解説
次期Windows Serverの長期サポートチャネル(LTSC)プレビュー版が公開されました。今回のビルドは、以前よりも多くの先進的な機能が含まれており、仮想化セキュリティやネットワーク通信に関する重要な進展が見られます。
特に、Generation 2 VM向けにTrusted Launchという新しいセキュリティ機能が追加され、また起動失敗時のリカバリ支援を行うQuick Machine Recovery(QMR)もテスト可能です。加えて、従来のiSCSIなどではなく、ネイティブなNVMeコマンドセットでリモート通信を可能にするNVMe-oFへの対応もサポートされています。
ただし、本プレビュー版は試験的な利用が主目的であり、既存の古い予備ビルドからのアップグレードは基本的に非推奨です。また、特定のセキュリティ対策(TLSハンドシェイク)に関して設定を見直す必要があるなど、導入にあたって注意深く確認しておきたい点もいくつかあります。
ポイント
- Windows Server vNext LTSCプレビュー版が公開され、Trusted Launch、クイックマシンリカバリー(QMR)、NVMe-oFなどの先進機能がテスト可能です。
- 本ビルドは、以前の特定のバージョンや古い予備ビルドからのアップグレードはサポートしておらず、クリーンインストールによる移行が必要です。
- TLSのハイブリッドグループハンドシェイクにおけるCrashのリスク回避のため、関連する設定を事前に無効化することが推奨されます。
情シスへの影響
仮想マシン(VM)管理・セキュリティ
-
Trusted Launch (TVMs): Generation 2 VM作成時に利用できる新しいセキュリティ機能です。Secure Boot, vTPM, vTPM state protection at restがサポートされ、PowerShell経由で管理できます。
-
Quick Machine Recovery (QMR): 起動クリティカルエラーが発生した際に、クラウドベースの修復策を自動検索しリカバリを支援する機能です。これにより、複数デバイスに影響が出た際の運用負荷軽減を目指します(テストモードでの提供)。
-
NVMe-over-Fabrics (NVMe-oF): NVMeプロトコルをネットワーク経由で拡張したもので、従来のiSCSIやFCではなく、ネイティブなNVMeコマンドセットでリモートコントローラと通信できます。Windows Serverがこの対応をサポートしています。
システム運用・移行計画
-
アップグレード制約: 本プレビュービルド(29531以降)への更新は必須であり、それより古いvNext予備ビルドからの直接のアップグレードは公式にサポートされていません。すべてのユーザーはクリーンインストールが推奨されます。
-
TLSハンドシェイクに関する脆弱性対応: LSASSサービスがクラッシュする可能性がある「レースコンディション」が特定されています。この問題を避けるため、ハイブリッドグループ(X25519_MLKEM768, SecP256r1_MLKEM768, SecP384r1_MLKEM1024)を無効化する対策が必要です。
-
Server Coreの制限: Server Core環境において、アップグレード後にサードパーティ製アプリケーションライセンスが互換性チェックに失敗し、AppCompat FOD(Feature On-Demand)のインストールに失敗する可能性が報告されています。
影響範囲
Windows Server vNext予備ビルド (Build 29531以降)
-
仮想化環境: Generation 2 VMを利用するサーバー/仮想ハイパーバイザー。
-
機能領域: セキュリティ(Trusted Launch)、ストレージ・ネットワーク通信(NVMe-oF)、復旧メカニズム(QMR)。
-
OSコンポーネント: LSASSサービス、TLSハンドシェイク関連の設定。
-
影響を受ける管理プロセス: クリーンインストールが必要なユーザーおよび既存のvNext予備ビルドからのアップグレードを検討している環境。
重要度
★★★★☆
対象者
- M365管理者
- AD管理者
- Windows管理者
- Linux管理者
- ネットワーク管理者
- セキュリティ担当者
優先度
早めに対応
優先度の理由
Trusted LaunchやQMRといった機能は高度なセキュリティ・運用改善に寄与する一方、今回のビルドがプレビュー版であり、古いバージョンからのアップグレードがサポートされていないという制約があります。また、TLSのハンドシェイク関連の問題回避策(ハイブリッドグループ無効化)など、即座に対応を検討すべき技術的なリスク情報が含まれているため、「早めに対応」として重要な確認が必要です。
確認手順
- 現在のWindows Serverのビルドバージョンを確認し、29531以降であるか、およびレガシーなvNext予備ビルドからのアップグレードではないことを確認する。
- ターゲットとなるVMがGeneration 2であり、Trusted Launch機能の適用を検討している場合は、PowerShellコマンドを用いてvTPM/Secure Bootの設定可否を確認する。
- TLS関連のセキュリティグループポリシー設定(ハイブリッドグループ)が存在しないか、または無効化が可能か、公式ドキュメントを参照しながら確認する。
- ストレージ接続がiSCSIやFCに依存している場合、NVMe-oFの導入によるネットワークファブリックへの影響を事前に評価する。
- 本ビルドの適用可否について、自社のサードパーティ製アプリケーションベンダーおよび運用ポリシー部門へ確認を行う。
推奨対応
- 新機能(Trusted Launch, QMRなど)はあくまでプレビュー段階であるため、実稼働環境への適用前にPoCを実施し、安定性検証を徹底してください。
- 本ビルドを利用する場合、古いバージョンの予備ビルドからの直接アップグレードではなく、必ずクリーンインストールを計画に組み込んでください。手順書の確認が必須です。
- TLSハンドシェイクに関するリスク回避策として、ハイブリッドグループの無効化(設定変更またはGPO適用)を実施し、セキュリティ部門と連携して影響範囲を確認してください。
出典・公式情報:
Announcing Windows Server vNext Preview Build 29641
本記事は、上記の公開情報をもとに、情報システム担当者向けに要点・影響・確認ポイントを整理したものです。脆弱性対応・製品仕様・更新情報は変更される可能性があります。実際の対応前に必ず元記事・公式情報をご確認ください。
