Microsoftは10月8日、Windows Updateへの接続に使われる証明書が2027年5月17日と6月19日に有効期限を迎えるとして、古いWindowsや長期間更新されていないPCへの対応を呼びかけた。新しい証明書を受け取っていない対象端末は、期限を過ぎるとWindows Updateに接続できなくなり、同サービスを通じたすべての種類の更新プログラムを受け取れなくなる。サポート中のOSを使用し、月例更新を適用している大半の端末では追加対応は必要ない。ただし、証明書を更新すれば古いWindowsを使い続けられるというわけではない。Microsoftの公式発表では、OSのバージョンごとに必要な対応が示されており、サポート期限や実際の更新プログラムの取得先も含めた確認が求められている。

AD

証明書の期限切れでWindows Updateに接続できなくなる

Windows Updateは、PCが正規の更新サーバーに接続していることを、デジタル証明書を使って確認している。更新プログラムを受け取る前に、接続先が信頼できるサーバーであることを確かめる仕組みだ。こうした証明書には有効期限があり、Microsoftは通常のセキュリティ対策の一環として、定期的に新しい証明書へ切り替えている。

今回問題となるのは、Windows Updateから更新プログラムを取得するための接続そのものだ。Microsoftの説明によると、期限までに新しい証明書を導入していない対象端末は、Windows Updateに接続できなくなり、あらゆる種類の更新プログラムを受け取れなくなる。特定の脆弱性に対する修正プログラムを1つ適用しない場合とは異なり、今後の更新プログラムを取得するための経路自体が使えなくなる可能性がある。

特に注意が必要なのは、業務への影響を避けるため、Windowsの更新を長期間延期している環境だ。期限前であれば、通常の月例セキュリティ更新を通じて新しい証明書を受け取れる。しかし、必要な更新を適用しないまま期限を過ぎた場合、Windows Updateとは別の方法で更新プログラムを導入しなければならない。更新を先延ばしにするほど、後になって管理者が手動で復旧しなければならない端末が増える恐れがある。

また、Windows 11の比較的新しいバージョンを使用していても、月例更新が適用されているとは限らない。対応が必要かどうかを判断するには、OSのバージョンだけでなく、どの時点までの更新プログラムがインストールされているかも確認する必要がある。

Windows 11・Windows 10・Windows Serverで必要な対応が異なる

Microsoftによると、Windows 11 25H2以降では、今回の証明書更新について追加の対応は必要ない。一方、それ以前のWindows 11やWindows 10、Windows Serverでは、OSのバージョンによって必要な更新プログラムと対応期限が異なる。Microsoftが10月8日に公開した対応表を整理すると、次のようになる。

OS・バージョン 必要な対応 対応期限
Windows 11 25H2以降 今回の証明書更新について追加対応は不要 対応不要
Windows 11 24H2、Windows Server 2025 2025年9月以降のセキュリティ更新を適用 2027年6月19日
その他のサポート中のWindows 11、Windows Server 2022 2026年7月以降のセキュリティ更新を適用 2027年6月19日
サポート中のWindows 10 2026年7月以降のセキュリティ更新を適用 2027年6月19日
Windows 10 Enterprise 2019 LTSC、Windows Server 2019、Windows Server 2016 2026年7月以降のセキュリティ更新を適用 2027年5月17日
その他のWindowsバージョン サポート中のWindowsまたはWindows Serverへ移行 該当する証明書の期限前に移行を計画

注意したいのは、Windows 11 24H2とWindows Server 2025では「2025年9月以降」、その他の対象OSでは原則として「2026年7月以降」のセキュリティ更新が必要になることだ。また、Windows 10 Enterprise 2019 LTSCやWindows Server 2019、Windows Server 2016は、対応期限が2027年5月17日となる。他の多くの対象OSに設定されている6月19日よりも約1カ月早い。これらの日付は、必要な更新プログラムを適用する期限を示している。期限を過ぎるまで待ってよいという意味ではない。

一方、表に示された古い更新プログラムを探し出し、順番にインストールし直す必要があるわけでもない。Microsoftが求めているのは、指定された月の更新プログラム、またはそれ以降の更新プログラムの適用だ。Microsoftの月例更新の仕組みに関する説明によると、Windowsの月例セキュリティ更新は基本的に累積更新となっており、過去に公開された修正も含まれている。そのため、サポート中のWindowsで最新の月例セキュリティ更新を適用していれば、今回の証明書対策と通常の脆弱性対策を同時に進められる。

ただし、月例更新と、Windowsのバージョンを変更する機能更新は別のものだ。月例更新は、現在使用しているOSバージョンに修正を追加する。一方、機能更新はWindows自体を新しいバージョンへ移行する。すでにサポートが終了したバージョンを使っている場合、証明書を更新しただけで、再びセキュリティ更新を受け取れるようになるわけではない。

AD

Windows 11 24H2はサポート終了日にも注意

今回の証明書更新では、Windows Updateに接続できる期限と、OS自体のサポート終了日を混同しないことが重要だ。例えば、Windows 11 24H2では、証明書更新の対応期限は2027年6月19日だが、OSのサポート終了日はエディションによって異なる。

Microsoftが公開しているWindows 11 Home/ProとEnterprise/Educationのライフサイクル情報では、Windows 11 24H2のサポート終了日は次のようになっている。

Windows 11 24H2のエディション OSのサポート終了日 証明書更新の対応期限
Home/Pro 2026年10月13日 2027年6月19日
Enterprise/Education 2027年10月12日 2027年6月19日

※OSのサポート終了日はMicrosoftが示す米太平洋時間(PT)基準。証明書更新によってOSのサポート期間が延長されるわけではない。

この違いは、特にWindows 11 24H2のHome/Proユーザーにとって重要だ。2027年6月の証明書期限まで待って対応するのでは遅い。Home/Proの24H2は2026年10月13日にサポートが終了するため、それまでにサポート中のバージョンへ移行する必要がある。必要な月例更新を適用し、新しい証明書を受け取っていたとしても、サポート終了後に新たなセキュリティ修正が提供されるわけではない。

一方、Enterprise/Educationの24H2は2027年10月12日までサポートされるため、その期間中に証明書の期限を迎えることになる。引き続き24H2を使用する場合は、期限までに必要な月例更新が適用されているか確認しておく必要がある。

Windows 10についても同様だ。Microsoftの対応表には「サポート中のWindows 10」と記載されているが、すべてのWindows 10端末に今後もセキュリティ修正が提供されるという意味ではない。Windows Updateへの接続を維持できるかどうかと、そのOSが新しいセキュリティ更新の提供対象であるかどうかは、それぞれ別に確認しなければならない。

WSUSを利用している企業は更新プログラムの取得先を確認

Microsoftは今回の変更について、Windows Server Update Services(WSUS)から更新プログラムを受け取る端末には適用されないと説明している。WSUSは、企業や組織が社内サーバーを使ってWindowsの更新プログラムを管理・配信するための仕組みだ。ただし、組織でWSUSを導入しているからといって、すべての端末が今回の影響を受けないとは限らない。

Microsoftの更新管理に関する文書によると、Windowsではポリシーを使って、更新プログラムの種類ごとに取得先を指定できる。例えば、機能更新と月例の品質更新を別の取得先から配信したり、ドライバーやファームウェアの更新について、WSUSとWindows Updateを使い分けたりすることが可能だ。

そのため、月例更新はWSUSから取得し、ドライバー更新はWindows Updateから取得する構成も考えられる。このような環境では、組織内にWSUSサーバーがあるという事実だけでは、個々の端末がWindows Updateに接続するかどうかを判断できない。管理者は、各端末に設定されたポリシーを確認し、更新プログラムの種類ごとに実際の取得先を把握する必要がある。

なお、今回のMicrosoftの告知では、WSUSとWindows Updateを併用するすべての構成について、どの更新でどのようなエラーが発生するかまでは説明されていない。WSUSを使っているという理由だけで組織内の全端末を対象外とするのではなく、Windows Updateへの接続が必要な端末を特定し、OSのバージョンと更新状況を確認するのが適切だ。

AD

期限を過ぎた場合は手動更新が必要になる可能性

サポート中のWindowsであっても、必要な更新プログラムを適用しないまま証明書の期限を迎えると、Windows Updateを利用できなくなる可能性がある。その場合、Microsoftは公式告知で、Microsoft Update Catalogから必要な更新プログラムを直接入手して適用する方法や、通常の管理ツールを通じて配布する方法を案内している。

つまり、Windows Updateに接続できなくなっても、別の経路から更新プログラムを導入して復旧できる場合がある。ただし、更新ファイルを1つダウンロードしてインストールすれば、必ず復旧できるというわけではない。

特にWindows 11 24H2以降では、チェックポイント累積更新という仕組みに注意が必要だ。Microsoftの技術文書によると、Windows 11 24H2以降の月例更新では、以前の更新を基点として、それ以降の変更分だけを含む更新パッケージが提供される場合がある。そのため、特定の更新をインストールする前に、必要なチェックポイント累積更新を適用しなければならないことがある。

Windows UpdateやWSUSでは、この処理は自動的に行われる。しかし、Microsoft Update Catalogから手動で更新する場合は、対象の更新プログラムの説明を確認し、必要な先行更新と適用順序を把握する必要がある。

また、こうした手動更新による復旧は、あくまでサポート中のOSで更新が不足している端末を想定したものだ。すでにサポートが終了したWindowsについて、Microsoftが推奨しているのはサポート中のバージョンへの移行である。証明書や更新プログラムを手動で追加しても、古いOSに対する新しいセキュリティ修正の提供が再開されるわけではない。

2026年のSecure Boot証明書問題とは別の話

今回のWindows Update用証明書の更新は、2026年から有効期限を迎えているSecure Boot証明書の問題とは異なる。Secure Bootは、PCの起動時に信頼できるソフトウェアが使用されているかを検証するセキュリティ機能だ。

Microsoftが公開したSecure Boot証明書の説明によると、2011年に発行された証明書は2026年6月から順次有効期限を迎えており、新しい証明書への更新が進められている。

ただし、Secure Bootの証明書が期限切れになったからといって、直ちにWindowsが起動しなくなるわけではない。Microsoftは、新しい証明書を受け取っていない端末でも通常どおり起動でき、一般的なWindowsの更新プログラムも引き続きインストールできると説明している。一方、新たに発見された起動時の脆弱性に対する修正など、起動初期のセキュリティ保護を受け取れなくなる可能性がある。また、機種によっては、Secure Bootの証明書を適切に更新するためにファームウェアの更新が必要になる。

これに対し、今回の2027年の証明書更新で問題となるのは、Windows Updateのサーバーとの信頼関係だ。必要な証明書が更新されていなければ、Windows Updateへの接続自体が失われる可能性がある。つまり、両者は保護する対象も、期限切れになった場合の影響も異なる。Secure Bootの証明書更新が完了していても、Windows Update用の証明書更新が済んでいるとは限らない。それぞれ別の対策として確認する必要がある。

2027年の期限を待たずに確認すべきこと

今回の証明書更新は、サポート中のWindowsを使用し、月例セキュリティ更新を適用している大半の端末では、特別な操作を必要としない。一方、古いWindowsを使い続けている端末や、更新を長期間停止している端末では、期限までに対応しなければWindows Updateが利用できなくなる恐れがある。

特に企業のIT管理者は、端末ごとにOSのバージョンとエディション、最後に適用した月例セキュリティ更新を確認し、必要に応じて更新プログラムの取得先も調べる必要がある。そのうえで、月例更新の適用だけで対応できる端末と、OS自体を新しいバージョンへ移行する必要がある端末を区別することが重要だ。

2027年5月17日と6月19日は、対応を始める日ではなく、それまでに必要な対策を完了させておくべき期限である。更新を受け取り続けられる環境を維持するためにも、早い段階で対象端末を把握し、計画的に対応を進めておきたい。