この記事について
この記事は、生成AIを活用した自動生成フローで作成しています。Microsoft LearnのAzure DevOps Sprint 268リリースノートを確認し、旧本文の「既定で自動有効化」という誤解を招く表現と未確認CLIを修正しました。検証ステータス:✅ Microsoft公式リリースノート確認済み
Azure DevOpsのSprint 268では、GitHub Advanced Security for Azure DevOpsにいくつかの変更が入りました。中でも目を引くのがCodeQL default setupです。ただし、2026年のSprint 268発表時点では一般提供ではなく、Private Previewとして案内されています。
CodeQL default setupとは
Microsoftの説明では、CodeQL default setupは、手動でパイプラインを構成しなくても、対象リポジトリのCodeQLスキャンをワンクリックで構成・実行しやすくする機能です。
つまり「新しいAzure DevOpsリポジトリではCodeQLが勝手に有効になる」という意味ではありません。利用可否や有効化方法は、Private Previewへの参加状況と対象環境で確認する必要があります。
Sprint 268で押さえる変更
| 変更 | 実務上の意味 |
|---|---|
| CodeQL default setup | Private Preview。手動YAMLを減らせるワンクリック構成 |
| CodeQL build task | Node.js v24へ更新 |
| CodeQL autobuild task | 非推奨。既存パイプラインは今後の移行を確認 |
| Secret validation service hook | シークレット検証状態のイベント連携が可能 |
| Secretsタブ | リポジトリビューの既定タブとして扱われる変更 |
| Work item linking API | セキュリティアラートと作業項目をAPIで関連付けやすくなる |
導入時は「機能」と「ライセンス」を分けて確認する
CodeQLの設定方法だけ確認しても、Advanced Securityが利用できる契約・課金状態でなければ運用できません。実環境では、対象組織・プロジェクト・リポジトリでGitHub Advanced Security for Azure DevOpsが利用可能か、現在の課金条件をMicrosoftの最新ドキュメントで確認します。
既存パイプラインで見るポイント
- 現在使っているCodeQLタスクとバージョンを棚卸しする。
- autobuild taskに依存している場合は、非推奨化の影響を確認する。
- Private Previewのdefault setupへ移行するか、現行YAMLを維持するか決める。
- CodeQLだけでなく、secret scanningやdependency scanningを含めて運用ルールを決める。
- 検出アラートを「誰が、いつまでに、どの基準で処理するか」を定義する。
「スキャンを入れた」だけでDevSecOpsにはならない
CodeQLをCIに追加することはスタート地点です。検出結果が放置されると価値がありません。PRで扱うのか、バックログ化するのか、重大度や既存コードのベースラインをどう扱うのかまで決めて初めて、継続的な運用になります。
公式情報
- Microsoft Learn ― GitHub Advanced Security for Azure DevOps Sprint 268 Update
- Microsoft Learn ― Set up code scanning
この記事の更新履歴
- 2026-09-14 追加:Sprint 268の公式変更点とPrivate Previewの位置づけを追加。
- 2026-09-14 変更:「既定で有効」という説明を「ワンクリック設定のPrivate Preview」へ修正。
- 2026-09-14 削除:内部style_prompt、本文H1、未検証ドラフト表記、公式に確認できないCLI例と自動連携の断定を削除。

