プラットフォームで管理されるスケーラブルで高可用性のアプリケーション配信コントローラーをサービスとして提供する Azure サービス。
お問い合わせの件につきまして確認しましたところ、現時点でいただいている情報では「既に完全に移行済みなので対処不要」とまでは断定できません。
Application Gateway WAF v2 の従来の WAF 構成は 2027 年 3 月 15 日に廃止予定ですので、 WAF ポリシーへの移行を強く推奨いたします。
以下、公開情報に基づき整理いたします。
1. Azure Application Gateway WAF ポリシーへのアップグレードについて
Microsoft Learn の 「Azure Application Gateway WAF ポリシーへのアップグレード」 には、次のように記載されています。
2024 年 3 月 15 日に、Application Gateway WAF V2 SKU での WAF 構成の廃止が発表され、その後 Application Gateway WAF v2 での WAF 構成は 2027 年 3 月 15 日に廃止されます。
Azure Application Gateway WAF v2 では、WAF ポリシーがネイティブにサポートされています。従来の WAF 構成を WAF ポリシーにアップグレードする必要があります。
このため、廃止対象は “WAF v2 SKU そのもの” ではなく、“WAF v2 上の従来の WAF 構成” であり、WAF ポリシーへ移行済みであれば、少なくともこの廃止の直接対象ではない、という理解になります。
2. ただし、ポータルで「Web アプリケーション ファイアウォール ポリシー」と見えているだけでは断定できません
Microsoft Learn の 「Application Gateway 用の Web アプリケーション ファイアウォール ポリシーの作成」 では、既存環境の状態について次のように説明されています。
まず、WAF で有効にしたポリシーの種類を識別する必要があります。考えられる状態は 3 つあります:
WAF ポリシーなし
カスタム ルールのみのポリシー
WAF ポリシー
さらに同ドキュメントでは、
[Web Application Firewall] を選択して関連付けられたポリシーが表示される場合、状態 2 または状態 3 です。
そのポリシーを開いたときに、Custom Rules と Associated Application Gateways のみであれば Custom Rules only Policy です。
Policy Settings と Managed Rules も表示される場合は、完全な Web Application Firewall policy です。
したがいまして、Application Gateway 画面上で単に「Web アプリケーション ファイアウォール ポリシー」と表示されているだけでは、
- “カスタム ルールのみポリシー” なのか
- “完全な WAF ポリシー” なのか
までは判別できません。
3. 現時点で公開情報ベースで言えること
公開情報ベースでは、以下のように整理するのが最も正確です。
- もし関連付け先ポリシーを開いた際に「Policy Settings」と「Managed Rules」が表示される場合は、完全な WAF ポリシーと判断できます。
- その場合は、従来の WAF 構成からは移行済みと考えられるため、今回の廃止告知の直接対象ではない可能性が高いです。 ただし、通知メールの配信条件や判定単位(サブスクリプション単位か、個別リソース単位か等)については、今回確認した日本語の公式公開情報では明示されていません。
- そのため、「既にポリシー利用なのでメール通知自体がおかしい」とまでは、公開情報だけでは断定できません。
4. お客様にご確認いただきたい点
恐れ入りますが、Application Gateway に関連付けられているポリシーを開き、以下をご確認ください。
- Policy Settings が表示されるか
- Managed Rules が表示されるか
Microsoft 公式ドキュメント上は、これらが表示される場合に 完全な WAF ポリシー と判断できます。
5. 参考情報
- Azure Application Gateway WAF ポリシーへのアップグレード
- Application Gateway 用の Web アプリケーション ファイアウォール ポリシーの作成
- WAF ポリシーの概要
以上より、現時点の公開情報ベースでは、まずは関連付け先ポリシーの中身を確認し、“完全な WAF ポリシー” であることを確認することが必要、というご案内が適切と考えます。
もし Policy Settings / Managed Rules の有無 が確認できましたら、その結果に応じて次の判断をより明確にご案内できます。