Windows 11 環境で「更新プログラム KB5050009」の適用が 0 % から進まず、エラー 0x80070005(アクセスが拒否されました)が表示される――本記事では、この典型的なトラブルを原因別に分解し、個人利用者と企業 IT 管理者の双方が再現性高く対処できる具体策を網羅します。さらには組織で多発しがちな WDAC/コード整合性ポリシー絡みの失敗パターンも深掘りし、再発防止策を合わせて提案します。
更新失敗時にまず確認すべき観点
| 観点 | 想定される障害ポイント | 優先度 |
|---|---|---|
| 権限 | 管理者権限の欠落、WDAC/CI ポリシーの強制ブロック | 高 |
| Windows Update コンポーネント | サービス異常、キャッシュ破損 | 中 |
| ネットワーク | VPN 経由の帯域不足、Timeout、Proxy ミス | 中 |
| サードパーティー製 AV | リアルタイム保護が更新プロセスを拉致 | 低~中 |
【個人・単体 PC 向け】エラー 0x80070005 解消フロー
1. キャッシュのリフレッシュで直る “ラッキーケース”
- 設定 > Windows Update > 更新の一時停止 を 1 日選択。
- 10 秒待機後に 一時停止を解除。
- そのまま 更新プログラムのチェック を再実行。
バックエンドで SoftwareDistribution フォルダーの一部が更新されるため、軽微な競合ならこの工程だけで解決する例が報告されています。
2. Windows Update サービスとキャッシュを完全初期化
管理者権限の PowerShell または CMD で以下を実行し、破損した配布フォルダをリセットします。
net stop wuauserv
net stop cryptSvc
net stop bits
net stop msiserver
ren %windir%\SoftwareDistribution SoftwareDistribution.old
ren %windir%\System32\catroot2 catroot2.old
net start msiserver
net start bits
net start cryptSvc
net start wuauserv
完了後に PC を再起動 → Windows Update を再試行してください。
3. システム整合性の修復
キャッシュ領域を初期化しても失敗する場合は、OS イメージ本体の破損が疑われます。
sfc /scannow
DISM /online /cleanup-image /restorehealth
SFC や DISM がエラーを検出して修復できない場合は、インプレース アップグレード(セットアップ修復)が最も安全確実です。個人データとアプリを保持したまま Windows 11 の最新 ISO を上書き実行する手法で、権限設定も初期化されるため 0x80070005 の根治策として有効です。
4. 管理者グループを完全チェック
意図せず自分のユーザーが Administrators グループから外れていると、更新適用時にバックグラウンドでアクセス拒否が起こります。
net localgroup Administrators
表示されたメンバー一覧にアカウントが無い場合、別の管理者または回復環境(WinRE)で追加して再ログインしてください。
5. Microsoft カタログからのスタンドアロン適用
オンライン更新が不安定な環境では、KB5050009 の .msu ファイルを別 PC でダウンロードし、USB などで転送してオフライン実行するのも有効です。
【企業・組織環境向け】.cip へのアクセス拒否が連鎖するときの対処
現象の特徴
- 複数端末(例:6~12 台)が同一タイミングで更新失敗。
C:\Windows\Logs\CBS\CBS.logにCodeIntegrity\CiPolicies\Active\{GUID}.cipへのSTATUSACCESSDENIEDが大量記録。takeownやicaclsすら “拒否されました” と返される。
根本原因:WDAC/コード整合性ポリシーの強制モード
CI ポリシーが 時刻・署名付きで「強制」適用されていると、Windows Update の内部署名検証プロセスが .cip ファイルを書き換えられずに停止します。特に Intune・GPO・MECM 等で WDAC を全社展開している組織で高確率で再現します。
段階的な解決フロー
- ポリシー適用状況を把握
auditpol /get /subcategory:"System Integrity" Get-CIPolicy -PolicyPath "C:\Windows\System32\CodeIntegrity\CiPolicies\Active"監査ログが “0” なら即時ブロック中、かつEnforcementMode="Enabled"が確認できます。 - 強制モードを監査モード(Audit Only)へ
- Intune: エンドポイントセキュリティ → アプリケーション制御→ 監査モード を選択し再同期。
- GPO:
システムのコード整合性テンプレートを未構成または無効に設定。
- .cip ファイルの退避
監査モード移行後、管理者 CMD で下記を実行しポリシーファイルをいったん無効化します。cd %SystemRoot%\System32\CodeIntegrity\CiPolicies\Active takeown /f {GUID}.cip icacls {GUID}.cip /grant administrators:F ren {GUID}.cip {GUID}.cip.old - KB5050009 を適用
Update が完了したら、イベントログMicrosoft-Windows-CodeIntegrity/Operationalを確認し、監査結果に基づいてポリシーを再設計します。 - WDAC を再有効化
承認済みのハッシュ・署名を追加した新しい.cipを配布し、再度 適用モード に戻します。
ポイント:削除ではなくリネーム
トラブルシュート中はポリシーファイルを物理削除せず「.old」を付与して退避するのが鉄則です。復元がワンステップで済み、変更管理の監査証跡にも優れます。
スクリプトひな形集(PowerShell)
Intune 管理下で監査モードへ自動遷移させるスクリプト
# 企業ポリシーID として {GUID} を利用
$PolicyPath = "$env:SystemRoot\System32\CodeIntegrity\CiPolicies\Active\{GUID}.cip"
if (Test-Path $PolicyPath) {
Takeown /f $PolicyPath
icacls $PolicyPath /grant Administrators:F
Rename-Item $PolicyPath "$PolicyPath.old"
}
Start-Sleep -Seconds 5
Restart-Computer -Force
オンプレ GPO で CI ポリシーを一時無効化するレジストリ設定
reg add "HKLM\System\CurrentControlSet\Control\CI\Policy" /v Enabled /t REG_DWORD /d 0 /f
shutdown /r /t 5
更新前に実践したい予防&運用ベストプラクティス
| カテゴリ | チェック項目 | 実施タイミング |
|---|---|---|
| ポリシー管理 | WDAC 展開は必ず 監査 → 適用 の 2 段階検証を挟む | 常時 |
| バックアップ | システム復元ポイント作成とユーザーデータの差分バックアップ | 大型パッチ前日~当日 |
| ネットワーク | VPN 経由の場合は QoS で Windows Update 優先度を確保 | 恒常設定 |
| アンチウイルス | 更新中は「自動遮断」「ゼロデイ検知」を一時無効化 | パッチ適用直前 |
よくある質問(FAQ)
Q. 「アクセスが拒否されました」が表示されるがローカル管理者だ。何が足りない? A. WDAC 以外に Windows Hello for Business 認証や MBAM の BitLocker ポリシー が署名要求フラグを引き上げている場合があります。Event ID 3076 付近のログで判別できます。 Q. WDAC を完全に止めずに KB5050009 を適用できる? A. 可能です。CI ポリシー内に <UpdatePolicySigners> ノードを追加し、Microsoft の Windows Update 署名を別途インポートすれば強制モードを維持したまま更新できます。 Q. スタンドアロン .msu が途中で消えるのはなぜ? A. 共有フォルダーからコピーした際に「未確認ファイル」の ADS が付き、スマートスクリーンや AV が隔離することが原因です。コピー後に Unblock-File を実行してください。
まとめ
エラー 0x80070005 は「権限不足」が根本要因のため、一見回線やディスクに見えるトラブルも突き詰めればポリシーまたはアカウント設定に帰結します。個人 PC ではキャッシュ再生成と SFC/DISM が王道、企業環境 では WDAC の適用モードを柔軟に切り替えられる運用設計が不可欠です。KB5050009 に限らず今後の累積更新でも応用可能なため、この記事の手順とスクリプトを自社の標準オペレーションに組み込んでください。

コメント