2027年3月31日までにAzure VPN GatewayをSSTPから移行する件について

2026-09-25T01:03:45.2366667+00:00

「2027年3月31日までにAzure VPN GatewayをSSTPから移行してください」

という件名のメールが来ており、

メール内に

推奨される行動

ポイント・トゥ・サイトVPN接続の中断を避けるために、 2027年3月31日までにSSTPからIKEv2またはOpenVPNに移行してください。

とあるのですが、

トンネルの種類を「SSTP(SSL)」から「IKEv2」ではなく「IKEv2とSSTP(SSL)」に変更しても

本件の移行の件は対策されているという認識でよろしかったでしょうか?

「IKEv2とSSTP(SSL)」に変更したにも関わらずメールが来ていたので確認しております。

Azure VPN Gateway
Azure VPN Gateway

サイト間仮想プライベート ネットワークを通じて Azure にオンプレミス ネットワークを接続できるようにする Azure サービス。


質問作成者が受け入れた回答
チャブーン 7,681 評価のポイント MVP ボランティア モデレーター
2026-09-25T01:57:51.69+00:00

チャブーンです。

この件ですが、まず大前提として「どんな条件でアラートメールが送られているのか」は、ここで回答しているメンバーにはわかりません。マイクロソフトの中の人ではなく、「市井の一般エンジニア」がボランティアで答えているからです。

SSTP プロトコルの提供終了と接続の移行

を見る限り、IKEv2単独で設定する項目はないようです。したがって「トンネルの種類 を SSTP (SSL) から IKEv2 および SSTP (SSL) に更新します。」ができていれば、基本的に問題ないはずです。ただしVPNクライアント側もIKEv2での接続に変えておかないと意味をなさないとは思います。

SSTPと完全に切り離したい場合はOpenVPNを構成することで実現される認識です。この場合設定にSSTPがまったくないので、アラートメールが来る可能性は少なくなる可能性が高いです。 IKEv2 および SSTP (SSL) の場合、設定自体は残っているので、アラートメールが引き続き来る可能性は高いです。設定がきちんと移行されているのであれば、気にする必要はない、アラートメールかと思います。

この回答は役に立ちましたか?

1 人がこの回答が役に立ったと思いました。

質問作成者が受け入れた回答
Shohei Akimoto 250 評価のポイント Microsoft 外部スタッフ モデレーター
2026-09-25T01:56:00.8+00:00

ご質問をいただき、ありがとうございます。
お客様のご認識のとおり、Azure VPN Gateway のポイント対サイト構成において、トンネルの種類を 「SSTP (SSL)」から「IKEv2 および SSTP (SSL)」へ変更することは、Microsoft が案内している SSTP からの移行方法の一つです。

Microsoft 公式ドキュメントでは、SSTP の提供終了について、次のように案内されています。

「2027 年 3 月 31 日より: 既存の SSTP 対応ゲートウェイを使用して SSTP 接続を確立することはできなくなります。」

また、よく寄せられる質問にも、次の記載があります。

「2027 年 3 月 31 日以降、既存の SSTP 接続はすべて中断され、動作が停止します。」

したがって、2027 年 3 月 31 日以降もポイント対サイト VPN 接続を継続するには、実際のクライアント接続を IKEv2 または OpenVPN へ移行しておく必要があります。

「IKEv2 および SSTP (SSL)」への変更について

Microsoft Learn では、既存の SSTP 構成へ IKEv2 を追加する方法について、次の手順が案内されています。

「トンネルの種類を SSTP (SSL) から IKEv2 および SSTP (SSL) に更新します。」

また、SSTP と IKEv2 の併用構成については、次のように説明されています。

「SSTP と IKEv2 は同じゲートウェイ上に共存できます。」

このため、トンネルの種類を 「IKEv2 および SSTP (SSL)」 に変更すること自体は、Microsoft の公式ドキュメントに沿った移行手順です。

ただし、この設定変更だけで移行作業がすべて完了するわけではありません。Microsoft Learn では、トンネルの種類を変更した後、次の対応も行うよう案内されています。

  1. 更新された VPN クライアントプロファイル構成パッケージをダウンロードする
  2. 更新された構成を、ポイント対サイト VPN を利用するすべてのユーザーへ配布する
  3. 各クライアントが正常に接続できることを確認する

したがって、ゲートウェイ側で「IKEv2 および SSTP (SSL)」を設定したことに加え、更新後のクライアント構成を配布・適用し、各クライアントが IKEv2 で接続できることを確認する必要があります。

接続時の動作について

Windows クライアントが SSTP と IKEv2 の両方を使用できるよう構成されている場合、Microsoft 公式ドキュメントでは次の動作が案内されています。

「最初に IKEV2 を使用して接続が試みられ、失敗した場合は SSTP にフォールバックします。」

このため、現在「IKEv2 および SSTP (SSL)」を設定していても、IKEv2 での接続に失敗した場合は、移行期間中、SSTP で接続される可能性があります。

IKEv2 では UDP 500 および UDP 4500 が使用されるため、クライアント側や接続元ネットワークのファイアウォールで、これらのポートがブロックされていないことも併せてご確認ください。

ダウンタイムについて

Microsoft 公式ドキュメントの FAQ には、次の記載があります。

「"SSTP" プロトコルを "IKEv2 および SSTP (SSL)" プロトコルに移行してもダウンタイムは発生しません。」

一方、トンネルの種類を直接 「IKEv2」のみ に変更する場合は、新しい構成が適用されるまでゲートウェイにダウンタイムが発生すると案内されています。

このため、既存の SSTP 接続への影響を抑えながら段階的に移行する場合は、まず 「IKEv2 および SSTP (SSL)」 に変更し、クライアントの IKEv2 接続を確認する進め方が公式手順に沿っています。

設定変更後も通知メールが届いた理由について

「IKEv2 および SSTP (SSL)」への変更後も通知メールが送信された理由についてですが、公式ドキュメントには、通知対象の抽出条件や判定時点に関する説明がありません。

そのため、公開情報のみから、以下のような理由を断定することはできません。

  • SSTP で接続しているクライアントが残っているため
  • クライアント構成の配布が完了していないため
  • 設定変更前の情報を基に通知が生成されたため
  • 「IKEv2 および SSTP (SSL)」構成も通知対象となるため

通知メールに対象のサブスクリプション名やリソース名が記載されている場合は、まず、通知対象の VPN Gateway が今回設定を変更したリソースと一致しているかをご確認ください。

確認事項

移行状況を判断するため、以下をご確認ください。

  • Azure portal の [ポイント対サイト構成] で、トンネルの種類が 「IKEv2 および SSTP (SSL)」 になっていること
  • 設定変更後に、更新された VPN クライアント構成パッケージをダウンロードしていること
  • 更新された構成を、対象となるすべてのクライアントへ配布・適用していること
  • 実際のクライアント接続が IKEv2 で確立されていること
  • 接続元ネットワークで UDP 500 および UDP 4500 が許可されていること
  • 通知メールに記載された VPN Gateway と、設定変更済みの VPN Gateway が一致していること

以上から、「IKEv2 および SSTP (SSL)」への変更は公式に案内されている移行方法ですが、2027 年 3 月 31 日以降の影響を回避するには、クライアント側の構成更新と IKEv2 での接続確認まで実施する必要があります。

参考資料

この回答は役に立ちましたか?

1 人がこの回答が役に立ったと思いました。

0 件の追加の回答

並べ替え方法: 最も役に立つ

お客様の回答

質問作成者は回答に "承認済み"、モデレーターは "推奨" とマークできます。これにより、ユーザーは作成者の問題が回答によって解決したことを把握できます。