした脅威保護プランではありません。クラウド環境の設定を評価し、事故や侵害につながる構成ミスを事前に見つけるための基礎的なCSPMです。(Microsoft Learn)
Foundational CSPMとDefender CSPMの違い
名称が似ていますが、無料のFoundational CSPMと有料のDefender CSPMは別のプランです。
| 項目 | Foundational CSPM | Defender CSPM |
|---|---|---|
| 料金 | 無料 | 有料 |
| 基本的な推奨事項 | 対応 | 対応 |
| Secure Score | 対応 | 対応 |
| 資産インベントリ | 対応 | 対応 |
| 攻撃経路分析 | 非対応 | 対応 |
| 高度なリスク優先順位付け | 非対応 | 対応 |
| エージェントレス脆弱性スキャン | 非対応 | 対応 |
| AIセキュリティ態勢管理 | 非対応 | 対応 |
| 機密データを考慮した優先順位付け | 非対応 | 対応 |
今回オプトイン化されるのは、無料のFoundational CSPMです。Defender CSPMやDefender for Servers、Defender for Storageなど、有料プランの利用条件や課金判断とは分けて考える必要があります。(Microsoft Learn)
Foundational CSPMが自動有効にならない理由
Microsoftは今回の変更について、主に次の2点を理由として説明しています。
1つ目は、新しいAzureサブスクリプションごとに、セキュリティ態勢管理の構成を利用者がより細かくコントロールできるようにするためです。
2つ目は、クラウドセキュリティ態勢管理をMicrosoft Defenderポータルへ移行する取り組みの一環であることです。2026年10月27日以降、Azureのセキュリティ態勢管理ではMicrosoft Defenderポータルが推奨され、Defenderプラン、Azureのポスチャーポリシー、セキュリティ推奨事項を一元的に管理できるようになると案内されています。(Microsoft Learn)
したがって、今回のオプトイン化を「無料機能の縮小」や「将来的な有料化」と捉えるのは適切ではありません。Microsoftが公式に示しているのは、管理方法の選択権を増やすことと、Microsoft Defenderポータルへの管理体験の移行です。
Foundational CSPMをオフのままにする影響
新規AzureサブスクリプションでFoundational CSPMを有効にしなかった場合、少なくともFoundational CSPMが提供するセキュリティ推奨事項やSecure Scoreを利用できません。(Microsoft Learn)
ここで注意したいのは、推奨事項が表示されないことと、問題が存在しないことは同じではないという点です。
例えば、新しいサブスクリプションに次のようなリソースが作成されていても、Foundational CSPMを有効にしていなければ、Microsoft Defender for Cloud上で基礎的な構成評価を受けられない可能性があります。
- インターネットからアクセス可能なストレージアカウント
- 過剰なアクセス権が設定されたリソース
- ネットワーク制限が不足しているサービス
- セキュリティ推奨構成から外れた仮想マシン
- 暗号化やログ設定が不足しているリソース
特に注意が必要なのは、セキュリティ部門が複数のAzureサブスクリプションを横断的に管理している組織です。新規サブスクリプションだけ評価対象から漏れると、全社のSecure Scoreや推奨事項一覧に見えない空白が生じます。
「指摘がゼロ」なのか、「そもそも評価されていない」のかを区別できる運用が必要です。
Foundational CSPMは原則として有効化するのがおすすめ
Foundational CSPMは無料で利用でき、基本的な構成評価とSecure Scoreを提供します。そのため、一般的な企業・組織では、新規Azureサブスクリプションに対して原則有効化とする方針が現実的です。
| サブスクリプションの用途 | 推奨方針 | 理由 |
|---|---|---|
| 本番環境 | 有効化 | 構成ミスを継続的に確認する必要がある |
| 共通基盤・ネットワーク | 有効化 | 多数のシステムへ影響する可能性がある |
| 開発・検証環境 | 原則有効化 | 検証環境でも外部公開や権限設定の事故は起こる |
| 短期間のPoC | 有効化を基本とする | 短期間でもリソースが外部公開されることがある |
| 学習・個人用環境 | 必要性に応じて判断 | 管理負担とのバランスを取りやすい |
| 別のCSPM製品で統一管理 | 組織方針に従う | 重複した推奨事項や運用を避ける場合がある |
無効化を許可する場合は、「使わない」という判断だけで終わらせず、代替となる評価方法、承認者、例外の有効期限を記録しておくと管理しやすくなります。
新規AzureサブスクリプションでFoundational CSPMを有効化する方法
Microsoft Defenderポータルから管理する
Microsoftは、2026年10月27日以降のAzureセキュリティ態勢管理について、Microsoft Defenderポータルを推奨しています。
基本的な流れは次のとおりです。
- Microsoft Defenderポータルへサインインする
- Azure環境をMicrosoft Defenderへオンボードする
- 対象となるAzureサブスクリプションを確認する
- Foundational CSPMを有効化する
- Azureのポスチャーポリシーとセキュリティ推奨事項を確認する
Microsoft Defenderポータルでは、クラウド環境の資産、Secure Score、セキュリティ推奨事項などを、他のMicrosoft Security製品と合わせて管理できます。(Microsoft Learn)
ただし、Microsoftは移行日に近づくにつれて、Microsoft Defenderポータルへの移行に関する追加情報を公開するとしています。画面名や具体的な操作手順は変更される可能性があるため、2026年10月27日前後に公式ドキュメントを再確認する必要があります。(Microsoft Learn)
Azure portalから管理する
Azure portalでDefender for Cloudのプラン管理を続けることも可能です。
現在の公式手順では、次の流れでAzureサブスクリプションをDefender for Cloudへ接続します。
- Azure portalへサインインする
Microsoft Defender for Cloudを検索して開く- 対象となるAzureサブスクリプションを選択する
- Foundational CSPMを有効化する
- 推奨事項、資産インベントリ、Secure Scoreの表示を確認する
従来はMicrosoft Defender for Cloudを開くことで基礎機能が有効になりましたが、2026年10月27日以降に作成したサブスクリプションでは明示的なオプトインが必要です。変更後は、画面上でFoundational CSPMが有効になっていることまで確認してください。(Microsoft Learn)
有効化後に確認する項目
有効化操作だけで終わらせず、次の項目を確認します。
| 確認項目 | 確認内容 |
|---|---|
| プランの状態 | Foundational CSPMが有効になっているか |
| セキュリティ推奨事項 | 対象リソースの推奨事項が生成されているか |
| Secure Score | 新しいサブスクリプションが評価対象に含まれているか |
| 資産インベントリ | 作成済みリソースが表示されているか |
| 対象スコープ | 別のサブスクリプションを誤って選択していないか |
| 有料プラン | 意図しないDefenderプランが有効になっていないか |
有効化直後は、資産の検出や評価結果の反映に時間がかかる場合があります。すぐに推奨事項が表示されなくても、直ちに設定失敗と判断せず、対象サブスクリプションとプラン状態を確認してから再度確認します。公式のAzure portal手順では、初回起動後、数分以内に推奨事項や資産インベントリが表示される場合があると案内されています。(Microsoft Learn)
2026年10月27日までに見直すべき運用
新規Azureサブスクリプションを定期的に作成している組織は、変更日までにサブスクリプション発行手順を見直しておく必要があります。
サブスクリプション作成チェックリストへ追加する
サブスクリプション作成後の確認項目に、次の項目を追加します。
- Foundational CSPMを有効化したか
- 有効化しない場合に承認を得たか
- Secure Scoreへ反映されたか
- セキュリティ推奨事項が生成されたか
- 管理担当者と修復担当者を決めたか
「サブスクリプションを作成した人」と「セキュリティを管理する人」が異なる組織では、担当の境界を明確にしておくことが重要です。
サブスクリプション自動発行処理を見直す
Azure Landing Zoneや社内ポータルなどを使い、サブスクリプションを自動発行している場合は、発行処理の中にFoundational CSPMの有効化または確認工程を追加します。
少なくとも、次のような状態を機械的に検出できるようにします。
サブスクリプション作成
↓
Foundational CSPMの方針を判定
↓
有効化または例外申請
↓
有効化状態を確認
↓
リソース展開を開始
有効化の自動化方法については、2026年10月27日に近い時点で最新のAPI、Azure Policy、ARMテンプレート、Bicepなどの公式仕様を再確認してください。Microsoftは、Microsoft Defenderポータルへの移行に関する詳細を後日追加すると案内しています。(Microsoft Learn)
CloudPostureのStandard設定を無料版と混同しない
自動化担当者が特に注意したいのが、Defender for CloudのAPIで使用されるCloudPostureという名称です。
公式REST APIには、Microsoft.Security/pricings/CloudPostureのpricingTierをStandardにする例があります。しかし、Standardは高度なセキュリティ機能を利用する価格レベルであり、無料のFoundational CSPMを有効化する操作と同じだと決めつけてはいけません。Defender CSPMは有料プランとして案内されています。(Microsoft Learn)
無料版だけを有効化したい場合は、移行後の正式なオプトイン方法を確認してから自動化へ組み込みます。
「Enable all」を安易に選択しない
Azure portalのDefender for Cloudには、追加のDefenderプランをまとめて有効化する操作があります。
公式手順にあるEnable allは、Foundational CSPMだけではなく、対象となる有料プランを一括で有効化するための操作です。無料のFoundational CSPMだけが必要な場合は、保存前に有効化されるプランと課金対象を確認してください。(Microsoft Learn)
よくある疑問
既存のAzureサブスクリプションでも設定変更が必要ですか
今回の変更に伴う必須操作はありません。既存サブスクリプションは現在のFoundational CSPM設定を維持します。
ただし、以前に無効化されたサブスクリプションまで自動的に有効になるわけではないため、この機会に現在の設定を棚卸ししておくと安全です。(Microsoft Learn)
2026年10月27日以降に既存サブスクリプションへリソースを追加すると影響しますか
公式案内の対象は、新しく作成されるAzureサブスクリプションです。既存サブスクリプション内へ新しいリソースを追加すること自体は、今回のオプトイン化の対象条件ではありません。(Microsoft Learn)
Foundational CSPMを有効にすると料金が発生しますか
Foundational CSPMは引き続き無料です。
ただし、Defender CSPM、Defender for Servers、Defender for Storageなど、別の有料プランを同時に有効化した場合は料金が発生する可能性があります。プラン名と有効化対象を分けて確認してください。(Microsoft Learn)
後からFoundational CSPMを有効にできますか
いつでも有効化できます。
一方、リソースを展開した後に有効化すると、それまでセキュリティ態勢を十分に可視化できない期間が生じます。可能であれば、サブスクリプション作成直後に有効化する運用が適しています。(Microsoft Learn)
AWSとGCPもオプトインになりますか
今回の変更では対象外です。AWSとGCPでは、環境のオンボーディング時にFoundational CSPMが既定で有効になる現在の動作が維持されます。(Microsoft Learn)
変更日までに有効化方針を決めておく
2026年10月27日以降、新規AzureサブスクリプションはFoundational CSPMがオフの状態で開始されます。既存サブスクリプション、AWS、GCPには今回の変更による直接的な影響はなく、Foundational CSPMも引き続き無料です。
企業や組織では、次の順序で準備を進めると対応漏れを防げます。
- 新規Azureサブスクリプションを作成する業務や自動化を洗い出す
- Foundational CSPMを原則有効化するか、例外を認めるか決める
- サブスクリプション作成チェックリストへ有効化確認を追加する
- Secure Scoreと推奨事項への反映を確認する
- 変更日直前にMicrosoftの最新手順とポータル画面を再確認する
今回の変更で最も避けたいのは、無料か有料かの問題ではなく、新しいサブスクリプションだけがセキュリティ評価の対象から漏れることです。サブスクリプション作成とFoundational CSPMの有効化を一つの手順として扱うことが、変更後の実務的な対応になります。

コメント