Azure LocalのESU変更を解説|対象・設定・監査影響と優先対応

Azure Local上の仮想マシンなら、サポート終了後のExtended Security Updates(ESU)をすべて無償で利用できる――この認識は見直しが必要です。

今回の要点は、従来から提供されているESUオファーはAzure Localでの無償提供が継続する一方、SQL Server 2016、Windows 10 Enterprise LTSB 2016、Windows Server 2016などの新しいESU世代には標準価格モデルが適用されることです。特にSQL Server 2016は2026年7月14日にサポート終了を迎えるため、対象インスタンスがある環境では最優先で対応を判断しなければなりません。(TECHCOMMUNITY.MICROSOFT.COM)

この記事では、Azure LocalのESU変更について、保護対象、管理者設定、監査・検知への影響、優先すべき対応を実務目線で整理します。

目次

Azure LocalのExtended Security Updates変更とは

Microsoftは、Tech Communityで2026年7月9日付の「Plan for Upcoming Changes to Extended Security Updates on Azure Local」を公開しました。日本時間では2026年7月10日時点で確認された公式情報です。

Microsoftは2026年4月1日から、ESUについて、Azure、オンプレミス、他社クラウドといった配置場所や購入チャネルにかかわらず、同じリスト価格を適用する標準価格モデルを導入しています。今回の発表は、この価格モデルがAzure Local上の新しいESU対象製品にも関係することを改めて示したものです。(TECHCOMMUNITY.MICROSOFT.COM)

ここで重要なのは、今回の変更が次のようなものではない点です。

  • Azure Local自体の緊急セキュリティ更新
  • 新たな脆弱性やCVEの公開
  • 攻撃を検知するための新しいイベントやIOCの追加
  • 既存の無償ESUが一斉に有償化される変更

主な変更点は、サポート終了後の更新プログラムを受け取る権利、価格、アクティベーション方法の見直しです。そのため、パッチ管理だけでなく、資産管理、ライセンス管理、予算管理、監査基準にも影響します。

Azure LocalのESU変更で影響を受ける製品

対応要否を判断する際は、「Azure Local上にあるか」だけでなく、製品名とバージョン、既存ESUか新しいESUかを確認する必要があります。

対象製品Azure Localでの扱い管理者が取るべき対応
Windows Server 2012既存ESUオファーとして、Azure verification for VMs経由の無償提供が継続ホスト認証、VMの受給資格、更新適用状況を確認
Windows 10 Version 22H2既存ESUオファーとして無償提供が継続Azure verification for VMsまたは適切な認証方法を確認
SQL Server 2014既存ESUオファーとして無償提供が継続SQL Serverのバージョンと実際の更新適用を確認
SQL Server 2016新価格モデルの対象。SQL Server 2014とは異なり、Azure環境への移行だけでは無償ESUにならないアップグレード、移行、有償ESU購読のいずれかを直ちに決定
Windows 10 Enterprise LTSB 2016有償ESUサブスクリプションの対象2026年10月13日までに移行またはESUキーの調達・有効化
Windows 10 IoT Enterprise LTSB 2016有償ESUサブスクリプションの対象OEMを含む調達経路とアクティベーション方法を確認
Windows Server 2016新しい標準価格モデルの対象として計画が必要2027年1月12日のサポート終了までに移行またはESU利用を判断
現行サポート中の製品ESUは不要通常の更新プログラム適用を継続

既存オファーであるWindows Server 2012、Windows 10 Version 22H2、SQL Server 2014については、Azure Localでの無償提供が継続するとMicrosoft Learnに明記されています。(Microsoft Learn)

一方、SQL Server 2016では、Azure VMへ移行しても無償ESUの対象にはならず、ESUを購読する必要があります。Windows 10 Enterprise LTSB 2016およびWindows 10 IoT Enterprise LTSB 2016も、有償サブスクリプションとして案内されています。(Microsoft Learn)

Windows Server 2016の延長サポート終了日は2027年1月12日です。価格や具体的な提供方法は今後更新される可能性があるため、従来の「Azure Localなら無償」という前提で予算を確定せず、最新の公式情報と契約条件を確認する必要があります。(Microsoft Learn)

「Azure verification for VMsが有効なら全部無料」ではない

Azure verification for VMsの説明には、Azure Local上のサポート終了製品へ無償ESUを提供するという一般的な記載があります。しかし、製品別の新しいESUドキュメントでは、SQL Server 2016などに有償化の条件が明記されています。

したがって、無料・有料の判定では、Azure verification for VMsの一般説明だけを参照してはいけません。次の優先順位で確認するのが安全です。

  1. 製品・バージョン別のESU公式ドキュメント
  2. Azure Local向けESUの最新FAQ
  3. Microsoft Product Termsや契約条件
  4. Azure verification for VMsの技術的な設定状況

Azure verification for VMsは、ESUの受給資格を技術的に証明する仕組みです。すべての製品を無償化する仕組みではありません。(Microsoft Learn)

ESUで保護される範囲

ESUは、サポートが終了した製品を永続的に使い続けるための通常サポートではありません。Microsoftは、ESUを新しいサポート対象プラットフォームへ移行するまでの一時的な橋渡しと位置付けています。

一般的なESUでは、製品の延長サポート終了後、最長3年間にわたりCriticalまたはImportantに分類されたセキュリティ更新が提供されます。ただし、提供範囲は製品ごとに異なります。(Microsoft Learn)

項目ESUで提供されるものESUだけでは提供されないもの
Windows製品対象プログラムで定められたCritical、Importantのセキュリティ更新新機能、通常の非セキュリティ修正、設計変更
SQL ServerMSRCでCriticalと評価されたセキュリティ更新新機能、機能改善、顧客要望による修正
アプリケーションOSやSQL Serverに対する対象更新業務アプリ、ミドルウェア、ドライバー、他社製品のサポート
運用支援ESU更新の展開やアクティベーションに関する限定的な支援製品全体に対する通常の技術サポート

SQL ServerのESUは、Windows向けESUと異なり、Criticalに分類されたセキュリティ更新が中心です。また、脆弱性が発見されなければ、定期的にESUがリリースされるとは限りません。(Microsoft Learn)

ESUを導入しても、EDR、バックアップ、ネットワーク分離、特権アクセス管理、アプリケーション更新が不要になるわけではありません。ESUはあくまで、サポート終了製品に残る一部のセキュリティリスクを期間限定で低減する手段です。

自社環境で対応が必要か判断する

次のいずれかに該当する場合は、今回の変更への対応が必要です。

  • Azure Local上でSQL Server 2016を稼働させている
  • Windows 10 Enterprise LTSB 2016またはIoT Enterprise LTSB 2016を使用している
  • Windows Server 2016を2027年1月以降も継続利用する予定がある
  • 「Azure Local上のESUはすべて無償」という前提で予算を組んでいる
  • Azure verification for VMsの状態を定期的に確認していない
  • VMの状態が「Inactive benefits」または「Unknown」になっている
  • Azure Localホストが30日以上Azureと同期できない可能性がある
  • レガシーOSのVMを追加したが、Legacy OS supportを設定していない
  • ESU更新を検出できることだけで、保護済みと判断している

反対に、Azure Local上にサポート終了製品が存在せず、すべてのOSとSQL Serverが通常サポート期間内であれば、ESUに関する直接的な対応は不要です。

既存の無償ESU対象だけを利用している環境でも、Azure verification for VMsや実際の更新適用状況を確認する必要があります。「無償対象であること」と「現在も更新をインストールできること」は別の条件です。

管理者が確認すべきAzure Localの設定

Azure verification for VMsはAzure Localで既定で有効ですが、ESUを利用するには追加設定やVM側の前提条件が必要です。既定で有効だからといって、すべてのVMが自動的にESUを受け取れるわけではありません。(Microsoft Learn)

実務で確認する順番

確認順確認内容正常と判断できる状態問題がある場合の対応
1OS、SQL Serverのバージョン製品名、エディション、バージョン、サポート終了日が特定できているCMDBやAzure Arcの情報を棚卸し
2Azure Localホストの認証状態Azure verification for VMsがOn、各サーバーがActiveAzureとの同期、登録状態、ホスト要件を確認
3VMの受給状態対象VMがActive benefitsOS更新、Guest Service Interface、Legacy OS supportを確認
4Hyper-V統合サービスGuest Service Interfaceが有効VM統合サービスを有効化
5Hyper-Vデータ交換Windows Admin Centerで受給資格を判定できるHyper-V data exchangeを有効化
6Legacy OS support対象VMがレガシーOS用の認証経路へ接続できるホストとVMのLegacy OS supportを設定
7Azureとの同期30日以内に同期されている手動同期とネットワーク経路を確認
8更新プログラム対象ESUが実際にインストール済みライセンス、認証、配布経路、前提更新を調査

Azure portalでは、Azure Localリソースの「Configuration」から「Azure verification for VMs」を開き、ホストの認証状態を確認できます。

Windows Admin Centerでは、次の状態を確認します。

  • クラスターのホスト状態が「On」
  • Serverタブの各マシンが「Active」
  • VMタブの対象VMが「Active benefits」

「Expired」または「Inactive」は、30日を超えてAzureと同期していない場合などに表示されます。「Unknown」は、Hyper-V data exchangeが無効で、Windows Admin CenterがVMの受給資格を判定できない場合があります。(Microsoft Learn)

VMのインターネット接続は必須ではない

ESUをインストールするために、各VMが直接インターネットへ接続する必要はありません。ただし、Windows Updateなど、更新プログラムの取得方法がインターネット接続を必要とする場合は別です。

Azure verification for VMsを維持するために必要なのは、Azure Localホストが少なくとも30日ごとにAzureと通信できることです。(Microsoft Learn)

閉域環境では、次の2つを分けて設計してください。

  • ESUの受給資格を維持するためのAzure Localホストの通信
  • 更新ファイルをVMへ配布するためのWSUS、Configuration Manager、Azure Update Managerなどの経路

Legacy OS supportは新規VM追加時にも確認する

古いVMでは、ホストと直接通信するために必要なHyper-V機能が不足している場合があります。この場合は、Legacy OS supportを有効にし、専用のネットワーク経路を構成します。

Windows Admin Centerで最初にLegacy OS supportを有効にすると、既存VMへのアクセス設定も行われます。ただし、その後に作成した新しいレガシーVMは手動で追加する必要があります。

Generation 1 VMへLegacy OS support用のNICを追加する場合は、VMの停止が必要です。メンテナンス時間を確保せずに設定を始めると、想定外の停止につながるため注意してください。(Microsoft Learn)

更新を検出できてもインストールできるとは限らない

Azure verification for VMsを設定していない状態でも、ESU更新が検出される場合があります。しかし、インストールにはAzure verification for VMs、または購入済みのMAKキーが必要です。(Microsoft Learn)

そのため、監査では「更新が一覧に表示されたか」ではなく、次の3点まで確認します。

  1. ESUの利用資格がある
  2. ライセンスまたはAzure verificationが有効である
  3. 更新プログラムが正常にインストールされている

SQL Server 2016で優先すべき対応

SQL Server 2016のサポート終了日は2026年7月14日です。今回の対象製品の中で期限が最も近いため、Azure Local上のSQL Server 2016は最優先で棚卸ししてください。(Microsoft Learn)

対応の選択肢は主に次の3つです。

  • サポート対象のSQL Serverへアップグレードする
  • Azure SQL Managed Instanceなどへ移行する
  • Azure Arcを利用してSQL Server 2016のESUを購読する

SQL Server 2016は、Azure VMへ移行するだけでは無償ESUの対象になりません。SQL Server 2014の従来オファーと混同しないことが重要です。(Microsoft Learn)

Azure ArcでESUを有効にする場合

SQL Server enabled by Azure Arcを使用する場合は、対象サーバーをAzure Arcへ接続したうえで、Azure portalからSQL ServerのESU購読を有効にします。

実務では、少なくとも次の項目を確認してください。

  • SQL ServerインスタンスがAzure Arcに正しく登録されている
  • SQL Server ConfigurationでESUが有効になっている
  • 課金対象となるコア数やライセンス形態が適切である
  • 自動更新または手動更新の方法が決まっている
  • アップグレード完了後に不要なESU契約が残っていない

SQL Server 2016のESUは、公式案内上2026年7月14日から課金対象になります。同日より後に有効化した場合、現在のESU年度の開始時点まで遡った請求が次回請求に含まれる可能性があります。「必要になってから契約すればよい」と後回しにすると、費用面の利点が得られない場合があります。(Microsoft Learn)

また、SQL Server 2016のESUには最新の累積更新プログラムが含まれます。これまでGDRのみを適用してきた環境では、最初のESUを待つのではなく、最新CUを事前に検証することが推奨されています。アプリケーション互換性、バックアップ、フェールオーバー、性能への影響をテスト環境で確認してください。(Microsoft Learn)

Windows 10 LTSB 2016で必要な設定

Windows 10 Enterprise LTSB 2016とWindows 10 IoT Enterprise LTSB 2016は、2026年10月13日にサポート終了を迎えます。ESUは有償サブスクリプションとして提供され、CriticalおよびImportantのセキュリティ更新を受け取れます。(Microsoft Learn)

ESUキーを有効化する前に、少なくとも次の前提条件を満たす必要があります。

  • Windows 10 LTSB 2016であること
  • 2026年5月のサービススタック更新KB5088064を適用していること
  • 2026年5月のセキュリティ更新KB5087537、またはそれ以降を適用していること
  • 管理者権限を利用できること

購入済みのESUライセンスでは、Microsoft 365管理センターからMAKを確認し、対象端末へインストールしてアクティベーションします。アクティベーション後は、slmgr.vbs /dlvを使用し、対象ESUプログラムのLicense Statusが「Licensed」になっていることを確認します。

Windows 10 IoT Enterprise LTSB 2016のMAKについては、OEMパートナーへの確認が必要です。インターネット接続できない端末向けには、オフラインアクティベーションやVAMTを利用する方法も案内されています。(Microsoft Learn)

Windows Server 2016で今から進めるべきこと

Windows Server 2016の延長サポート終了日は2027年1月12日です。SQL Server 2016ほど期限は近くありませんが、業務アプリケーションの互換性検証やサーバー移行には数カ月かかることがあります。(Microsoft Learn)

まず、Windows Server 2016を次の3種類に分類してください。

  • OSだけをアップグレードできるサーバー
  • アプリケーションやベンダー制約によりアップグレードが難しいサーバー
  • 廃止または統合できるサーバー

アップグレードが難しいサーバーだけをESU候補にすることで、ESU費用とレガシー環境の運用負荷を抑えられます。

Windows Server 2016のESU価格やAzure Localでの具体的な提供手順は、今後変更・追記される可能性があります。少なくとも次の項目を2026年中に確定させてください。

  • 対象VM数と物理コア・仮想コアの把握
  • アプリケーションベンダーのサポート状況
  • 移行先となるWindows Serverバージョン
  • ESUを利用する場合の予算と契約経路
  • 2027年1月以降のパッチ配布手順
  • ESU終了前に移行を完了する最終期限

監査・検知への影響

今回の発表によって、新しい攻撃検知ルールや共通のWindowsイベントIDが追加されるわけではありません。セキュリティ運用への影響は、本来保護されるべきサーバーが、ライセンスや認証の不備によってESUを受け取れなくなることです。

従来の「OSバージョンとKB適用状況だけを見る監査」では不十分になります。今後は、次の考え方で適合性を判定する必要があります。

セキュリティ適合性 = サポート状態 × ESU利用資格 × 認証・アクティベーション × 更新適用 × 例外承認

監査で収集すべき証跡

監査項目確認する証跡リスクを示す状態
資産情報OS、SQL Server、エディション、バージョンバージョン不明、CMDBと実機の不一致
サポート状態製品ライフサイクル、終了日サポート終了済みでESU計画なし
ESU区分既存無償オファーか新価格モデルか無償・有償の判定根拠がない
ホスト認証Azure verification for VMsの状態Off、Expired、Inactive
VM受給資格Active benefitsなどの状態Inactive benefits、Unknown
Windowsアクティベーションslmgr.vbs /dlvの結果License StatusがLicensedではない
SQL Server ESUAzure Arc上の購読状態対象インスタンスでESUが無効
Azure同期最終同期日時30日を超える未同期
更新適用更新管理ツールの結果、再起動状態未適用、失敗、保留、ロールバック
例外管理承認者、理由、期限、代替対策期限なしの恒久例外

Azure verification for VMsでは、30日を超えてAzureと同期しないと、ホストがExpiredまたはInactiveになる可能性があります。監査上のアラートは30日ちょうどではなく、余裕を持って25日程度を社内基準とする方法が実用的です。25日はMicrosoftの必須値ではなく、失効前に対処するための運用上の目安です。(Microsoft Learn)

SIEMや監視で検知すべき状態

ESU変更に合わせて新しい侵入検知ルールを追加するより、次の運用異常を検知する方が効果的です。

  • サポート終了製品が新規作成された
  • SQL Server 2016がESU無効のまま稼働している
  • Azure verification for VMsのホスト状態がActiveではない
  • 対象VMがInactive benefitsまたはUnknownになった
  • Azureとの最終同期から社内基準日数を超えた
  • Legacy OS supportが必要な新規VMが未設定である
  • ESU更新のインストール失敗が継続している
  • ESU対象サーバーに担当者や移行期限が設定されていない

Azure Resource Graph、Azure Monitor、Log Analytics、CMDB、更新管理ツールの情報を突き合わせ、単一の画面だけで「保護済み」と判定しないことが重要です。

優先すべき対応を期限別に整理

優先度対応期限の目安実施内容
最優先直ちにAzure Local上のSQL Server 2016を全件抽出し、アップグレード、移行、ESU購読を決定
高2026年7月14日を基準SQL Server 2016のESU設定、課金、更新方法、最新CUの検証を完了
高2026年10月13日までWindows 10 Enterprise/IoT Enterprise LTSB 2016を移行、またはESU MAKを有効化
中~高2026年中Windows Server 2016のアプリ互換性、移行先、ESU費用を確定
高2027年1月12日までWindows Server 2016をアップグレード・廃止、またはESUへ切り替え
継続毎月Azure verification、VM受給状態、更新適用、Azure同期を監査

ESUは移行を延期するための恒久策ではありません。Microsoftも、製品がサポート終了に達する際は、利用可能な最新リリースへアップグレードすることを推奨しています。(TECHCOMMUNITY.MICROSOFT.COM)

ESUとアップグレードの判断基準

判断軸アップグレードを優先ESUを一時利用
アプリ互換性新バージョンで動作確認済みベンダー認定や改修が未完了
移行期間サポート終了前に移行可能期限までの移行が困難
コスト数年単位で利用を継続する短期間で廃止・移行する予定
セキュリティ通常サポートと最新機能が必要限定的なセキュリティ更新で一時対応
運用負荷新環境へ統合できる既存環境を短期間維持する必要がある
終了計画移行日が確定しているESU終了前の移行期限を設定できる

「移行が面倒だからESUを3年間購入する」という判断は避けるべきです。ESU費用だけでなく、古いOSやSQL Serverを維持するための監視、バックアップ、例外管理、障害対応、ベンダーサポートの費用も含めて比較してください。

よくある誤解と失敗しやすいポイント

Azure Localなら新しいESUも無償だと思い込む

無償提供が継続するのは既存ESUオファーです。SQL Server 2016など、新価格モデルの対象を同じ扱いにしてはいけません。

Azure verification for VMsは既定で有効なので確認不要と考える

機能自体が既定で有効でも、VMの更新、Guest Service Interface、Legacy OS supportなどの追加条件があります。

ホストがActiveなら全VMも保護されていると判断する

ホスト認証が正常でも、個別VMがInactive benefitsやUnknownになることがあります。ホストとVMを別々に確認してください。

ESU更新が検出されたため保護済みと判断する

更新の検出とインストール資格は別です。インストール結果とアクティベーション状態まで監査する必要があります。

SQL Server 2014とSQL Server 2016を同じ条件で扱う

SQL Server 2014の既存無償オファーを、そのままSQL Server 2016へ適用することはできません。

SQL Server 2016のESU契約を後回しにする

2026年7月14日より後に有効化すると、ESU年度の開始時点まで遡った請求が発生する可能性があります。

Legacy OS supportを一度有効にすれば新規VMにも適用されると思う

初回設定後に追加したレガシーVMは、手動でアクセスを有効化する必要があります。VM作成手順へ確認項目を追加してください。

まず実施すべき4つの作業

Azure LocalのESU変更に対応するため、最初に行うべき作業は次の4つです。

  1. Azure Local上のWindowsとSQL Serverをバージョン単位で棚卸しする
  2. 既存の無償ESUと、新価格モデルのESUを分類する
  3. Azure verification for VMs、VM受給状態、MAK、Azure Arcの設定を確認する
  4. 製品ごとにアップグレード、移行、ESU利用の期限と担当者を決める

特にSQL Server 2016が存在する場合は、ほかの製品より先に対応してください。その後、2026年10月13日のWindows 10 LTSB 2016、2027年1月12日のWindows Server 2016という順番で計画を具体化します。

ESUの有無だけでなく、「認証が有効か」「更新を実際に適用できているか」「ESU終了前の移行計画があるか」まで管理することが、Azure Local環境を安全に維持するためのポイントです。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次