Azure Virtual Desktop セッションホストの Windows 更新管理は、誰もが意見を持っているのに、誰も Microsoft の公式ガイダンスを引用できないテーマのひとつでした。今週公開された新しいドキュメントで、その状況は変わりました。Microsoft は、Windows 11 Enterprise、マルチセッション、Windows Server のセッションホストにおける毎月のセキュリティ更新、機能更新、OS バージョンアップグレードのサポート対象方法を正式に明らかにしました。

Azure Update Manager、ゴールデンイメージ、そして運に頼った混成でこれまで対応してきたなら、このガイダンスは適切なサービス戦略を構築するための枠組みを与えてくれます。

2 つのサービスモデル

Microsoft は、AVD セッションホストを最新に保つ 2 つのアプローチを正式化しました。

インプレース更新

Windows Update、Windows Update for Business、Azure Update Manager、または Configuration Manager を使用して、実行中のセッションホストに OS 更新を直接適用します。これは Windows Server を管理したことがある人なら誰でも馴染みのある従来のアプローチです。

最適なケース:

  • セッションホストが少ない小規模環境
  • 個人用デスクトップ(ユーザーと VM が 1 対 1)
  • ステートフルまたは台数が少ない Windows Server セッションホスト

欠点:

  • 時間の経過とともにホスト間で構成がドリフトする
  • 更新プログラムが問題を引き起こした場合のロールバックが困難
  • 同じプール内のホスト間でユーザーエクスペリエンスにばらつきが生じる

イメージベースのサービス

ゴールデンイメージにオフラインで更新を適用します。更新されたイメージは Azure Compute Gallery に発行され、そのバージョン管理されたイメージから新しいセッションホストが展開されるか、既存のホストが再イメージ化されます。

最適なケース:

  • プール型およびマルチセッションのホストプール
  • 一貫性が重視される規制環境
  • 自動化ツール(Packer、DevOps パイプライン、Nerdio)を持つ組織

利点:

  • バージョン管理されたイメージから構築されたすべてのホストが同一
  • ロールバックが簡単 — Compute Gallery の以前のイメージバージョンに戻すだけ
  • コンプライアンスの監査と文書化が容易

Windows 11 Enterprise マルチセッションを実行するほとんどの本番 AVD 環境では、イメージベースのサービスを既定とするべきです。一貫性とロールバックの利点は、イメージライフサイクル維持の運用オーバーヘッドを上回ります。

OS 別の推奨事項

Windows 11 Enterprise マルチセッション

これは AVD の主要 OS であり、Microsoft のガイダンスは明確です。イメージベースのサービスを使用します。

推奨ワークフロー:

  1. Azure Compute Gallery でバージョン管理されたマルチセッションイメージを維持する
  2. 自動化(Packer、Azure DevOps、Nerdio)を使用して毎月イメージを更新する
  3. セキュリティ更新とアプリ更新をイメージに適用する
  4. Sysprep を実行して新しいバージョンを発行する
  5. ホストをドレインし、自動スケーリングを無効にして、管理されたバッチで新しいホストを展開する
  6. 大規模展開の前に、新しいイメージで少なくとも 1 台のドレイン済みホストをテストする
  7. 新しいバージョンが本番で検証されるまで、以前のイメージバージョンを保持する

機能更新(例: Windows 11 23H2 から 24H2 への更新)は、本番ホストへのインプレースアップグレードではなく、イメージの更新として扱います。Windows Update for Business の「対象の機能バージョン」などのポリシーを使用して、機能更新がイメージに適用されるタイミングを制御します。

Windows 11 Enterprise(シングルセッション / 個人用デスクトップ)

個人用デスクトップの場合、ガイダンスはより柔軟です:

  • 小規模な環境: Azure Update Manager または WUfB のリングでインプレース更新
  • 大規模な環境: 一貫性のためにイメージベースのサービスとホスト交換を検討
  • 新しい個人用デスクトップ用にベースイメージを定期的に更新

Windows Server セッションホスト

Windows Server セッションホストは、従来のサーバー更新パターンに従います:

  • 小規模/ステートフルなサーバーには Azure Update Manager、WSUS、ConfigMgr で毎月のインプレース更新
  • 大規模なプールやコンプライアンス重視の環境では、バージョン管理された Windows Server イメージによるイメージベースのサービス
  • Windows 11 と同じドレインと自動スケーリング無効化の規律を適用

毎月のセキュリティ更新: Azure Update Manager によるアプローチ

インプレース更新を使用する環境、またはイメージに更新を適用する場合、Azure Update Manager が Microsoft 推奨のツールです。

構成手順

  1. 更新モードを AutomaticByPlatform に設定 — ゲスト OS 組み込みの Windows Update に頼るのではなく、プラットフォームがスケジュールを制御します
  2. メンテナンス構成を作成 し、以下を設定:
    • 繰り返し(例: 毎月の Patch Tuesday とオフセット日)
    • メンテナンス期間の長さ
    • 更新分類(セキュリティ、緊急、品質)
    • 再起動動作の設定
  3. 動的スコープを使用 — 各 VM を手動で関連付けるのではなく、タグ、リソースグループ、ホストプールで対象を指定

運用のベストプラクティス

見落とされがちな 2 つの運用ステップが重要です:

メンテナンス前にホストをドレインします。 再起動を控えたホストに新しいユーザーセッションが着地しないよう、更新前にセッションホストをドレインモードにします。Azure ポータルがドレインモードの変更を反映するまで最大 60 秒かかることがある点に注意してください。状態が即座に更新されるとは想定しないでください。

更新期間中は自動スケーリングを無効にします。 メンテナンス中に自動スケーリングが有効だと、更新ワークフローの途中でホストの作成や削除が試みられ、更新スケジュールと競合する可能性があります。メンテナンス開始前に自動スケーリングを無効にし、完了後に再度有効にします。

機能更新と OS アップグレード: イメージとして扱う

ガイダンスは機能更新と OS バージョンアップグレードについて明確です。本番セッションホストにインプレースで適用してはいけません。

代わりに:

  1. 対象の OS バージョンで新しいゴールデンイメージを構築する
  2. すべてのアプリケーション、エージェント、FSLogix、監視ツールをインストールする
  3. イメージを徹底的にテストする — サインイン、プロファイル、Microsoft 365 アプリ、Teams 最適化、ブラウザー、印刷、メディア、基幹業務アプリ
  4. 新しいイメージバージョンを Azure Compute Gallery に発行する
  5. ホストプールを管理されたバッチで段階的に新しいイメージへ移行する
  6. 新しいバージョンが検証されるまで、以前のイメージバージョンをロールバック用に保持する

イメージ構築中は、Windows Update for Business のポリシーで対象の機能バージョンを制御します。「対象の機能バージョン」グループポリシー設定を使用すると、インストールする機能更新を正確に指定でき、意図しないアップグレードを防げます。

イメージライフサイクルの構築

規律あるイメージライフサイクルは、イメージベースのサービスの基盤です:

  1. ベースイメージから開始 — Azure Marketplace または自社でキャプチャしたイメージを使用
  2. アプリケーション、エージェント、ポリシー、FSLogix、監視、セキュリティツールをインストール
  3. 最新のセキュリティ更新を適用し、サポート対象バージョンを検証
  4. 検証 — サインイン、プロファイル、M365 アプリ、Teams、ブラウザー、印刷、メディア、基幹業務アプリをテスト
  5. Sysprep を実行して発行 — 新しいイメージバージョンを Azure Compute Gallery へ
  6. 変更ログでイメージバージョンを文書化 — 何が更新されたかを記録
  7. バッチで展開 — ホストをドレインし、新しいイメージを展開してテストし、拡大

自動化ツールによりこれを反復可能にできます:

  • Packer + Azure DevOps パイプライン: イメージ構築の自動化
  • Nerdio Manager: イメージ管理、自動スケーリング、セッションホストのプロビジョニング
  • Azure VM Image Builder: Microsoft ネイティブのイメージ構築サービス

文書化すべき内容

ガイダンスは、IT 管理者が以下について文書化されたワークフローを準備すべきだと強調しています:

  • セッションホストの追加と交換
  • 新しいイメージバージョンの本番環境への昇格
  • 以前のイメージバージョンへのロールバック
  • イメージ内のアプリケーションとエージェントの更新
  • メンテナンス前のホストのドレイン
  • 障害後のプロファイルまたはホストの復元
  • キャプチャしたイメージからのマシン固有の成果物(ドメイン参加状態、マシン証明書)の除外

また、ホストネットワークが Microsoft Update エンドポイントへの HTTPS 送信接続を許可していることを確認してください。ゲスト OS が更新ソースに到達できる必要があります。

コンプライアンスに関する考慮事項

規制環境(HIPAA、FedRAMP など)では、ガイダンスは次の点を再確認します:ゲスト OS の更新は顧客の責任です。 Azure はセッションホストに OS 更新プログラムを自動的にプッシュしません。つまり:

  • ゲスト OS のベースラインを厳格に管理する
  • 監査可能な一貫性のためにイメージベースのサービスを使用する
  • Update Manager のレポートで更新コンプライアンスを文書化する
  • セキュリティ更新で遅れないよう、定期的にイメージを更新する

シナリオ別の実用的な出発点

Windows 11 Enterprise マルチセッションのプール型ホストプール: イメージベースのサービスを既定に。毎月: 累積更新とアプリ更新でイメージを再構築 → 新しいイメージバージョンを発行 → ホストをドレインしてバッチで更新。

Windows 11 Enterprise の個人用デスクトップ: Update Manager または WUfB リングでインプレース更新。新しいマシン用にベースイメージを定期的に更新。

Windows Server セッションホスト: 既存のサーバー更新標準(Update Manager、WSUS、ConfigMgr)に従う。大規模またはコンプライアンス重視のプールではイメージベースのサービスを検討。

このガイダンスが今重要な理由

AVD は 2026 年に大きく成熟しました。ハイブリッド展開の GA、動的自動スケーリング、エフェメラル OS ディスク、自動化されたホストプールが利用可能になり、更新管理のギャップは最後に残された欠片のひとつでした。Microsoft が推奨アプローチを正式に文書化したことで、コミュニティの知識やパートナーのブログ記事に任せるのではなく、IT チームは裏付けのある、ベンダー公認の更新ワークフロー戦略を持てるようになりました。

AVD 環境でまだアドホックに更新を適用しているなら、このガイダンスは適切なサービス戦略を構築する枠組みを与えてくれます。すでにイメージベースのサービスを行っているなら、そのアプローチを検証する公式ドキュメントを手に入れたことになります。


Azure Virtual Desktop の更新情報については、AVD What’s New シリーズ をご覧いただき、X(旧 Twitter)の https://x.com/kkaminsk でもご連絡ください。