Azure App Service Certificatesの2026年6月11日更新は、サービス停止や強制移行を伴う新機能ではなく、主に管理手順とKey Vault権限の説明を整理したドキュメント更新です。ただし、2026年3月以降は証明書の有効期間短縮やドメイン再検証ルールが適用されているため、証明書をAzure外へエクスポートしている環境、証明書をピン留めしている環境、mTLSで利用している環境では対応が必要です。
App Service内のHTTPSバインドだけに利用し、証明書のピン留めやクライアント認証を行っていない場合、通常は緊急対応を求められません。一方、管理者は自動更新の有効化だけで安心せず、Key Vault権限、ドメイン所有権の検証、外部へ配布した証明書の更新状況まで確認する必要があります。
AzureのManage App Service Certificatesで何が変わったのか
Microsoft Learnの原稿リポジトリでは、2026年6月11日に「Manage App Service Certificates」の内容が更新されています。変更内容を見る限り、Azure App Serviceの動作を大きく変えるリリースではなく、既存の証明書管理手順を現在のポータルや推奨構成に合わせた更新です。(GitHub)
主な変更点は次のとおりです。
| 変更点 | 利用者への影響 |
|---|---|
| ページ名称を「Create and Manage」から「Buy and manage」に変更 | App Service Certificateが有料で購入する証明書であることが明確になった |
| Azure Key Vaultではアクセス ポリシーよりRBACを推奨すると明記 | 新規構築や権限見直しではRBACを優先する |
| アクセス ポリシー欄のリソースプロバイダー表記を修正 | 手動設定や手順書作成時の誤設定を防ぎやすくなった |
| Azure CLI、PowerShellのプレースホルダーを整理 | サンプルコマンドを環境に合わせて置換しやすくなった |
| Azureポータルのメニュー表記を現在のUIに合わせて調整 | 「左ペイン」ではなく「サイドバーメニュー」などの表現に統一された |
特に重要なのは、Key Vaultの権限管理でAzure RBACを優先するという方針が明記された点です。既存環境を直ちにアクセス ポリシーから移行しなければならないわけではありませんが、新規環境ではRBACを選ぶのが基本となります。(GitHub)
App Service Certificateと無料のマネージド証明書は別の機能
Azureには名前が似た2種類の証明書があります。今回の主な対象は、有料の「App Service Certificate」です。
| 比較項目 | App Service Certificate | App Service Managed Certificate |
|---|---|---|
| 料金 | 有料 | 無料 |
| 主な発行元 | GoDaddy | DigiCert |
| ワイルドカード | 対応 | 非対応 |
| PFXエクスポート | 可能 | 不可 |
| Azure外での利用 | 可能 | 不可 |
| ドメイン再検証 | 管理者の対応が必要になる場合がある | Azureが管理 |
| 向いている用途 | ワイルドカード、他サービスとの共用、エクスポート | App Serviceのカスタムドメインを手軽にHTTPS化 |
無料のApp Service Managed Certificateは、ワイルドカード、エクスポート、プライベートDNS、App Service Environmentなどに対応していません。単一のApp ServiceカスタムドメインをHTTPS化するだけなら無料版が有力ですが、証明書を他サービスでも使う場合はApp Service Certificateや独自証明書が必要です。(Microsoft Learn)
2026年に実際に影響する証明書の変更点
6月11日のドキュメント更新自体は軽微ですが、関連する公式情報では2026年に重要な証明書変更が実施されています。
証明書1枚の有効期間が198日に短縮された
2026年3月以降、App Service Certificateとして実際に発行される証明書の有効期間は198日に短縮されています。
ただし、購入した1年分の証明書カバレッジが198日で終了するわけではありません。Azureが有効期間の重なる証明書を追加料金なしで発行し、App Service内では自動的に同期することで、購入期間中の継続性を維持します。(Microsoft Learn)
ここで注意したいのが、公式の管理ページや料金ページには「1年間有効」と読める表現が残っていることです。現在は次のように区別して理解すると分かりやすくなります。
- 購入・課金の単位:1年分
- 実際に発行される証明書1枚の有効期間:198日
- App Service内の更新:Azureが重複発行と同期を管理
- Azure外へエクスポートした証明書:利用者が再配布する必要がある
ドメイン所有権の再検証間隔も短くなった
App Service Certificateでは、証明書の発行、更新、再キー化の際にドメイン所有権の確認を求められることがあります。
Manage App Service Certificatesのページには「過去395日以内に検証していない場合」という記載があります。一方、2026年5月更新の業界変更ページでは、2026年3月以降、検証結果を再利用できる期間は最大198日と説明されています。(Microsoft Learn)
公式文書間で基準の記載に差があるため、実務ではより厳しい198日基準で運用するのが安全です。検証が必要な状態で放置すると、証明書注文がPending issuanceのまま進まず、最終的に更新失敗や証明書期限切れにつながる可能性があります。
証明書チェーンとclientAuth EKUが変更された
App Service Certificateは、2026年5月27日までにGoDaddyの新しいR1証明書チェーンへ移行する予定として案内されていました。また、公開サーバー証明書でクライアント認証に使われるclientAuth EKUも削除対象です。
2026年6月15日以降に発行される公開サーバー証明書では、clientAuth EKUに依存する設計は利用できなくなるため、サーバー証明書をmTLSのクライアント認証にも流用している環境は移行が必要です。(Microsoft Learn)
対応例としては、クライアント認証専用の証明書をプライベートCAなどから発行する、またはMicrosoft Entra IDやOAuth 2.0などのトークン認証へ移行する方法があります。
証明書や中間CAのピン留めは見直しが必要
証明書チェーンが変更されるため、証明書のサムプリント、中間CA、ルートCAをアプリケーション内で固定している環境は影響を受けます。
一般的なWebブラウザーやOSの信頼ストアを使った検証であれば、通常は証明書チェーンの更新に追従できます。一方、独自に証明書やチェーンをピン留めしている場合は、接続先が正常でもTLSエラーになる可能性があります。
MicrosoftはApp Serviceの管理証明書に対するピン留めを推奨していません。該当する実装がある場合は、固定値への依存を取り除く必要があります。(Microsoft Learn)
誰が影響を受けるのか
| 利用状況 | 影響と必要な対応 |
|---|---|
| App Service内のHTTPSバインドだけで利用 | 多くの場合、緊急対応は不要。自動更新、ドメイン検証、Key Vault権限を確認する |
| 証明書をApplication Gateway、VM、オンプレミスなどへエクスポート | 198日ごとの証明書切り替えを想定し、再エクスポートと再配布を行う |
| 証明書または証明書チェーンをピン留め | 新しい証明書チェーンへの移行で障害が起こり得るため、ピン留めを廃止する |
| App Service CertificateをmTLSのクライアント認証に利用 | clientAuth EKUに依存しない認証方式へ移行する |
| Key Vaultのアクセス ポリシーを手動管理 | サービスプリンシパルの権限が残っているか確認し、新規構築ではRBACを優先する |
| ARM、Bicep、Terraformなどで権限を自動構築 | アプリケーションIDとオブジェクトIDを混同していないか確認する |
自動更新が有効だが証明書がPending issuance | ドメイン所有権の再検証とKey Vault権限を確認する |
特に「自動更新がオンだから何もしなくてよい」と考えるのは危険です。App Service Certificateでは、無料のマネージド証明書と異なり、ドメインの再検証が完全自動ではありません。
最初に確認するべき設定
証明書の更新設定を確認する
Azureポータルで次の順に開きます。
- App Service Certificatesを開く
- 対象の証明書を選択する
- Auto Renew Settingsを開く
- 自動更新が
Onになっているか確認する - 証明書の有効期限と状態を確認する
自動更新は、有効期限の32日前から開始される場合があります。手動更新は、有効期限の60日前から要求できます。更新後にSyncを実行すると、App Serviceのホスト名バインドへ新しい証明書が反映されます。手動で同期しなかった場合も、通常は24時間以内に自動同期されます。(Microsoft Learn)
ドメイン検証の状態を確認する
対象証明書の次の画面を確認します。
- Certificate Configurationを開く
- Step 2: Verifyを選択する
Certificate is Domain Verifiedと表示されるか確認するPending issuanceの場合は再検証を実施する
DNSでCAAレコードを設定している場合は、GoDaddyによる発行を許可する必要があります。必要に応じて、次の値が登録されているか確認します。
0 issue godaddy.com
Standard証明書でルートドメインとwwwサブドメインの両方を含める場合、App Service VerificationやHTMLによる手動検証ではwww側を検証できないケースがあります。その場合は、DNSによるドメイン検証またはメール検証を選びます。(Microsoft Learn)
Azure Advisorで検証漏れを監視する
証明書の期限切れを防ぐには、Azure Advisorの通知を利用します。
- Azure Advisorを開く
- RecommendationsからReliabilityを選択する
Type equalsでApp Service Certificatesを検索する- 必要に応じてAdvisor Alertを作成する
- 推奨事項の種類にDomain verification required to issue your App Service certificateを指定する
該当する推奨事項が表示されない場合は、現時点でドメイン再検証が必要なApp Service Certificateが検出されていない状態です。(Microsoft Learn)
Key Vaultで確認すべき2種類の権限
App Service Certificateでは、証明書を管理するリソースプロバイダーと、Webアプリから証明書を読み取るApp Serviceのリソースプロバイダーが別です。ここを混同すると、購入は成功しても保存、更新、同期のいずれかで失敗します。
| 用途 | サービスプリンシパル | 主なRBACロール |
|---|---|---|
| App Service Certificateの保存、更新、再キー化 | Microsoft.Azure.CertificateRegistration | Key Vault Secrets Officer |
| Key VaultからWebアプリへの証明書インポートと同期 | Microsoft.Azure.WebSites | Key Vault Certificate User |
App Service Certificate側のアプリケーションIDは次の値です。
f3c21649-0979-4721-ac85-b0216b2cf413
App Service側のアプリケーションIDは、Azureの商用クラウドでは次の値です。
abfa0a7c-a6b6-4736-8310-5855508787cd
ARMテンプレートやBicepでロール割り当てを作成する場合、アプリケーションIDではなく、Microsoft Entraテナント上のサービスプリンシパルのオブジェクトIDを要求されることがあります。ポータルやAzure CLIで動作した値を、そのままIaCのprincipalIdへ指定しないよう注意してください。(Microsoft Learn)
既存のKey Vaultをアクセス ポリシー方式からRBAC方式へ切り替える場合は、証明書以外のシークレットやアプリケーションも影響を受けます。必要なRBACロールを先に割り当て、保存、更新、同期をテストしてから旧ポリシーを整理するのが安全です。
更新・移行が必要なケースの対応方法
Azure外へエクスポートしている場合
App Service CertificateからエクスポートしたPFXは、Azureによる自動管理の対象外です。App Service内の証明書が更新されても、Application Gateway、VM、コンテナー、オンプレミス機器などに配置したコピーは更新されません。(Microsoft Learn)
次の運用を用意します。
- 証明書を利用している全サービスを棚卸しする
- Key Vaultのシークレットバージョン変更を監視する
- 新しいPFXを再エクスポートする
- 各サービスへ新しい証明書を配布する
- 新しい証明書での接続を確認する
- 古い証明書を削除する
エクスポートしたPFXは、初期状態ではパスワードが空のPKCS#12ファイルです。そのままApp Serviceへ再アップロードすることはできないため、再アップロードが必要な場合はパスワード保護されたPFXとして作り直します。
mTLSで利用している場合
証明書のEnhanced Key UsageにclientAuthが含まれることを前提にした実装を確認します。次のような利用は要注意です。
- APIクライアントの本人確認
- サービス間mTLS
- クライアント証明書を利用したバッチ接続
- 同じ証明書をサーバー認証とクライアント認証の両方に利用
サーバー公開用のApp Service Certificateを流用せず、クライアント認証専用の証明書またはトークン認証へ移行します。
証明書をピン留めしている場合
ソースコード、設定ファイル、モバイルアプリ、APIゲートウェイ、監視製品などから、次の固定値を検索します。
- 証明書のサムプリント
- 公開鍵や証明書本体
- 中間CA証明書
- ルートCA証明書
- 発行者名を前提にした独自判定
ピン留めを解除した後は、OSやランタイムの標準的な証明書チェーン検証を利用して接続試験を行います。
料金は変更されたのか
2026年6月11日のドキュメント更新による、新しい料金改定は確認できません。
公式料金ページに掲載されている米ドル建ての参考価格は次のとおりです。
| 項目 | 参考価格 |
|---|---|
| App Service Managed Certificate | 無料 |
| Standard App Service Certificate | 年額69.99米ドル |
| Wildcard App Service Certificate | 年額299.99米ドル |
| SNI SSL接続 | 無料 |
| 追加のIP SSL接続 | 月額39米ドル |
StandardまたはPremiumプランでは、App Serviceプランごとに1つのIP SSL接続が追加料金なしで含まれると案内されています。実際の請求額はリージョン、通貨、税、契約形態によって変わるため、Azureポータルの購入画面と料金計算ツールで確認してください。(Microsoft Azure)
また、証明書料金とは別に次の費用が発生する可能性があります。
- Basic以上のApp Serviceプラン料金
- Azure Key Vaultの利用料金
- 追加のIP SSL接続料金
- DNSやカスタムドメインの料金
料金ページでは「1-year validity」と表記されていますが、2026年3月以降は証明書1枚の有効期間が198日になっています。料金上は1年分のカバレッジを購入し、その期間中にAzureが複数の証明書を重複発行する仕組みとして理解してください。(Microsoft Azure)
期限はいつまでか
2026年6月11日を期限とする強制移行はありません。ただし、関連する変更日はすでに到来しています。
| 日付 | 変更内容 |
|---|---|
| 2026年3月以降 | App Service Certificateの証明書有効期間とドメイン検証再利用期間が198日に短縮 |
| 2026年5月27日まで | GoDaddy R1証明書チェーンへの移行とclientAuth EKU削除 |
| 2026年6月15日以降 | 公開サーバー証明書でclientAuth EKUに依存できない方針が適用 |
2026年6月時点では、これらを将来の予定ではなく、現在の運用条件として扱う必要があります。(Microsoft Learn)
失敗しやすいポイント
自動更新を有効にしただけで運用を終える
ドメイン再検証が必要な場合、自動更新を有効にしていても発行処理は完了しません。Advisor通知とPending issuanceの監視を組み合わせます。
Key Vaultの権限をセキュリティ整理で削除する
不要な権限を整理する際に、CertificateRegistrationやApp Serviceのサービスプリンシパルを削除すると、証明書の保存、更新、再キー化、同期が失敗します。
エクスポート先も自動更新されると思い込む
自動同期されるのは、App Serviceへ正しくインポートされた証明書とそのバインドです。ダウンロードしたPFXや他サービスへ配置したコピーは管理対象外です。
古い証明書のバインドを先に削除する
IPベースSSLでは、バインドを削除して作り直すことで受信IPアドレスが変わる可能性があります。
更新時は、先に新しい証明書を追加し、既存のバインドを新しい証明書へ更新してから古い証明書を削除します。(Microsoft Learn)
無料のマネージド証明書と混同する
App Service Managed Certificateは無料ですが、エクスポートやワイルドカードに対応しません。App Service Certificateは有料で、管理者によるドメイン再検証や外部配布先の更新が必要になる場合があります。
管理者が今すぐ実施する確認リスト
まず、Azure Resource Graphや資産管理台帳を使い、App Service Certificateを利用しているアプリと証明書を一覧化します。そのうえで、次の順に確認してください。
- 証明書がApp Service内だけで使われているか確認する
- Azure外へのエクスポート先を特定する
- 証明書や証明書チェーンのピン留めを検索する
clientAuthEKUやmTLSへの依存を確認する- 自動更新とドメイン検証状態を確認する
- Azure Advisorの証明書アラートを設定する
- Key VaultのRBACとサービスプリンシパルを確認する
- 更新後の同期とHTTPSバインドをテストする
- 追加の証明書、Key Vault、IP SSL料金を確認する
App Service内だけで標準的に利用している環境では、多くの場合Azureが証明書の重複発行と同期を処理します。優先して対応すべきなのは、エクスポート、ピン留め、mTLS、独自のKey Vault権限管理がある環境です。

コメント