WSUSをWindows Server 2016に導入して「Windows Server 2016向けの累積更新プログラム(KB)」を配布したいのに、[製品の選択]が多すぎて迷う──。ポイントは、まず対象OSと必要な分類だけに絞り、足りない更新が出てきたときだけ追加することです。この記事では、最小構成のチェック項目と、KBが見つからないときの対処まで具体的に整理します。
WSUSの「製品」と「分類」を理解すると迷いが消える
WSUSの同期設定は、大きく分けて「製品(Products)」と「分類(Classifications)」の2つで、取得する更新の範囲を決めます。言い換えると、ここで選んだ範囲の“更新メタデータ”だけがWSUSに流れ込み、承認できる候補になります。
チェックを増やしすぎると、同期に時間がかかったり、WID/SQLの負荷が上がったり、コンテンツ保存領域が膨らみます。逆に絞りすぎると、欲しいKBがそもそも一覧に出てこない……という状態になります。まずは役割の違いを整理しましょう。
| 設定項目 | 何を決める? | チェックが多いと | チェックが少ないと |
|---|---|---|---|
| 製品(Products) | どのOS/製品の更新を扱うか | 更新メタデータが大量に増える(同期・検索・承認が重くなりやすい) | 目的のKBがWSUSに出てこない |
| 分類(Classifications) | 更新の種類(セキュリティ、重要、更新、ドライバー等) | プレビューやドライバーまで混ざり、審査・運用が難しくなる | 必要な種類の更新だけ欠ける(例:.NETが出ない、Defender定義が出ない) |
| 言語(Languages) | どの言語の更新ファイルを保持するか | コンテンツ容量が増える | 一部端末で言語パック関連が不足する可能性 |
結論から言うと、Windows Server 2016の累積更新(LCU)を取りたいだけなら、製品は「Windows Server 2016」に絞り、分類は「セキュリティ更新」「重要な更新」中心でOKです。Microsoft Q&Aでも、まずはこの最小構成で同期する案内がされています。
最小構成:Windows Server 2016の累積更新(KB)を取得するチェック項目
Windows Server 2016向けの月例累積更新(いわゆるLCU、KBxxxxxxx)をWSUSで扱う目的なら、まずは次のチェックでスタートするのが安全です。
製品(Products)
- Windows Server 2016 をチェック
分類(Classifications)
- Security Updates(セキュリティ更新プログラム)
- Critical Updates(重要な更新プログラム)
- (必要に応じて)Definition Updates(定義更新プログラム):Microsoft Defenderの定義ファイルをWSUS配布する場合
WSUSの「製品の選択」でよく目に入る「Windows Server 2016 and Later Servicing Drivers」や「Windows Server Drivers」は、ドライバー更新の領域です。サーバーにドライバー更新を流すと検証工数が増えやすいので、“サーバーOSの累積更新が目的なら、まず外す”のが実務的です。
| 目的 | Products | Classifications | 補足 |
|---|---|---|---|
| Windows Server 2016の月例セキュリティ(LCU)だけ | Windows Server 2016 | Security Updates / Critical Updates | まずはこの最小構成が無難 |
| Defender定義もWSUSで配布したい | Windows Server 2016 | 上記 + Definition Updates | Defenderを無効化/別AV運用なら不要 |
| .NET更新も取りこぼしたくない | Windows Server 2016(+後述の追加製品) | 上記 + Updates | .NETは「Updates」分類で来る例がある |
実務でハマりやすい例外:KBによっては「別の製品」に紐づいてWSUSに出ない
ここが一番大事な“落とし穴”です。Windows Server 2016は、クライアント側の「Windows 10 version 1607」と同じ系統(ビルド14393系)で提供されてきた経緯があり、更新の種類によってはWSUS上での紐づきが少しクセがあります。
例えばサービシングスタック更新(SSU)のKBでは、Microsoftサポート記事に「WSUSに自動同期させるには Product: Windows 10 / Classification: Security Updates」と明記されているものがあります(例:KB5034862)。つまり、環境によっては「Windows Server 2016」だけを選んだつもりでも、SSUが一覧に出てこないことが起こり得ます。
さらに、.NET Frameworkの累積更新では、WSUS同期条件が「Product: Windows 10, version 1607 and Windows Server 2016 / Classification: Updates」となっている例もあります(例:KB5065749)。OSのLCUだけを想定して「Updates」を外していると、.NETだけ欠ける…という状態になりがちです。
対策はシンプルで、次の考え方で“足りない分だけ”追加していきます。
- まずは最小構成(Windows Server 2016 + Security/Critical)で運用を開始する
- 目的のKBがWSUS検索に出ないときは、そのKBのMicrosoftサポート記事を開き「WSUS」欄の Product / Classification を確認する
- そこに「Windows 10」や「Windows 10, version 1607 and Windows Server 2016」などが書かれていたら、WSUSの製品選択に追加する
追加で検討すべき製品(必要になったときだけ)
WSUSの製品一覧に、次のような項目が見つかることがあります。環境により表記が多少異なりますが、キーワードは「1607」です。
- Windows 10, version 1607 and Windows Server 2016(これが最優先。余計な範囲を広げにくい)
- Windows 10(上記が無い/うまく出ない場合の最終手段。広範囲なので増え方に注意)
| 更新の種類 | WSUS上で紐づきがちな製品(例) | 分類(例) | 現場の判断ポイント |
|---|---|---|---|
| OSの月例累積更新(LCU) | Windows Server 2016 | Security Updates | まずはこれを確実に取る |
| サービシングスタック更新(SSU) | Windows 10(または 1607/Server 2016) | Security Updates | LCU適用の前提になりやすい。WSUSに出ないなら製品追加を疑う |
| .NET Framework 累積更新 | Windows 10, version 1607 and Windows Server 2016 | Updates | 「Security/Criticalだけ」だと欠けることがある |
| Defender 定義更新 | (環境により異なる) | Definition Updates | Defender運用しているなら有効。別AVなら不要なことが多い |
| ドライバー更新 | Windows Server Drivers / Servicing Drivers | Drivers | サーバーは原則“流さない”運用が多い。必要な場合は検証前提 |
設定手順:WSUSで製品と分類を見直す
設定場所は初期構成ウィザードでも、運用開始後でも同じです。WSUS管理コンソールから変更できます。
- WSUS管理コンソールを開く
- 左ペインでサーバー名を選び、右側の[オプション]を開く
- [製品と分類]を開く
- [製品]タブで Windows Server 2016 をチェック(必要が出たら 1607/Windows 10 を追加)
- [分類]タブで Security Updates / Critical Updates(必要に応じて Definition / Updates)をチェック
- 設定後、同期(Synchronize Now)を実行して反映させる
製品や分類を増やした直後の同期は、メタデータの追加取得が入るため時間がかかることがあります。まずは同期の「最終結果」と「最終同期時刻」を見て、完了しているか確認してください。
KB番号での探し方と承認のコツ
WSUSは「同期しただけ」ではクライアントに配布しません。欲しいKBを見つけて、対象グループに承認(Approve)して初めて配布対象になります。
KB検索の基本手順
- [更新]を開き、[すべての更新](または[未承認の更新])を選ぶ
- 右側の検索ボックスに KB番号(例:KB5034862) を入力して検索
- 該当する更新を右クリックして[承認]
- 対象のコンピューターグループ(例:検証 → 本番)に段階的に承認する
承認を失敗しにくくする運用パターン
サーバー更新は、いきなり全台に承認するより、グループを分けて段階適用にする方が事故りにくいです。たとえば次のように分けると、トラブル時の影響範囲を小さくできます。
| グループ例 | 台数イメージ | 承認の目的 | 目安の待機期間 |
|---|---|---|---|
| 検証 | 1〜数台 | 更新適用の成否・既知の不具合の有無を見る | 数日〜1週間 |
| 準本番 | 一部サーバー | 業務影響が比較的小さい領域で広げる | 数日 |
| 本番 | 残り全台 | 全体適用 | 定例メンテで実施 |
「KBが見つからない」時のチェックリスト
製品と分類を正しく選んでいるつもりでも、WSUS上でKBが見つからないケースはあります。焦って製品を大量に追加する前に、次の順で切り分けると早いです。
| 症状 | よくある原因 | 確認ポイント | 対処 |
|---|---|---|---|
| KBで検索しても0件 | 製品が違う | KBのサポート記事にある「WSUS」欄のProduct | 必要な製品(1607/Windows 10など)を追加して再同期 |
| 検索に出るが承認しても端末に降りない | グループ/ターゲティングの設定違い | クライアントが所属するコンピューターグループ | 正しいグループに承認、またはクライアント側ターゲティングを見直す |
| 更新はあるのに「適用されない/Not applicable」 | 前提SSU不足、または別の前提KB | SSUの有無、KB記事のPrerequisites | SSUを先に承認・適用してからLCUを適用 |
| 同期が終わらない/更新が増えない | 同期エラー、プロキシ/証明書/TLS、WSUS自体の問題 | WSUSコンソールの同期結果、イベントログ | エラーを解消して再同期(必要に応じてWSUS更新/メンテ) |
| .NET更新だけ見当たらない | 分類「Updates」を外している | 対象KBのClassificationがUpdatesになっていないか | Updates分類を追加(運用上の審査ルールも用意) |
WSUSを重くしない運用のポイント
WSUSの“重さ”は、サーバースペックだけでなく同期範囲の設計で大きく変わります。製品のチェックが増えれば増えるほど、更新メタデータが増え、検索や承認、クリーンアップの所要時間も伸びやすくなります。
まずは「最小+不足時に追加」の方針が強い
- 最初から「Windows」カテゴリ全体にチェックしない
- ドライバー(Drivers)をむやみに同期しない
- プレビュー更新(Updates分類に入りやすい)を入れるなら、承認ルールと検証手順をセットで用意する
言語の選択も容量に効く
WSUSの初期ウィザードには「言語」の選択があります。必要な言語に絞るとコンテンツ容量を抑えられますが、下流WSUSがいる構成では影響範囲が広がるため、構成に応じて慎重に決めてください。
クリーンアップを定期的に行う
更新が蓄積すると、不要になった更新(置き換え済み、期限切れ、未使用の更新など)も増えていきます。定期的にクリーンアップを回し、不要なコンテンツを整理すると、運用が安定しやすくなります。特に長期運用では「放置したWSUSほど重い」状態になりがちです。
よくある疑問:製品の選択で迷いやすいチェック項目
Windows Server 2016 and Later Servicing Drivers は必要?
多くの環境では不要です。これは主にドライバー更新を扱う領域で、サーバーにドライバーを流す場合は、ベンダー検証や適用手順を整えたうえで限定的に使うのが現実的です。まずはOSの累積更新を安定して回すことを優先しましょう。
Update Rollups / Feature Packs / Upgrades はチェックすべき?
「Windows Server 2016の月例累積更新(LCU)を取りたい」という目的だけなら、通常は不要です。
- Upgrades:OSの機能更新・アップグレード系。サーバーでWSUS配布するケースは限定的。
- Feature Packs:機能追加のパッケージ。サーバー運用では優先度が高くない。
- Update Rollups:旧来のロールアップ系。2016の月例LCU中心運用なら出番は多くない。
ただし「どうしてもこのKBが出ない」というときは、先に説明した通りKB記事のWSUS欄で分類を確認して、必要最小限で追加してください。
まとめ:迷ったら「Windows Server 2016+必要な分類」から始める
- Windows Server 2016の累積更新(KB)目的なら、製品はWindows Server 2016が基本
- 分類はまずSecurity Updates / Critical Updates、Defenderを配布するならDefinition Updates
- KBが出ないときは、闇雲にチェックを増やさずKBのサポート記事にある Product / Classification を見て追加
- SSUや.NETなど、種類によってはWindows 10(1607/Server 2016)側の製品が必要になることがある

コメント