Windows Server 2022 known issues and notificationsを確認している管理者がまず押さえるべき結論は、2026年5月20日に最終更新されたMicrosoft公式情報では、2026年4月のセキュリティ更新プログラム適用後にドメインコントローラーが再起動を繰り返す問題は「Resolved」として扱われている、という点です。ただし、KB5082142だけを適用したサーバー、PAMを使う複数ドメイン構成、Hotpatch対象サーバー、BitLockerやWSUSを管理している環境では、更新状態と展開方法を必ず確認する必要があります。(Microsoft Learn)
この記事では、Windows Server 2022 known issues and notificationsの変更点、影響範囲、管理者・開発者が確認すべき設定、更新プログラムの展開時に失敗しやすいポイントを実務向けに整理します。
Windows Server 2022 known issues and notificationsとは
Windows Server 2022 known issues and notificationsは、Windows Server 2022の既知の問題、解決状況、関連する更新プログラム、管理者向け通知を確認するためのMicrosoft公式ページです。Windows Updateの不具合が発生したときだけでなく、月例更新の展開前、WSUSやConfiguration Managerでの配布前、ドメインコントローラーや基幹サーバーの変更計画前に確認すべき情報源です。(Microsoft Learn)
公式ページでは、Windows Server 2022は一般提供中とされており、Windows Server 2025が最新のLong-Term Servicing Channel、つまりLTSCリリースであることも案内されています。これは「Windows Server 2022をすぐ移行しなければならない」という意味ではありません。Windows Server 2022自体は固定ライフサイクルポリシーの対象で、メインストリームサポート終了日は2026年10月13日、延長サポート終了日は2031年10月14日です。(Microsoft Learn)
実務では、このページを次のように使います。
| 確認したいこと | 見るべきポイント | 実務での判断 |
|---|---|---|
| 更新プログラムを展開してよいか | Known issues、Status、Last updated | 未解決の重大問題がある場合は展開リングを止める |
| 既に不具合が出ているか | Originating update、OS Build、Issue details | 対象KBとビルドを照合する |
| 解決策があるか | Resolution、OOB update、Workaround | 通常更新、OOB、Hotpatchのどれを使うか決める |
| 移行が必要か | LTSC、ライフサイクル、Windows Server 2025案内 | 更新不具合対応とOS移行を混同しない |
2026年5月20日更新で押さえるべき変更点
2026年5月20日に最終更新された公式ページで最も重要なのは、2026年4月のセキュリティ更新プログラムKB5082142に関連するドメインコントローラーの問題が解決済みとして掲載されている点です。問題の概要は、複数ドメインを含むフォレストでPrivileged Access Management、つまりPAMを使っている環境において、KB5082142適用後の再起動時にLSASSがクラッシュし、ドメインコントローラーが再起動を繰り返す可能性があるというものです。(Microsoft Learn)
影響を受けると、認証やディレクトリサービスが機能しなくなり、ドメインが利用できない状態になる可能性があります。Microsoftは、この問題はWindows Serverに影響するもので、一般的な個人用PCやコンシューマーデバイスには影響しないと説明しています。影響対象のサーバー版にはWindows Server 2025、Windows Server 2022、Windows Server version 23H2、Windows Server 2019、Windows Server 2016が含まれます。(Microsoft Learn)
Windows Server 2022での対応は、通常環境ではOOB更新のKB5091575、Hotpatchに登録済みのWindows Server 2022 Datacenter: Azure EditionではHotpatch OOB更新のKB5091576を確認することです。KB5091575はOS Build 20348.5024、KB5091576はOS Build 20348.5029として公開されています。(Microsoft サポート)
また、2026年5月12日の累積更新プログラムKB5087545、OS Build 20348.5139には、KB5082142とKB5091575の修正や改善が含まれています。そのため、2026年5月時点で更新計画を立てる場合は、単に「4月の問題が解決済みか」だけでなく、現在のサーバーがどのビルドまで進んでいるかを確認することが重要です。(Microsoft サポート)
影響範囲:最優先で確認すべきはドメインコントローラー
今回のWindows Server 2022 known issues and notificationsで、最優先で棚卸しすべき対象はドメインコントローラーです。特に、次の条件に当てはまる環境は優先度を上げて確認してください。
| 確認項目 | 該当する場合のリスク | 管理者が取るべき対応 |
|---|---|---|
| 複数ドメインを含むフォレストを運用している | 障害時の影響範囲が大きい | DC単位ではなくフォレスト単位で更新状況を確認する |
| PAMを利用している | LSASSクラッシュ問題の条件に近い | KB5082142、KB5091575、KB5087545の適用状況を照合する |
| KB5082142のみ適用済み | 解決前の状態に残っている可能性 | OOB更新または後続の累積更新を適用する |
| DCを一括更新している | 認証基盤全体が停止する可能性 | 更新リングを分け、少数台で検証してから広げる |
| Hotpatch対象サーバーがある | 通常のKBと適用経路が異なる | KB5091576の対象かを確認する |
現場でまず行うべきことは、サーバーのビルド番号とKB適用状況の確認です。PowerShellやDISMで確認し、台帳や更新管理ツールの情報と照合します。
Get-ComputerInfo | Select-Object WindowsProductName, OSDisplayVersion, OsBuildNumber
Get-HotFix | Where-Object {$_.HotFixID -in "KB5082142","KB5091575","KB5087545"}
Get-HotFixの結果だけで判断しにくい場合は、DISMでパッケージ名も確認します。
dism /online /get-packages | findstr /i "5082142 5091575 5087545"
確認時のポイントは、「KB5082142が入っているか」だけではありません。KB5091575、KB5091576、KB5087545、またはそれ以降の累積更新で解決済み状態になっているかを見る必要があります。
通常更新、OOB、Hotpatchの違いを整理する
Windows Serverの更新で失敗しやすいのは、「どの更新を、どの経路で配布するのか」を混同することです。今回のケースでは、通常の累積更新、OOB更新、Hotpatch更新を分けて考える必要があります。
| 更新の種類 | 対象 | 今回の該当KB | 実務上の注意点 |
|---|---|---|---|
| 通常の累積更新 | 一般的なWindows Server 2022 | KB5087545 | Windows Update、Windows Update for Business、Microsoft Update Catalog、WSUSで展開可能 |
| OOB更新 | 通常のWindows Server 2022 | KB5091575 | Microsoft Update Catalogからの取得を前提に展開計画を立てる |
| Hotpatch OOB更新 | Windows Server 2022 Datacenter: Azure EditionのHotpatch対象 | KB5091576 | 再起動不要で適用されるが、対象環境と配布経路を確認する |
| 4月セキュリティ更新 | 問題の起点になった更新 | KB5082142 | 適用済みで後続修正が未適用のDCを重点確認する |
KB5091576はWindows Server 2022 Datacenter: Azure Edition向けのHotpatch更新で、KB5082142を既にインストールしているデバイスにのみ提供され、再起動なしで有効になると説明されています。Hotpatch対象環境では、通常版のOOB更新を手動で入れるのではなく、Hotpatch用の更新が配布されているかを確認してください。(Microsoft サポート)
一方、KB5091575は通常版のOOB更新で、Microsoft Update Catalogから取得する形式です。WSUSやConfiguration Managerで管理している環境では、通常の月例更新と同じ感覚で自動配布されるとは限らないため、配布パッケージ、承認状態、対象グループを明示的に確認してください。(Microsoft サポート)
BitLocker環境ではPCR7関連のグループポリシーを確認する
今回の更新関連情報では、BitLockerにも注意が必要です。Microsoftは、推奨されないBitLockerグループポリシー構成のデバイスで、更新後の初回再起動時にBitLocker回復キーの入力が求められる可能性があると説明しています。条件には、OSドライブでBitLockerが有効であること、TPMプラットフォーム検証プロファイルでPCR7を含めていること、msinfo32.exeでPCR7 Bindingが「Not Possible」と表示されることなどが含まれます。(Microsoft サポート)
特にサーバーをリモートで管理している場合、BitLocker回復キーが必要になってから探すのは危険です。更新前に、少なくとも次の確認を済ませてください。
| 確認項目 | 確認方法の例 | 失敗しやすいポイント |
|---|---|---|
| 回復キーの保管先 | Active Directory、Microsoft Entra ID、MBAM、管理台帳 | 古いキーしか残っていない |
| 対象GPO | Computer Configuration > Administrative Templates > Windows Components > BitLocker Drive Encryption > Operating System Drives | PCR7を明示的に含めている |
| PCR7 Binding | msinfo32.exe | 「Not Possible」を見落とす |
| BitLockerの状態 | manage-bde -status | OSドライブ以外だけを確認してしまう |
| リモート復旧手順 | iLO、iDRAC、Azure Serial Consoleなど | 画面入力が必要になったとき操作できない |
Microsoftが示す回避策は、更新前に該当のグループポリシー設定を「Not Configured」に戻し、gpupdate /forceを実行したうえで、BitLocker保護を一度停止して再開する流れです。具体的には、CドライブでBitLockerを使っている場合、manage-bde -protectors -disable C:の後にmanage-bde -protectors -enable C:を実行し、Windowsが選択する既定のPCRプロファイルにバインドを更新します。(Microsoft サポート)
gpupdate /force
manage-bde -protectors -disable C:
manage-bde -protectors -enable C:
この作業は、ドメインコントローラーや仮想化基盤、バックアップサーバーのような停止影響が大きいサーバーから優先して確認してください。回復キー入力が一度だけで済むケースでも、メンテナンス時間内に画面操作できなければ復旧時間が延びます。
WSUS管理者は「エラー詳細が見えない」前提で監視する
WSUSを使っている環境では、KB5070884以降の更新をインストールした後、WSUSの同期エラー詳細がエラー報告画面に表示されない問題も確認されています。Microsoftは、この機能はリモートコード実行の脆弱性CVE-2025-59287への対応として一時的に削除されていると説明しています。(Microsoft サポート)
これは、更新プログラムが配布できないという意味ではありません。しかし、同期に失敗したときに管理コンソールだけでは原因を把握しづらくなります。現場では次のように運用を変えると安全です。
| 場面 | 従来の確認 | 追加すべき確認 |
|---|---|---|
| WSUS同期に失敗した | WSUSコンソールのエラー詳細を見る | イベントログ、上位プロキシ、ファイアウォール、DNS、SSL検査の状態を確認 |
| 更新が端末に降りない | 承認状態だけを見る | 製品、分類、対象グループ、期限、配信最適化の設定を確認 |
| OOB更新を配布する | 月例更新と同じ扱いにする | Catalog取得、手動インポート、承認手順の有無を確認 |
| Hotpatchを扱う | 通常のServer 2022分類だけを見る | Hotpatch用の製品・分類が同期対象か確認 |
WSUSの表示だけで「Microsoft側の不具合」と判断すると、実際にはプロキシ認証、TLS検査、製品分類の不足、承認漏れだったというケースを見落とします。特にOOB更新は通常の月例更新と流れが異なる場合があるため、更新カタログの取得手順まで含めて運用手順書に書いておくべきです。
リモートデスクトップの警告表示問題はKB5087545で修正済み
4月更新後には、RDPファイルを開くときに表示されるリモートデスクトップ接続のセキュリティ警告が、複数モニターかつスケーリング設定が異なる環境で正しく表示されない問題も確認されていました。たとえば、片方のディスプレイが100%、もう片方が125%のような構成では、警告文やボタンが重なったり、一部が隠れたりする可能性がありました。(Microsoft サポート)
この問題は、2026年5月12日のKB5087545で修正されています。RDPファイルを使って管理サーバーへ接続している運用、RDS環境、踏み台サーバー、VDI管理環境では、更新後にセキュリティ警告が正しく読めるかを確認してください。(Microsoft サポート)
注意すべき点は、これは単なる表示崩れではなく、警告内容を読みにくくする問題だということです。管理者が警告を読めないまま接続を許可する運用に慣れてしまうと、RDPファイルの発行元や接続先を確認しないまま進めるリスクがあります。修正済み環境でも、RDPファイルの配布元、署名、接続先ホスト名を確認する手順は残してください。
Secure Boot証明書の有効期限にも備える
Windows Server 2022の更新計画では、Secure Boot証明書の更新も無視できません。Microsoftは、Windowsデバイスで使われるSecure Boot証明書の一部が2026年6月以降に期限を迎えるため、事前にガイダンスを確認し、必要な対応を行うよう案内しています。(Microsoft サポート)
Microsoftの説明では、古い証明書のままでもデバイスが直ちに起動しなくなるわけではなく、通常のWindows更新も継続します。ただし、新しいWindows Boot Manager、Secure Bootデータベース、失効リスト、ブートレベルの新しい脆弱性対策などを受け取れなくなる可能性があり、長期的には早期ブート段階の保護が弱くなります。(Microsoft サポート)
2026年5月のKB5087545では、対象デバイスで新しいSecure Boot証明書を自動的に受け取れる範囲を広げるための高信頼デバイスターゲティングデータが追加され、対象デバイスにはC:\Windows\SecureBootフォルダーとサンプルスクリプトが追加されると説明されています。(Microsoft サポート)
サーバー管理者は、次の観点で棚卸ししてください。
| 対象 | 確認すべきこと |
|---|---|
| 物理サーバー | UEFI、Secure Boot、ベンダーファームウェア更新の対応状況 |
| 仮想マシン | 第2世代VM、Trusted Launch、仮想TPMの設定 |
| BitLocker利用サーバー | 回復キー、PCR7、Secure Boot証明書更新との関係 |
| AD管理端末 | サンプルスクリプトやGPOでの段階展開可否 |
| 監査対象システム | Secure Boot証明書の更新状態を証跡として残せるか |
Secure Boot対応は、月例パッチのように「全台一斉に適用して終わり」と考えるべきではありません。物理機、仮想マシン、クラウドVM、OEMファームウェアが混在するため、まず検証グループを作り、起動、BitLocker、バックアップ、リストア、フェイルオーバーまで確認してから広げるのが安全です。
オフラインイメージや展開メディアを更新する場合の注意点
Windows Server 2022の展開イメージをオフラインでメンテナンスしている場合は、累積更新の適用順序にも注意が必要です。Microsoftは、最新更新をオフラインメディアへ適用する前提として、2023年9月12日のKB5030216以降のLCUがイメージに含まれていることを確認するよう案内しています。含まれていない場合、最新更新を適用する前にそのLCUを入れる必要があり、最小SSUバージョン不足により0x800f0823が発生する可能性があります。(Microsoft サポート)
展開担当者が失敗しやすいのは、本番サーバーの更新だけを確認し、ゴールデンイメージ、検証用ISO、テンプレートVM、災害復旧用メディアの更新を忘れることです。次回の新規構築時に古いイメージから起動すると、同じ既知の問題を再び踏む可能性があります。
オフラインイメージを管理している場合は、次の順で確認してください。
| 手順 | 作業内容 | 確認ポイント |
|---|---|---|
| 事前確認 | イメージ内のLCUとSSUを確認 | KB5030216以降が含まれているか |
| 更新適用 | 最新LCUをDISMで適用 | 適用ログにCBSエラーがないか |
| 起動確認 | テンプレートから検証VMを作成 | 初回起動、Windows Update、BitLocker状態を確認 |
| 役割確認 | AD DS、IIS、Hyper-Vなどを検証 | 既存運用で使う役割が正常に動くか |
| 台帳更新 | イメージの作成日とKBを記録 | 本番展開時に古いテンプレートを使わない |
Windows Server 2025への移行と今回の既知問題は分けて考える
公式ページではWindows Server 2025が最新のLTSCリリースとして案内されていますが、今回のWindows Server 2022 known issues and notificationsは、Windows Server 2022の更新状態を確認するための情報です。ドメインコントローラーの再起動問題を避ける目的で、短絡的にWindows Server 2025へ移行する必要がある、という読み方は適切ではありません。(Microsoft Learn)
移行判断は、次のように分けて考えると混乱しません。
| 判断テーマ | 今回の実務判断 | 補足 |
|---|---|---|
| 既知問題への対応 | KB5091575、KB5091576、KB5087545などの適用状況を確認 | OS移行ではなく更新管理の問題 |
| 長期運用 | Windows Server 2022のサポート期限と運用年数を確認 | 延長サポートは2031年10月まで |
| 新機能活用 | Windows Server 2025の機能、互換性、ライセンスを検証 | AD DS、セキュリティ、管理機能を別途評価 |
| Annual Channel | コンテナやマイクロサービス向けか確認 | Annual Channelは更新ではなく別リリースで、移行にはクリーンインストールが必要 |
Microsoftは、Windows ServerのLTSCを長期安定運用向け、Annual Channelをコンテナやマイクロサービス向けの頻繁なリリースとして説明しています。Annual Channelへ移る場合は通常の更新ではなくクリーンインストールが必要です。既存のファイルサーバー、ドメインコントローラー、業務アプリサーバーをそのままAnnual Channelへ移す前提で計画しないよう注意してください。(Microsoft Learn)
開発者・運用自動化担当者が確認すべきポイント
開発者やSRE、運用自動化担当者は、Windows Server 2022 known issues and notificationsを単なる手動確認ページとして扱うのではなく、変更管理の入力情報として使うべきです。特に、認証、RDP、BitLocker、WSUS、Secure Bootは、アプリケーションそのものではなく、アプリの起動、接続、展開、復旧に影響する領域です。
たとえば、次のような確認が必要です。
| 担当領域 | 確認すべきこと |
|---|---|
| AD連携アプリ | DC更新後に認証、LDAP、Kerberos、サービスアカウントが正常に動くか |
| RDP運用ツール | RDPファイル配布、警告ダイアログ、踏み台接続に問題がないか |
| 更新管理スクリプト | OOB更新やHotpatch更新を通常の月例更新と区別できるか |
| 監視システム | OSビルド、KB、再起動要求、WSUS同期状態を検知できるか |
| DR手順 | BitLocker回復キー入力やSecure Boot更新後の起動失敗に対応できるか |
Microsoft GraphのWindows Updates APIでは、Windows製品に関連する既知の問題を時間範囲やKB番号から取得できるメソッドが用意されています。ただし、Microsoft Graphの/beta APIは変更される可能性があり、本番アプリケーションでの使用はサポートされないと明記されています。運用監視に組み込む場合は、ベータAPIであることを前提に、通知の二重化や手動確認手順を残してください。(Microsoft Learn)
展開前チェックリスト
Windows Server 2022の月例更新やOOB更新を展開する前に、次のチェックリストを使うと抜け漏れを減らせます。
| チェック | 確認内容 |
|---|---|
| サーバー棚卸し | Windows Server 2022、Windows Server 2019、Windows Server 2016、Windows Server 2025のDCを一覧化する |
| ビルド確認 | OS Build 20348.5020、20348.5024、20348.5029、20348.5139のどこにいるか確認する |
| DC優先確認 | 複数ドメインフォレスト、PAM利用、認証影響のあるDCを優先する |
| 更新経路 | 通常更新、OOB、Hotpatch、WSUS、Catalogのどれで入れるか決める |
| BitLocker | 回復キー、PCR7、GPO、リモートコンソールを確認する |
| WSUS | 同期エラー詳細が表示されない前提でログやネットワーク側も確認する |
| RDP | 警告ダイアログ表示とRDPファイル運用を確認する |
| Secure Boot | 証明書更新、ファームウェア、仮想TPM、BitLockerへの影響を検証する |
| オフラインイメージ | KB5030216以降のLCUを含むか確認する |
| ロールバック | アンインストール前提ではなく、バックアップ、スナップショット、代替DCを準備する |
次に取るべき対応
今回のWindows Server 2022 known issues and notificationsで最も重要なのは、「既知の問題は解決済み」と表示されていても、自社環境が解決済み状態になっているとは限らない点です。特に、KB5082142を適用済みで、KB5091575、KB5091576、KB5087545、または後続の累積更新を適用していないドメインコントローラーがないかを確認してください。
優先順位は明確です。まずドメインコントローラーとPAM利用環境を確認し、次にBitLockerとWSUS、RDP、Secure Bootを確認します。そのうえで、通常更新、OOB、Hotpatch、WSUS配布、オフラインイメージ更新を同じ台帳で管理してください。
Windows Server 2025への移行計画は別テーマとして進めて構いません。ただし、今回の更新対応は移行で解決するものではなく、現在運用しているWindows Server 2022を安全に保つための変更管理です。最初に行うべき作業は、対象サーバーのビルド番号、適用KB、役割、BitLocker状態、更新配布経路を一覧化することです。

コメント