Azure Local上の仮想マシンなら、サポート終了後のExtended Security Updates(ESU)をすべて無償で利用できる――この認識は見直しが必要です。
今回の要点は、従来から提供されているESUオファーはAzure Localでの無償提供が継続する一方、SQL Server 2016、Windows 10 Enterprise LTSB 2016、Windows Server 2016などの新しいESU世代には標準価格モデルが適用されることです。特にSQL Server 2016は2026年7月14日にサポート終了を迎えるため、対象インスタンスがある環境では最優先で対応を判断しなければなりません。(TECHCOMMUNITY.MICROSOFT.COM)
この記事では、Azure LocalのESU変更について、保護対象、管理者設定、監査・検知への影響、優先すべき対応を実務目線で整理します。
Azure LocalのExtended Security Updates変更とは
Microsoftは、Tech Communityで2026年7月9日付の「Plan for Upcoming Changes to Extended Security Updates on Azure Local」を公開しました。日本時間では2026年7月10日時点で確認された公式情報です。
Microsoftは2026年4月1日から、ESUについて、Azure、オンプレミス、他社クラウドといった配置場所や購入チャネルにかかわらず、同じリスト価格を適用する標準価格モデルを導入しています。今回の発表は、この価格モデルがAzure Local上の新しいESU対象製品にも関係することを改めて示したものです。(TECHCOMMUNITY.MICROSOFT.COM)
ここで重要なのは、今回の変更が次のようなものではない点です。
- Azure Local自体の緊急セキュリティ更新
- 新たな脆弱性やCVEの公開
- 攻撃を検知するための新しいイベントやIOCの追加
- 既存の無償ESUが一斉に有償化される変更
主な変更点は、サポート終了後の更新プログラムを受け取る権利、価格、アクティベーション方法の見直しです。そのため、パッチ管理だけでなく、資産管理、ライセンス管理、予算管理、監査基準にも影響します。
Azure LocalのESU変更で影響を受ける製品
対応要否を判断する際は、「Azure Local上にあるか」だけでなく、製品名とバージョン、既存ESUか新しいESUかを確認する必要があります。
| 対象製品 | Azure Localでの扱い | 管理者が取るべき対応 |
|---|---|---|
| Windows Server 2012 | 既存ESUオファーとして、Azure verification for VMs経由の無償提供が継続 | ホスト認証、VMの受給資格、更新適用状況を確認 |
| Windows 10 Version 22H2 | 既存ESUオファーとして無償提供が継続 | Azure verification for VMsまたは適切な認証方法を確認 |
| SQL Server 2014 | 既存ESUオファーとして無償提供が継続 | SQL Serverのバージョンと実際の更新適用を確認 |
| SQL Server 2016 | 新価格モデルの対象。SQL Server 2014とは異なり、Azure環境への移行だけでは無償ESUにならない | アップグレード、移行、有償ESU購読のいずれかを直ちに決定 |
| Windows 10 Enterprise LTSB 2016 | 有償ESUサブスクリプションの対象 | 2026年10月13日までに移行またはESUキーの調達・有効化 |
| Windows 10 IoT Enterprise LTSB 2016 | 有償ESUサブスクリプションの対象 | OEMを含む調達経路とアクティベーション方法を確認 |
| Windows Server 2016 | 新しい標準価格モデルの対象として計画が必要 | 2027年1月12日のサポート終了までに移行またはESU利用を判断 |
| 現行サポート中の製品 | ESUは不要 | 通常の更新プログラム適用を継続 |
既存オファーであるWindows Server 2012、Windows 10 Version 22H2、SQL Server 2014については、Azure Localでの無償提供が継続するとMicrosoft Learnに明記されています。(Microsoft Learn)
一方、SQL Server 2016では、Azure VMへ移行しても無償ESUの対象にはならず、ESUを購読する必要があります。Windows 10 Enterprise LTSB 2016およびWindows 10 IoT Enterprise LTSB 2016も、有償サブスクリプションとして案内されています。(Microsoft Learn)
Windows Server 2016の延長サポート終了日は2027年1月12日です。価格や具体的な提供方法は今後更新される可能性があるため、従来の「Azure Localなら無償」という前提で予算を確定せず、最新の公式情報と契約条件を確認する必要があります。(Microsoft Learn)
「Azure verification for VMsが有効なら全部無料」ではない
Azure verification for VMsの説明には、Azure Local上のサポート終了製品へ無償ESUを提供するという一般的な記載があります。しかし、製品別の新しいESUドキュメントでは、SQL Server 2016などに有償化の条件が明記されています。
したがって、無料・有料の判定では、Azure verification for VMsの一般説明だけを参照してはいけません。次の優先順位で確認するのが安全です。
- 製品・バージョン別のESU公式ドキュメント
- Azure Local向けESUの最新FAQ
- Microsoft Product Termsや契約条件
- Azure verification for VMsの技術的な設定状況
Azure verification for VMsは、ESUの受給資格を技術的に証明する仕組みです。すべての製品を無償化する仕組みではありません。(Microsoft Learn)
ESUで保護される範囲
ESUは、サポートが終了した製品を永続的に使い続けるための通常サポートではありません。Microsoftは、ESUを新しいサポート対象プラットフォームへ移行するまでの一時的な橋渡しと位置付けています。
一般的なESUでは、製品の延長サポート終了後、最長3年間にわたりCriticalまたはImportantに分類されたセキュリティ更新が提供されます。ただし、提供範囲は製品ごとに異なります。(Microsoft Learn)
| 項目 | ESUで提供されるもの | ESUだけでは提供されないもの |
|---|---|---|
| Windows製品 | 対象プログラムで定められたCritical、Importantのセキュリティ更新 | 新機能、通常の非セキュリティ修正、設計変更 |
| SQL Server | MSRCでCriticalと評価されたセキュリティ更新 | 新機能、機能改善、顧客要望による修正 |
| アプリケーション | OSやSQL Serverに対する対象更新 | 業務アプリ、ミドルウェア、ドライバー、他社製品のサポート |
| 運用支援 | ESU更新の展開やアクティベーションに関する限定的な支援 | 製品全体に対する通常の技術サポート |
SQL ServerのESUは、Windows向けESUと異なり、Criticalに分類されたセキュリティ更新が中心です。また、脆弱性が発見されなければ、定期的にESUがリリースされるとは限りません。(Microsoft Learn)
ESUを導入しても、EDR、バックアップ、ネットワーク分離、特権アクセス管理、アプリケーション更新が不要になるわけではありません。ESUはあくまで、サポート終了製品に残る一部のセキュリティリスクを期間限定で低減する手段です。
自社環境で対応が必要か判断する
次のいずれかに該当する場合は、今回の変更への対応が必要です。
- Azure Local上でSQL Server 2016を稼働させている
- Windows 10 Enterprise LTSB 2016またはIoT Enterprise LTSB 2016を使用している
- Windows Server 2016を2027年1月以降も継続利用する予定がある
- 「Azure Local上のESUはすべて無償」という前提で予算を組んでいる
- Azure verification for VMsの状態を定期的に確認していない
- VMの状態が「Inactive benefits」または「Unknown」になっている
- Azure Localホストが30日以上Azureと同期できない可能性がある
- レガシーOSのVMを追加したが、Legacy OS supportを設定していない
- ESU更新を検出できることだけで、保護済みと判断している
反対に、Azure Local上にサポート終了製品が存在せず、すべてのOSとSQL Serverが通常サポート期間内であれば、ESUに関する直接的な対応は不要です。
既存の無償ESU対象だけを利用している環境でも、Azure verification for VMsや実際の更新適用状況を確認する必要があります。「無償対象であること」と「現在も更新をインストールできること」は別の条件です。
管理者が確認すべきAzure Localの設定
Azure verification for VMsはAzure Localで既定で有効ですが、ESUを利用するには追加設定やVM側の前提条件が必要です。既定で有効だからといって、すべてのVMが自動的にESUを受け取れるわけではありません。(Microsoft Learn)
実務で確認する順番
| 確認順 | 確認内容 | 正常と判断できる状態 | 問題がある場合の対応 |
|---|---|---|---|
| 1 | OS、SQL Serverのバージョン | 製品名、エディション、バージョン、サポート終了日が特定できている | CMDBやAzure Arcの情報を棚卸し |
| 2 | Azure Localホストの認証状態 | Azure verification for VMsがOn、各サーバーがActive | Azureとの同期、登録状態、ホスト要件を確認 |
| 3 | VMの受給状態 | 対象VMがActive benefits | OS更新、Guest Service Interface、Legacy OS supportを確認 |
| 4 | Hyper-V統合サービス | Guest Service Interfaceが有効 | VM統合サービスを有効化 |
| 5 | Hyper-Vデータ交換 | Windows Admin Centerで受給資格を判定できる | Hyper-V data exchangeを有効化 |
| 6 | Legacy OS support | 対象VMがレガシーOS用の認証経路へ接続できる | ホストとVMのLegacy OS supportを設定 |
| 7 | Azureとの同期 | 30日以内に同期されている | 手動同期とネットワーク経路を確認 |
| 8 | 更新プログラム | 対象ESUが実際にインストール済み | ライセンス、認証、配布経路、前提更新を調査 |
Azure portalでは、Azure Localリソースの「Configuration」から「Azure verification for VMs」を開き、ホストの認証状態を確認できます。
Windows Admin Centerでは、次の状態を確認します。
- クラスターのホスト状態が「On」
- Serverタブの各マシンが「Active」
- VMタブの対象VMが「Active benefits」
「Expired」または「Inactive」は、30日を超えてAzureと同期していない場合などに表示されます。「Unknown」は、Hyper-V data exchangeが無効で、Windows Admin CenterがVMの受給資格を判定できない場合があります。(Microsoft Learn)
VMのインターネット接続は必須ではない
ESUをインストールするために、各VMが直接インターネットへ接続する必要はありません。ただし、Windows Updateなど、更新プログラムの取得方法がインターネット接続を必要とする場合は別です。
Azure verification for VMsを維持するために必要なのは、Azure Localホストが少なくとも30日ごとにAzureと通信できることです。(Microsoft Learn)
閉域環境では、次の2つを分けて設計してください。
- ESUの受給資格を維持するためのAzure Localホストの通信
- 更新ファイルをVMへ配布するためのWSUS、Configuration Manager、Azure Update Managerなどの経路
Legacy OS supportは新規VM追加時にも確認する
古いVMでは、ホストと直接通信するために必要なHyper-V機能が不足している場合があります。この場合は、Legacy OS supportを有効にし、専用のネットワーク経路を構成します。
Windows Admin Centerで最初にLegacy OS supportを有効にすると、既存VMへのアクセス設定も行われます。ただし、その後に作成した新しいレガシーVMは手動で追加する必要があります。
Generation 1 VMへLegacy OS support用のNICを追加する場合は、VMの停止が必要です。メンテナンス時間を確保せずに設定を始めると、想定外の停止につながるため注意してください。(Microsoft Learn)
更新を検出できてもインストールできるとは限らない
Azure verification for VMsを設定していない状態でも、ESU更新が検出される場合があります。しかし、インストールにはAzure verification for VMs、または購入済みのMAKキーが必要です。(Microsoft Learn)
そのため、監査では「更新が一覧に表示されたか」ではなく、次の3点まで確認します。
- ESUの利用資格がある
- ライセンスまたはAzure verificationが有効である
- 更新プログラムが正常にインストールされている
SQL Server 2016で優先すべき対応
SQL Server 2016のサポート終了日は2026年7月14日です。今回の対象製品の中で期限が最も近いため、Azure Local上のSQL Server 2016は最優先で棚卸ししてください。(Microsoft Learn)
対応の選択肢は主に次の3つです。
- サポート対象のSQL Serverへアップグレードする
- Azure SQL Managed Instanceなどへ移行する
- Azure Arcを利用してSQL Server 2016のESUを購読する
SQL Server 2016は、Azure VMへ移行するだけでは無償ESUの対象になりません。SQL Server 2014の従来オファーと混同しないことが重要です。(Microsoft Learn)
Azure ArcでESUを有効にする場合
SQL Server enabled by Azure Arcを使用する場合は、対象サーバーをAzure Arcへ接続したうえで、Azure portalからSQL ServerのESU購読を有効にします。
実務では、少なくとも次の項目を確認してください。
- SQL ServerインスタンスがAzure Arcに正しく登録されている
- SQL Server ConfigurationでESUが有効になっている
- 課金対象となるコア数やライセンス形態が適切である
- 自動更新または手動更新の方法が決まっている
- アップグレード完了後に不要なESU契約が残っていない
SQL Server 2016のESUは、公式案内上2026年7月14日から課金対象になります。同日より後に有効化した場合、現在のESU年度の開始時点まで遡った請求が次回請求に含まれる可能性があります。「必要になってから契約すればよい」と後回しにすると、費用面の利点が得られない場合があります。(Microsoft Learn)
また、SQL Server 2016のESUには最新の累積更新プログラムが含まれます。これまでGDRのみを適用してきた環境では、最初のESUを待つのではなく、最新CUを事前に検証することが推奨されています。アプリケーション互換性、バックアップ、フェールオーバー、性能への影響をテスト環境で確認してください。(Microsoft Learn)
Windows 10 LTSB 2016で必要な設定
Windows 10 Enterprise LTSB 2016とWindows 10 IoT Enterprise LTSB 2016は、2026年10月13日にサポート終了を迎えます。ESUは有償サブスクリプションとして提供され、CriticalおよびImportantのセキュリティ更新を受け取れます。(Microsoft Learn)
ESUキーを有効化する前に、少なくとも次の前提条件を満たす必要があります。
- Windows 10 LTSB 2016であること
- 2026年5月のサービススタック更新KB5088064を適用していること
- 2026年5月のセキュリティ更新KB5087537、またはそれ以降を適用していること
- 管理者権限を利用できること
購入済みのESUライセンスでは、Microsoft 365管理センターからMAKを確認し、対象端末へインストールしてアクティベーションします。アクティベーション後は、slmgr.vbs /dlvを使用し、対象ESUプログラムのLicense Statusが「Licensed」になっていることを確認します。
Windows 10 IoT Enterprise LTSB 2016のMAKについては、OEMパートナーへの確認が必要です。インターネット接続できない端末向けには、オフラインアクティベーションやVAMTを利用する方法も案内されています。(Microsoft Learn)
Windows Server 2016で今から進めるべきこと
Windows Server 2016の延長サポート終了日は2027年1月12日です。SQL Server 2016ほど期限は近くありませんが、業務アプリケーションの互換性検証やサーバー移行には数カ月かかることがあります。(Microsoft Learn)
まず、Windows Server 2016を次の3種類に分類してください。
- OSだけをアップグレードできるサーバー
- アプリケーションやベンダー制約によりアップグレードが難しいサーバー
- 廃止または統合できるサーバー
アップグレードが難しいサーバーだけをESU候補にすることで、ESU費用とレガシー環境の運用負荷を抑えられます。
Windows Server 2016のESU価格やAzure Localでの具体的な提供手順は、今後変更・追記される可能性があります。少なくとも次の項目を2026年中に確定させてください。
- 対象VM数と物理コア・仮想コアの把握
- アプリケーションベンダーのサポート状況
- 移行先となるWindows Serverバージョン
- ESUを利用する場合の予算と契約経路
- 2027年1月以降のパッチ配布手順
- ESU終了前に移行を完了する最終期限
監査・検知への影響
今回の発表によって、新しい攻撃検知ルールや共通のWindowsイベントIDが追加されるわけではありません。セキュリティ運用への影響は、本来保護されるべきサーバーが、ライセンスや認証の不備によってESUを受け取れなくなることです。
従来の「OSバージョンとKB適用状況だけを見る監査」では不十分になります。今後は、次の考え方で適合性を判定する必要があります。
セキュリティ適合性 = サポート状態 × ESU利用資格 × 認証・アクティベーション × 更新適用 × 例外承認
監査で収集すべき証跡
| 監査項目 | 確認する証跡 | リスクを示す状態 |
|---|---|---|
| 資産情報 | OS、SQL Server、エディション、バージョン | バージョン不明、CMDBと実機の不一致 |
| サポート状態 | 製品ライフサイクル、終了日 | サポート終了済みでESU計画なし |
| ESU区分 | 既存無償オファーか新価格モデルか | 無償・有償の判定根拠がない |
| ホスト認証 | Azure verification for VMsの状態 | Off、Expired、Inactive |
| VM受給資格 | Active benefitsなどの状態 | Inactive benefits、Unknown |
| Windowsアクティベーション | slmgr.vbs /dlvの結果 | License StatusがLicensedではない |
| SQL Server ESU | Azure Arc上の購読状態 | 対象インスタンスでESUが無効 |
| Azure同期 | 最終同期日時 | 30日を超える未同期 |
| 更新適用 | 更新管理ツールの結果、再起動状態 | 未適用、失敗、保留、ロールバック |
| 例外管理 | 承認者、理由、期限、代替対策 | 期限なしの恒久例外 |
Azure verification for VMsでは、30日を超えてAzureと同期しないと、ホストがExpiredまたはInactiveになる可能性があります。監査上のアラートは30日ちょうどではなく、余裕を持って25日程度を社内基準とする方法が実用的です。25日はMicrosoftの必須値ではなく、失効前に対処するための運用上の目安です。(Microsoft Learn)
SIEMや監視で検知すべき状態
ESU変更に合わせて新しい侵入検知ルールを追加するより、次の運用異常を検知する方が効果的です。
- サポート終了製品が新規作成された
- SQL Server 2016がESU無効のまま稼働している
- Azure verification for VMsのホスト状態がActiveではない
- 対象VMがInactive benefitsまたはUnknownになった
- Azureとの最終同期から社内基準日数を超えた
- Legacy OS supportが必要な新規VMが未設定である
- ESU更新のインストール失敗が継続している
- ESU対象サーバーに担当者や移行期限が設定されていない
Azure Resource Graph、Azure Monitor、Log Analytics、CMDB、更新管理ツールの情報を突き合わせ、単一の画面だけで「保護済み」と判定しないことが重要です。
優先すべき対応を期限別に整理
| 優先度 | 対応期限の目安 | 実施内容 |
|---|---|---|
| 最優先 | 直ちに | Azure Local上のSQL Server 2016を全件抽出し、アップグレード、移行、ESU購読を決定 |
| 高 | 2026年7月14日を基準 | SQL Server 2016のESU設定、課金、更新方法、最新CUの検証を完了 |
| 高 | 2026年10月13日まで | Windows 10 Enterprise/IoT Enterprise LTSB 2016を移行、またはESU MAKを有効化 |
| 中~高 | 2026年中 | Windows Server 2016のアプリ互換性、移行先、ESU費用を確定 |
| 高 | 2027年1月12日まで | Windows Server 2016をアップグレード・廃止、またはESUへ切り替え |
| 継続 | 毎月 | Azure verification、VM受給状態、更新適用、Azure同期を監査 |
ESUは移行を延期するための恒久策ではありません。Microsoftも、製品がサポート終了に達する際は、利用可能な最新リリースへアップグレードすることを推奨しています。(TECHCOMMUNITY.MICROSOFT.COM)
ESUとアップグレードの判断基準
| 判断軸 | アップグレードを優先 | ESUを一時利用 |
|---|---|---|
| アプリ互換性 | 新バージョンで動作確認済み | ベンダー認定や改修が未完了 |
| 移行期間 | サポート終了前に移行可能 | 期限までの移行が困難 |
| コスト | 数年単位で利用を継続する | 短期間で廃止・移行する予定 |
| セキュリティ | 通常サポートと最新機能が必要 | 限定的なセキュリティ更新で一時対応 |
| 運用負荷 | 新環境へ統合できる | 既存環境を短期間維持する必要がある |
| 終了計画 | 移行日が確定している | ESU終了前の移行期限を設定できる |
「移行が面倒だからESUを3年間購入する」という判断は避けるべきです。ESU費用だけでなく、古いOSやSQL Serverを維持するための監視、バックアップ、例外管理、障害対応、ベンダーサポートの費用も含めて比較してください。
よくある誤解と失敗しやすいポイント
Azure Localなら新しいESUも無償だと思い込む
無償提供が継続するのは既存ESUオファーです。SQL Server 2016など、新価格モデルの対象を同じ扱いにしてはいけません。
Azure verification for VMsは既定で有効なので確認不要と考える
機能自体が既定で有効でも、VMの更新、Guest Service Interface、Legacy OS supportなどの追加条件があります。
ホストがActiveなら全VMも保護されていると判断する
ホスト認証が正常でも、個別VMがInactive benefitsやUnknownになることがあります。ホストとVMを別々に確認してください。
ESU更新が検出されたため保護済みと判断する
更新の検出とインストール資格は別です。インストール結果とアクティベーション状態まで監査する必要があります。
SQL Server 2014とSQL Server 2016を同じ条件で扱う
SQL Server 2014の既存無償オファーを、そのままSQL Server 2016へ適用することはできません。
SQL Server 2016のESU契約を後回しにする
2026年7月14日より後に有効化すると、ESU年度の開始時点まで遡った請求が発生する可能性があります。
Legacy OS supportを一度有効にすれば新規VMにも適用されると思う
初回設定後に追加したレガシーVMは、手動でアクセスを有効化する必要があります。VM作成手順へ確認項目を追加してください。
まず実施すべき4つの作業
Azure LocalのESU変更に対応するため、最初に行うべき作業は次の4つです。
- Azure Local上のWindowsとSQL Serverをバージョン単位で棚卸しする
- 既存の無償ESUと、新価格モデルのESUを分類する
- Azure verification for VMs、VM受給状態、MAK、Azure Arcの設定を確認する
- 製品ごとにアップグレード、移行、ESU利用の期限と担当者を決める
特にSQL Server 2016が存在する場合は、ほかの製品より先に対応してください。その後、2026年10月13日のWindows 10 LTSB 2016、2027年1月12日のWindows Server 2016という順番で計画を具体化します。
ESUの有無だけでなく、「認証が有効か」「更新を実際に適用できているか」「ESU終了前の移行計画があるか」まで管理することが、Azure Local環境を安全に維持するためのポイントです。

コメント