Windows Server 2025 known issues and notifications 2026年4月更新ポイント|DC再起動・KIR対応を実務目線で解説

Windows Server 2025を運用しているIT管理者が、2026年4月更新で最初に確認すべきポイントは、4月のセキュリティ更新プログラム適用後に発生し得るドメインコントローラー再起動問題への対応状況です。Microsoft公式の「Windows Server 2025 known issues and notifications」では、該当問題は帯域外更新プログラムで解決済みと案内されていますが、環境によってはBitLocker、Remote Desktop、WUSAによる手動更新、サードパーティ製パッチ管理ツールの扱いも併せて確認が必要です。この記事では、2026年4月更新の要点をIT admins、power users、technical decision makers向けに、実務で取るべき確認手順まで整理します。 (Microsoft Learn)

目次

Windows Server 2025 known issues and notificationsで押さえるべき2026年4月の結論

Windows Server 2025の2026年4月更新は、単に「更新プログラムを入れればよい」という話ではありません。Active Directory、BitLocker、Remote Desktop、更新プログラムの配布方法に関わる複数の注意点があり、特にドメインコントローラーを運用している組織では、影響範囲の確認と適用後の検証が重要です。

確認項目影響を受けやすい環境現在の扱い管理者が取るべき行動
ドメインコントローラーの繰り返し再起動複数ドメインのフォレストでPAMを使うWindows Server環境OOB更新で解決済みKB5091157またはHotpatch KB5091470の適用状況を確認
KB5082063のインストール失敗一部のWindows Server 2025デバイスOOB更新で対処0x800F0983、0x80073712の有無を確認
RDPファイルの警告表示不具合複数モニターで表示スケールが異なる端末2026年4月23日に既知の問題として追加表示スケールを統一し、操作ミスを防ぐ
BitLocker回復キー要求特定のBitLockerグループポリシー構成を持つ端末回避策ありPCR7関連の設定と回復キー保管状況を確認
WUSAで共有フォルダーから.msuを実行する失敗ネットワーク共有から複数.msuを扱う企業環境KIRで軽減ローカル保存または特別なグループポリシーを適用
Windows Server 2022/2019からの予期しないアップグレードサードパーティ製更新管理ツールを使う環境解決済みFeature UpdateをOptionalとして扱っているか確認

特に注意したいのは、問題の多くが「全ユーザーに一律で発生する不具合」ではなく、企業の構成・運用方法・更新配布の仕組みと組み合わさって表面化する問題だという点です。検証用リング、AD管理、BitLockerキー保管、GPO管理、WSUSやパッチ管理ツールの設定が分断されている組織ほど、見落としが起きやすくなります。

2026年4月23日の更新ポイント:Remote Desktopの警告表示不具合が追加

2026年4月23日のMicrosoft公式更新で注目すべき点は、KB5082063の変更ログに「Remote Desktopの警告が正しく表示されない場合がある」という既知の問題が追加されたことです。これは、RDPファイルを開いた際に表示されるセキュリティ警告の画面で、文字が重なったりボタンが一部隠れたりする可能性があるという内容です。 (マイクロソフトサポート)

この問題は、Remote Desktopそのものが接続不能になる問題ではありません。しかし、RDPファイル経由の接続では、接続先やローカルリソースのリダイレクト設定を確認する警告が重要です。警告画面が読みづらいと、管理者や利用者が内容を十分に確認しないまま接続してしまうリスクがあります。

発生しやすい条件としては、複数モニターを使い、片方を100%、もう片方を125%のように異なる表示スケールにしているケースが挙げられています。Microsoftは回避策として、各モニターの表示スケールを同じ値にそろえる方法を案内しています。また、ボタンが押しにくい場合はTabキーでフォーカスを移動し、Spaceキーで選択する操作も案内されています。 (マイクロソフトサポート)

実務では、以下のような端末を優先して確認するとよいでしょう。

  • サーバー管理用の踏み台端末
  • RDPファイルを配布している運用チームのPC
  • 複数モニターを使うヘルプデスク端末
  • 外部委託先や夜間運用チームが使う管理端末

RDPファイルを使う運用では、警告画面を「いつもの画面」として流し見しがちです。4月更新後は、表示の崩れがないかを確認し、必要に応じて表示スケールの統一を標準手順に入れておくと安全です。

最優先で確認したいドメインコントローラー再起動問題

Windows Server 2025 known issues and notificationsで最も重要度が高いのは、2026年4月のWindowsセキュリティ更新プログラムKB5082063をインストールして再起動した後、特定のドメインコントローラーでLSASSがクラッシュし、再起動を繰り返す可能性がある問題です。Microsoftは、複数ドメインのフォレストでPrivileged Access Management、つまりPAMを使用している環境で発生する可能性があると説明しています。 (Microsoft Learn)

この問題が厄介なのは、影響が単一サーバーの停止にとどまらない点です。ドメインコントローラーが起動時に不安定になると、認証やディレクトリサービスが機能せず、結果としてドメイン全体が利用不能になる可能性があります。一般的なクライアントPCではなく、Windows Server側の問題として扱うべきです。 (Microsoft Learn)

対象として案内されているサーバーは、Windows Server 2025だけではありません。Windows Server 2022、Windows Server version 23H2、Windows Server 2019、Windows Server 2016も影響範囲に含まれています。一方、クライアントOSは対象外とされています。 (Microsoft Learn)

標準更新とHotpatch環境で対応が分かれる

Microsoftはこの問題について、2026年4月19日にリリースされた帯域外、つまりOut-of-band更新プログラムで解決すると案内しています。通常のWindows Server 2025環境ではKB5091157、Hotpatchに登録されたWindows Server 2025ではKB5091470を適用する流れです。Hotpatch OOB更新はWindows Update経由で提供され、再起動不要とされています。 (Microsoft Learn)

ただし、すべての環境で「同じKBを同じ方法で配布すればよい」と考えるのは危険です。特にHotpatch環境では、標準のOOB更新を入れると再起動が必要になったり、Hotpatch運用に影響する場合があります。適用前に、サーバーがHotpatch登録済みか、どの更新チャネルで管理しているかを確認してください。

管理者向けの確認手順

ドメインコントローラーを管理している場合は、次の順序で確認するのが現実的です。

手順確認内容判断基準
1ドメインコントローラーのOSとビルドを確認Windows Server 2025、2022、23H2、2019、2016が対象範囲に入るか
2KB5082063の適用状況を確認2026年4月セキュリティ更新が適用済みか
3複数ドメイン構成とPAM利用の有無を確認該当構成なら優先度を上げる
4OOB更新の適用方針を決定通常環境はKB5091157、Hotpatch環境はKB5091470を確認
5適用後にADの健全性を検証認証、複製、イベントログ、業務アプリのログオンを確認

適用後の確認では、単にサーバーが起動しているかを見るだけでは不十分です。少なくとも、AD複製、認証、DNS、Kerberos、重要アプリケーションのログオンを確認してください。たとえば運用チームでは、次のような観点をチェックリスト化しておくと、障害時の切り分けが早くなります。

repadmin /replsummary
dcdiag
Get-Service NTDS,DNS,KDC,Netlogon

これらのコマンド結果だけで正常性を完全に保証できるわけではありませんが、更新直後の一次確認としては有効です。あわせて、監視システム側で認証失敗やLDAP/Kerberos関連のアラートが増えていないかも確認しましょう。

KB5082063のインストール失敗にも注意する

2026年4月14日リリースのKB5082063では、一部のWindows Server 2025デバイスでインストールが失敗する可能性も案内されています。代表的なエラーは「0x800F0983」または「0x80073712」です。Microsoftは、この問題もKB5091157で対処されると説明しています。 (マイクロソフトサポート)

パッチ管理の現場では、更新失敗を「端末側の一時的な不調」と見なして再試行だけを繰り返すことがあります。しかし、このケースでは既知の問題として公式に扱われているため、該当エラーが出ている場合は、対象KBとOOB更新の関係を確認する必要があります。

特に注意したいのは、Microsoft Update Catalogから手動で.msuを取得して適用するケースです。KBページでは、複数のMSUファイルを同じフォルダーに置いてDISMで適用する方法や、個別に順番どおり適用する方法が案内されています。更新作業を属人化させないためにも、作業手順書には「どのファイルを、どの順番で、どのコマンドで入れるか」まで明記しておきましょう。 (マイクロソフトサポート)

BitLocker回復キー要求は「限定条件」だが事前確認が重要

KB5082063では、推奨されないBitLockerグループポリシー構成を持つ一部の端末で、初回再起動時にBitLocker回復キーの入力を求められる可能性も案内されています。Microsoftは、この問題が限られた条件をすべて満たすシステムに影響すると説明しています。条件には、OSドライブでBitLockerが有効であること、TPMプラットフォーム検証プロファイルにPCR7が含まれていること、msinfo32.exeでPCR7 Bindingが「Not Possible」と報告されることなどが含まれます。 (マイクロソフトサポート)

これは、サーバー管理者にとって見逃せないポイントです。回復キーが適切に保管されていない端末でこの問題が発生すると、更新後の再起動時に復旧作業が止まります。障害そのものよりも、回復キーを探す時間がダウンタイムを長引かせるケースがあります。

更新前に確認すべきことは、次の3点です。

確認項目具体的な確認内容
回復キーの保管AD DS、Microsoft Entra ID、MDM、台帳などに確実に保存されているか
PCR7の状態msinfo32.exeでPCR7 Bindingの状態を確認
GPO設定Computer Configuration > Administrative Templates > Windows Components > BitLocker Drive Encryption > Operating System Drives配下のTPM検証プロファイル設定を確認

Microsoftは回避策として、該当するグループポリシー設定を「Not Configured」に戻し、gpupdate /forceを実行したうえでBitLocker保護を一度停止・再開する手順を案内しています。該当端末が多い場合は、いきなり全台に展開せず、影響が出やすい端末を抽出して検証リングで確認するのが安全です。 (マイクロソフトサポート)

gpupdate /force
manage-bde -protectors -disable C:
manage-bde -protectors -enable C:

この操作はBitLockerの保護状態に関わるため、ヘルプデスク担当者が個別判断で実行するのではなく、変更管理の承認と回復キー確認を済ませてから実行してください。

WUSAで共有フォルダーから.msuを実行する環境はKIR対応を確認

Windows Server 2025 known issues and notificationsには、WUSA、つまりWindows Update Standalone Installerでネットワーク共有から更新プログラムをインストールする場合の問題も掲載されています。複数の.msuファイルがあるネットワーク共有からWUSAまたはダブルクリックでインストールすると、ERROR_BAD_PATHNAMEで失敗する可能性があります。 (Microsoft Learn)

回避策はシンプルで、.msuファイルを対象デバイスのローカルに保存してからインストールすることです。また、更新後に「再起動が必要」と表示され続ける場合でも、一時的な表示であり、15分以上待つと正しく表示される可能性があると案内されています。 (Microsoft Learn)

企業の管理対象デバイスでは、Known Issue Rollback、通称KIRを使った軽減策も用意されています。Microsoftは、特別なグループポリシーをインストールして構成することで、影響を受けた管理対象デバイスの問題を解決できると説明しています。該当ポリシーは、Computer Configuration > Administrative Templates > [Group Policy name]に配置される形で案内されています。 (Microsoft Learn)

今回の案内では、Windows 11 version 24H2およびWindows Server 2025向けに、Windows 11 24H2 and Windows Server 2025 KB5062660 250806_17201 Known Issue Rollback.msiというグループポリシー名が示されています。これは、更新プログラム全体を削除するのではなく、問題を起こした特定の変更だけを一時的に戻すための仕組みです。 (Microsoft Learn)

KIRを使うときの実務上の注意点

KIRの適用で失敗しやすいのは、対象OSと.msiの不一致、ADMX/ADMLの配置漏れ、GPOのリンク範囲の広げすぎです。MicrosoftのKIR手順では、.msiファイル名に記載されたOSが対象デバイスのOSと一致していることを確認するよう案内されています。また、Central Storeを使っている場合は、ポリシー定義をCentral Storeへコピーする必要があります。 (Microsoft Learn)

実務では、次のように進めると安全です。

手順作業内容注意点
1対象OSと対象KBを確認Windows Server 2025向けのKIRか確認
2管理端末でKIRの.msiを実行GPMCを操作する端末で実施
3ADMX/ADMLの配置を確認Central Store利用時はコピー漏れに注意
4影響端末用のOUまたはセキュリティグループに限定全社展開を避ける
5GPO適用後に再起動KIRは再起動が必要な場合がある
6gpresult /hなどで適用確認「設定したつもり」を防ぐ

WUSAの問題は、WSUSやMicrosoft Update、Windows Update for Businessで標準的に配布している環境では目立ちにくいかもしれません。一方で、検証環境や閉域網、手動パッチ運用を続けているサーバー群では起きやすい問題です。特に「共有フォルダーに毎月の.msuをまとめて置き、管理者がダブルクリックで適用する」運用は、今回の注意点に該当しやすいため見直しをおすすめします。

Windows Server 2022/2019から2025への予期しないアップグレードは解決済みだが設定確認は必要

Windows Server 2022やWindows Server 2019が予期せずWindows Server 2025へアップグレードされる問題も、Windows Server 2025 known issues and notificationsに掲載されています。Microsoftは、この問題を解決済みとしており、Windows Server 2025は本来、Windows Update設定上でOptionalなアップグレードとして提供されるものだと説明しています。 (Microsoft Learn)

重要なのは、サードパーティ製の更新管理ツールがFeature Updateのメタデータをどう解釈するかです。Microsoftは、Windows Server 2025の機能更新プログラムがDeploymentAction=OptionalInstallationのOptional更新としてリリースされたと説明し、パッチ管理ツールではRecommendedではなくOptionalとして解釈する必要があるとしています。 (Microsoft Learn)

この問題は解決済みでも、技術的意思決定者にとっては重要な教訓があります。サーバーOSのメジャーアップグレードは、通常の累積更新とはリスクの種類が違います。サードパーティ製ツールを使っている場合は、以下を確認してください。

  • Feature Updateを自動承認していないか
  • Windows Server向けの分類ルールがクライアントOSと混在していないか
  • Optional更新をRecommended更新として扱う設定がないか
  • Windows Server 2019/2022のアップグレード抑止ルールが明文化されているか
  • 検証リングと本番リングが分離されているか

特に、クライアントPC向けの更新管理ルールをサーバーにも流用している環境では、Feature Updateの扱いを再点検する価値があります。

IT admins、power users、technical decision makers別の見るべきポイント

同じWindows Server 2025の既知の問題でも、立場によって見るべきポイントは変わります。組織内で共有する場合は、役割別に要点を切り分けると、判断が早くなります。

読者優先して見るポイント次に取るべき行動
IT adminsDC再起動、OOB更新、KIR、BitLocker、WSUS/WUSA対象サーバー一覧とKB適用状況を突き合わせる
Power usersRDP警告表示、手動.msu適用、BitLocker回復キー管理端末の表示スケールと更新手順を確認
Technical decision makers更新リング、Hotpatch採用、サードパーティ管理ツール更新承認プロセスとメジャーアップグレード制御を見直す

IT adminsは、まず影響端末を特定し、OOB更新やKIRの適用要否を判断する必要があります。Power usersは、RDPや手動更新のように日常操作へ影響する部分を確認すべきです。Technical decision makersは、今回の問題を個別の不具合として片付けず、更新管理プロセス全体の改善材料として扱うのがよいでしょう。

4月更新後に実施したい運用チェックリスト

Windows Server 2025の2026年4月更新後は、以下のチェックリストを使うと抜け漏れを減らせます。

更新前に確認すること

チェック内容
サーバー棚卸しWindows Server 2025、2022、2019、2016、version 23H2の台数を把握
DC構成複数ドメインフォレスト、PAM利用、重要DCの優先度を確認
Hotpatch登録標準更新かHotpatchかを分類
BitLockerキー回復キーがAD DS、Microsoft Entra ID、MDMなどに保管されているか確認
RDP端末複数モニター・異なる表示スケールの管理端末を確認
手動更新手順共有フォルダーから.msuを直接実行していないか確認
パッチ管理ツールOptional Feature Updateの扱いを確認

更新後に確認すること

チェック内容
AD健全性複製、認証、DNS、Kerberos関連イベントを確認
更新状態KB5082063、KB5091157、KB5091470の適用状況を確認
エラー有無0x800F0983、0x80073712、ERROR_BAD_PATHNAMEを確認
RDP警告文字重なりやボタン欠けがないか確認
BitLocker想定外の回復キー要求が発生していないか確認
GPO適用KIRを使った場合はgpresultなどで適用状況を確認
監視更新後24〜48時間の認証失敗や再起動アラートを確認

このチェックリストは、全項目を毎回手作業で確認するためのものではありません。重要なのは、自社の構成に合わせて「該当する項目」と「該当しない項目」を切り分け、更新作業の標準手順に組み込むことです。

失敗しやすいポイントと避け方

「解決済み」だけを見て対応不要と判断する

Microsoftのページで「Resolved」と表示されていても、対象更新が自社環境に適用済みとは限りません。特にOOB更新は、通常の月例更新と異なるタイミングで配布されるため、WSUSやサードパーティ製ツールの承認状態を確認する必要があります。

Hotpatch環境と通常環境を混同する

Windows Server 2025では、Hotpatchを使う環境と使わない環境で適用すべき更新や再起動要否が変わる場合があります。サーバー一覧に「Hotpatch登録有無」の列を追加しておくと、緊急対応時の判断が早くなります。

共有フォルダーから.msuを直接実行する

WUSAの既知の問題に該当する可能性があるため、複数.msuが置かれたネットワーク共有から直接実行する運用は避けた方が安全です。ローカルにコピーしてから適用するか、DISM、WSUS、Microsoft Update Catalogの手順に沿って管理してください。

BitLocker回復キーを確認せずに再起動する

BitLocker関連の問題は、発生頻度よりも復旧時の影響が大きい問題です。更新前に回復キーの所在を確認しておけば、万一の入力要求にも対応できます。逆に、回復キーが不明なまま更新すると、復旧作業が長期化する恐れがあります。

Optional更新の扱いを確認しない

Windows Server 2025への予期しないアップグレード問題は解決済みですが、Feature Updateの分類をパッチ管理ツールがどう扱うかは、各組織の設定に依存します。Optional更新を自動承認する運用は、サーバーでは特に慎重に扱うべきです。

まとめ:まずDC、次に更新配布と管理端末を確認する

Windows Server 2025 known issues and notificationsの2026年4月更新ポイントは、ドメインコントローラー再起動問題、OOB更新、Remote Desktop警告表示、BitLocker、WUSA/KIR、予期しないアップグレードの扱いに集約できます。

最初にやるべきことは、Windows Server 2025だけでなく、Windows Server 2022、2019、2016を含めた影響範囲の棚卸しです。そのうえで、PAMを使う複数ドメインフォレストのDCを優先し、KB5091157またはKB5091470の適用状況を確認してください。次に、BitLocker回復キー、RDP管理端末の表示スケール、WUSAによる手動更新、サードパーティ製パッチ管理ツールのOptional更新の扱いを点検します。

今回の更新は、単発の不具合対応ではなく、Windows Serverの更新管理をどこまで標準化できているかを確認する機会です。検証リング、GPO、回復キー管理、Hotpatch方針、Feature Update制御を整理しておけば、次回以降の緊急更新でも対応速度と安全性を両立しやすくなります。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次