Azure DevOps Sprint 268のCodeQL変更点 ― 『既定セットアップ』はPrivate Preview

Linux・CLI・DevOpsカテゴリを表すパンダのイラスト Linux・CLI・DevOps

この記事について
この記事は、生成AIを活用した自動生成フローで作成しています。Microsoft LearnのAzure DevOps Sprint 268リリースノートを確認し、旧本文の「既定で自動有効化」という誤解を招く表現と未確認CLIを修正しました。

検証ステータス:✅ Microsoft公式リリースノート確認済み

Azure DevOpsのSprint 268では、GitHub Advanced Security for Azure DevOpsにいくつかの変更が入りました。中でも目を引くのがCodeQL default setupです。ただし、2026年のSprint 268発表時点では一般提供ではなく、Private Previewとして案内されています。

CodeQL default setupとは

Microsoftの説明では、CodeQL default setupは、手動でパイプラインを構成しなくても、対象リポジトリのCodeQLスキャンをワンクリックで構成・実行しやすくする機能です。

つまり「新しいAzure DevOpsリポジトリではCodeQLが勝手に有効になる」という意味ではありません。利用可否や有効化方法は、Private Previewへの参加状況と対象環境で確認する必要があります。

Sprint 268で押さえる変更

変更 実務上の意味
CodeQL default setup Private Preview。手動YAMLを減らせるワンクリック構成
CodeQL build task Node.js v24へ更新
CodeQL autobuild task 非推奨。既存パイプラインは今後の移行を確認
Secret validation service hook シークレット検証状態のイベント連携が可能
Secretsタブ リポジトリビューの既定タブとして扱われる変更
Work item linking API セキュリティアラートと作業項目をAPIで関連付けやすくなる

導入時は「機能」と「ライセンス」を分けて確認する

CodeQLの設定方法だけ確認しても、Advanced Securityが利用できる契約・課金状態でなければ運用できません。実環境では、対象組織・プロジェクト・リポジトリでGitHub Advanced Security for Azure DevOpsが利用可能か、現在の課金条件をMicrosoftの最新ドキュメントで確認します。

既存パイプラインで見るポイント

  • 現在使っているCodeQLタスクとバージョンを棚卸しする。
  • autobuild taskに依存している場合は、非推奨化の影響を確認する。
  • Private Previewのdefault setupへ移行するか、現行YAMLを維持するか決める。
  • CodeQLだけでなく、secret scanningやdependency scanningを含めて運用ルールを決める。
  • 検出アラートを「誰が、いつまでに、どの基準で処理するか」を定義する。

「スキャンを入れた」だけでDevSecOpsにはならない

CodeQLをCIに追加することはスタート地点です。検出結果が放置されると価値がありません。PRで扱うのか、バックログ化するのか、重大度や既存コードのベースラインをどう扱うのかまで決めて初めて、継続的な運用になります。

公式情報

この記事の更新履歴

  • 2026-09-14 追加:Sprint 268の公式変更点とPrivate Previewの位置づけを追加。
  • 2026-09-14 変更:「既定で有効」という説明を「ワンクリック設定のPrivate Preview」へ修正。
  • 2026-09-14 削除:内部style_prompt、本文H1、未検証ドラフト表記、公式に確認できないCLI例と自動連携の断定を削除。

文書情報

記事タイトル
Azure DevOps Sprint 268のCodeQL変更点 ― 『既定セットアップ』はPrivate Preview
作成日
更新日
Source URL
https://papanda925.com/?p=5309

ライセンス: 本記事のうち、当サイトが権利を有する本文・自作図表は、特記なき限り CC BY 4.0 で利用できます。生成AIを活用して作成・編集した内容を含みます。コードについて、別途ライセンス表示またはリンク先GitHubリポジトリのライセンスがある場合は、その条件を優先します。引用・第三者資料・画像・商標等は本ライセンスの対象外です。 利用ポリシー

タイトルとURLをコピーしました