WSUSでWindows 11用更新プログラムを配信できるかは、同期履歴の「成功」だけでは判断できません。対応するWindows Server上のWSUSロール、Windows 11製品、必要な分類、UUP用の更新と容量、クライアントの更新元GPO、対象グループへの承認、端末からのレポートを順に確認します。WSUSは非推奨で新機能追加は停止していますが、Microsoftは現在も本番展開をサポートし、製品ライフサイクルに従うセキュリティ・品質更新を提供すると説明しています。既存環境は安全に維持しつつ、中長期のクラウド更新管理移行も計画します。
まずWSUSの役割とサポート状態を確認する
サーバーマネージャーでWSUSロールを実行するWindows Server版を確認し、Windows Server 2016、2019、2022、2025などMicrosoftがWindowsクライアントの機能更新管理に挙げる対応構成かを確認します。古いWSUS 3.0 SP2を継続利用せず、OSのサポート期限、最新累積更新、IIS、WIDまたはSQL、WSUSサービスの状態を記録します。
「WSUSは非推奨=直ちに動かない」でも「サポート中=今後も新機能が増える」でもありません。新規設計ではWindows Autopatch、Windows Update for Business、Microsoft Intune、Configuration Managerなどとの比較を行います。既存WSUSを停止する場合も、更新元GPO、承認、レポート、帯域、オフライン要件を移行してからであり、クライアントを無計画に更新元なしへしません。
同期元・時刻・エラーをサーバー側で確認する
WSUS管理コンソールの「同期」で最終試行日時、結果、同期元がMicrosoft Updateか上位WSUSかを確認します。「オプション」「更新元とプロキシサーバー」で設定を読み取り、上位WSUS、プロキシ、TLS証明書、名前解決、時刻、必要エンドポイントの到達性を確認します。失敗履歴がある場合はエラーコードと発生時刻を保存し、再同期を連打しません。
同期成功はメタデータ取得の成功であり、対象コンテンツのダウンロード、承認、クライアントへの適用可能性まで保証しません。WSUSContentの空き容量、IISログ、SoftwareDistribution.log、データベース、ダウンロード状態を確認します。下位サーバーがレプリカモードなら製品・分類や承認をローカルで変更できないため、上位サーバーの管理者と範囲を確認します。
Windows 11製品と必要な分類を選ぶ
「オプション」「製品と分類」の製品タブでWindows 11を選択します。親のWindows製品ファミリーを選ぶと現在と将来の子製品まで広く同期するため、帯域と容量を抑えるなら必要な子製品を明示します。分類は組織の更新方針に従い、月例セキュリティ品質更新に必要な分類と、機能更新に使う「Upgrades」を区別します。
機能更新を配信しない環境ではUpgradesを自動承認する必要はありません。MicrosoftはUpgradesの自動承認により、適用可能なWindows 10端末がWindows 11へ上がる可能性を注意しています。製品・分類を追加した後は同期を実施し、「すべての更新」で製品、分類、同期日、承認、状態を絞ります。チェックを外しても既に同期済みのメタデータは直ちに消えません。
UUPのサーバー要件と容量を見積もる
Windows 11 22H2以降のオンプレミス品質更新はUnified Update Platform(UUP)を利用します。Microsoftの計画資料では、コンテンツをWSUSにローカル保存する場合、Windowsの版とプロセッサアーキテクチャごとに約10GBの追加コンテンツが必要です。x64とArm64を両方選べば、その分だけ容量が増えるため、実際に管理するアーキテクチャに絞ります。
Windows Server 2016/2019/2022のWSUSには2023年2月累積更新以降がUUP用MIMEタイプを含みます。2026年運用ではサーバーを現行累積更新まで保つことが基本です。古い手順を見てweb.configへMIMEタイプを重複追加するとIISエラーになるため、先にOS更新履歴と既存設定を確認します。容量、バックアップ、IIS、ウイルス対策除外はMicrosoft推奨と変更管理に沿って設計します。
品質更新と機能更新を別の承認リングにする
月例の累積セキュリティ更新と、Windows 11の新しいバージョンへ移る機能更新は、影響、容量、所要時間、戻し方が異なります。WSUSに「IT検証」「先行部門」「全社」などのコンピューターグループを作り、品質更新は短い検証期間、機能更新はハードウェア・アプリ互換性を含む長い検証期間にします。All Computersへ最初から承認しません。
Windows 11のリリース情報で対象バージョン、エディション別サポート期限、既知の問題を確認します。2026年の26H1は新規デバイス向けで既存端末の機能更新として設計されていないなど、版名だけで配布対象を推測できない場合があります。更新タイトル、KB、アーキテクチャ、言語、置換関係、必要条件を開き、対象グループの「必要」台数を確認してから承認します。
クライアントのWSUS URLと更新元を確認する
GPOの「コンピューターの構成」「管理用テンプレート」「Windowsコンポーネント」「Windows Update」「Windows Server Update Serviceから提供される更新プログラムの管理」にある「イントラネットのMicrosoft更新サービスの場所を指定する」を確認します。検出先と統計サーバーへ、環境で構成したFQDN、スキーム、ポートを含む同じURLを設定します。
MicrosoftはHTTPS構成なら例として8531を使い、HTTPの既定は8530と説明しています。証明書名、信頼チェーン、プロキシ、ファイアウォール、DNSを検証します。Windows 11では品質、機能、ドライバー、その他更新のスキャン元を個別に選べるため、Windows Update for BusinessやMDMと混在する端末は「特定クラスのWindows Updateのソースサービスを指定する」ポリシーも確認します。
端末がWSUSへ登録・報告しているか確認する
WSUSコンソールの「コンピューター」で対象Windows 11端末を探し、OS表示、最終状態レポート、最終接続、所属グループを確認します。表示が古い、未報告、別グループの場合は更新承認以前の問題です。端末側ではgpresultで適用GPOを読み取り、Windows Update設定画面、イベントログ、WindowsUpdateClientのOperationalログでスキャン時刻とエラーを確認します。
レジストリはHKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdateを読み取り専用で確認し、WUServer、WUStatusServer、更新元選択がGPOの意図と一致するかを見ます。値を端末で直接修正しても次のポリシー更新で戻り、管理元との不整合が残ります。WSUS URLへブラウザーでアクセスできるかだけでAPI通信の成功と判断せず、クライアントログとWSUSレポートを照合します。
更新メタデータ・コンテンツ・適用可能性を分ける
対象更新を開き、同期済みか、ファイルがダウンロード済みか、承認先グループ、期限、必要/インストール済み/失敗台数を確認します。メタデータだけ同期し、クライアントがMicrosoft Updateからコンテンツを取る構成もあるため、WSUSContentのサイズだけで判断しません。更新が「必要」にならない場合は、端末の版、ビルド、エディション、アーキテクチャ、前提更新、セーフガードを調べます。
置き換え済みや期限切れ更新を手当たり次第承認せず、現行累積更新の適用条件を確認します。機能更新ではディスク空き、TPM、Secure Boot、CPU、ドライバー、暗号化、言語パック、互換性保留を代表端末で確認します。WSUSが更新を同期できることと、特定端末がWindows 11要件を満たすことは別です。要件回避スクリプトで非対応端末へ強制しません。
少数端末でダウンロードから再起動まで試す
IT検証グループの端末だけに対象更新を承認し、スキャン、ダウンロード、インストール、再起動、ログオン、業務アプリ確認まで実施します。BitLocker回復キー、端末バックアップ、電源、VPN、空き容量、保守時間を準備します。機能更新には十分な時間を取り、利用者が作業中の端末へ過去の期限を指定して即時再起動させません。
更新後はwinverまたは「設定」「システム」「バージョン情報」で版とOSビルドを確認し、WSUSの状態レポートがインストール済みに更新されるまで待ちます。起動、ネットワーク、VPN、セキュリティ製品、印刷、Office、業務アプリを確認します。失敗コード、SetupDiagなど公式診断、Windows Updateログを収集し、SoftwareDistributionやWSUSデータベースを最初から削除しません。
運用監視と移行計画を同時に持つ
同期失敗、ダウンロード待ち、未報告端末、必要更新、失敗率、最終接続、WSUSContent容量、データベースサイズを定期監視します。不要製品を外す、期限切れ更新を扱う、承認を見直す、サーバークリーンアップを行う場合も、バックアップとMicrosoft手順に従い、一度に大量削除しません。更新の検証期限と緊急脆弱性対応の例外手順を用意します。
WSUS非推奨を踏まえ、クラウド到達性、Intuneライセンス、Autopatch要件、帯域、レポート、ドライバー、機能更新リング、オフライン拠点を評価して移行ロードマップを作ります。切替時は一部端末で更新元を変更し、品質・機能・ドライバーの取得先を確認してから広げます。旧GPOを先に削除せず、ロールバックURL、証明書、WSUS承認を移行期間中は保持します。
確認チェックリスト
- WSUSロールのWindows Server版、累積更新、サポート状態を確認した
- 同期元、最終結果、エラー、コンテンツ容量、下位サーバーモードを確認した
- Windows 11製品と必要分類を選び、Upgradesを無条件自動承認していない
- UUPの約10GB/版/アーキテクチャとサーバー更新要件を見積もった
- クライアントGPOのWSUS URL、TLS、更新クラス別スキャン元を確認した
- WSUSの端末レポートとクライアントログを照合した
- 検証リングで適用条件、再起動、業務影響、失敗時診断を確認した
- WSUS維持監視とクラウド更新管理への移行計画を準備した

コメント