Windows Server 2016で特定のアップデートをブロックする安全な方法

Windows Server 2016の管理を行ううえで、思いがけないエラーやパフォーマンス低下の原因となるWindowsアップデートが存在する場合は慎重に対処したいものです。そこで今回の記事では、Microsoft公式の「Show or hide updates」ツールを活用し、問題のある更新プログラムを安全にブロックする方法を詳しく解説します。快適なシステム運用のために、ぜひ最後までご覧ください。

目次

Windows Server 2016における更新プログラム管理の重要性

Windows Server 2016をはじめ、WindowsのOS環境は定期的に数多くの更新プログラム(アップデート)が配信されます。これらの更新プログラムは新機能の追加や既知の不具合修正、セキュリティ強化などを目的としていますが、時には個別の環境との相性や特定のアプリケーションとの競合によって問題が起きることがあります。
たとえば、一部のKB(ナレッジベース番号)を含むパッチを適用した直後にブルースクリーンエラーが発生したり、サービスが起動しなくなったりするケースが報告されています。運用中のサーバーでこうしたトラブルが起きると、事業継続に大きな影響を及ぼす恐れがあります。

更新プログラムをすべて無条件に適用していれば常に最先端のセキュリティ対策が得られる反面、不具合が生じた場合にはトラブルシューティングやロールバックに多くの手間と時間を要します。そのため、対象の更新プログラムをピンポイントでブロックし、不具合を回避する手段を知っておくことは非常に重要です。

大規模なシステムを運用している企業ではWSUS(Windows Server Update Services)などでアップデートを一元管理している場合も多いですが、少数のサーバーや個別の環境で柔軟に対処したいケースでは、比較的簡単に設定可能な「Show or hide updates」ツールが大いに役立ちます。

Show or hide updatesツールとは

ツールの概要

「Show or hide updates」ツールは、Windows Updateで検出される更新プログラムのうち、不要または問題が懸念されるものを非表示にしてインストールされないようブロックできるMicrosoft公式の診断ツールです。
一般的には「wushowhide.diagcab」という名前で配布されており、Windows 10/11やServer 2016の環境でも利用可能です。標準のWindows Update設定画面では細かな制御ができないため、特定の更新プログラムだけを除外したい場合に非常に重宝します。

ダウンロード方法

「Show or hide updates」ツールは以下のMicrosoft公式リンクからダウンロードできます。リンク先はMicrosoftが正式に提供しているものなので、安心して利用可能です。
https://download.microsoft.com/download/f/2/2/f22d5fdb-59cd-4275-8c95-1be17bf70b21/wushowhide.diagcab

Microsoft公式リンクの確認

「Show or hide updates」ツールは、過去に配布ページが移動したりサポート対象外になったりすることが一部で懸念されていましたが、現時点では上記URLで正規にダウンロード可能です。URLは「microsoft.com」ドメイン配下のため、安全性も比較的高いといえます。
とはいえ、将来的にURLが変更される場合もあるため、Microsoftの公式ドキュメントやサポートページを定期的に確認するのがおすすめです。ダウンロードしたファイルは、拡張子が「.diagcab」となっていることをチェックし、改ざんなどが疑われる場合は実行を控えましょう。

セキュリティ面への配慮

ツールのダウンロード先を誤ってしまうと、不正なプログラムを実行してしまうリスクが存在します。必ず上記の公式リンク、またはMicrosoft公式サイトからの直リンクを利用してください。
また、ダウンロード後に念のためファイルのデジタル署名を確認したり、ウイルス対策ソフトでスキャンを行ったりするのも有効です。運用環境の安全性を担保するためにも、ツール導入時には慎重な確認作業が必要です。

Show or hide updatesを使ったブロック手順

ツールのインストールと起動

  1. 上記リンクからダウンロードした「wushowhide.diagcab」ファイルを、任意のフォルダに保存します。
  2. ファイルをダブルクリックすると診断ツールが起動します。もしもセキュリティ警告が表示された場合は、発行元がMicrosoftであるかどうかをよく確認してください。
  3. ツールの起動画面が表示されたら、案内に従って進めます。

このツールはインストール形式ではなく、単体の実行形式として利用できます。ダウンロード後すぐに使えるため、手間がかからず非常に便利です。また、サーバーを再起動する必要がない点もメリットの一つといえます。

対象の更新プログラムを検出

ツールを起動すると、まず「Show or hide updates」の操作ウィザードが表示され、更新プログラムを検索します。検索完了後、現在Windows Updateで検出されているアップデートの一覧が表示されます。
問題となっているKB番号(例: KB5033373)が含まれているか、一覧からしっかりチェックしましょう。もし表示されない場合は、すでにインストールされているか、まだWindows Update側で配信が検出されていない可能性もあります。

特定のKBをピンポイントで確認したい場合は、PowerShellなどで以下のコマンドを使う方法もあります。すでにインストールされたHotFixの一覧にKBが存在するか確認可能です。

Get-HotFix | Where-Object {$_.HotFixID -eq "KB5033373"}

ブロック(非表示)の実行

  1. ツールの画面で「Hide updates」(非表示にする)を選択します。
  2. 一覧に表示されている更新プログラムのうち、ブロックしたいKB番号をチェックします。
  3. 設定が完了したら「次へ」をクリックし、ツールが対象の更新プログラムを非表示に設定してくれます。

これで、Windows Updateの自動更新や手動検索を行っても、ブロックした更新プログラムは検出されなくなります。もし別の更新プログラムも同時にブロックしたい場合は、同様の手順を繰り返します。

注意点とトラブルシューティング

Show or hide updatesツールを用いてブロックを行ったあと、新たにサービスパックや累積アップデートが配信された場合、その中に問題となったKBが含まれる可能性があります。そのため、再度ツールを使用して非表示にする必要が出てくることがあります。
また、ブロック対象に含まれていたはずの更新プログラムが何らかの理由で再び表示されるケースも皆無ではありません。Windowsのアップデートエンジンの挙動によっては、累積的に配布されるパッケージとして再度表示されることがあるため、定期的にチェックするのが望ましいでしょう。
一方で、問題のあるアップデートを避けるためとはいえ、重要なセキュリティ修正を含む更新プログラムまでブロックしてしまう危険性があります。常にリリースノートやサポート情報を参照しながら、必要性の高い修正を見逃していないか確認してください。

その他のWindows Update管理方法

グループポリシーやWSUSの活用

企業や組織など、多数のWindows ServerやクライアントPCを一括管理する場合、グループポリシーやWSUS(Windows Server Update Services)を利用するのが効果的です。これにより、特定の更新プログラムを配信対象から外したり、配布タイミングをコントロールしたりすることができます。

方法特徴メリットデメリット
Show or hide updates単独実行型ツール簡単に特定KBを非表示にできる大規模環境では管理が煩雑
グループポリシードメイン環境での一括設定ユーザー側の操作を制限しやすい細かな更新プログラムの指定には手間
WSUSアップデートサーバーを構築全端末に適用する更新を集中管理サーバー構築・運用のコストが必要

上記のとおり、ツールの導入や運用体制はシステム規模やセキュリティポリシーなどに合わせて選択すべきです。数台程度のサーバーであれば「Show or hide updates」を利用する簡易的な対処でも十分ですが、数百~数千台の端末を管理する場合はWSUSをはじめとする大規模運用に特化した仕組みを導入した方が効率的です。

一時的な対処としてのロールバック

問題のある更新プログラムがインストールされてしまった場合、まずはロールバック(アンインストール)の手順を踏むことが一般的な対処法になります。Windows Server 2016では、コントロールパネルや「設定」アプリ内の「更新とセキュリティ」メニュー、あるいはPowerShellやコマンドプロンプト経由でアンインストール作業を行えます。
ただし、ロールバック後に再起動が必要になる場合が多く、本番稼働中の環境ではダウンタイムが発生します。作業スケジュールをしっかり確保し、事前にバックアップを取得しておくことを忘れないようにしましょう。

ロールバック時の注意事項

ロールバックによって一度は問題を解決できるかもしれませんが、そのKBが重要なセキュリティ修正を含んでいる可能性もあるため、ロールバックのみで終わらず根本原因を究明するのが理想的です。また、ロールバック後にWindows Updateの自動再適用で再び同じ更新プログラムがインストールされてしまうケースもあります。
こうした再インストールを防ぐためには、今回ご紹介している「Show or hide updates」ツールで対象KBをブロックしておくか、WSUSの配信設定を調整して該当KBが配信されないようにする必要があります。
なお、ロールバック手順を実行する前には、可能な限りシステムイメージや重要データのバックアップを取得しておくのがおすすめです。特にWindows Serverでは、ロールバック操作中に予期せぬエラーが発生して再起動不能になるリスクがゼロではありません。

まとめ

Windows Server 2016を運用する上で、特定の更新プログラムがトラブルを起こすことは決して珍しくありません。そこで、Microsoft公式の「Show or hide updates」ツールを使えば、問題のあるKBをピンポイントで非表示にし、安全にアップデートを管理できます。
ただし、すべての更新プログラムを無差別にブロックするとセキュリティの低下を招く恐れもあるため、必ずリリースノートや公式情報を確認のうえ、必要なものは適宜適用していくことが重要です。システムの安定性と保守性を両立させるためにも、今回の手順や注意点をしっかりと把握しながら運用してみてください。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次