2022 年 11 月 8 日 — KB5020013 (セキュリティのみの更新)
Applies To
Windows 7 Enterprise ESU Windows 7 Professional ESU Windows 7 Ultimate ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESUリリース日:
2022/11/08
バージョン:
セキュリティのみの更新プログラム
メモ 2023 年 1 月 10 日以降、Microsoft は、Windows 7 SP1 および Windows Server 2008 R2 SP1 のセキュリティ更新プログラムまたはテクニカル サポートを提供しなくなります。 新しいバージョンの Windows にアップグレードすることをお勧めします。
要約
このセキュリティのみの更新プログラム (機能強化、既知の問題、更新プログラムの入手方法など) について詳しく説明します。
リマインダー Windows 7、Windows Server 2008 R2、Windows Embedded Standard 7、および Windows Embedded POS Ready 7 は、メインストリーム サポートが終了し、拡張セキュリティ更新プログラム (ESU) のサポートが開始されました。 Windows Thin PC は、メインストリーム サポートの終了に達しました。 ただし、ESU サポートは利用できません。
2020 年 7 月以降、このオペレーティング システムには、オプションの非セキュリティ リリース (別称「C」リリース) はありません。 延長サポート期間中のオペレーティング システムには、累積的な月例セキュリティ更新プログラム (別称「B」または Update Tuesday リリース) のみが提供されます。
この更新プログラムをインストールする前に、「この更新プログラムの入手方法」セクションにある必要な更新プログラムがインストールされていることを確認してください。
この OS のオンプレミス バージョンの Extended Security Update (ESU) を購入したお客様がセキュリティ更新プログラムを引き続き受信するには、「KB4522133」の手順に従う必要があります。延長サポートは 2020 年 1 月 14 日に終了しました。 ESU およびサポートされているエディションの詳細については、「KB4497181」を参照してください。
ESU は提供された年 (2020、2021 および 2022) で個別の SKU として利用可能であり、ESU は特定の 12 か月間にしか購入できないため、2022 で更新プログラムを引き続き受信するには、3 年目の ESU カバレッジを個別に購入し、お使いのデバイスのうち該当する各デバイスで新しいキーをアクティブ化する必要があります。
組織が 3 年目の ESU カバレッジを購入しなかった場合、更新プログラムを受信するには、3 年目の MAK キーをインストールおよびアクティブ化する前に、該当する Windows 7 SP1 または Windows Server 2008 R2 SP1 デバイスの 1 年目、2 年目および 3 年目の ESU を購入する必要があります。 ESU をインストール、アクティブ化、および展開するための手順は、1 年目、2 年目および 3 年目のカバレッジで共通です。 詳細については、ボリューム ライセンス プロセスの場合は「対象デバイスの拡張セキュリティ更新プログラムを入手する」、CSP プロセスの場合は「Windows 7 ESU をクラウド ソリューション プロバイダーとして購入する」を参照してください。 組み込みデバイスの場合は、相手先ブランド供給 (OEM) にお問い合わせください。
詳細については、ESU ブログを参照してください。
機能追加
このセキュリティのみの更新プログラムには、次の重要な変更が含まれています。
-
2022 年 10 月 28 日に時刻を 1 時間戻さないようにするために、ヨルダンの夏時間 (DST) を更新します。 さらに、ヨルダン標準時の表示名を "(UTC+02:00) アンマン" から "(UTC+03:00) アンマン" に変更します。
-
2022 年 1 月 11 日以降の更新プログラムをインストールした後、フォレスト信頼の作成プロセスで DNS 名サフィックスを信頼情報属性に設定できない問題に対処します。
-
CVE-2022-38023、CVE-2022-37966、CVE-2022-37967 で説明されているように、Kerberos および Netlogon プロトコルのセキュリティの脆弱性に対処します。 デプロイ ガイダンスについては、次の記事を参照してください。
解決されたセキュリティの脆弱性の詳細については、「デプロイ |セキュリティ更新プログラム ガイドと 2022 年 11 月のセキュリティ 更新。
解決されたセキュリティの脆弱性の詳細については、「デプロイ |セキュリティ更新プログラム ガイドと 2022 年 11 月のセキュリティ 更新。
この更新プログラムに関する既知の問題
現象 |
次の手順 |
この更新プログラムをインストールしてデバイスを再起動すると、"Windows の更新プログラムを構成できませんでした。 変更を元に戻しています。 コンピューターの電源を切らないでください” というエラーを受け取り、[更新履歴] に更新が "失敗" と表示される場合があります。 |
これは、次の状況で発生すると予想されます。 |
この更新プログラムまたはそれ以降の Windows 更新プログラムがインストールされると、ドメイン参加操作が失敗し、"0xaac (2732): NERR_AccountReuseBlockedByPolicy" というエラーが発生する可能性があります。 さらに、"同じ名前のアカウントが Active Directory に存在します。 セキュリティ ポリシーによってブロックされたアカウントの再利用" が表示される場合があります。 影響を受けるシナリオには、コンピューター アカウントがドメインへの参加または再参加に使用される ID とは異なる ID によって作成または事前にステージングされた、一部のドメイン参加または再イメージング操作が含まれます。 この問題の詳細については、「 KB5020276 - Netjoin: ドメイン参加の強化の変更」を参照してください。 注 Windows のコンシューマー デスクトップ エディションでは、この問題が発生する可能性は低いです。 |
この問題のガイダンスについては 、KB5020276 を参照してください。 |
2022 年 11 月 8 日以降にリリースされた Windows 更新プログラムを、ドメイン コントローラーの役割を使用する Windows サーバーにインストールすると、Kerberos 認証で問題が発生する場合があります。 この問題は、環境内のすべての Kerberos 認証に影響を与える可能性があります。 影響を受ける可能性のあるいくつかのシナリオ:
この問題が発生すると、ドメイン コントローラーのイベント ログの [システム] セクションで、次のテキストを含む Microsoft-Windows-Kerberos-Key-Distribution-Center イベント ID 4 エラー イベントを受信することがあります。 注 影響を受けるイベントには、"欠落しているキーの ID は 1" という文字列が含まれます。
注 この問題は、2022 年 11 月のセキュリティ更新プログラム以降の、Netlogon と Kerberos のセキュリティ強化の一部として想定されていません。 この問題が解決した後でも、これらの記事のガイダンスに従う必要があります。 コンシューマーが自宅で使用する Windows デバイスまたはオンプレミス ドメインの一部ではないデバイスは、この問題の影響を受けることはありません。 ハイブリッドではなく、オンプレミスの Active Directory サーバーがない Azure Active Directory 環境は影響を受けません。 |
この問題は、更新プログラム KB5021651 で解決されます。 |
この更新プログラムまたは後の更新プログラムをドメイン コントローラー (DC) にインストールすると、ローカル セキュリティ機関サブシステム サービス (LSASS,exe) でメモリ リークが発生する可能性があります。 DC のワークロードと、サーバーの最後の再起動後の時間によっては、LSASS はサーバーのアップタイムに伴ってメモリ使用量を継続的に増加させ、サーバーが応答しなくなるか、自動的に再起動する可能性があります。 注 2022 年 11 月 17 日および 2022 年 11 月 18 日にリリースされた DC の帯域外更新プログラムは、この問題の影響を受ける可能性があります。 |
この問題を軽減するには、管理者としてコマンド プロンプトを開き、次のコマンドを使用してレジストリ キー KrbtgtFullPacSignature を 0 に設定します。
注この既知の問題が解決されたら、環境で許可される内容に応じて、 KrbtgtFullPacSignature を高い設定に設定する必要があります。 環境の準備ができたらすぐに強制モードを有効にすることをお勧めします。 このレジストリ キーの詳細については、「 KB5020805: CVE-2022-37967 に関連する Kerberos プロトコルの変更を管理する方法」を参照してください。 マイクロソフトは解決方法に取り組んでおり、今後のリリースで更新プログラムを提供します。 |
この更新プログラムをインストールした後、Microsoft ODBC SQL Server Driver (sqlsrv32.dll) を介して ODBC 接続を使用してデータベースにアクセスするアプリが接続されない可能性があります。 さらに、アプリでエラーが発生する場合や、SQL Serverからエラーが発生する場合があります。 発生する可能性があるエラーには、次のメッセージが含まれます。
開発者向けの注意事項: この問題の影響を受けるアプリは、 SQLFetch 関数を使用する場合など、データのフェッチに失敗する可能性があります。 この問題は、SQLFetch の前に SQLBindCol 関数 を呼び出すか、SQLFetch の後に SQLGetData 関数 を呼び出すとき、および 4 バイトより大きい固定データ型 (SQL_C_FLOAT など) の 'BufferLength' 引数に値 0 (ゼロ) が指定されている場合に発生する可能性があります。 影響を受けるアプリを使用しているかどうかを判断するには、データベースに接続するアプリを開きます。 コマンド プロンプト ウィンドウを開き、次のコマンドを入力し、Enter キーを押します。
コマンドがタスクを返した場合、アプリが影響を受ける可能性があります。 |
この問題を軽減するには、次のいずれかの操作を行います。
この問題は KB5022339 で解決されました。 上記の回避策を実装している場合は、回避策で構成を引き続き使用することをお勧めします。 |
この更新プログラムの入手方法
この更新プログラムをインストールする前に
重要 一部のオンプレミス バージョンのオペレーティング システム用の拡張セキュリティ更新プログラム (ESU) を購入したお客様がセキュリティ更新プログラムを引き続き受信するには、「KB4522133」の手順を実行する必要があります。 拡張サポートが以下の通り終了しました。
-
Windows 7 Service Pack 1 および Windows Server 2008 R2 Service Pack 1 の場合、拡張サポートは 2020 年 1 月 14 日に終了しました。
-
Windows Embedded Standard 7 の場合、拡張サポートは 2020 年 10 月 13 日に終了しました。
-
Windows Embedded POS Ready 7 の場合、延長サポートは 2021 年 10 月 12 日に終了しました。
-
Windows Thin PC の場合、拡張サポートは 2021 年 10 月 12 日に終了しました。 ESU 延長サポートは Windows Thin PC では利用できないことに注意してください。
ESU およびサポートされているエディションの詳細については、「KB4497181」を参照してください。
注 Windows Embedded Standard 7 の場合、Windows Update または Windows Server Update Services から更新を取得するには、Windows Management Instrumentation (WMI) を有効にする必要があります。
言語パック
この更新プログラムをインストールした後に言語パックをインストールした場合は、この更新プログラムを再インストールする必要があります。 そのため、この更新プログラムをインストールする前に、必要な言語パックをすべてインストールすることをお勧めします。 詳細については、「Windows に言語パックを追加するを参照してください。
前提条件:
最新のロールアップをインストールする前に、以下の更新プログラムをインストールし、デバイスを再起動する必要があります。 これらの更新プログラムをインストールすると、更新プロセスの信頼性が向上し、ロールアップのインストール中およびマイクロソフトのセキュリティ修正プログラムの適用中の潜在的な問題が軽減されます。
-
2019 年 3 月 12 日のサービス スタック更新プログラム (SSU) (KB4490628)。 最新の SSU のスタンドアロン パッケージを入手するには、「Microsoft Update カタログ」 を検索してください。 この更新プログラムは、SHA-2 のみで署名された更新プログラムをインストールするために必要です。
-
2019 年 9 月 10 日にリリースされた最新の SHA-2 更新プログラム (KB4474419)。 Windows Update を使用している場合は、最新の SHA-2 の更新プログラムが自動的に提供されます。 この更新プログラムは、SHA-2 のみで署名された更新プログラムをインストールするために必要です。 SHA-2 の更新プログラムの詳細については、「Windows および WSUS の 2019 SHA-2 コード署名のサポートの要件」を参照してください。
-
このセキュリティ更新プログラムを入手するには、以前に ESU キーをインストールした場合でも、"拡張セキュリティ更新プログラム (ESU) ライセンス準備パッケージ" (KB4538483) または "拡張セキュリティ更新プログラム (ESU) ライセンス準備パッケージの更新" (KB4575903) を再インストールする必要があります。 ESU ライセンス準備パッケージは、WSUS から提供されます。 ESU ライセンス準備パッケージのスタンドアロン パッケージを入手するには、「Microsoft Update カタログ」を検索してください。
上記の項目をインストールした後、最新の SSU (KB5017397) をインストールすることを強くお勧めします。 Windows Update を使用している場合は、ESU のお客様であれば、最新の SSU が自動的に提供されます。 最新の SSU のスタンドアロン パッケージを入手するには、「Microsoft Update カタログ」 を検索してください。 SSU に関する一般的な情報については、「サービス スタック更新プログラム」 と 「サービス スタック更新プログラム (SSU): よく寄せられる質問」 を参照してください。
リマインダー セキュリティのみの更新プログラムを使用している場合は、以前のすべてのセキュリティのみの更新プログラムと Internet Explorer の最新の累積的な更新プログラム (KB5019958) もインストールする必要があります。
この更新プログラムのインストール
リリース チャネル |
使用可能 |
次の手順 |
Windows Update および Microsoft Update |
いいえ |
他のオプションについては以下を参照してください。 |
Microsoft Update カタログ |
はい |
この更新プログラムのスタンドアロン パッケージを取得するには、Microsoft Update Catalog Web サイトにアクセスします。 |
Windows Server Update Services (WSUS) |
はい |
次のように [製品と分類] を構成すると、この更新プログラムは WSUS と自動的に同期します。 製品: Windows 7 Service Pack 1、Windows Server 2008 R2 Service Pack 1、Windows Embedded Standard 7 Service Pack 1、Windows Embedded POSReady 7 分類:セキュリティ更新プログラム |
ファイル情報
この更新プログラムで提供されるファイルの一覧については、更新プログラム KB5020013 のファイル情報をダウンロードしてください。
参考文献
Microsoft ソフトウェア更新プログラムの説明に使用される標準的な用語について説明します。