Azure VPN Client for Linuxが2026年8月31日に廃止|Virtual WAN・VPN Gatewayの影響と移行手順

2026年6月10日、MicrosoftはAzure VPN Client for Linux(Preview)を2026年8月31日に廃止すると発表しました。影響を受けるのは、Virtual WANまたはVPN GatewayへLinux端末からPoint-to-Site(P2S)接続しているユーザーです。(Microsoft Azure)

結論として、Virtual WANやVPN Gateway自体が廃止されるわけではありません。Linux向けプレビュー版クライアントを使っている場合のみ、期限までにOpenVPNクライアントまたはstrongSwanへ移行する必要があります。特にMicrosoft Entra ID認証を利用している環境では、認証方式の変更を伴うため早めの対応が必要です。

目次

Azure VPN Client for Linux廃止の変更点

今回のRetirementで変わる内容は次のとおりです。

確認項目内容
廃止対象Azure VPN Client for Linux(Preview)
対象パッケージmicrosoft-azurevpnclient
廃止日2026年8月31日
対象接続Virtual WAN、VPN GatewayのP2S接続
推奨移行先OpenVPNクライアント、strongSwan
影響しないものWindows版・macOS版Azure VPN Client、S2S VPN、VPNゲートウェイ本体

廃止日を過ぎても既存の接続が直ちに停止するとは限りません。ただし、Microsoftのサポート、バグ修正、セキュリティ更新は提供されなくなり、接続に失敗する可能性があります。また、Linuxソフトウェアリポジトリから対象パッケージを削除する作業も進められています。業務接続で使い続けるのは避けるべきです。(Microsoft Learn)

影響を受けるユーザーと受けないユーザー

利用状況影響必要な対応
LinuxでAzure VPN Clientを使用あり代替クライアントへ移行
LinuxでMicrosoft Entra ID認証を使用大きい認証方式を含めて再設計
LinuxでOpenVPNクライアントを使用済み原則なしプロファイルと証明書を確認
LinuxでstrongSwanを使用済み原則なしIKEv2設定と証明書を確認
WindowsまたはmacOS版Azure VPN Clientなし今回の廃止対応は不要
Site-to-Site VPNのみを使用なし今回の廃止対応は不要
VPN Gateway、Virtual WANゲートウェイ本体なしリソースの作り直しは不要

最初に確認すべきなのは、Linux端末へ対象パッケージが導入されているかどうかです。Ubuntu端末では、次のコマンドで確認できます。

dpkg -l | grep microsoft-azurevpnclient

端末管理ツールを利用している場合は、同じパッケージ名を条件にして組織内の端末を一括検索します。利用者への聞き取りだけでは、検証端末や一時利用端末を見落としやすいため注意してください。

移行先はOpenVPNとstrongSwanのどちらを選ぶか

Microsoftが案内している主な移行先は、OpenVPNクライアントとstrongSwanです。

移行先トンネル方式利用できる認証適している環境
OpenVPNクライアントOpenVPN証明書現在もOpenVPNと証明書認証を使用している環境
strongSwanIKEv2証明書、RADIUSIKEv2を標準化している環境やRADIUSを利用する環境

現在のゲートウェイがOpenVPNと証明書認証で構成されている場合は、ゲートウェイ設定を変更せず、Linux側をOpenVPNクライアントへ置き換えられる可能性があります。

strongSwanを使用する場合は、ゲートウェイ側でIKEv2を有効にする必要があります。OpenVPNとIKEv2は同じゲートウェイで並行して有効化できるため、既存利用者を残したまま段階的に移行する方法が安全です。(Microsoft Learn)

Microsoft Entra ID認証はそのまま移行できない

今回の変更で最も注意が必要なのは、LinuxからMicrosoft Entra ID認証を利用している環境です。

OpenVPNやstrongSwanなどの代替Linuxクライアントは、AzureのP2S接続におけるMicrosoft Entra ID認証をサポートしません。LinuxでEntra ID認証を利用できたのは、廃止対象となるAzure VPN Client for Linuxだけです。(Microsoft Learn)

該当する場合は、次のいずれかを検討します。

  • 証明書認証へ変更する
  • strongSwanとRADIUS認証へ変更する
  • Entra ID認証が必要な利用者をWindowsまたはmacOS端末へ移す
  • Linux利用者向けに別のリモートアクセス方式を設計する

Entra ID認証から証明書認証へ変更すると、証明書の発行、配布、更新、失効管理が新たに必要になります。単なるVPNアプリの入れ替えではなく、認証運用の変更として計画してください。

Virtual WANとVPN Gatewayの確認手順

VPN Gatewayの場合

Azure portalで対象の仮想ネットワークゲートウェイを開き、「Point-to-site configuration」を確認します。

最低限、次の項目を記録してください。

  • Tunnel type
  • Authentication type
  • Client address pool
  • ルートやDNSの設定
  • 登録済みルート証明書
  • RADIUSサーバー設定の有無
  • VPN GatewayのSKU

Microsoft Entra IDのみが選択されている場合は、証明書認証またはRADIUS認証を追加する必要があります。strongSwanへ移行する場合は、IKEv2の有効化も確認します。

VPN GatewayのBasic SKUは、IKEv2やRADIUS認証に制約があります。strongSwanを選ぶ場合は、クライアントの作業を始める前にSKUの対応状況を確認してください。(Microsoft Learn)

Virtual WANの場合

Azure portalで対象のVirtual WANを開き、「User VPN configurations」から利用中の構成を確認します。

複数の仮想ハブが同じUser VPN構成を使用している場合、変更の影響が複数拠点へ広がります。構成を変更した後は、Virtual WANまたは対象ハブから新しいユーザーVPNプロファイルを生成し、利用者へ再配布します。(Microsoft Learn)

Azure VPN Client for Linuxの移行手順

移行は次の順序で進めると、接続停止のリスクを抑えられます。

現在の利用状況を棚卸しする

対象パッケージが入っているLinux端末と、その利用者を一覧化します。

併せて、次の情報も整理してください。

  • 利用しているAzure接続先
  • Virtual WANかVPN Gatewayか
  • トンネル方式
  • 認証方式
  • Linuxディストリビューション
  • 接続先のFQDNやIPアドレス
  • DNS、ルート、スプリットトンネルの要件

移行先と認証方式を決める

判断基準は認証方式です。

現在がOpenVPNと証明書認証なら、OpenVPNクライアントへの移行が最も簡単です。Microsoft Entra ID認証のみの場合は、証明書またはRADIUSを含めた構成変更が必要になります。

ゲートウェイ設定を変更する

必要に応じて、OpenVPN、IKEv2、証明書認証、RADIUS認証を有効にします。

既存ユーザーへ一斉に影響を与えないよう、可能であれば旧構成を残したまま新しい方式を追加し、段階的に切り替えます。

新しいVPNプロファイルを生成する

トンネル方式や認証方式を変更した場合、以前にダウンロードしたVPNプロファイルは自動更新されません。必ず新しいクライアント構成ファイルを生成してください。(Microsoft Learn)

VPN Gatewayでは、Point-to-site configurationからVPNクライアント構成をダウンロードします。Virtual WANでは、User VPN configurationsから対象プロファイルを選択してダウンロードします。

少数端末で接続テストを行う

本番展開前に、次の項目を確認します。

テスト項目確認内容
認証証明書またはRADIUSで正常に接続できるか
通信Azure VMやプライベートエンドポイントへ到達できるか
DNSプライベートDNS名を解決できるか
ルート必要なネットワークだけがVPN経由になるか
再接続スリープ復帰やネットワーク切り替え後も接続できるか
証明書有効期限、秘密鍵、証明書チェーンに問題がないか
性能実務に必要な速度と安定性を満たすか

接続できるだけで完了と判断すると、DNSやルートの違いによって業務アプリだけが使えないケースがあります。実際の業務通信までテストしてください。

利用者へ展開し、旧クライアントを削除する

新しいクライアントと構成を配布し、移行完了を確認してから旧クライアントを削除します。

Ubuntuでは、パッケージ管理方法に応じて次のように削除できます。

sudo apt remove microsoft-azurevpnclient

証明書の秘密鍵やVPNプロファイルをメールで配布するのは避け、端末管理ツールや組織で承認した安全な配布方法を使用してください。

料金への影響

今回の廃止情報では、Azure VPN Client for Linuxの廃止に伴う新しいAzure料金は発表されていません。

ただし、移行方法によって間接的にコストが変わる可能性があります。

確認するコスト変更が起きる例
VPN Gateway料金対応機能のためにSKUを変更する
Virtual WAN料金P2S Scale UnitやConnection Unitを変更する
データ転送料接続経路や通信量が変化する
RADIUS運用費RADIUSサーバーや冗長構成を新設する
証明書管理費証明書発行基盤や端末管理を追加する
作業費クライアント配布、テスト、問い合わせ対応が発生する

VPN Gatewayは、ゲートウェイがプロビジョニングされている時間、SKU、P2S接続数、データ転送などによって課金されます。Virtual WANでは、ハブ、P2S Scale Unit、P2S Connection Unit、データ処理などが料金項目になります。金額はリージョン、契約、通貨によって異なるため、移行前後の構成をAzure料金計算ツールで比較してください。(Microsoft Azure)

移行で失敗しやすいポイント

VPN Gateway自体が廃止されると誤解する

廃止対象はLinux向けクライアントアプリです。VPN GatewayやVirtual WANゲートウェイを削除したり、作り直したりする必要はありません。

廃止後も接続できれば問題ないと判断する

一時的に接続できても、サポートやセキュリティ更新は受けられません。将来のAzure側変更やLinux側更新で突然接続できなくなる可能性があります。

Entra ID認証をOpenVPNへそのまま移せると考える

代替LinuxクライアントではAzure P2SのEntra ID認証を使用できません。認証方式の変更が必要です。

ゲートウェイ変更後に古いプロファイルを配布する

トンネル方式や認証方式を変えた後は、VPNクライアント構成を再生成する必要があります。既存ファイルを書き換えるだけで済ませないでください。

証明書の運用を決めずに移行する

証明書認証では、発行だけでなく更新と失効が重要です。退職者や紛失端末の証明書を無効化する手順まで決めておきます。

対応期限までに行うこと

Azure VPN Client for Linux(Preview)の廃止日は2026年8月31日です。対象端末を1台でも利用している場合は、次の3点から着手してください。

  1. microsoft-azurevpnclientが入っている端末を洗い出す
  2. Azure側のトンネル方式と認証方式を確認する
  3. OpenVPNまたはstrongSwanで少数端末の接続テストを始める

特にMicrosoft Entra ID認証を使用している環境は、認証方式と運用手順の変更が必要です。期限直前のクライアント入れ替えでは間に合わない可能性があるため、ゲートウェイ設定、プロファイル再生成、利用者展開までを一つの移行作業として進めましょう。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次