解説

次期Windows Serverの長期サポートチャネル(LTSC)プレビュー版が公開されました。今回のビルドは、以前よりも多くの先進的な機能が含まれており、仮想化セキュリティやネットワーク通信に関する重要な進展が見られます。

特に、Generation 2 VM向けにTrusted Launchという新しいセキュリティ機能が追加され、また起動失敗時のリカバリ支援を行うQuick Machine Recovery(QMR)もテスト可能です。加えて、従来のiSCSIなどではなく、ネイティブなNVMeコマンドセットでリモート通信を可能にするNVMe-oFへの対応もサポートされています。

ただし、本プレビュー版は試験的な利用が主目的であり、既存の古い予備ビルドからのアップグレードは基本的に非推奨です。また、特定のセキュリティ対策(TLSハンドシェイク)に関して設定を見直す必要があるなど、導入にあたって注意深く確認しておきたい点もいくつかあります。

ポイント

  • Windows Server vNext LTSCプレビュー版が公開され、Trusted Launch、クイックマシンリカバリー(QMR)、NVMe-oFなどの先進機能がテスト可能です。
  • 本ビルドは、以前の特定のバージョンや古い予備ビルドからのアップグレードはサポートしておらず、クリーンインストールによる移行が必要です。
  • TLSのハイブリッドグループハンドシェイクにおけるCrashのリスク回避のため、関連する設定を事前に無効化することが推奨されます。

情シスへの影響

仮想マシン(VM)管理・セキュリティ

  • Trusted Launch (TVMs): Generation 2 VM作成時に利用できる新しいセキュリティ機能です。Secure Boot, vTPM, vTPM state protection at restがサポートされ、PowerShell経由で管理できます。

  • Quick Machine Recovery (QMR): 起動クリティカルエラーが発生した際に、クラウドベースの修復策を自動検索しリカバリを支援する機能です。これにより、複数デバイスに影響が出た際の運用負荷軽減を目指します(テストモードでの提供)。

  • NVMe-over-Fabrics (NVMe-oF): NVMeプロトコルをネットワーク経由で拡張したもので、従来のiSCSIやFCではなく、ネイティブなNVMeコマンドセットでリモートコントローラと通信できます。Windows Serverがこの対応をサポートしています。

システム運用・移行計画

  • アップグレード制約: 本プレビュービルド(29531以降)への更新は必須であり、それより古いvNext予備ビルドからの直接のアップグレードは公式にサポートされていません。すべてのユーザーはクリーンインストールが推奨されます。

  • TLSハンドシェイクに関する脆弱性対応: LSASSサービスがクラッシュする可能性がある「レースコンディション」が特定されています。この問題を避けるため、ハイブリッドグループ(X25519_MLKEM768, SecP256r1_MLKEM768, SecP384r1_MLKEM1024)を無効化する対策が必要です。

  • Server Coreの制限: Server Core環境において、アップグレード後にサードパーティ製アプリケーションライセンスが互換性チェックに失敗し、AppCompat FOD(Feature On-Demand)のインストールに失敗する可能性が報告されています。

影響範囲

Windows Server vNext予備ビルド (Build 29531以降)

  • 仮想化環境: Generation 2 VMを利用するサーバー/仮想ハイパーバイザー。

  • 機能領域: セキュリティ(Trusted Launch)、ストレージ・ネットワーク通信(NVMe-oF)、復旧メカニズム(QMR)。

  • OSコンポーネント: LSASSサービス、TLSハンドシェイク関連の設定。

  • 影響を受ける管理プロセス: クリーンインストールが必要なユーザーおよび既存のvNext予備ビルドからのアップグレードを検討している環境。

重要度

★★★★☆

対象者

  • M365管理者
  • AD管理者
  • Windows管理者
  • Linux管理者
  • ネットワーク管理者
  • セキュリティ担当者

優先度

早めに対応

優先度の理由

Trusted LaunchやQMRといった機能は高度なセキュリティ・運用改善に寄与する一方、今回のビルドがプレビュー版であり、古いバージョンからのアップグレードがサポートされていないという制約があります。また、TLSのハンドシェイク関連の問題回避策(ハイブリッドグループ無効化)など、即座に対応を検討すべき技術的なリスク情報が含まれているため、「早めに対応」として重要な確認が必要です。

確認手順

  • 現在のWindows Serverのビルドバージョンを確認し、29531以降であるか、およびレガシーなvNext予備ビルドからのアップグレードではないことを確認する。
  • ターゲットとなるVMがGeneration 2であり、Trusted Launch機能の適用を検討している場合は、PowerShellコマンドを用いてvTPM/Secure Bootの設定可否を確認する。
  • TLS関連のセキュリティグループポリシー設定(ハイブリッドグループ)が存在しないか、または無効化が可能か、公式ドキュメントを参照しながら確認する。
  • ストレージ接続がiSCSIやFCに依存している場合、NVMe-oFの導入によるネットワークファブリックへの影響を事前に評価する。
  • 本ビルドの適用可否について、自社のサードパーティ製アプリケーションベンダーおよび運用ポリシー部門へ確認を行う。

推奨対応

  • 新機能(Trusted Launch, QMRなど)はあくまでプレビュー段階であるため、実稼働環境への適用前にPoCを実施し、安定性検証を徹底してください。
  • 本ビルドを利用する場合、古いバージョンの予備ビルドからの直接アップグレードではなく、必ずクリーンインストールを計画に組み込んでください。手順書の確認が必須です。
  • TLSハンドシェイクに関するリスク回避策として、ハイブリッドグループの無効化(設定変更またはGPO適用)を実施し、セキュリティ部門と連携して影響範囲を確認してください。