Microsoft AZ-801: Windows Server の更新とパッチ管理 — 学習ガイド
こちらの一部です: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
概要
Windows Serverのパッチ管理は、オンプレミスとAzureでホストされるワークロードにまたがります。きめ細かな承認ワークフローのためのWSUS、リングベースの展開のためのWindows Update for Business (WUfB) ポリシー、スケーラビリティのためのAzureベースのオーケストレーション、そして堅牢なコンプライアンスレポートを組み合わせます。成功する戦略は、スキャンソースを標準化し、テストリングとパイロットリングを分離し、メンテナンスウィンドウ内で再起動を制御し、パフォーマンスの予測可能性を維持するためにメタデータを継続的にクリーンアップします。ハイブリッド管理者は、ダウンタイムを最小限に抑えつつセキュリティ体制を維持するために、Update Management Center、自動VMゲストパッチ適用、Windows Server Azure Editionのホットパッチ適用といった最新のAzure機能も理解する必要があります。
WSUSのアーキテクチャと管理
適切に設計されたWSUSトポロジは、Microsoft Updateからメタデータ(およびオプションでコンテンツ)を同期するアップストリームサーバーから始まります。ダウンストリームサーバーは、そのアップストリームサーバーをサブスクライブします。レプリカモードでは、ダウンストリームサーバーはアップストリームから承認、コンピューターグループ、設定を継承し、一元管理を実現します。これはブランチオフィスに最適です。自律モードでは、ダウンストリームサーバーは更新メタデータを受け取りますが、独自の承認決定を行います。これは、地域のチームがメンテナンスを管理する場合に便利です。同期は、選択した言語、製品、分類のメタデータに対して毎日スケジュールする必要があります。大規模な展開では、クライアントのスキャントラフィックとWSUS間のレプリケーションを保護するために、SSL(ポート8531)を構成します。
承認規則はリングを運用可能にします。自動承認規則を使用すると、実稼働前グループに対してセキュリティ更新プログラム(およびオプションで緊急の更新プログラム)を即座に承認し、他のリングは数日または数週間遅延させることができます。広範な展開には、期限付きの明示的な承認を使用します。期限は、クライアントの「アクティブ時間」に関係なく、指定された時刻までにインストールを強制します。コンピューターグループは、リングとワークロードの階層(パイロット、広範、および重要なサーバー)を定義します。グループの割り当ては、サーバーサイドまたはクライアントサイドで行うことができます。サーバーサイドターゲティングでは、新しいクライアントは「未割り当てのコンピューター」に表示され、管理者がそれらをWSUSグループに移動します。クライアントサイドターゲティングでは、グループポリシーでTargetGroupとTargetGroupEnabledを設定し、マシンが最初のスキャン時に指定された名前のWSUSグループに自己登録するようにします。これは、大規模で動的なOUベースの配置に適しています。
クライアントのGPOは、「イントラネットの Microsoft 更新サービスの場所を指定する」(更新サービスと統計サーバーの両方)を有効にすることで、Windows Update AgentをWSUSに向ける必要があります。「自動更新を構成する」(例:オプション4、自動ダウンロードしてインストールをスケジュール)と「自動更新の検出頻度」を設定して、スキャンの頻度を制御します。サーバーの場合、「ログオンしているユーザーがいる場合は自動的に再起動しない」と「アクティブ時間内は更新のために自動的に再起動しない」を設定して、中断を伴う再起動を回避します。その後、メンテナンスウィンドウやオーケストレーションツールを使用して再起動の動作を調整します。環境内にWUfBポリシーが存在する場合は、「更新の延期ポリシーで Windows Update に対するスキャンを実行できないようにする」を有効にして、クライアントがWSUSをバイパスするのを防ぎます。
持続的なパフォーマンスには、WSUSの衛生管理が必要です。WSUSクリーンアップウィザードは、置き換えられた更新プログラムと期限切れの更新プログラムを削除し、古い更新ファイルを削除し、設定された期間内にWSUSに接続していない古いコンピューターを整理します。クリーンアップをInvoke-WsusServerCleanupでスクリプト化し、大量の更新プログラムをインポートする同期の後に実行します。
WSUSデータベースのメンテナンスは、スケーラビリティと安定性のために必須です。期限切れの更新プログラムは拒否する必要があります。置き換えられた更新プログラムは、その代替が本番環境で安定状態に達した後に拒否できます。MicrosoftのWSUSDBMaintenance.sqlを使用して、SUSDBのインデックス再構築と統計情報の更新を定期的に実行します。圧縮に頼らず、インデックスの正常性に焦点を当ててください。非常に大規模な環境では、高度なインデックス作成、より良いI/O、およびネイティブのSQL Agentスケジューリングを活用するために、SUSDBをWIDから完全なSQL Serverインスタンスに移行します。製品や言語を選択しすぎないようにします。実際に展開するものに限定して、メタデータの変動と承認のオーバーヘッドを削減します。
クラウドでオーケストレーションされる更新: WUfB、Update Management Center、VM ゲスト パッチ適用、ホットパッチ
Windows Update for Business は、リングベースの延期と一時停止を使用して、デバイスが Microsoft の CDN から直接機能更新プログラムと品質更新プログラムをいつ受信するかを制御します。延期ポリシー (GPO または Intune 経由) は、「プレビュービルドと機能更新プログラムをいつ受信するかを選択する」および「品質更新プログラムをいつ受信するかを選択する」を設定します。一般的な値は、機能更新プログラムで 0~365 日、品質更新プログラムで 0~35 日です。更新の一時停止は、指定された開始日から最大 35 日間、機能更新プログラムまたは品質更新プログラムのインストールを停止します。これは、問題を調査中にロールアウトを保留するのに役立ちます。リングは、異なる延期および一時停止パラメータを持つ個別のポリシー割り当てとして実装され、信頼性が高まるにつれて IT/パイロットから広範な展開 (Broad) へと移行します。WSUS の承認が不要な場合や、クラウドコンテンツ配信とセーフガードが望ましい場合に使用します。
Azure の Update Management Center (UMC) は、Azure VM および Arc 対応サーバーのオーケストレーションを最新化します。評価スケジュールは、マシンが不足している更新プログラムとコンプライアンス状態をいつ計算するかを定義します。ダッシュボードを最新に保つために、一般的には毎日実行されます。パッチポリシーは、何をいつインストールするかを定義します。分類の選択、KB の包含/除外、タイムゾーン付きのメンテナンスウィンドウの定義、再起動の動作 (必要な場合に再起動、常に再起動、再起動しない) の設定、オーケストレーションオプションの選択を行います。動的スコープは、サブスクリプション、リソースグループ、場所、またはタグを使用して、変動するマシンセットにポリシーをアタッチします。一致するタグを持つマシンが追加されると、それらは自動的に含まれます。これにより、ターゲットリストを手動で維持することなく、大規模なガバナンスを実現できます。可用性セットとスケールセットの場合、UMC はクォーラムとサービスの正常性を維持するために、更新ドメイン全体でパッチ適用をずらして実行します (staggering)。
自動 VM ゲストパッチ適用は、緊急 (Critical) およびセキュリティ (Security) 更新プログラムの選択とインストールを Azure プラットフォームに委任します。評価は Azure が管理するケイデンスで実行されます。パッチオーケストレーションは、影響を最小限に抑えるために可用性の構成を尊重します。再起動設定は、IfRequired (必要な場合)、Always (常に)、または Never (しない) に構成可能です。外部で再起動の調整を行っている場合にのみ Never を選択してください。セキュリティ更新プログラムだけでなく、それ以上の更新が必要なサーバーや、特定のブラックアウトウィンドウが必要なサーバーの場合は、完全自動モードの代わりに UMC のスケジュールされたパッチデプロイを使用します。
ホットパッチは、サポートされている Windows Server Azure Edition の Azure イメージにおいて、ほとんどの月例セキュリティ更新プログラムでの再起動を不要にします。サポートされている OS バージョンには、Windows Server 2022 Datacenter: Azure Edition およびそれ以降の Azure Edition リリースが含まれます。サービスモデルは、ベースライン月とホットパッチ月を交互に繰り返します。ベースライン月には、新しいベースラインを確立する累積的な更新プログラムが提供され、1 回の再起動が必要です。その後のホットパッチ月には、再起動なしでインメモリパッチが適用され、ダウンタイムが大幅に削減されます。ベースライン月を中心にメンテナンスを計画し、UMC またはポリシーを使用して、ホットパッチで対応できない変更を取り込むために、サイクルごとに少なくとも 1 つのベースラインが適用されるようにします。
コンプライアンスレポートと従来の Azure Update Management
更新プログラムのコンプライアンスレポートは、経営層向けの可視性と運用上の根本原因分析の両方を満たす必要があります。Windows Update for Business レポートは、更新プログラムのステータス、セーフガードホールド、機能バージョンの採用状況、障害診断に関するデバイスレベルおよび集計されたインサイトを提供します。デバイスは必要な診断データをレポートソリューションに関連付けられた Log Analytics ワークスペースに送信します。オンボーディングは、Intune、Commercial ID の GPO レジストリキー、またはサーバー向けの Azure Arc を介して実行できます。組み込みの Azure Monitor ブックを使用して、リング、OS バージョン、更新カテゴリ別にコンプライアンスを分析し、重要なグラフを Azure ダッシュボードにピン留めして NOC での可視性を確保します。
Azure Update Management (従来) は、Azure Automation アカウントと Log Analytics ワークスペースを組み合わせたものでした。マシン (Azure VM および Arc 対応サーバー) は評価データを Log Analytics に報告し、スケジュールされたデプロイでは Automation Runbook を呼び出して、定義されたメンテナンスウィンドウ内でパッチのインストールをオーケストレーションしました。制御されるパラメータには、分類、含める/除外する KB、事前/事後スクリプト、再起動ポリシーなどがありました。Update Management Center に取って代わられましたが、従来の Update Management はブラウンフィールド環境において依然として重要です。移行計画では、スケジュール、スコープ、Runbook の動作を UMC のパッチポリシーと動的スコープにマッピングする必要があります。
パッチの分類と重要度はしばしば混同されますが、ポリシーにとっては両方が重要です。セキュリティ更新プログラムは、脆弱性を修正する更新プログラムの分類です。セキュリティ更新プログラム内では、Microsoft のセキュリティレスポンスセンターによる重要度評価として、緊急 (Critical)、重要 (Important)、警告 (Moderate)、低 (Low) があります。緊急は通常、リモートでのコード実行や広範囲に拡散可能なワームの影響を示します。重要は多くの場合、権限の昇格や情報漏洩を含みます。警告と低は、限定的な悪用可能性や緩和策の存在を反映しています。WSUS と Azure のポリシーでは、セキュリティ更新プログラム (すべての重要度) をパイロットリングに迅速に展開し、テレメトリで安定性が確認されたら展開範囲を広げ、セキュリティ以外の品質更新プログラムは変更に対するビジネスの許容度に基づいてスケジュールすることが推奨されます。
最後に、運用リズムを維持します。定期的に、検証後に期限切れおよび置き換えられた更新プログラムを拒否し、毎月クリーンアップウィザードと SQL インデックスのメンテナンスを実行し、SLA 内に WSUS または Azure に接続していないクライアントの整合性を確認し、リングの延期と一時停止ロジックを継続的に評価します。ハイブリッドフリートの場合、デバイスごとのスキャンソースとして WSUS または WUfB のいずれかに標準化し、単一のサーバー上で混在させないでください。Azure Arc を使用してガバナンスを統合し、クラウドとオンプレミスのサーバーが単一のコンプライアンスファブリックに表示されるようにします。
実践的な問題シナリオ
Fabrikam, Inc. は 600 台の Windows Server マシンを運用しています。内訳は、厳格な送信制御下にあるオンプレミスサーバー 250 台、階層化アプリケーションをホストする Azure VM 250 台、そして Windows Server 2022 Datacenter: Azure Edition を実行する Azure VM 100 台です。彼らは、最小限のダウンタイムで予測可能な火曜日のパッチ適用、一元化されたレポート、そして手動でのターゲット指定が不要な仕組みを必要としています。
- スキャンソースとリングを確立する
- オンプレミスサーバーには、データセンターに中央のアップストリーム WSUS を展開し、ブランチに 2 台のダウンストリームレプリカサーバーを配置します。GPO を介してクライアント側のターゲット指定を強制し、サーバーが WSUS グループ
Pilot-Servers、Broad-Servers、Finance-Serversに自己登録するようにします。これにより、インターネットスキャンなしで決定論的なコンテンツ承認が保証されます。 - Azure VM には、Update Management Center を使用し、
Ring=PilotまたはRing=Broadといったタグによる動的スコープを利用して、手動でメンテナンスされるリストを回避します。これにより、クラウドマシンはプロビジョニングされると自動的にリングの意図に沿って調整されます。 理由: WSUS は送信制限と詳細な承認要件を満たし、UMC はクラウド規模のオーケストレーションとタグ駆動のガバナンスを提供します。
- 承認と延期の戦略を定義する
- WSUS では、
Pilot-Servers向けのセキュリティ更新プログラムを即時自動承認します。Broad-Serversへは 7 日間の期限付きで承認します。セキュリティ以外の品質更新プログラムは、まずPilot-Serversに承認され、検証後に昇格されます。 - UMC では、2 つのパッチポリシーを作成します。
Pilotはパッチチューズデーの翌日にセキュリティおよび品質更新プログラムをインストールし、Broadは品質更新プログラムを 7 日間延期します。どちらも 2 時間のメンテナンスウィンドウ内で、必要に応じて再起動を使用します。 理由: リングによってリグレッションを早期に発見しつつ、脆弱性の修正までの時間を短く保つことができます。
- Azure Edition サーバーでホットパッチを有効にする
- 対象となる Azure Edition VM をホットパッチ対応イメージに移行し、ベースライン月を尊重する UMC パッチポリシーに登録します。ベースラインサイクルごとに少なくとも 1 つのベースラインが適用されるようにします。 理由: ホットパッチにより、100 台の Azure Edition サーバーでの再起動のほとんどが不要になり、毎月のセキュリティ修正を適用しつつ SLA を維持できます。
- エッジケースのために VM ゲストの自動パッチ適用を構成する
- 低リスクのユーティリティ VM については、VM ゲストの自動パッチ適用 (
AutomaticByPlatform) を有効にし、対象をセキュリティ更新プログラムに限定し、必要に応じて業務時間外に再起動するようにします。 理由: きめ細かな制御が不要なシステムに対する運用負荷を軽減します。
- WSUS クライアントの GPO を強化する
- 「イントラネットの Microsoft 更新サービスの場所を指定する」、「自動更新を構成する」、「検出頻度」、および「更新プログラムの延期ポリシーで Windows Update に対するスキャンを実行させない」を設定します。サーバーに対しては「ログオンしているユーザーがいる場合は自動的に再起動しない」を構成します。 理由: スキャンソースの競合や、サービス時間中の意図しない再起動を防ぎます。
- コンプライアンスレポートを実装する
- オンプレミスサーバーには Azure Arc を、Azure VM にはネイティブ統合を使用して、すべてのサーバーを Windows Update for Business レポートにオンボードし、必要な診断データを専用の Log Analytics ワークスペースに送信します。リングと環境でセグメント化された Azure Monitor ブックを公開します。 理由: ハイブリッド資産全体を単一ペインでレポートでき、障害診断へのドリルダウンも可能です。
- WSUS の正常性とデータベースパフォーマンスを維持する
- 毎月、WSUS クリーンアップウィザード (期限切れ/置き換えられた更新の整理、古いコンピューターの削除) を実行し、検証後に置き換えられた更新プログラムを拒否し、
WSUSDBMaintenance.sqlを実行して SUSDB のインデックスを再作成します。製品/言語は Fabrikam が実際に展開しているものに限定します。 理由: 同期と承認の操作を高速に保ち、クライアントのスキャン時間を短縮し、データベースの肥大化を防ぎます。
- 安全なロールアウトウィンドウを調整する
- UMC では、可用性セットとゾーンを尊重するように並列処理を設定し、段階的なパッチ適用を保証します。オンプレミスのクラスターについては、クラスター対応更新と連携するか、メンテナンススケジュールを介してノードに順次パッチを適用します。 理由: 更新プログラムが適用されている間、アプリケーションの可用性を維持します。
このアプローチは、インターネットへのアクセスが制限される環境向けの WSUS、弾力性のための Azure ネイティブのオーケストレーション、再起動を最小化するホットパッチ、そして統合されたコンプライアンスレポートを組み合わせています。これらすべてが、セキュリティの迅速性と安定性のバランスを取るリングベースのガバナンスにマッピングされています。
← 暗号化、証明書、PKI · すべてのドメイン · Hyper-V、仮想化、ストレージ →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →