Windows Server 2022 known issues and notificationsとは?2026年5月更新の影響と確認ポイント

Windows Server 2022 known issues and notificationsを確認している管理者がまず押さえるべき結論は、2026年5月20日に最終更新されたMicrosoft公式情報では、2026年4月のセキュリティ更新プログラム適用後にドメインコントローラーが再起動を繰り返す問題は「Resolved」として扱われている、という点です。ただし、KB5082142だけを適用したサーバー、PAMを使う複数ドメイン構成、Hotpatch対象サーバー、BitLockerやWSUSを管理している環境では、更新状態と展開方法を必ず確認する必要があります。(Microsoft Learn)

この記事では、Windows Server 2022 known issues and notificationsの変更点、影響範囲、管理者・開発者が確認すべき設定、更新プログラムの展開時に失敗しやすいポイントを実務向けに整理します。

目次

Windows Server 2022 known issues and notificationsとは

Windows Server 2022 known issues and notificationsは、Windows Server 2022の既知の問題、解決状況、関連する更新プログラム、管理者向け通知を確認するためのMicrosoft公式ページです。Windows Updateの不具合が発生したときだけでなく、月例更新の展開前、WSUSやConfiguration Managerでの配布前、ドメインコントローラーや基幹サーバーの変更計画前に確認すべき情報源です。(Microsoft Learn)

公式ページでは、Windows Server 2022は一般提供中とされており、Windows Server 2025が最新のLong-Term Servicing Channel、つまりLTSCリリースであることも案内されています。これは「Windows Server 2022をすぐ移行しなければならない」という意味ではありません。Windows Server 2022自体は固定ライフサイクルポリシーの対象で、メインストリームサポート終了日は2026年10月13日、延長サポート終了日は2031年10月14日です。(Microsoft Learn)

実務では、このページを次のように使います。

確認したいこと見るべきポイント実務での判断
更新プログラムを展開してよいかKnown issues、Status、Last updated未解決の重大問題がある場合は展開リングを止める
既に不具合が出ているかOriginating update、OS Build、Issue details対象KBとビルドを照合する
解決策があるかResolution、OOB update、Workaround通常更新、OOB、Hotpatchのどれを使うか決める
移行が必要かLTSC、ライフサイクル、Windows Server 2025案内更新不具合対応とOS移行を混同しない

2026年5月20日更新で押さえるべき変更点

2026年5月20日に最終更新された公式ページで最も重要なのは、2026年4月のセキュリティ更新プログラムKB5082142に関連するドメインコントローラーの問題が解決済みとして掲載されている点です。問題の概要は、複数ドメインを含むフォレストでPrivileged Access Management、つまりPAMを使っている環境において、KB5082142適用後の再起動時にLSASSがクラッシュし、ドメインコントローラーが再起動を繰り返す可能性があるというものです。(Microsoft Learn)

影響を受けると、認証やディレクトリサービスが機能しなくなり、ドメインが利用できない状態になる可能性があります。Microsoftは、この問題はWindows Serverに影響するもので、一般的な個人用PCやコンシューマーデバイスには影響しないと説明しています。影響対象のサーバー版にはWindows Server 2025、Windows Server 2022、Windows Server version 23H2、Windows Server 2019、Windows Server 2016が含まれます。(Microsoft Learn)

Windows Server 2022での対応は、通常環境ではOOB更新のKB5091575、Hotpatchに登録済みのWindows Server 2022 Datacenter: Azure EditionではHotpatch OOB更新のKB5091576を確認することです。KB5091575はOS Build 20348.5024、KB5091576はOS Build 20348.5029として公開されています。(Microsoft サポート)

また、2026年5月12日の累積更新プログラムKB5087545、OS Build 20348.5139には、KB5082142とKB5091575の修正や改善が含まれています。そのため、2026年5月時点で更新計画を立てる場合は、単に「4月の問題が解決済みか」だけでなく、現在のサーバーがどのビルドまで進んでいるかを確認することが重要です。(Microsoft サポート)

影響範囲:最優先で確認すべきはドメインコントローラー

今回のWindows Server 2022 known issues and notificationsで、最優先で棚卸しすべき対象はドメインコントローラーです。特に、次の条件に当てはまる環境は優先度を上げて確認してください。

確認項目該当する場合のリスク管理者が取るべき対応
複数ドメインを含むフォレストを運用している障害時の影響範囲が大きいDC単位ではなくフォレスト単位で更新状況を確認する
PAMを利用しているLSASSクラッシュ問題の条件に近いKB5082142、KB5091575、KB5087545の適用状況を照合する
KB5082142のみ適用済み解決前の状態に残っている可能性OOB更新または後続の累積更新を適用する
DCを一括更新している認証基盤全体が停止する可能性更新リングを分け、少数台で検証してから広げる
Hotpatch対象サーバーがある通常のKBと適用経路が異なるKB5091576の対象かを確認する

現場でまず行うべきことは、サーバーのビルド番号とKB適用状況の確認です。PowerShellやDISMで確認し、台帳や更新管理ツールの情報と照合します。

Get-ComputerInfo | Select-Object WindowsProductName, OSDisplayVersion, OsBuildNumber
Get-HotFix | Where-Object {$_.HotFixID -in "KB5082142","KB5091575","KB5087545"}

Get-HotFixの結果だけで判断しにくい場合は、DISMでパッケージ名も確認します。

dism /online /get-packages | findstr /i "5082142 5091575 5087545"

確認時のポイントは、「KB5082142が入っているか」だけではありません。KB5091575、KB5091576、KB5087545、またはそれ以降の累積更新で解決済み状態になっているかを見る必要があります。

通常更新、OOB、Hotpatchの違いを整理する

Windows Serverの更新で失敗しやすいのは、「どの更新を、どの経路で配布するのか」を混同することです。今回のケースでは、通常の累積更新、OOB更新、Hotpatch更新を分けて考える必要があります。

更新の種類対象今回の該当KB実務上の注意点
通常の累積更新一般的なWindows Server 2022KB5087545Windows Update、Windows Update for Business、Microsoft Update Catalog、WSUSで展開可能
OOB更新通常のWindows Server 2022KB5091575Microsoft Update Catalogからの取得を前提に展開計画を立てる
Hotpatch OOB更新Windows Server 2022 Datacenter: Azure EditionのHotpatch対象KB5091576再起動不要で適用されるが、対象環境と配布経路を確認する
4月セキュリティ更新問題の起点になった更新KB5082142適用済みで後続修正が未適用のDCを重点確認する

KB5091576はWindows Server 2022 Datacenter: Azure Edition向けのHotpatch更新で、KB5082142を既にインストールしているデバイスにのみ提供され、再起動なしで有効になると説明されています。Hotpatch対象環境では、通常版のOOB更新を手動で入れるのではなく、Hotpatch用の更新が配布されているかを確認してください。(Microsoft サポート)

一方、KB5091575は通常版のOOB更新で、Microsoft Update Catalogから取得する形式です。WSUSやConfiguration Managerで管理している環境では、通常の月例更新と同じ感覚で自動配布されるとは限らないため、配布パッケージ、承認状態、対象グループを明示的に確認してください。(Microsoft サポート)

BitLocker環境ではPCR7関連のグループポリシーを確認する

今回の更新関連情報では、BitLockerにも注意が必要です。Microsoftは、推奨されないBitLockerグループポリシー構成のデバイスで、更新後の初回再起動時にBitLocker回復キーの入力が求められる可能性があると説明しています。条件には、OSドライブでBitLockerが有効であること、TPMプラットフォーム検証プロファイルでPCR7を含めていること、msinfo32.exeでPCR7 Bindingが「Not Possible」と表示されることなどが含まれます。(Microsoft サポート)

特にサーバーをリモートで管理している場合、BitLocker回復キーが必要になってから探すのは危険です。更新前に、少なくとも次の確認を済ませてください。

確認項目確認方法の例失敗しやすいポイント
回復キーの保管先Active Directory、Microsoft Entra ID、MBAM、管理台帳古いキーしか残っていない
対象GPOComputer Configuration > Administrative Templates > Windows Components > BitLocker Drive Encryption > Operating System DrivesPCR7を明示的に含めている
PCR7 Bindingmsinfo32.exe「Not Possible」を見落とす
BitLockerの状態manage-bde -statusOSドライブ以外だけを確認してしまう
リモート復旧手順iLO、iDRAC、Azure Serial Consoleなど画面入力が必要になったとき操作できない

Microsoftが示す回避策は、更新前に該当のグループポリシー設定を「Not Configured」に戻し、gpupdate /forceを実行したうえで、BitLocker保護を一度停止して再開する流れです。具体的には、CドライブでBitLockerを使っている場合、manage-bde -protectors -disable C:の後にmanage-bde -protectors -enable C:を実行し、Windowsが選択する既定のPCRプロファイルにバインドを更新します。(Microsoft サポート)

gpupdate /force
manage-bde -protectors -disable C:
manage-bde -protectors -enable C:

この作業は、ドメインコントローラーや仮想化基盤、バックアップサーバーのような停止影響が大きいサーバーから優先して確認してください。回復キー入力が一度だけで済むケースでも、メンテナンス時間内に画面操作できなければ復旧時間が延びます。

WSUS管理者は「エラー詳細が見えない」前提で監視する

WSUSを使っている環境では、KB5070884以降の更新をインストールした後、WSUSの同期エラー詳細がエラー報告画面に表示されない問題も確認されています。Microsoftは、この機能はリモートコード実行の脆弱性CVE-2025-59287への対応として一時的に削除されていると説明しています。(Microsoft サポート)

これは、更新プログラムが配布できないという意味ではありません。しかし、同期に失敗したときに管理コンソールだけでは原因を把握しづらくなります。現場では次のように運用を変えると安全です。

場面従来の確認追加すべき確認
WSUS同期に失敗したWSUSコンソールのエラー詳細を見るイベントログ、上位プロキシ、ファイアウォール、DNS、SSL検査の状態を確認
更新が端末に降りない承認状態だけを見る製品、分類、対象グループ、期限、配信最適化の設定を確認
OOB更新を配布する月例更新と同じ扱いにするCatalog取得、手動インポート、承認手順の有無を確認
Hotpatchを扱う通常のServer 2022分類だけを見るHotpatch用の製品・分類が同期対象か確認

WSUSの表示だけで「Microsoft側の不具合」と判断すると、実際にはプロキシ認証、TLS検査、製品分類の不足、承認漏れだったというケースを見落とします。特にOOB更新は通常の月例更新と流れが異なる場合があるため、更新カタログの取得手順まで含めて運用手順書に書いておくべきです。

リモートデスクトップの警告表示問題はKB5087545で修正済み

4月更新後には、RDPファイルを開くときに表示されるリモートデスクトップ接続のセキュリティ警告が、複数モニターかつスケーリング設定が異なる環境で正しく表示されない問題も確認されていました。たとえば、片方のディスプレイが100%、もう片方が125%のような構成では、警告文やボタンが重なったり、一部が隠れたりする可能性がありました。(Microsoft サポート)

この問題は、2026年5月12日のKB5087545で修正されています。RDPファイルを使って管理サーバーへ接続している運用、RDS環境、踏み台サーバー、VDI管理環境では、更新後にセキュリティ警告が正しく読めるかを確認してください。(Microsoft サポート)

注意すべき点は、これは単なる表示崩れではなく、警告内容を読みにくくする問題だということです。管理者が警告を読めないまま接続を許可する運用に慣れてしまうと、RDPファイルの発行元や接続先を確認しないまま進めるリスクがあります。修正済み環境でも、RDPファイルの配布元、署名、接続先ホスト名を確認する手順は残してください。

Secure Boot証明書の有効期限にも備える

Windows Server 2022の更新計画では、Secure Boot証明書の更新も無視できません。Microsoftは、Windowsデバイスで使われるSecure Boot証明書の一部が2026年6月以降に期限を迎えるため、事前にガイダンスを確認し、必要な対応を行うよう案内しています。(Microsoft サポート)

Microsoftの説明では、古い証明書のままでもデバイスが直ちに起動しなくなるわけではなく、通常のWindows更新も継続します。ただし、新しいWindows Boot Manager、Secure Bootデータベース、失効リスト、ブートレベルの新しい脆弱性対策などを受け取れなくなる可能性があり、長期的には早期ブート段階の保護が弱くなります。(Microsoft サポート)

2026年5月のKB5087545では、対象デバイスで新しいSecure Boot証明書を自動的に受け取れる範囲を広げるための高信頼デバイスターゲティングデータが追加され、対象デバイスにはC:\Windows\SecureBootフォルダーとサンプルスクリプトが追加されると説明されています。(Microsoft サポート)

サーバー管理者は、次の観点で棚卸ししてください。

対象確認すべきこと
物理サーバーUEFI、Secure Boot、ベンダーファームウェア更新の対応状況
仮想マシン第2世代VM、Trusted Launch、仮想TPMの設定
BitLocker利用サーバー回復キー、PCR7、Secure Boot証明書更新との関係
AD管理端末サンプルスクリプトやGPOでの段階展開可否
監査対象システムSecure Boot証明書の更新状態を証跡として残せるか

Secure Boot対応は、月例パッチのように「全台一斉に適用して終わり」と考えるべきではありません。物理機、仮想マシン、クラウドVM、OEMファームウェアが混在するため、まず検証グループを作り、起動、BitLocker、バックアップ、リストア、フェイルオーバーまで確認してから広げるのが安全です。

オフラインイメージや展開メディアを更新する場合の注意点

Windows Server 2022の展開イメージをオフラインでメンテナンスしている場合は、累積更新の適用順序にも注意が必要です。Microsoftは、最新更新をオフラインメディアへ適用する前提として、2023年9月12日のKB5030216以降のLCUがイメージに含まれていることを確認するよう案内しています。含まれていない場合、最新更新を適用する前にそのLCUを入れる必要があり、最小SSUバージョン不足により0x800f0823が発生する可能性があります。(Microsoft サポート)

展開担当者が失敗しやすいのは、本番サーバーの更新だけを確認し、ゴールデンイメージ、検証用ISO、テンプレートVM、災害復旧用メディアの更新を忘れることです。次回の新規構築時に古いイメージから起動すると、同じ既知の問題を再び踏む可能性があります。

オフラインイメージを管理している場合は、次の順で確認してください。

手順作業内容確認ポイント
事前確認イメージ内のLCUとSSUを確認KB5030216以降が含まれているか
更新適用最新LCUをDISMで適用適用ログにCBSエラーがないか
起動確認テンプレートから検証VMを作成初回起動、Windows Update、BitLocker状態を確認
役割確認AD DS、IIS、Hyper-Vなどを検証既存運用で使う役割が正常に動くか
台帳更新イメージの作成日とKBを記録本番展開時に古いテンプレートを使わない

Windows Server 2025への移行と今回の既知問題は分けて考える

公式ページではWindows Server 2025が最新のLTSCリリースとして案内されていますが、今回のWindows Server 2022 known issues and notificationsは、Windows Server 2022の更新状態を確認するための情報です。ドメインコントローラーの再起動問題を避ける目的で、短絡的にWindows Server 2025へ移行する必要がある、という読み方は適切ではありません。(Microsoft Learn)

移行判断は、次のように分けて考えると混乱しません。

判断テーマ今回の実務判断補足
既知問題への対応KB5091575、KB5091576、KB5087545などの適用状況を確認OS移行ではなく更新管理の問題
長期運用Windows Server 2022のサポート期限と運用年数を確認延長サポートは2031年10月まで
新機能活用Windows Server 2025の機能、互換性、ライセンスを検証AD DS、セキュリティ、管理機能を別途評価
Annual Channelコンテナやマイクロサービス向けか確認Annual Channelは更新ではなく別リリースで、移行にはクリーンインストールが必要

Microsoftは、Windows ServerのLTSCを長期安定運用向け、Annual Channelをコンテナやマイクロサービス向けの頻繁なリリースとして説明しています。Annual Channelへ移る場合は通常の更新ではなくクリーンインストールが必要です。既存のファイルサーバー、ドメインコントローラー、業務アプリサーバーをそのままAnnual Channelへ移す前提で計画しないよう注意してください。(Microsoft Learn)

開発者・運用自動化担当者が確認すべきポイント

開発者やSRE、運用自動化担当者は、Windows Server 2022 known issues and notificationsを単なる手動確認ページとして扱うのではなく、変更管理の入力情報として使うべきです。特に、認証、RDP、BitLocker、WSUS、Secure Bootは、アプリケーションそのものではなく、アプリの起動、接続、展開、復旧に影響する領域です。

たとえば、次のような確認が必要です。

担当領域確認すべきこと
AD連携アプリDC更新後に認証、LDAP、Kerberos、サービスアカウントが正常に動くか
RDP運用ツールRDPファイル配布、警告ダイアログ、踏み台接続に問題がないか
更新管理スクリプトOOB更新やHotpatch更新を通常の月例更新と区別できるか
監視システムOSビルド、KB、再起動要求、WSUS同期状態を検知できるか
DR手順BitLocker回復キー入力やSecure Boot更新後の起動失敗に対応できるか

Microsoft GraphのWindows Updates APIでは、Windows製品に関連する既知の問題を時間範囲やKB番号から取得できるメソッドが用意されています。ただし、Microsoft Graphの/beta APIは変更される可能性があり、本番アプリケーションでの使用はサポートされないと明記されています。運用監視に組み込む場合は、ベータAPIであることを前提に、通知の二重化や手動確認手順を残してください。(Microsoft Learn)

展開前チェックリスト

Windows Server 2022の月例更新やOOB更新を展開する前に、次のチェックリストを使うと抜け漏れを減らせます。

チェック確認内容
サーバー棚卸しWindows Server 2022、Windows Server 2019、Windows Server 2016、Windows Server 2025のDCを一覧化する
ビルド確認OS Build 20348.5020、20348.5024、20348.5029、20348.5139のどこにいるか確認する
DC優先確認複数ドメインフォレスト、PAM利用、認証影響のあるDCを優先する
更新経路通常更新、OOB、Hotpatch、WSUS、Catalogのどれで入れるか決める
BitLocker回復キー、PCR7、GPO、リモートコンソールを確認する
WSUS同期エラー詳細が表示されない前提でログやネットワーク側も確認する
RDP警告ダイアログ表示とRDPファイル運用を確認する
Secure Boot証明書更新、ファームウェア、仮想TPM、BitLockerへの影響を検証する
オフラインイメージKB5030216以降のLCUを含むか確認する
ロールバックアンインストール前提ではなく、バックアップ、スナップショット、代替DCを準備する

次に取るべき対応

今回のWindows Server 2022 known issues and notificationsで最も重要なのは、「既知の問題は解決済み」と表示されていても、自社環境が解決済み状態になっているとは限らない点です。特に、KB5082142を適用済みで、KB5091575、KB5091576、KB5087545、または後続の累積更新を適用していないドメインコントローラーがないかを確認してください。

優先順位は明確です。まずドメインコントローラーとPAM利用環境を確認し、次にBitLockerとWSUS、RDP、Secure Bootを確認します。そのうえで、通常更新、OOB、Hotpatch、WSUS配布、オフラインイメージ更新を同じ台帳で管理してください。

Windows Server 2025への移行計画は別テーマとして進めて構いません。ただし、今回の更新対応は移行で解決するものではなく、現在運用しているWindows Server 2022を安全に保つための変更管理です。最初に行うべき作業は、対象サーバーのビルド番号、適用KB、役割、BitLocker状態、更新配布経路を一覧化することです。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次