2026年6月12日付の「Windows release health」で重要なのは、2026年7月のWindowsセキュリティ更新から、KerberosのRC4暗号化に対する強化が最終段階へ移るという通知です。
家庭用PCやActive Directoryを使っていない環境では、基本的に特別な対応は必要ありません。一方、Windows Serverでドメインコントローラーを運用している組織は、7月の更新を展開する前にRC4依存を確認する必要があります。未対応のまま更新すると、古いアプリや機器で認証できなくなる可能性があります。(Microsoft Learn)
Microsoft Edge自体の設定変更ではありませんが、Edgeから社内システムへWindows統合認証を行っている場合、Kerberos認証の失敗が「社内サイトにログインできない」という形で現れる可能性があります。
Windows release healthの変更点
Windows release healthは、Windowsの更新状況、既知の問題、解決済みの問題、セーフガードホールド、サポート期限などを確認できるMicrosoft公式ページです。インストールして利用するアプリや有料サービスではなく、Windows Updateを安全に展開するための情報ポータルです。(Microsoft Learn)
2026年6月12日の更新では、Windows release healthの「Windows message center」に、Kerberos RC4強化に関する30日前通知が掲載されました。
| 確認項目 | 内容 |
|---|---|
| 主な変更 | Kerberos RC4強化が最終展開段階へ移行 |
| 適用時期 | 2026年7月のWindowsセキュリティ更新以降 |
| 直接の対象 | Active DirectoryのWindowsドメインコントローラー |
| 主なリスク | 古いサービス、アカウント、機器の認証失敗 |
| 一般ユーザー | 家庭用・非ドメイン環境では原則対応不要 |
| Edgeへの影響 | ブラウザ機能の直接変更はないが、社内サイトの統合認証に間接的な影響があり得る |
| 追加料金 | 今回の強化に伴う新しい利用料金は案内されていない |
今回変わるのはWindows release healthの利用方法ではありません。管理者に対して、7月の強制適用前にRC4依存を解消するよう促す運用上の期限告知です。
Kerberos RC4強化で何が変わるのか
Kerberosは、Active Directory環境でユーザーやコンピューターを認証する仕組みです。認証時には、サービスへアクセスするための「サービスチケット」が発行されます。
RC4は古い暗号化方式で、AESよりも安全性が低く、取得されたサービスチケットからサービスアカウントのパスワードをオフラインで解析される危険があります。今回の変更は、CVE-2026-20833への対策として、RC4を暗黙的に使用する従来の挙動を段階的に廃止するものです。(マイクロソフトサポート)
変更は3段階で進められている
| 段階 | 時期 | 主な動作 |
|---|---|---|
| 初期展開 | 2026年1月13日以降 | RC4依存を検出する監査イベントを追加 |
| 強制適用・ロールバック可能 | 2026年4月14日以降 | 暗号化方式の既定値をAES中心へ変更。手動で監査動作へ戻す設定を一時的に利用可能 |
| 最終展開 | 2026年7月以降 | 一時的なロールバック設定を廃止し、強制モードへ移行 |
7月以降は、一時的な制御に使われているレジストリ値RC4DefaultDisablementPhaseが読み取られなくなります。更新後に問題が発生してから監査モードへ戻す、という運用ができなくなる点が重要です。(マイクロソフトサポート)
RC4が完全に使用禁止になるわけではない
今回廃止されるのは、RC4を「設定がない場合の既定値」として暗黙的に許可する動作です。
管理者がmsDS-SupportedEncryptionTypesなどでRC4を明示的に指定した構成は、引き続き認識される場合があります。ただし、RC4の明示的な許可はセキュリティリスクを残します。互換性維持のための恒久対策ではなく、機器やアプリを更新するまでの限定的な例外として扱うべきです。(マイクロソフトサポート)
影響を受ける環境
直接の変更対象は、Windows Serverで動作するActive Directoryドメインコントローラーです。Microsoftのサポート情報では、次の環境が対象として示されています。
- Windows Server 2025
- Windows Server, version 23H2
- Windows Server 2022
- Windows Server 2019
- Windows Server 2016
- Windows Server 2012 R2 ESU
- Windows Server 2012 ESU
Windows 10やWindows 11の一般的なPCに、今回のレジストリ設定を追加する必要はありません。ただし、ドメイン参加PCからRC4依存のサービスへ接続している場合は、認証失敗の影響を受けることがあります。
| 利用環境 | 影響度 | 必要な対応 |
|---|---|---|
| 家庭用PC | 低い | 通常どおりWindows Updateを適用 |
| Active Directoryを使用しない企業 | 低い | オンプレミスAD DSの有無を確認 |
| Windowsドメインコントローラー | 高い | 更新状況とイベントログを確認 |
| 古いサービスアカウント | 高い | AESキーの有無と利用サービスを調査 |
| 古いNASや業務アプライアンス | 高い | AES対応状況をメーカーへ確認 |
| Linux・UNIX系のKerberos連携 | 中~高 | 実機で相互運用性をテスト |
| Edgeで社内サイトへ統合認証 | 間接的 | 認証失敗時はKDC側のログも確認 |
Microsoftは、今回の変更がWindowsドメインコントローラーに適用される一方、AESに対応できない非Windows機器やサービスについては十分な検証が必要だと案内しています。(マイクロソフトサポート)
管理者が7月の更新前に行う確認手順
ドメインコントローラーを最新状態にする
すべてのドメインコントローラーへ、2026年1月13日以降の更新を適用します。実際の運用では、既知の問題や社内検証の結果を確認したうえで、サポートされている最新のセキュリティ更新を使用します。
一部のドメインコントローラーだけが古い状態だと、認証先によって結果が変わり、問題の切り分けが難しくなります。
Kdcsvcイベントを確認する
ドメインコントローラーでイベントビューアーを開き、次の条件でシステムログを絞り込みます。
| 項目 | 確認値 |
|---|---|
| ログ | Windowsログの「システム」 |
| ソース | Kdcsvc |
| イベントID | 201~209 |
警告やエラーが記録されている場合は、イベント内のアカウント名、サービス名、クライアントIPアドレス、対応暗号化方式を確認します。
イベントID 201や202は、強制モード移行後に問題となる構成を示す警告です。イベントID 203や204は、強制モードで暗号化方式が拒否された場合に記録されます。イベントID 205は、ドメイン全体の設定で安全性の低い暗号化方式が明示的に許可されている可能性を示します。(マイクロソフトサポート)
セキュリティログでもRC4利用を調査する
Windows Serverのバージョンや更新状況に応じて、セキュリティログの次のイベントも確認します。
- イベントID 4768:Kerberos認証チケットの要求
- イベントID 4769:Kerberosサービスチケットの要求
Microsoftは、調査用としてList-AccountKeys.ps1とGet-KerbEncryptionUsage.ps1も公開しています。RC4利用を絞り込む場合は、公式スクリプトを確認したうえで次のように実行できます。
.\Get-KerbEncryptionUsage.ps1 -Encryption RC4
本番環境でスクリプトを実行する前に、内容、必要権限、対象ログ、処理負荷を確認してください。(Microsoft Learn)
原因ごとに修正方法を選ぶ
RC4が検出されたからといって、すべてのアカウントへ同じ設定を適用してはいけません。
古いアカウントにAESキーがない場合
AES対応以前に作成され、その後パスワードが変更されていないアカウントは、AES用のキーを持っていないことがあります。パスワードを変更すると新しい暗号化キーが生成されます。
ただし、サービスアカウントのパスワードだけを先に変更すると、Windowsサービスやタスク、Webアプリが起動できなくなる可能性があります。依存先を洗い出し、資格情報の更新と動作確認をセットで実施します。
機器やアプリがAESに対応していない場合
メーカーが提供するファームウェアやアプリの更新を確認します。更新できない場合は、機器の置き換えや認証方式の変更を検討します。
Windows Server 2003以前など、AES-SHA1に対応しない古いWindows環境を残している場合も移行対象です。(Microsoft Learn)
AD属性やグループポリシーの設定が原因の場合
次の設定を確認します。
msDS-SupportedEncryptionTypesDefaultDomainSupportedEncTypes- 「ネットワーク セキュリティ: Kerberosで許可する暗号化の種類」
- Kerberos関連の独自レジストリ設定
値を一律に書き換えるのではなく、対象アカウントと端末がAES128またはAES256に対応していることを確認してから変更します。
Edgeで確認すべき変更点
今回のWindows release healthの告知によって、Microsoft Edgeのポリシーや画面設定が直接変更されるわけではありません。
ただし、Edgeは社内ネットワーク上のWebアプリに対するWindows統合認証をサポートしています。そのため、RC4依存のサービスチケットが発行できなくなると、次のような症状がEdge上で現れる可能性があります。
- 社内サイトで資格情報を繰り返し要求される
- シングルサインオンできない
- HTTP 401エラーが表示される
- 同じサイトでも端末やユーザーによって結果が異なる
この場合、Edgeのキャッシュ削除や再インストールを最初に行うのではなく、ドメインコントローラーのKdcsvcイベントとサービスアカウントの暗号化設定を確認します。(Microsoft Learn)
6月12日公開のEdge 149更新は別の保守リリース
2026年6月12日には、Microsoft Edge Stable Channelの149.0.4022.69も公開されました。内容はバグ、パフォーマンス、セキュリティ関連の修正で、.rdpファイルのダウンロード完了後も「保持/削除」の確認表示が残る問題が修正されています。(Microsoft Learn)
このEdge更新は、Kerberos RC4の最終展開とは別の変更です。新しい料金や移行作業はなく、通常のブラウザ更新として適用します。
なお、Edgeには6月12日版より新しい後続ビルドが公開されています。149.0.4022.69への固定を目標にせず、次の画面で利用チャネルの最新バージョンになっていることを確認してください。
Edgeのメニュー → ヘルプとフィードバック → Microsoft Edgeについて
設定・更新・移行・料金・期限の確認ポイント
| 分類 | 確認すること |
|---|---|
| 設定 | RC4DefaultDisablementPhase、msDS-SupportedEncryptionTypes、Kerberos関連GPO |
| 更新 | 全ドメインコントローラーの更新状況と再起動状況 |
| 移行 | RC4しか利用できない機器、アプリ、サービスアカウントの更新・置き換え |
| Edge | 最新Stableまたは組織指定チャネルへの更新、統合認証の動作確認 |
| 料金 | 新料金の告知はなし。Server 2012/2012 R2はESU契約と更新権利を別途確認 |
| 期限 | 2026年7月のセキュリティ更新をドメインコントローラーへ展開する前 |
| テスト | 非Windows機器、業務アプリ、ファイル共有、PowerShellリモート接続、社内Web認証 |
特に注意したいのは、イベントが記録されていないことだけで安全と判断しないことです。Microsoftも、監査イベントがない場合でも、非Windows機器がAESによるKerberos認証を正常に処理できるとは限らないと説明しています。実際の接続テストが必要です。(マイクロソフトサポート)
Windows Updateは延期したほうがよいのか
RC4依存が見つかった場合でも、7月のセキュリティ更新を無期限に止める運用は適切ではありません。今回の変更は脆弱性対策の一部であり、更新を延期すると別のセキュリティ修正も受け取れなくなります。
管理端末、検証環境、一部のドメインコントローラー、本番全体という順に展開範囲を広げる「リング展開」を行い、問題が起きるサービスを事前に特定します。
互換性のためにRC4を一時的に明示許可する場合は、少なくとも次の情報を記録してください。
- 対象のサービスアカウント
- RC4が必要な機器やアプリ
- 利用部門と管理責任者
- セキュリティ上のリスク
- AES対応または機器更新の予定日
- 例外設定を削除する期限
2026年6月12日のWindows release health更新は、一般ユーザー向けの新機能追加ではなく、Active Directory管理者向けの重要な期限通知です。
家庭用PCでは、WindowsとEdgeを通常どおり最新状態に保てば問題ありません。企業の管理者は、7月の更新を展開する前に、全ドメインコントローラーを更新し、KdcsvcイベントID 201~209とKerberosイベントID 4768/4769を確認してください。RC4依存が見つかった場合は、アカウントのAESキー、AD属性、古い機器、業務アプリの順に原因を切り分けます。
Edgeで社内サイトへログインできない症状が出た場合も、ブラウザだけを調査せず、Windows統合認証とKerberos側のログを併せて確認することが重要です。展開直前にはWindows release healthを再確認し、最新の既知の問題やスケジュール変更がないか確認してから本番更新へ進みましょう。

コメント