AWS

AWS VPN Clientの使い方:6.x系のインストールとCLI・接続できない時の確認先

GCPを利用したインフラ構築

AWS VPN Clientは、AWS Client VPNのエンドポイントへ端末から接続するためにAWSが無償で配布しているクライアントアプリです。公式ドキュメントでは「AWS provided client」と呼ばれ、Windows・macOS・Ubuntuに対応します。2026年8月に公開された6.0系で、GUIと同じ操作ができるコマンド「aws-vpn-client」と、管理者が端末単位で設定を固定する仕組みが加わりました。画面の配置も変わったため、5.x系の画面で書かれた手順書はそのままでは通じません。この記事では6.2.0系(2026年10月時点)を前提に、OSごとの導入手順、コマンドでのプロファイル操作、全ユーザー向けの配布設定、接続できないときに見るログの場所を、公式ドキュメントの値で整理しました。エンドポイント側の構築や認証方式の選び方はAWS Client VPNの認証3方式とCLI・Terraform構築手順で扱っています。

まとめ:AWS VPN Clientは6.0系でCLIと管理制御が加わり配布の形が変わる

端末側で必要なのは、公式クライアントのインストールと、管理者から受け取る設定ファイル(.ovpn)の取り込みの2つだけです。設定ファイルはエンドポイントごとに1つで、同時に開ける接続は最大5本です。

6.0系からは、プロファイルの取り込み・接続・状態確認をコマンドで実行できます。管理者権限で取り込んだプロファイルはその端末の全ユーザーに見え、利用者による追加や削除を禁止する設定も可能になりました。MDMやスクリプトで端末を一括設定する組織では、画面操作の手順書を配る運用から、コマンドで設定を配る運用へ切り替えられます。

注意点は3つあります。6.0系への更新で設定の保存場所が移り、移行できなかったプロファイルは取り込み直しになること。Ubuntu版は自動更新の通知が出ないこと。そして、6.0系では一部のOpenVPNディレクティブが使えなくなり、含めたままだと取り込みが失敗することです。

AWS VPN Clientの対応OSと6.2.0系までの版の流れを確認する

導入前に、手元の端末が対応OSに入っているか、どの版から何が変わったかを押さえておくと、手順書の食い違いで迷わずに済みます。

WindowsとmacOSとUbuntuで異なる対応版と前提条件

対応OSは各OSのページに明記されています。2026年10月時点の値は次のとおりです。

OS 対応版 CPU 前提
Windows Windows 11 x64・Arm64 .NET ≥4.7.2(Arm64 ≥4.8.1)
macOS 14・15・26・27 x86_64・ARM64 特になし
Ubuntu 22.04・24.04・26.04 LTS AMD64のみ 特になし

出典はWindows版の要件、macOS版の要件、Linux版の要件です。Windows版の要件にWindows 10は記載されていません。Ubuntu以外のLinuxディストリビューションも対象外で、Arm版のLinux向けパッケージもありません。

SAML認証(シングルサインオン)を使うエンドポイントへ接続するとき、クライアントは端末側のTCP 8096〜8115番を予約します。この範囲を別のアプリが使っていると、ブラウザでの認証から戻ってこられません。

6.0系で入ったCLIと管理制御と6.2.0系のデバイスポスチャ

2026年8月13日の発表によると、6.0系の追加点はCLI対応、組織単位の管理制御、OpenVPN3による接続確立の高速化の3つです。既存のエンドポイントとは互換性が保たれ、追加料金もかかりません。Windows版のリリースノートでは次の順に版が進んでいます。

  • 6.0.0(2026-08-04):CLI・管理制御・新しいGUI。設定ファイルを管理者保護の共通の場所へ移設
  • 6.0.1(2026-08-07):6.0.0のSAML認証で散発的に接続が失敗する不具合を修正
  • 6.1.1(2026-09-25):6.0.3で自動更新が止まる不具合を修正
  • 6.2.0(2026-09-28):デバイスポスチャに対応

6.0.3と6.1.0は「No longer supported」とされ、配布リンクも消えています。6.0.3を入れたままの端末は自動更新が止まっている可能性があるので、6.1.1以降を手で入れ直してください。デバイスポスチャは、CrowdStrike・Jamf・JumpCloudのいずれかの判定を接続時にエンドポイントへ送る機能で、6.2.0以降の公式クライアントでしか使えません。

WindowsとmacOSとUbuntuへ公式クライアントを入れて接続する手順

インストーラーはAWS Client VPNのダウンロードページから取得します。WindowsはMSI、macOSはPKG、UbuntuはDEBパッケージです。

WindowsとmacOSはインストーラーの実行とハッシュ値の照合

WindowsとmacOSは、ダウンロードしたインストーラーを実行するだけで導入が終わります。リリースノートには版ごとのSHA256が載っているため、社内配布する前に照合しておくと改ざんの心配を減らせます。Windowsでハッシュ値を確認するコマンドは次のとおりです。

# PowerShellでMSIのSHA256を表示し、リリースノートの値と突き合わせる
Get-FileHash .\AWS_VPN_Client.msi -Algorithm SHA256

WindowsとmacOSのクライアントは新しい版を自動で確認し、見つかると更新を促す通知を出します。macOSでは6.0系以降の上に5.x系を重ねて入れる「ダウングレード」はできず、インストーラーがエラーで止まります。旧版へ戻す場合は、付属のアンインストーラーで先に削除してください。

Ubuntu端末でaptのリポジトリ登録から更新まで進める運用手順

Ubuntu版はクライアント自身が更新を確認しません。そのため公式のインストール手順は、パッケージリポジトリを登録してaptで入れる方法を先に挙げています。

# 公開鍵の登録
wget -qO- https://d20adtppz83p9s.cloudfront.net/GTK/latest/debian-repo/awsvpnclient_public_key.asc | sudo tee /etc/apt/trusted.gpg.d/awsvpnclient_public_key.asc

# リポジトリの追加(Ubuntu 22.04以降)
echo "deb [arch=amd64] https://d20adtppz83p9s.cloudfront.net/GTK/latest/debian-repo ubuntu main" | sudo tee /etc/apt/sources.list.d/aws-vpn-client.list

# インストール
sudo apt-get update
sudo apt-get install awsvpnclient

リポジトリを登録しておけば、以後は通常のapt-get upgradeで新しい版が入ります。DEBファイルを直接dpkg -iで入れた端末は更新が手作業になるため、台数が多い環境ではリポジトリ方式に揃えてください。

管理者からの設定ファイルの受け取りとプロファイル追加から接続までの手順

接続には、管理者がエンドポイントから書き出した設定ファイル(.ovpn)が要ります。SAML認証かActive Directory認証のエンドポイントでセルフサービスポータルが有効なら、利用者が自分でブラウザからログインし、設定ファイルと最新のクライアントを取得できます。相互認証(証明書)のエンドポイントではポータルを使えません。

6.0系以降の画面での手順は公式の接続手順のとおりです。

  1. AWS VPN Clientを開き、「Add profile」を押す(2つ目以降は「Other actions」→「Profiles」→「Add」)
  2. Profile nameに任意の名前を入れ、VPN configuration fileで.ovpnを選んで「Add profile」
  3. Select profileで対象を選び「Connect」。SAMLなら開いたブラウザで認証を済ませる
  4. 接続済み一覧に表示され、状態がConnectedになれば完了

5.x系の画面にあった「File」→「Manage Profiles」は6.0系にありません。古い手順書の画面写真と食い違うのはこのためです。

6.0系から使えるaws-vpn-clientコマンドでプロファイルと接続を操作する

CLIの実体はaws-vpn-clientという名前で、6.0系以降のクライアントと一緒に入ります。公式の説明では、GUIで行える操作はすべてCLIからも実行できるとされています。

CLIで設定ファイルを取り込み接続して状態を確認する基本操作の流れ

サブコマンドはCLIの構文ページに12個並んでいます。日常的に使うのは取り込み・接続・状態確認・切断の4つです。基本の流れは、import-profileで取り込み、connectで接続し、get-connection-statusで状態を確認する順序です。

# 設定ファイルをプロファイルとして取り込む
aws-vpn-client import-profile --profile-name "Production-VPN" --config-path ./vpn-config.ovpn

# 取り込み済みのプロファイル一覧(認証方式と取り込み日時も出る)
aws-vpn-client list-profiles

# 接続して状態を確かめる(--show-detailsで送受信バイト数も出る)
aws-vpn-client connect --profile-name "Production-VPN"
aws-vpn-client get-connection-status --profile-name "Production-VPN" --show-details

# 切断
aws-vpn-client disconnect --profile-name "Production-VPN"

出力はJSONで、接続に成功すると{"status": "Connected"}が返ります。終了コードは0が成功、1が一般エラー、2が構文の誤りです。スクリプトに組み込むなら、終了コードで分岐させるのが確実でしょう。macOSでは/usr/local/bin/aws-vpn-clientにシンボリックリンクが張られるため、パスを通す作業は要りません。

Active Directory認証の資格情報をファイルで渡すときの注意

Active Directory認証のエンドポイントでは、connectに--auth-user-passでファイルを渡せます。1行目がユーザー名、2行目がパスワード、3行目が任意のMFAコードです。

# 資格情報ファイルを本人だけが読める権限で作り、接続後すぐ消す
umask 077
printf '%s\n%s\n' "$VPN_USER" "$VPN_PASS" > /tmp/cvpn-auth.txt
aws-vpn-client connect --profile-name "Staging-VPN" --auth-user-pass /tmp/cvpn-auth.txt
rm -f /tmp/cvpn-auth.txt

パスワードを平文のファイルへ書く以上、端末に残さない運用が前提です。CI環境から検証用のVPCへ入る用途なら、資格情報はシークレット管理の仕組みから実行時に取り出してください。SAML認証のプロファイルはブラウザでの認証を挟むため、無人のスクリプトでは接続できません。

管理者権限で全ユーザー共通のプロファイルと接続上限を配る設定

6.0系の管理制御は、管理者権限(macOSとLinuxはsudo、Windowsは管理者)で実行するコマンドで設定します。MDMの配布スクリプトに組み込めば、端末を渡した時点でVPNの設定まで揃った状態にできます。

import-profileのglobal指定で端末の全ユーザーへ配る

--globalを付けて取り込んだプロファイルは、その端末の全ユーザーから見えます。一覧にowned-byの欄が出ないのが、グローバルなプロファイルの目印です。

# 全ユーザー共通のプロファイルとして取り込む(管理者権限が必要)
sudo aws-vpn-client import-profile --profile-name "Company-VPN" --config-path /opt/corp/vpn/company.ovpn --global

# 利用者によるプロファイルの追加・削除を禁止し、同時接続を2本までに絞る
sudo aws-vpn-client put-preference --key enable-user-profile-management --value false
sudo aws-vpn-client put-preference --key max-connections --value 2

# 現在の設定値を確認する
aws-vpn-client list-preferences

設定できるキーはenable-telemetry・enable-user-profile-management・max-connectionsの3つです。max-connectionsは1〜5の整数で、範囲外の値は「Preference value is invalid」で拒否されます。管理者権限なしで実行すると「Permission denied: admin privileges required」が返ります。

6.0系で使えなくなったOpenVPNディレクティブを設定ファイルから外す

公式クライアントが受け付けるOpenVPNディレクティブは一覧で決まっており、6.0系からはrcvbuf・tap-sleep・tun-mtu-extraの3つが外れました。旧版から更新した端末では既存プロファイルから自動で削除されます。しかし、この3つを含む設定ファイルを6.0系で新しく取り込むと失敗します。5.x系の時代に手を入れた設定ファイルを配っている組織は、配布用のファイルを先に直しておいてください。

接続できないときにログの場所と実行ファイルのパスから切り分ける

つながらないときは、まず端末側のログを見てから管理者へ問い合わせると切り分けが早く進みます。6.0系で保存場所が変わった点に注意してください。

接続障害時に確認するOSごとのログ保存先と6.0系で変更された場所

各OSのトラブルシューティングのページ(Windows・macOS・Linux)に記載された保存先は次のとおりです。

# Windows(6.0系)
アプリのログ        : %USERPROFILE%\AppData\Roaming\AWSVPNClient\logs\
常駐サービスのログ  : C:\ProgramData\Amazon\AWSVPNClient\logs\

# macOS
アプリのログ        : ~/.config/AWSVPNClient/logs
常駐プロセスのログ  : /var/log/AWSVPNClient/

# Ubuntu(6.0系)
アプリのログ・設定  : ~/.config/AWSVPNClient/
常駐プロセスのログ  : /var/log/awsvpnclient/

6.0系への更新後にプロファイルが消えた場合は、常駐プロセスのログで「Skipping profile due to migration error (partial migration)」を探します。移行は失敗したプロファイルを飛ばして続く仕組みで、元の.ovpnは消されません。新しい設定ファイルを取り込み直せば復旧します。原因をAWSサポートへ渡すときはaws-vpn-client send-diagnostic-logsを実行し、返ってくるreference-idを伝えます。

EDRやウイルス対策ソフトに登録する接続用実行ファイルの除外パス

EDRやホスト型ファイアウォールが通信を止めているときは、公式の互換性ページにある実行ファイルを除外へ登録します。6.0系でトンネルを張るのはaws-client-vpn-daemon(Windowsはaws-client-vpn-daemon.exe)で、5.x系のacvc-openvpnから名前が変わりました。旧版の名前だけで除外を登録している組織では、6.0系へ上げたあとに止められるおそれがあるため、両方の名前を登録しておくと安全です。インストール先はWindowsがC:\Program Files\Amazon\AWS VPN Client\、macOSが/Applications/AWS VPN Client/、Linuxが/opt/awsvpnclient/です。

Ubuntuで接続後の名前解決だけ社内DNSへ届かないときの設定

Ubuntuでは、接続後も名前解決が端末の既定のDNSへ流れることがあります。systemd-resolvedがエンドポイントから配られたDNSサーバーを先頭にせず、末尾へ追加するためです。公式の対処は2つで、設定ファイルの1行目にdhcp-option DOMAIN-ROUTE .を足すことと、/etc/resolv.confをスタブリゾルバへ向けることです。

sudo ln -sf /run/systemd/resolve/stub-resolv.conf /etc/resolv.conf

このほか、別のOpenVPNクライアントが常駐していると公式クライアントは接続できません。「The config should have either cert and key or auth-user-pass specified.」と出て取り込めない場合は、相互認証用の証明書と鍵が設定ファイルに入っていないので、管理者に追記を依頼してください。

公式クライアントを選ぶ条件とOpenVPN互換クライアントで足りる場面

Client VPNはOpenVPN互換のため、Tunnelblickなど他のクライアントでも接続はできます。ただし、どちらを選ぶかで使える機能がはっきり分かれます。

公式クライアントが前提になるSAML認証と同時接続とポスチャ判定

公式クライアントでしか使えないのは、SAML認証、最大5本の同時接続、6.2.0系のデバイスポスチャです。IdPでのシングルサインオンを入口にしている組織や、本番と検証のエンドポイントへ同時につなぐ開発者がいるなら、公式クライアントに揃えてください。管理制御で設定を固定できる点も、端末を大量に配る組織には効きます。エンドポイント側の認証方式はClient VPNの構築記事、拠点間接続との比較と料金はAWS VPNの2方式の比較を参照してください。

他のクライアントで足りる相互認証だけで1本つなぐ場合の端末条件

相互認証だけのエンドポイントへ1本つなげれば済み、Windows 10やArmのLinuxなど公式クライアントの対象外の端末を使う場合は、OpenVPN互換クライアントで足ります。ただしOpenVPN Connectは、相互認証を使わないエンドポイントで「Missing External PKI alias」により失敗する既知の問題が公式に記載されています。VPNそのものをやめて、アプリ単位でアクセスを許可する方式へ寄せるのも選択肢です。比較の観点はZTNAとVPNの違いにまとめました。端末の配布設定まで含めたAWS側のネットワーク設計を外部に任せたい場合は、インフラ構築(AWS・Google Cloud・Azure)でご相談を受け付けています。

よくある質問

AWS VPN Clientは無料で使えますか?

クライアントアプリ自体は無料で、6.0系のCLIや管理制御にも追加料金はかかりません。料金が発生するのはエンドポイント側で、サブネットの関連付けと接続の時間に応じて課金されます。

Windows 10でも使えますか?

2026年10月時点の公式の要件にはWindows 11だけが記載されており、Windows 10は対象に含まれていません。動作したとしてもサポート外の扱いになるため、業務端末ではWindows 11へ揃えるか、OpenVPN互換クライアントを検討してください。

何本まで同時に接続できますか?

公式クライアントでは最大5本です。管理者はmax-connectionsで1〜5の範囲に絞れます。CIDRや経路が衝突する組み合わせ、または全トンネルの接続を開いている状態では、2本目以降の接続が失敗します。

更新は自動で入りますか?

WindowsとmacOSは新しい版を自動で確認し、更新を促す通知を出します。Ubuntu版は確認しないため、aptのリポジトリを登録して通常のパッケージ更新で上げる運用にしてください。

コマンドだけでSAML認証のVPNへ接続できますか?

コマンドから接続は始められますが、SAML認証ではブラウザでの認証が途中に入ります。人が操作しない環境で自動接続させたい場合は、Active Directory認証で--auth-user-passを使うか、相互認証のエンドポイントを別に用意する構成になります。

関連記事

お気に入りに入れた記事の一覧

この記事は以下の記事からリンクされています

資料請求

今日のトレンド記事 直近 24 時間で、いつもより多く読まれている記事

  1. 2024.07.11 テックブログ PEP8とは?Pythonコーディング規約の基本ルールとチェックツール(Ruff対応)
  2. 2026.09.28 テックブログ タイムズカーの不正アクセスと免許証画像160万件の流出|退会者まで残さない保管設計
  3. 2026.09.27 コラム 法定調書合計表とは?令和8年分の書き方と提出義務、給与・支払データからの集計自動化
  4. 2026.03.24 テックブログ EARS記法とは?5つの基本型と複合型の書き方・日本語例文・Kiroでの使い方
  5. 2026.09.30 テックブログ OpenAI Dotsとは?常時稼働エージェントの権限設計と自社システム接続【2026年9月】

RELATED POSTS 関連記事

目次