Windows Server 2025の2026年4月更新でまず確認すべき結論は、KB5082063適用後に一部のドメインコントローラーが再起動を繰り返す問題は、OOB更新のKB5091157で解決済みという点です。Hotpatch対象のWindows Server 2025では、通常のOOBではなくKB5091470を使う流れになります。Microsoftの「Resolved issues in Windows Server 2025」では、このドメインコントローラー問題に加え、Windows Server 2022/2019が意図せずWindows Server 2025へアップグレードされる問題も解決済みとして整理されています。(Microsoft Learn)
ただし、「Resolved」と表示されたからといって、すべてのサーバーで自動的に安全な状態になったとは限りません。WSUS、Microsoft Configuration Manager、Windows Update for Business、サードパーティ製パッチ管理ツールを使っている環境では、対象KBの承認状況、展開リング、再起動タイミング、BitLocker回復キー、Remote Desktopの警告表示まで含めて確認する必要があります。
Windowsの最新動向: Resolved issues in Windows Server 2025で何が変わったか
2026年4月の「Resolved issues in Windows Server 2025」で最も重要なのは、Active Directory基盤に直結する障害が解決済みとして扱われたことです。特に、複数ドメインのフォレストでPrivileged Access Management、いわゆるPAMを利用しているドメインコントローラーでは、KB5082063適用後の再起動時にLSASSがクラッシュし、認証やディレクトリサービスが利用できなくなる可能性がありました。Microsoftは、この問題を2026年4月19日リリースのOOB更新で解決したとしています。(Microsoft Learn)
2026年4月更新の実務上のポイントは、次のように整理できます。
| 確認項目 | 更新ポイント | 管理者が取るべき判断 |
|---|---|---|
| ドメインコントローラー再起動ループ | KB5082063適用後、PAMを使う複数ドメインフォレストのDCでLSASSクラッシュが発生する可能性。KB5091157で解決 | AD DSを担うサーバーを最優先で棚卸しし、対象KBの適用状況を確認する |
| Hotpatch対象サーバー | Hotpatch登録済みのWindows Server 2025ではKB5091470が案内される | 標準OOBを手動適用する前に、Hotpatch対象か確認する |
| KB5082063のインストール失敗 | 一部のWindows Server 2025で0x800F0983または0x80073712が発生する可能性。KB5091157で対処 | 更新失敗端末を抽出し、再試行だけで放置しない |
| Windows Server 2022/2019の意図しないアップグレード | 一部のサードパーティ更新管理環境で観測された問題は解決済み | 機能更新プログラムを「任意」として扱う設定になっているか確認する |
| RDP警告表示 | 2026年4月23日の差分として、RDPファイルを開く際の警告が一部環境で正しく表示されない既知の問題が追加 | 複数モニターでスケーリングが異なる管理端末では表示確認を行う |
最重要の解決済み問題はドメインコントローラーの再起動ループ
今回の更新で最も優先度が高いのは、ドメインコントローラーに関する問題です。Microsoftの説明では、2026年4月のWindowsセキュリティ更新プログラムKB5082063をインストールして再起動した後、PAMを利用する複数ドメインフォレストの環境で、ドメインコントローラーの起動中にLSASSがクラッシュする可能性がありました。その結果、DCが繰り返し再起動し、認証とディレクトリサービスが機能しなくなり、ドメインが利用不能になる可能性があります。(Microsoft Learn)
この問題が厄介なのは、単なる「サーバー1台の不具合」では済まない点です。影響を受けるDCが認証基盤の中核にある場合、ユーザーのサインイン、ファイルサーバーへのアクセス、アプリケーション認証、管理者操作、グループポリシー処理などが連鎖的に影響を受けます。
Microsoftは、標準のOOB更新としてKB5091157を提供し、Hotpatch登録済みのWindows Server 2025についてはKB5091470を案内しています。KB5091470はWindows Update経由で提供され、デバイスの再起動なしで適用されるとされています。(マイクロソフトサポート)
影響を受けやすい環境
次の条件に当てはまる環境では、優先度を上げて確認してください。
| 環境 | リスクの見方 |
|---|---|
| Windows Server 2025をドメインコントローラーとして利用 | 直接対象になり得るため、最優先で確認 |
| 複数ドメインのActive Directoryフォレスト | Microsoftが言及している条件に近い |
| Privileged Access Managementを利用 | LSASSクラッシュの発生条件として明示されている |
| Windows Server 2016/2019/2022/23H2もDCとして混在 | Microsoftは影響を受けるサーバーバージョンとして複数のWindows Serverを挙げている |
| パッチ適用をサードパーティ製品で制御 | 承認・分類・展開タイミングの確認が必要 |
Microsoftのページでは、この問題のクライアント影響は「なし」とされ、サーバー側ではWindows Server 2025、Windows Server 2022、Windows Server version 23H2、Windows Server 2019、Windows Server 2016が影響対象として示されています。(Microsoft Learn)
KB5091157とKB5091470の使い分け
OOB更新は、通常の月例更新とは異なり、特定の問題に対処するために緊急的に提供される更新です。今回のWindows Server 2025では、標準的な累積OOB更新としてKB5091157、Hotpatch向けとしてKB5091470が用意されています。
| 対象 | 適用する更新 | 注意点 |
|---|---|---|
| 通常のWindows Server 2025 | KB5091157 | OS Buildは26100.32698。非セキュリティの累積OOB更新 |
| Hotpatch対象のWindows Server 2025 | KB5091470 | OS Buildは26100.32704。Hotpatchとして配信され、再起動不要とされる |
| Windows Server 2022/2019/2016など | 各OS向けのOOB更新を確認 | Windows Server 2025用KBをそのまま横展開しない |
KB5091157は、KB5082063の品質改善を含む非セキュリティの累積OOB更新で、Active Directoryのドメインコントローラー問題に加え、一部のWindows Server 2025でKB5082063のインストールに失敗する問題も修正対象に含めています。(マイクロソフトサポート)
運用上の失敗例として多いのは、「Hotpatch対象かどうか」を確認せずに標準OOBを展開してしまうケースです。Hotpatchを使っているサーバーでは、再起動要否や今後のHotpatchサイクルに影響する可能性があるため、更新チャネルを分けて管理してください。
KB5082063で入った主な変更も確認しておく
Resolved issuesだけを見ると「不具合が直ったか」に目が行きがちですが、KB5082063自体にはセキュリティ修正と品質改善が含まれています。Microsoft SupportのKB5082063ページでは、Windows Server 2025向けの2026年4月14日リリース、OS Build 26100.32690として説明されています。(マイクロソフトサポート)
管理者が特に見ておきたい変更は次の通りです。
| 領域 | 変更内容 | 実務上の確認ポイント |
|---|---|---|
| Secure Boot | 新しいSecure Boot証明書を受け取れる対象デバイスのカバレッジ拡大、BitLocker Recoveryに入る問題への対処 | BitLocker回復キーの保管状況を確認 |
| Kerberos | 明示的な暗号化種類が設定されていないアカウントで、KDCの既定値がAES-SHA1利用へ移行 | RC4依存の古いサービスアカウントを棚卸し |
| 認証 | Kerberos暗号化ポリシーの適用に関する改善 | ドメイン全体の認証イベントを確認 |
| SMB over QUIC | SMB圧縮の信頼性を改善 | QUIC経由のファイルアクセスを利用する環境で検証 |
| PowerShell | Set-GPPrefRegistryValueでレジストリ設定値の末尾文字が保持されるよう改善 | GPO設定をスクリプトで投入している環境で確認 |
| Remote Desktop | .rdpファイルを開く際、接続前に要求設定を表示し、既定で無効化 | 管理者に新しい警告ダイアログを周知 |
| WDS | Hands-Free Deploymentが既定で無効化され、サポート対象外に | WDSやUnattend.xmlを使う展開手順を見直す |
特にKerberosとWDSの変更は、更新直後に目立つエラーが出なくても、古い運用設計に依存している環境では後から影響が見えることがあります。月例パッチの検証項目に、単なる起動確認だけでなく「認証」「展開」「リモート管理」の確認を入れておくと、障害の早期発見につながります。
2026年4月23日の見落としやすいポイント: RDP警告表示
2026年4月23日のKB5082063側の変更ログでは、「Remote Desktopの警告が正しく表示されない可能性がある」既知の問題が追加されています。これは、RDPファイルを開いた際に表示されるセキュリティ警告が、複数モニターかつ異なる表示スケーリングの環境で、文字の重なりやボタンの一部非表示として現れる可能性があるという内容です。Microsoftは回避策として、すべてのモニターで同じスケーリング値を設定する方法や、TabキーとSpaceキーで警告ダイアログを操作する方法を案内しています。(マイクロソフトサポート)
ここで重要なのは、RDP警告そのものを邪魔な表示として扱わないことです。KB5082063では、.rdpファイルを悪用したフィッシング攻撃への対策として、接続前に要求された設定を表示し、各設定を既定で無効化する保護が追加されています。(マイクロソフトサポート)
管理端末で複数モニターを使っている場合は、次を確認してください。
| 確認項目 | 推奨対応 |
|---|---|
| モニターごとの表示倍率 | 100%と125%など混在していないか確認 |
| RDPファイルを使う運用 | 警告ダイアログが読める状態で表示されるか検証 |
| ヘルプデスク対応 | 「ボタンが見えない」と問い合わせが来た場合の手順を共有 |
| セキュリティ教育 | 不明な.rdpファイルを開かないルールを再周知 |
Windows Server 2022/2019の意図しないアップグレード問題も再確認する
Resolved issues in Windows Server 2025では、Windows Server 2022およびWindows Server 2019が予期せずWindows Server 2025へアップグレードされた問題も解決済みとして扱われています。Microsoftの説明では、Windows Server 2025は本来、Windows Update設定で「任意」のアップグレードとして提供されるものであり、一部の環境ではサードパーティ製品を使ってクライアントやサーバーの更新を管理している際に、自動的なアップグレードが観測されたとされています。(Microsoft Learn)
この問題で学ぶべき点は、機能更新プログラムの分類をパッチ管理ツールがどう解釈しているかです。Microsoftは、Windows Server 2025の機能更新プログラムについて、メタデータを「Recommended」ではなく「Optional」として解釈する必要があると説明しています。(Microsoft Learn)
次の設定は、更新管理ツールごとに確認しておきましょう。
| 確認対象 | 見るべきポイント |
|---|---|
| サードパーティ製パッチ管理ツール | Feature Updateを自動承認していないか |
| WSUS/ConfigMgr | 製品分類とアップグレード分類の承認ルール |
| Windows Update for Business | Feature update deferral、対象バージョン固定の設定 |
| 運用ルール | OSアップグレードと月例品質更新を同じ承認フローにしていないか |
| 監査 | 予期しないOSビルド変更を検知できるか |
「解決済み」と表示されていても、自社のツール設定が誤っていれば、別の機能更新で同じような事故が起きる可能性があります。特にサーバーOSでは、機能更新プログラムを月例の累積更新と同じ扱いにしないことが重要です。
管理者向け: すぐ実施したい確認手順
Windows Server 2025の2026年4月更新を安全に扱うには、次の順序で確認すると無駄がありません。
| 手順 | 作業 | 目的 |
|---|---|---|
| 1 | Windows Server 2025の台数と役割を棚卸し | DC、ファイルサーバー、RDS、IISなど影響範囲を分ける |
| 2 | DCのOSバージョンとPAM利用有無を確認 | 再起動ループ問題の優先度を判断 |
| 3 | KB5082063、KB5091157、KB5091470の適用状況を確認 | 修正済み状態か把握 |
| 4 | Hotpatch対象サーバーを分離 | 標準OOBとHotpatch OOBを混同しない |
| 5 | BitLocker回復キーの保管状況を確認 | 更新後の回復キー要求に備える |
| 6 | RDP警告表示を管理端末で検証 | 表示崩れによる運用混乱を防ぐ |
| 7 | 更新後にAD DS、認証、レプリケーションを確認 | 「起動しただけ」で完了にしない |
| 8 | パッチ管理ツールの機能更新分類を確認 | 意図しないOSアップグレードを防ぐ |
PowerShellで適用済みKBを確認する場合は、以下のように実行できます。
Get-HotFix |
Where-Object { $_.HotFixID -in 'KB5082063','KB5091157','KB5091470' } |
Select-Object HotFixID, InstalledOn, Description
ドメインコントローラーでは、更新後に次のような確認も行ってください。
dcdiag /test:services /test:advertising
repadmin /replsummary
nltest /dsgetdc:example.local
example.localは自社ドメイン名に置き換えてください。重要なのは、Windows Updateの成功だけで判断せず、認証・名前解決・レプリケーション・管理ログオンまで確認することです。
BitLocker回復キー要求にも注意する
KB5082063およびKB5091157の既知の問題として、推奨されないBitLockerグループポリシー構成の一部環境で、更新後の初回再起動時にBitLocker回復キーの入力が必要になる可能性があります。Microsoftは、OSドライブでBitLockerが有効、TPMプラットフォーム検証プロファイルにPCR7が含まれる、msinfo32でPCR7 Bindingが「Not Possible」と表示されるなど、複数条件がすべて当てはまる限定的なケースとして説明しています。(マイクロソフトサポート)
サーバー更新でBitLocker回復キーが必要になると、リモート作業だけでは復旧できない場合があります。特に遠隔地の拠点サーバー、データセンター設置サーバー、夜間メンテナンスでは、事前確認が重要です。
確認すべきポイントは次の3つです。
| 確認項目 | 理由 |
|---|---|
| BitLocker回復キーの保管場所 | Microsoft Entra ID、AD DS、管理台帳などから取得できるか |
| PCR7関連のGPO設定 | 明示的にPCR7を含める構成になっていないか |
| 現地対応の可否 | 回復キー入力が必要になった場合に誰が対応するか |
「Resolved」を見た後にやるべきこと
Resolved issues in Windows Server 2025は、問題の概要を知る入口として有用です。ただし、管理者が見るべきなのは「解決済み」というステータスだけではありません。
実務では、次の3点まで確認して初めて完了です。
1つ目は、自社環境が影響条件に該当するかです。今回であれば、PAMを使う複数ドメインフォレストのDC、Windows Server 2025の更新失敗、Hotpatch登録の有無が確認対象です。
2つ目は、解決策に該当するKBが展開済みかです。KB5091157やKB5091470が用意されていても、WSUSやサードパーティ製品で未承認なら、本番サーバーには届きません。
3つ目は、更新後の業務確認が終わっているかです。Active Directory、RDP、BitLocker、WDS、Kerberosのような基盤機能は、単にOSが再起動できただけでは正常とは言えません。
まとめ: 4月更新は「DC」「OOB」「更新管理ルール」を優先して確認する
Windows Server 2025の2026年4月更新では、KB5082063適用後に発生し得るドメインコントローラーの再起動ループが最大の確認ポイントです。通常環境ではKB5091157、Hotpatch対象ではKB5091470を確認し、特にPAMを使う複数ドメインフォレストでは優先的に対応してください。
あわせて、KB5082063に含まれるKerberos、Remote Desktop、WDS、Secure Boot関連の変更も見落とせません。4月23日の差分として追加されたRDP警告表示の問題は、管理端末の表示スケーリングやヘルプデスク対応に影響するため、セキュリティ警告を無効化するのではなく、正しく表示・操作できる状態に整えることが重要です。
次に取るべき行動は明確です。まずWindows Server 2025の役割別棚卸しを行い、ドメインコントローラーとHotpatch対象サーバーを分け、KB適用状況を確認してください。そのうえで、BitLocker回復キー、RDP警告表示、サードパーティ更新管理ツールの機能更新分類を点検すれば、2026年4月更新に伴う主要なリスクを現実的に抑えられます。

コメント