2026年6月10日、MicrosoftはAzure VPN Client for Linux(Preview)を2026年8月31日に廃止すると発表しました。影響を受けるのは、Virtual WANまたはVPN GatewayへLinux端末からPoint-to-Site(P2S)接続しているユーザーです。(Microsoft Azure)
結論として、Virtual WANやVPN Gateway自体が廃止されるわけではありません。Linux向けプレビュー版クライアントを使っている場合のみ、期限までにOpenVPNクライアントまたはstrongSwanへ移行する必要があります。特にMicrosoft Entra ID認証を利用している環境では、認証方式の変更を伴うため早めの対応が必要です。
Azure VPN Client for Linux廃止の変更点
今回のRetirementで変わる内容は次のとおりです。
| 確認項目 | 内容 |
|---|---|
| 廃止対象 | Azure VPN Client for Linux(Preview) |
| 対象パッケージ | microsoft-azurevpnclient |
| 廃止日 | 2026年8月31日 |
| 対象接続 | Virtual WAN、VPN GatewayのP2S接続 |
| 推奨移行先 | OpenVPNクライアント、strongSwan |
| 影響しないもの | Windows版・macOS版Azure VPN Client、S2S VPN、VPNゲートウェイ本体 |
廃止日を過ぎても既存の接続が直ちに停止するとは限りません。ただし、Microsoftのサポート、バグ修正、セキュリティ更新は提供されなくなり、接続に失敗する可能性があります。また、Linuxソフトウェアリポジトリから対象パッケージを削除する作業も進められています。業務接続で使い続けるのは避けるべきです。(Microsoft Learn)
影響を受けるユーザーと受けないユーザー
| 利用状況 | 影響 | 必要な対応 |
|---|---|---|
| LinuxでAzure VPN Clientを使用 | あり | 代替クライアントへ移行 |
| LinuxでMicrosoft Entra ID認証を使用 | 大きい | 認証方式を含めて再設計 |
| LinuxでOpenVPNクライアントを使用済み | 原則なし | プロファイルと証明書を確認 |
| LinuxでstrongSwanを使用済み | 原則なし | IKEv2設定と証明書を確認 |
| WindowsまたはmacOS版Azure VPN Client | なし | 今回の廃止対応は不要 |
| Site-to-Site VPNのみを使用 | なし | 今回の廃止対応は不要 |
| VPN Gateway、Virtual WANゲートウェイ本体 | なし | リソースの作り直しは不要 |
最初に確認すべきなのは、Linux端末へ対象パッケージが導入されているかどうかです。Ubuntu端末では、次のコマンドで確認できます。
dpkg -l | grep microsoft-azurevpnclient
端末管理ツールを利用している場合は、同じパッケージ名を条件にして組織内の端末を一括検索します。利用者への聞き取りだけでは、検証端末や一時利用端末を見落としやすいため注意してください。
移行先はOpenVPNとstrongSwanのどちらを選ぶか
Microsoftが案内している主な移行先は、OpenVPNクライアントとstrongSwanです。
| 移行先 | トンネル方式 | 利用できる認証 | 適している環境 |
|---|---|---|---|
| OpenVPNクライアント | OpenVPN | 証明書 | 現在もOpenVPNと証明書認証を使用している環境 |
| strongSwan | IKEv2 | 証明書、RADIUS | IKEv2を標準化している環境やRADIUSを利用する環境 |
現在のゲートウェイがOpenVPNと証明書認証で構成されている場合は、ゲートウェイ設定を変更せず、Linux側をOpenVPNクライアントへ置き換えられる可能性があります。
strongSwanを使用する場合は、ゲートウェイ側でIKEv2を有効にする必要があります。OpenVPNとIKEv2は同じゲートウェイで並行して有効化できるため、既存利用者を残したまま段階的に移行する方法が安全です。(Microsoft Learn)
Microsoft Entra ID認証はそのまま移行できない
今回の変更で最も注意が必要なのは、LinuxからMicrosoft Entra ID認証を利用している環境です。
OpenVPNやstrongSwanなどの代替Linuxクライアントは、AzureのP2S接続におけるMicrosoft Entra ID認証をサポートしません。LinuxでEntra ID認証を利用できたのは、廃止対象となるAzure VPN Client for Linuxだけです。(Microsoft Learn)
該当する場合は、次のいずれかを検討します。
- 証明書認証へ変更する
- strongSwanとRADIUS認証へ変更する
- Entra ID認証が必要な利用者をWindowsまたはmacOS端末へ移す
- Linux利用者向けに別のリモートアクセス方式を設計する
Entra ID認証から証明書認証へ変更すると、証明書の発行、配布、更新、失効管理が新たに必要になります。単なるVPNアプリの入れ替えではなく、認証運用の変更として計画してください。
Virtual WANとVPN Gatewayの確認手順
VPN Gatewayの場合
Azure portalで対象の仮想ネットワークゲートウェイを開き、「Point-to-site configuration」を確認します。
最低限、次の項目を記録してください。
- Tunnel type
- Authentication type
- Client address pool
- ルートやDNSの設定
- 登録済みルート証明書
- RADIUSサーバー設定の有無
- VPN GatewayのSKU
Microsoft Entra IDのみが選択されている場合は、証明書認証またはRADIUS認証を追加する必要があります。strongSwanへ移行する場合は、IKEv2の有効化も確認します。
VPN GatewayのBasic SKUは、IKEv2やRADIUS認証に制約があります。strongSwanを選ぶ場合は、クライアントの作業を始める前にSKUの対応状況を確認してください。(Microsoft Learn)
Virtual WANの場合
Azure portalで対象のVirtual WANを開き、「User VPN configurations」から利用中の構成を確認します。
複数の仮想ハブが同じUser VPN構成を使用している場合、変更の影響が複数拠点へ広がります。構成を変更した後は、Virtual WANまたは対象ハブから新しいユーザーVPNプロファイルを生成し、利用者へ再配布します。(Microsoft Learn)
Azure VPN Client for Linuxの移行手順
移行は次の順序で進めると、接続停止のリスクを抑えられます。
現在の利用状況を棚卸しする
対象パッケージが入っているLinux端末と、その利用者を一覧化します。
併せて、次の情報も整理してください。
- 利用しているAzure接続先
- Virtual WANかVPN Gatewayか
- トンネル方式
- 認証方式
- Linuxディストリビューション
- 接続先のFQDNやIPアドレス
- DNS、ルート、スプリットトンネルの要件
移行先と認証方式を決める
判断基準は認証方式です。
現在がOpenVPNと証明書認証なら、OpenVPNクライアントへの移行が最も簡単です。Microsoft Entra ID認証のみの場合は、証明書またはRADIUSを含めた構成変更が必要になります。
ゲートウェイ設定を変更する
必要に応じて、OpenVPN、IKEv2、証明書認証、RADIUS認証を有効にします。
既存ユーザーへ一斉に影響を与えないよう、可能であれば旧構成を残したまま新しい方式を追加し、段階的に切り替えます。
新しいVPNプロファイルを生成する
トンネル方式や認証方式を変更した場合、以前にダウンロードしたVPNプロファイルは自動更新されません。必ず新しいクライアント構成ファイルを生成してください。(Microsoft Learn)
VPN Gatewayでは、Point-to-site configurationからVPNクライアント構成をダウンロードします。Virtual WANでは、User VPN configurationsから対象プロファイルを選択してダウンロードします。
少数端末で接続テストを行う
本番展開前に、次の項目を確認します。
| テスト項目 | 確認内容 |
|---|---|
| 認証 | 証明書またはRADIUSで正常に接続できるか |
| 通信 | Azure VMやプライベートエンドポイントへ到達できるか |
| DNS | プライベートDNS名を解決できるか |
| ルート | 必要なネットワークだけがVPN経由になるか |
| 再接続 | スリープ復帰やネットワーク切り替え後も接続できるか |
| 証明書 | 有効期限、秘密鍵、証明書チェーンに問題がないか |
| 性能 | 実務に必要な速度と安定性を満たすか |
接続できるだけで完了と判断すると、DNSやルートの違いによって業務アプリだけが使えないケースがあります。実際の業務通信までテストしてください。
利用者へ展開し、旧クライアントを削除する
新しいクライアントと構成を配布し、移行完了を確認してから旧クライアントを削除します。
Ubuntuでは、パッケージ管理方法に応じて次のように削除できます。
sudo apt remove microsoft-azurevpnclient
証明書の秘密鍵やVPNプロファイルをメールで配布するのは避け、端末管理ツールや組織で承認した安全な配布方法を使用してください。
料金への影響
今回の廃止情報では、Azure VPN Client for Linuxの廃止に伴う新しいAzure料金は発表されていません。
ただし、移行方法によって間接的にコストが変わる可能性があります。
| 確認するコスト | 変更が起きる例 |
|---|---|
| VPN Gateway料金 | 対応機能のためにSKUを変更する |
| Virtual WAN料金 | P2S Scale UnitやConnection Unitを変更する |
| データ転送料 | 接続経路や通信量が変化する |
| RADIUS運用費 | RADIUSサーバーや冗長構成を新設する |
| 証明書管理費 | 証明書発行基盤や端末管理を追加する |
| 作業費 | クライアント配布、テスト、問い合わせ対応が発生する |
VPN Gatewayは、ゲートウェイがプロビジョニングされている時間、SKU、P2S接続数、データ転送などによって課金されます。Virtual WANでは、ハブ、P2S Scale Unit、P2S Connection Unit、データ処理などが料金項目になります。金額はリージョン、契約、通貨によって異なるため、移行前後の構成をAzure料金計算ツールで比較してください。(Microsoft Azure)
移行で失敗しやすいポイント
VPN Gateway自体が廃止されると誤解する
廃止対象はLinux向けクライアントアプリです。VPN GatewayやVirtual WANゲートウェイを削除したり、作り直したりする必要はありません。
廃止後も接続できれば問題ないと判断する
一時的に接続できても、サポートやセキュリティ更新は受けられません。将来のAzure側変更やLinux側更新で突然接続できなくなる可能性があります。
Entra ID認証をOpenVPNへそのまま移せると考える
代替LinuxクライアントではAzure P2SのEntra ID認証を使用できません。認証方式の変更が必要です。
ゲートウェイ変更後に古いプロファイルを配布する
トンネル方式や認証方式を変えた後は、VPNクライアント構成を再生成する必要があります。既存ファイルを書き換えるだけで済ませないでください。
証明書の運用を決めずに移行する
証明書認証では、発行だけでなく更新と失効が重要です。退職者や紛失端末の証明書を無効化する手順まで決めておきます。
対応期限までに行うこと
Azure VPN Client for Linux(Preview)の廃止日は2026年8月31日です。対象端末を1台でも利用している場合は、次の3点から着手してください。
microsoft-azurevpnclientが入っている端末を洗い出す- Azure側のトンネル方式と認証方式を確認する
- OpenVPNまたはstrongSwanで少数端末の接続テストを始める
特にMicrosoft Entra ID認証を使用している環境は、認証方式と運用手順の変更が必要です。期限直前のクライアント入れ替えでは間に合わない可能性があるため、ゲートウェイ設定、プロファイル再生成、利用者展開までを一つの移行作業として進めましょう。

コメント