CADの都合でWindows 11へ移行できず、当面はWindows 10を安全に継続利用したい—そんな現場向けに、Windows 10 Extended Security Updates(ESU)の「買い方」と「正しい有効化・配布手順」を、25台規模の中小オフィスでもそのまま実践できるレベルまで具体化しました。ベトナム国内で購入可能なCSP/認定リセラーの例、費用の目安、Intune・SCCM(MECM)・WSUS・オフライン環境での展開方法、現場でつまずきがちな落とし穴まで一気通貫で解説します。
想定シナリオと結論(先に全体像)
- 背景:Windows 11にすると主要なCADが動かず、25台のPCをWindows 10のまま使い続ける必要がある。
- 解決策:Windows 10 ESU(有償の延長セキュリティ更新)を3年まで契約して月例の脆弱性修正を継続入手。
Year 1→Year 2→Year 3と累積課金で、途中年から開始する場合も前年度分が必要。 - 重要ポイント:ESUはWindows 10 バージョン22H2が前提。準備として2025年10月の更新(KB5066791)以降が入っていることを確認(22H2かつ同等以上であれば可)。
- 導入の核心:商用ESUはMAKキー(Multiple Activation Key)を発行して各端末にインストールし、
slmgrコマンドで年ごとのアクティベーションIDを指定して有効化する。 - ベトナムでの購入:Cloud Solution Provider(CSP)または認定リセラー経由で調達可。Noventiq Vietnam、FPT Telecom International(FTI)などが代表例。公式の「Find a Microsoft partner」で国をVietnamにして検索すれば近傍の販売パートナーを確認できる。
ESUの基礎:対象・期間・費用の考え方
対象エディション・前提
- 対象はWindows 10, version 22H2(Home/Pro/Enterprise/Workstations など)。
- 企業・教育機関での商用ESUはボリュームライセンス / CSPで購入し、MAKキーを各端末に適用。
- 個人(コンシューマ)向けESUは別枠。AD/Entraに参加・MDM管理の端末は個人向けESU対象外のため、企業は商用ESUを選択する。
期間の目安
- Windows 10の通常サポートは2025-10-14で終了。
- 商用ESUは最長3年間(Year 1 → Year 2 → Year 3)。
Year 1のカバレッジは概ね2025年11月~2026年10月、以下1年ごとに延長。
費用感(参考)
企業向けの目安はYear 1:1台あたり約61 USD。Year 2はおおむね倍、Year 3は3倍程度が一般的な階段増。実売はCSPや契約条件で変動します。
25台での概算(参考・税抜換算)
| 年度 | 単価(USD) | 台数 | 小計(USD) |
|---|---|---|---|
| Year 1 | 61 | 25 | 1,525 |
| Year 2 | 122 | 25 | 3,050 |
| Year 3 | 244 | 25 | 6,100 |
※ボリューム割引はCSPによって可。見積時に台数、年度(Y1~Y3)、決済通貨、請求形態(年額/一括)を提示するとスムーズです。
誤解しやすいポイント(重要)
- 「KB5063709(2025-08-12)」はESU準備パッチではありません。ESUを有効にする最低条件は22H2かつ2025-10の累積更新(KB5066791)以降が適用済みであること(その後の最新品質更新が入っていればOK)。
- 「キー不要(Keyless)でCSP割当すれば自動で有効化」という方式は、Windows 10の商用ESUでは基本想定されていません。MAKキーを配布し、年ごとのアクティベーションIDで有効化するのが公式手順です。
- 個人向けESUはAD/Entra参加やMDM管理の端末では使えません。企業は商用ESUを調達してください。
ベトナムでの購入経路と代表的パートナー
購入経路
- Cloud Solution Provider(CSP):最小1ライセンスから柔軟に発注可。管理ポータルで顧客テナントに割当、請求もシンプル。
- Microsoft 認定リセラー / ボリュームライセンス:既存契約(EA/Selectなど)がある企業に適合。
ベトナムの代表例(順不同)
- Noventiq Vietnam(旧Softline):CSPとしてMicrosoftソリューションを広範に提供。
- FPT Telecom International(FTI):Tier 1 CSPとしてAzure/Microsoft 365等の販売・支援実績。
※上記は一例です。貴社の業種・既存契約・支払い条件に応じて、複数社から相見積もりを推奨します。Microsoft公式のパートナー検索で国をVietnamに設定して最寄りのCSP/リセラーを検索可能です。
実務手順:購買から端末適用まで(商用ESU/25台想定)
1)前提条件の棚卸し
| 項目 | 要件 | 確認方法 |
|---|---|---|
| OSバージョン | Windows 10, version 22H2 | winverまたは設定 > システム > バージョン情報 |
| 更新レベル | KB5066791(2025-10-14)以降が導入済み | 更新履歴/wmic qfeでKB確認 |
| 権限 | 各端末でローカル管理者権限 | 運用設計に応じて一時付与/スクリプト化 |
| ネットワーク | Microsoftアクティベーション関連エンドポイントへの疎通 | 下表のURLをプロキシ/FWで許可 |
アクティベーションで必要になり得るURL(代表例)
| 用途 | ホスト |
|---|---|
| Go/認証 | https://go.microsoft.com/ |
| MSAサインイン | https://login.live.com/ |
| ライセンス | https://activation.sls.microsoft.com//https://validation.sls.microsoft.com/(v2含む) |
| 証明書失効 | http://crl.microsoft.com/ |
| ストア/ライセンスAPI | https://displaycatalog.mp.microsoft.com//https://licensing.mp.microsoft.com//https://purchase.mp.microsoft.com/(.md.ドメイン含む) |
2)見積・発注
- 必要台数(25台)、対象年度(Year 1~3)、契約主体(社名・テナントID)、希望開始月をCSPへ提示。
- 参考SKU(流通情報の一例):Windows 10 ESU Year 1(2025–2026) MFG Part# DG7GMGF0SSGZ-0004(商用)。実際の注文SKUは流通や地域で異なるため、必ずCSPに確認。
発注依頼テンプレート(日本語)
件名:Windows 10 ESU(Year 1~3)見積依頼/発注相談(25台)
以下条件でWindows 10 ESUの見積をお願いします。
・契約主体:○○株式会社(テナントID:xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx)
・台数:25台(追加発注の可能性あり)
・対象年度:Year 1(2025–2026)。合わせてYear 2/Year 3の価格も提示ください。
・価格条件:年額/一括、割引有無、支払い通貨(USD/現地通貨)
・納期:○月○日までにMAKキー取得可能であること
・技術条件:Intune/MECMでの一括適用を予定
以上、よろしくお願いいたします。
3)MAKキーの取得
- 購入後、Microsoft 365 管理センター(またはVLポータル)の「契約」から該当のESU契約を選び、製品キー表示でESU用MAKを取得。
- 表示にはVL AdministratorやProduct Key Reader等の権限が必要。
4)端末へのインストールと有効化(手動の最小手順)
端末にMAKを入れ、年ごとのアクティベーションIDを指定して有効化します。
| ESU年 | アクティベーションID |
|---|---|
| Year 1 | f520e45e-7413-4a34-a497-d2765967d094 |
| Year 2 | 1043add5-23b1-4afb-9a0f-64343c8f3f8d |
| Year 3 | 83d49986-add3-41d7-ba33-87c7bfb5c0fb |
REM 1) ESUキーをインストール(管理者CMD)
slmgr.vbs /ipk <ESU_MAK_キー>
REM 2) 年度を指定して有効化(Year 1の例)
slmgr.vbs /ato f520e45e-7413-4a34-a497-d2765967d094
REM 3) 状態確認
slmgr.vbs /dlv
オフライン端末は電話(またはVAMTのプロキシ)でアクティベーション可能です。slmgr /dti <ActivationID>でインストールIDを取得し、確認IDを受領後slmgr /atp <ConfirmationID> <ActivationID>を実行します。
5)一括展開(Intune / MECM / スクリプト)
Intune(推奨:RemediationsまたはWin32アプリ)
- 検出スクリプト:WMIでESUライセンスを確認(LicenseStatus=1、Nameに「ESU Year 1」等が含まれる)。
# Detect-ESU.ps1(抜粋)
$esu = Get-CimInstance -ClassName SoftwareLicensingProduct |
Where-Object { $_.Name -match "ESU Year 1|ESU Year 2|ESU Year 3" -and $_.LicenseStatus -eq 1 }
if ($esu) { exit 0 } else { exit 1 }
- 修復スクリプト:MAKを変数に格納し、未ライセンス時のみ
slmgr /ipk→対象年の/atoを実行。実行前に22H2とKB水準をCheck。
# Remediate-ESU.ps1(Year 1の例・概略)
$Mak = "<ESU_MAK_キー>"
$ActID = "f520e45e-7413-4a34-a497-d2765967d094"
# 22H2確認(ReleaseId/DisplayVersionなどで判定)
$ver = (Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion").DisplayVersion
if ($ver -ne "22H2") { exit 1 }
# 必須KB以降が入っているか確認(例:KB5066791を閾値に)
$kb = Get-HotFix | Where-Object {$_.HotFixID -match "KB5066791"}
if (-not $kb) { exit 1 }
# 既に有効ならスキップ
$esu = Get-CimInstance -ClassName SoftwareLicensingProduct |
Where-Object { $*.Name -match "ESU Year 1" -and $*.LicenseStatus -eq 1 }
if ($esu) { exit 0 }
# キー導入と有効化
cscript.exe C:\Windows\System32\slmgr.vbs /ipk $Mak | Out-Null
Start-Sleep -Seconds 20
cscript.exe C:\Windows\System32\slmgr.vbs /ato $ActID | Out-Null
exit 0
対象範囲は「Windows 10 22H2」の動的グループ(デバイスのOS/バージョン属性)に割り当てると安全です。
MECM(Configuration Manager)
- パッケージを作成し、
slmgr /ipk→/ato <ActivationID>までをバッチ化。 - 検出メソッドは
slmgr /dlvの出力評価、またはWMI(SoftwareLicensingProduct)で判定。 - メンテナンス中に品質更新(LCU)と併走しないよう、順序を「ESU適用→再起動→Windows Update/WSUS配信」で整える。
汎用スクリプト(管理者権限 / 例)
@echo off
set MAK=<ESU_MAK_キー>
set ACTID=f520e45e-7413-4a34-a497-d2765967d094
cscript //B %windir%\system32\slmgr.vbs /ipk %MAK%
timeout /t 20 /nobreak >nul
cscript //B %windir%\system32\slmgr.vbs /ato %ACTID%
exit /b 0
6)配信と検証
- Windows Update/WSUS:通常どおり「セキュリティ更新プログラム」が配信される。WSUSは製品:Windows 10, version 1903 and later、分類:Security Updatesを含むこと。
- 確認コマンド:
slmgr /dlvで「ESU Year 1 Add-on」等がLicensedになっていればOK。
7)オフライン/閉域網での運用
- 電話アクティベーション:
slmgr /dti→確認ID受領→/atp。 - VAMT(Volume Activation Management Tool):プロキシアクティベーションで台数が多い環境を効率化。
- 更新適用:Microsoft UpdateカタログからCAB/MSUを取得し、SCCM/WSUSへインポート。
トラブルシューティング(よくある症状と対処)
| 症状 | 原因の傾向 | 対処 |
|---|---|---|
| 「プロダクトキーが無効(0xC004F050等)」 | キー種別/年度の不一致、文字の転記ミス | MAKがWindows 10 ESUであること、年度(Y1/Y2/Y3)とアクティベーションIDの整合を再確認 |
| 有効化が成功するのに更新が来ない | 必須KB未導入/WSUSの製品・分類不足/通知キャッシュ | 22H2&KB5066791以降を満たす/WSUS設定を見直し/usoclient StartScanで再検出 |
| 度々「サポート終了」通知が出る | キャッシュやアクティベーション情報の不整合 | 再起動→slmgr /dlvでESU状態確認。改善しなければsppsvc停止→tokens.dat再生成→再有効化(計画停止のうえ実施) |
| プロキシ配下で有効化に失敗 | 必要エンドポイントがブロック | 前掲のURLをプロキシ/ファイアウォールで許可。証明書失効(CRL)へのhttpアクセスも忘れずに |
セキュリティ運用の留意点
- ESUが提供するのは「重要」「緊急」レベルのセキュリティ更新のみ。機能改善や一般サポートは含まれません。
- 月例パッチ適用後は、CADなど業務アプリのスモークテストを最低限でよいので実施し、既知問題は回避策をナレッジ化。
- 資産・脆弱性管理(台帳+検出スキャン)はESU期間中こそ厳格に。スクリプトでESU有効化状態の収集・ダッシュボード化を。
代替案:LTSCの活用を検討する場合
- Windows 10 Enterprise LTSC 2021:2027年1月までセキュリティ更新。既存資産の要件次第で中期延命策に。
- Windows 10 IoT Enterprise LTSC 2021:2032年1月までの長期サポート。ただし用途が限定され、通常のEnterprise LTSCとは別ライセンス。要件・調達経路・機能制限(ストア非対応等)を十分に確認。
- いずれもESUとは別の選択肢。ライセンス条件が大きく異なるため、CSP/リセラーと事前に精査する。
CAD環境の将来計画(移行設計のヒント)
- ベンダー対応版のWindows 11が出たら、検証機でドライバ・グラフィックス・プラグイン互換性を確認。
- 段階的更改:ESUの年度更新費用とWindows 11移行コスト(新PC/周辺機器/教育)を比較し、最小リスクで置換する順序を策定。
- VDIやWindows 365でCADの要件を満たせる構成(GPU割当、帯域/遅延)をPOC。ESUの対象端末を最小化し、リスクとコストを抑える。
現場ですぐ使えるチェックリスト
- [ ] 全25台が22H2で、KB5066791以降が適用済み
- [ ] ネットワークでactivation.sls.microsoft.com等への疎通を許可
- [ ] CSPからYear 1のMAKを入手(必要ならY2/Y3も)
- [ ] Intune/MECM/スクリプトの検出ロジックを用意(WMI:
SoftwareLicensingProduct) - [ ]
slmgr /ipk→/ato <ActivationID>の自動化を用意 - [ ] WSUSの「製品」「分類」が適正(Windows 10 1903 and later / Security Updates)
- [ ] 月例適用後のCAD動作スモークテスト手順を定義
- [ ] ESU終了(最大3年)を見据えた更新ロードマップ(Windows 11移行/VDI化/LTSC化等)
まとめ:25台規模での最短ルート
- 22H2+KB水準の底上げ(KB5066791以降)
- CSP発注(Year 1→必要に応じてY2/Y3の見積)
- MAK取得→Intune/MECMで一括配布(検出&修復の二段構え)
- WSUS/Windows Updateで月例配信の維持、slmgr /dlvでESU状態を継続監視
- CADの将来対応版を並行検証し、最適な移行時期をESU更新費用と照らして決定
この流れであれば、日々のパッチ適用を止めずにWindows 10を安全に延命でき、CADベンダーのWindows 11対応を待ちながら、組織の都合に合わせたタイミングでの移行判断が可能になります。
付録:よくある質問(FAQ)
Q. Year 2から買い始められますか?
A. ESUは累積のため、Year 2から開始する場合もYear 1分の購入が必要です。
Q. 個人向けESU($30)を社用PCに使えますか?
A. いいえ。AD/Entra参加やMDM管理の端末は対象外です。企業は必ず商用ESU(MAK配布)を利用してください。
Q. ESU導入後はどこで更新が見えますか?
A. Windows Updateの更新履歴に月例の「セキュリティ更新プログラム」が引き続き表示されます。技術的な有効化状態はslmgr /dlvで「ESU Year X Add-on:Licensed」を確認します。
Q. ESUの代わりにLTSCへ切り替えるのは?
A. Enterprise LTSC 2021は2027年1月まで、IoT Enterprise LTSC 2021は2032年1月まで。要件が満たせば選択肢になり得ますが、ライセンスや機能面の前提が大きく異なるため事前精査が必須です。
Q. Officeやブラウザのサポートは?
A. Windows本体のESUとは別に、Microsoft 365アプリやEdgeなどは個別のサポートポリシーがあり、Windows 10上でも一定期間セキュリティ更新が提供されます。移行計画時はOSだけでなくアプリ群のライフサイクルも併せて確認してください。
記事内の要点を再掲(表)
| 手順 | 要点 | 補足 |
|---|---|---|
| ① 前提条件の確認 | 端末はWindows 10 22H2かつKB5066791(2025‑10‑14)以降を適用。ESU前提条件。 | 22H2以外は機能更新が必要/UEFI・Secure Boot・FW/証明書の最新化推奨 |
| ② 購入先の選定 | ESUは1台=1ライセンス。毎年更新で価格は年次増。購入はCSPまたは認定リセラー。 | ベトナムの代表例:Noventiq Vietnam/FPT Telecom International。Microsoft公式のパートナー検索でVietnam指定が可能。 |
| ③ 発注・MAK取得 | 台数・年度を伝えて商用ESU SKUを注文。購入後、管理センターでMAKキーを取得。 | 参考:Year 1(2025–2026)の流通型番例あり。最終SKUはCSPに確認。 |
| ④ 有効化 | slmgr /ipk <MAK> → slmgr /ato <ActivationID>(年別ID)。 | オフラインは電話有効化。Intune/MECMでの自動化が現実的。 |
| ⑤ 更新配信の確認 | Windows Update/WSUSで月例のセキュリティ更新を受信。slmgr /dlvでESUライセンス状態を確認。 | WSUSの製品/分類に注意(Windows 10 1903 and later / Security Updates)。 |
| ⑥ 運用留意点 | ESUはセキュリティ更新のみ。最大3年まで。CADのWindows 11対応が整い次第、計画的に更改。 | 資産・脆弱性管理、検証環境、段階的移行のロードマップを並走。 |
最後に:安全に延命し、計画的に脱出する
ESUは「時間を買う」施策です。月例の脆弱性対策は継続できる一方、将来の互換性・ドライバ・アプリのサポートは徐々に細ります。ベトナムでの調達・年次有効化・運用の要点を押さえたうえで、CADの業務要件とWindows 11の成熟度を見極め、最小リスクでの移行計画を具体化しましょう。

コメント