WSUSでGPOの「このコンピューターのターゲット グループ名」を設定したのに、端末が指定したコンピューター グループへ自動分類されない…。この症状はWSUS側の“分類方式”が原因であることが多く、設定一つで解消できます。確認ポイントと再発防止の運用までまとめます。
起きている現象を整理する
まずは状況を言語化します。次のような環境でよく発生します。
- ドメイン参加しているワークステーション(例:Windows 10/11)
- WSUSを社内に構築しており、更新プログラムは基本的にWSUSから配布している
- GPOで「イントラネットのMicrosoft更新サービスの場所を指定する」を設定済み
- GPOで 「Enable client-side targeting(クライアント側ターゲティングを有効にする)」 を有効化し、「Target group name for this computer(このコンピューターのターゲット グループ名)」 にグループ名を入れている
にもかかわらず、WSUSコンソールで見ると端末が期待したコンピューター グループ(例:Workstations / Pilot など)に入らず、「Unassigned Computers(未割り当て)」 に留まったり、別のグループに手動で入れる必要が出たりします。
結論:WSUSサーバー側で「クライアント側のグループ指定を使う」設定が無効になっている
原因として最も多いのは、WSUS側が「端末が送ってくるグループ名(GPO/レジストリ)を採用しないモード」になっているケースです。
WSUSはコンピューターの分類方式を2通り持っています。
| WSUS側の分類方式 | WSUSコンソール上の選択肢 | 挙動 | GPOの「ターゲット グループ名」 |
|---|---|---|---|
| サーバー側(手動) | Use the Update Services console | 管理者がWSUSコンソールで手動分類(またはスクリプト等) | 無視される |
| クライアント側(自動) | Use Group Policy or registry settings on computers | 端末(GPO/レジストリ)の指定に従って自動分類 | 反映される |
つまり、GPOで正しくグループ名を設定していても、WSUS側が「Use the Update Services console」のままだと、端末が送るグループ名は採用されません。これが「GPOを入れたのにグループに入らない」の典型パターンです。
WSUSコンソールで有効化する設定
WSUSサーバーで次の設定を有効化します(表示言語が英語/日本語で異なる場合があります)。
- WSUS コンソール → [Options](オプション)→ [Computers](コンピューター)
- 「Use Group Policy or registry settings on computers」(グループ ポリシーまたはレジストリ設定を使用する)を選択
- OKで保存
これで、GPOの「Target group name for this computer(このコンピューターのターゲット グループ名)」が有効になり、端末は指定したWSUSコンピューター グループに自動で入るようになります。
事前にやっておくと事故が減ること
設定変更そのものはシンプルですが、運用でつまずきやすい点があります。先に押さえておくと復旧が早くなります。
WSUS上で対象のコンピューター グループを作成しておく
クライアント側ターゲティングを使う場合でも、WSUS上にグループが存在している方が運用が安定します(環境によっては端末の初回登録時にグループが自動生成されることもありますが、命名ゆれや誤字が起こると管理しづらくなります)。
- 例:Workstations / Workstations-Pilot / Servers / Servers-Pilot
- GPOで指定する名称は、WSUS上のグループ名と完全一致させる(スペースや全角半角の混在に注意)
「クライアント側ターゲティング」と「GPOリンク設計」をセットで考える
端末がどのグループ名を持つかは、最終的に適用されたGPO(優先順位・継承・フィルタリング)の結果で決まります。例えば「本番」「検証」「拠点別」など複数のグループ運用をする場合、OU設計とGPOリンクを先に決めておくと迷いません。
| 運用パターン | グループ名の例 | おすすめのGPO設計 |
|---|---|---|
| 段階配信(リング運用) | Pilot / Broad | Pilot用OUにPilotグループ名のGPO、一般OUにBroadグループ名のGPO |
| 拠点別 | Tokyo / Osaka | 拠点OUごとにグループ名GPOをリンク |
| 用途別(端末/サーバー) | Workstations / Servers | 端末OUとサーバーOUを分け、各OUに適切なGPOをリンク |
GPO側の設定もあわせて確認する
本記事の主題はWSUS側設定ですが、現場では「実はGPOが不完全」「別のGPOに上書きされていた」も頻出です。最低限、次は確認してください。
Windows Update(WSUS)でよく使うGPO項目
パス:コンピューターの構成 → ポリシー → 管理用テンプレート → Windows コンポーネント → Windows Update
| ポリシー | 推奨 | ポイント |
|---|---|---|
| イントラネットのMicrosoft更新サービスの場所を指定する | 有効 | http://WSUSサーバー名:8530(またはHTTPS/8531)を、更新サービス/統計サーバーの両方に設定 |
| クライアント側ターゲティングを有効にする(Enable client-side targeting) | 有効 | 「このコンピューターのターゲット グループ名」にWSUSグループ名を入力 |
| 自動更新を構成する | 運用に合わせて有効 | ダウンロード/インストールのタイミングは組織の方針に合わせる(グループ分けとセットで考える) |
| Windows Update インターネットの場所に接続しない | 必要に応じて有効 | 社内でWSUSに固定したい場合に検討。ただしMicrosoft Store等の挙動に影響する場合がある |
クライアント側ターゲティングがレジストリに書かれているか
GPOが適用されると、端末側にはポリシー由来のレジストリが作成されます。管理者権限で次を確認します。
| 場所 | 値名 | 意味 | 期待値の例 |
|---|---|---|---|
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate | TargetGroupEnabled | クライアント側ターゲティングの有効/無効 | 1 |
TargetGroup | このコンピューターのターゲット グループ名 | Workstations など | |
HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate | WUServer | WSUSのURL | http://wsus01:8530 |
WUStatusServer | 統計送信先URL | http://wsus01:8530 |
ここで TargetGroup が空だったり、別の名称になっている場合は、GPOが未適用か、優先順位で別GPOに上書きされています。WSUS側設定だけ変えても解決しないので、まず端末の実値を見て切り分けるのが近道です。
反映までの流れを理解して「待つべきところ」と「急かすところ」を分ける
設定を直しても、端末がすぐにWSUSグループへ移動しないことがあります。これは正常で、WSUSへの反映は次の2つのタイミングに依存するためです。
- 更新の検出(スキャン):端末がWSUSに対して更新の必要性を確認する
- 状態のレポート(ステータス送信):端末がWSUSに情報を送信し、WSUSがコンソール上の情報を更新する
すぐ確認したいときの定番コマンド
運用上「今すぐ切り分けたい」場面では、次の順で実施すると原因を掴みやすいです(端末側は管理者権限で実行してください)。
| 目的 | コマンド例 | 補足 |
|---|---|---|
| GPOの強制更新 | gpupdate /force | まずはポリシー適用を確実にする |
| 適用結果の確認 | gpresult /h C:\temp\gp.html | 「Windows Update」関連のポリシーが適用されているかを見る |
| 更新検出の促進(新しめの端末) | UsoClient StartScan | OS世代により挙動が異なる場合がある。実行しても無表示のことが多い |
| 更新検出/レポートの促進(旧来の方法) | wuauclt /detectnowwuauclt /reportnow | 古い手法。環境によっては期待通り動かないことがある |
| サービスの再起動(補助) | net stop wuauservnet start wuauserv | ポリシー変更直後の切り分けで使うことがある(業務影響に注意) |
「コマンドを叩いたのにWSUS側が変わらない」場合でも、端末→WSUSへの通信が成立しているか、ポリシーが正しく入っているか、WSUS側がクライアント側ターゲティングを受け入れているかの3点を順番に潰していけば、どこで詰まっているかは必ず特定できます。
それでもグループに入らないときのチェックリスト
最後に、現場で遭遇しやすい「WSUS側設定を直してもまだ入らない」パターンをまとめます。チェックは上から順に行うと効率的です。
| 症状 | 確認ポイント | 対処 |
|---|---|---|
| 未割り当てのまま | WSUS側が Use the Update Services console のまま | WSUSコンソールの Options → Computers で Use Group Policy or registry settings on computers に変更 |
| 未割り当てのまま | 端末レジストリに TargetGroupEnabled=1 が無い | GPOの「クライアント側ターゲティングを有効にする」を有効化し、OUリンク/フィルタ/優先順位を見直す |
| 別グループに入る | 複数GPOで別の TargetGroup が設定されている | gpresult で勝っているGPOを特定し、設計通りに統一する |
| そもそもWSUSに出てこない | WUServer/WUStatusServer のURL、DNS解決、FW(8530/8531) | WSUSへ到達できるか疎通確認。プロキシ/SSL終端/名前解決も含めて見直す |
| たまに違う端末名で出る/重複する | SUS Client IDの重複、イメージ展開(クローン)後の問題 | WSUSクライアントのIDリセット手順を実施し、再検出・再レポートさせる |
| 設定は合っているのに反映が遅い | 端末の検出/レポートのタイミング待ち | gpupdate /force後に検出を促進し、WSUSコンソールの「Last Status Report」を確認する |
実務で使える「グループ分け」設計の例
WSUSのコンピューター グループは、単に見た目を整理するだけでなく、承認の単位として非常に重要です。GPOでの自動分類が安定すると、更新運用の品質が一段上がります。
例:段階配信(Pilot → Broad)
更新トラブルの影響範囲を最小化したい場合、まず少数の端末で検証し、問題がなければ全体へ広げる形が定番です。
- WSUSグループ:Workstations-Pilot と Workstations-Broad
- OU:OU=Pilot(少数)と OU=Workstations(全体)
- GPO:Pilot用は
TargetGroup=Workstations-Pilot、全体用はTargetGroup=Workstations-Broad
この形なら、承認も「Pilotに先に承認 → 数日様子見 → Broadに承認」がやりやすく、端末の入れ替えもOU移動だけで完結します。
例:拠点別(回線事情が違う場合)
拠点ごとに回線や稼働時間が違う場合は、拠点別グループで承認タイミングをずらすだけでも体感が大きく変わります。
- WSUSグループ:Tokyo / Osaka / Remote
- GPOは拠点OUにリンクし、
TargetGroupを拠点名に合わせる
よくある質問(運用で詰まりやすい点)
グループ名は大文字小文字を区別する?
環境によっては区別しないケースもありますが、運用上は完全一致を前提にし、命名規則を固定するのが安全です。特にスペースの有無(例:「Workstations Pilot」 vs 「Workstations-Pilot」)は人間が見落としやすく、想定外のグループが増える原因になります。
1台の端末を複数グループに自動で入れたい
GPOの「ターゲット グループ名」は基本的に1つのグループ名を指定します。複数グループを運用したい場合は、まずGPOで“主となるグループ”へ自動分類し、追加のグループはWSUSコンソール側での割り当て(または運用スクリプト)で補うのが現実的です。設計としては「自動分類は1軸に絞る」方が保守しやすくなります。
WSUSを複数台(冗長化/拠点別)で運用している場合は?
複数のWSUSがあると、GPOでどのWSUSを見に行くか(WUServer/WUStatusServer)が最重要になります。まずは端末が参照しているWSUSを確定させ、そのWSUSの Options → Computers がクライアント側ターゲティングになっているかを確認してください。混在すると「ある拠点だけ入らない」といった不具合に見えます。
まとめ:最短で直すチェックポイント
- WSUS側:Options → Computers で Use Group Policy or registry settings on computers を選ぶ
- GPO側:「クライアント側ターゲティングを有効にする」と「ターゲット グループ名」を設定し、端末のレジストリで実値確認
- 反映の待ちポイントを理解し、必要なら
gpupdateや検出の促進で切り分けを早める
「GPOは合っているのにWSUSのグループに入らない」は、原因がWSUS側の分類方式にあることが非常に多いです。まずはWSUSコンソールの設定を確認し、端末のレジストリと合わせて見れば、迷わず解決できます。

コメント