マイクロソフト(Microsoft)は2026年9月29日、耐量子計算機暗号(PQC)の標準APIやジャストインタイム(JIT)型管理者保護を実装した「Windows 11 バージョン26H2」の一般提供を開始しました。本アップデートはクライアント端末の暗号基盤更新と運用スクリプトの改修を直ちに求める内容となっています。
24H2/25H2共通基盤による高速展開とサポートライフサイクル
Windows 11 バージョン26H2(Windows 11 2026 Update)は、バージョン24H2および25H2と共通のサービス基盤を採用しています。機能バイナリ自体は月例の累積更新プログラムを通じて事前に端末へ配信されており、有効化パッケージ(Enablement Package)の適用によりフラグを切り替える方式をとっています。
これにより、ギガバイト単位のOSイメージを再展開する従来の大型アップグレードと異なり、月例品質更新と同等の容量・ダウンタイムで更新が完了します。一方で、サポート終了日は更新時点から起算して再設定されます。
| エディション | サポート終了期限 | 前バージョン(25H2)との差分 |
|---|---|---|
| Home / Pro | 2028年10月10日 | 2027年10月12日から約1年延長 |
| Enterprise / Education | 2029年10月9日 | – |
この更新モデルにより、情報システム部門はネットワーク帯域の逼迫を回避しながらOSのライフサイクルを維持できます。ただし、内部アーキテクチャの変更やレガシー機能の廃止が含まれており、事前の検証作業は不可欠です。
参考記事: 耐量子暗号(PQC)とは?CISOが急ぐべき暗号インベントリと2030年への移行ロードマップ
OS標準暗号のPQC刷新とカーネル保護の強化
26H2における最も本質的な変化は、カーネルレイヤーおよび暗号サブシステムの更新です。米国立標準技術研究所(NIST)が策定した耐量子暗号標準アルゴリズム「ML-KEM」および「ML-DSA」に対応するAPIが、CNG(Cryptography Next Generation)および.NET環境向けにネイティブ実装されました。将来的な量子計算機による暗号解読リスク(SNDL攻撃など)に対し、OSレベルでの耐性獲得が進められています。
ドライバー署名モデルも見直されました。サードパーティ製クロス署名ドライバーに対する既定の信頼が完全に廃止され、WHCP(Windows Hardware Compatibility Program)認証を受けたドライバー、または明示的に指定された信頼済みレガシードライバーのみがロードを許可されます。
【Windows 11 26H2における権限・暗号構造の変化】
[ ユーザー操作 / アプリケーション層 ]
│
├─ エクスプローラー(AI要約・画像編集)
├─ タスクマネージャー(NPU使用率・メモリー監視)
└─ タスクバー(上下左右の配置変更対応)
│
[ 認証・特権管理レイヤー ]
│
├─ 管理者保護(JIT型昇格:Windows HelloによるID検証)
└─ スマートアプリコントロール(クリーンインストール不要で常時有効化)
│
[ カーネル・セキュリティ基盤レイヤー ]
│
├─ 耐量子暗号(PQC)API(NIST準拠:ML-KEM / ML-DSA)
├─ Sysmon(脅威検知イベント収集機能をOS標準組み込み)
├─ クロス署名ドライバーの既定信頼廃止(WHCP準拠必須)
└─ WMIC(WMIコマンドラインツール)の完全削除
セキュリティ運用面では、「管理者保護(Administrator protection)」が導入されました。昇格権限が必要なシステム変更時にWindows Helloによる生体認証を要求するJIT(Just-In-Time)型の制御を行い、マルウェアによるバックグラウンドでの特権奪取を遮断します。加えて、システム監視ツール「Sysmon」がOS内部に統合され、サードパーティ製エージェントを介さずに詳細なプロセスイベントログの採取が可能になりました。
参考記事: Windowsコード署名のPQC移行ロードマップ|2027年耐量子化とアプリ破壊リスクの全貌
運用管理機能の統廃合とクライアント環境の更新
管理ツールおよびユーザーインターフェースにおいても複数の変更が適用されています。IT管理者が特に留意すべきは、Windows Management Instrumentationコマンドライン(WMIC)ツールの完全削除です。WMI基盤そのものは存続するものの、コマンドラインバイナリ(wmic.exe)が実行不可となるため、管理スクリプトはPowerShell(Get-CimInstance等)への完全な置き換えが必須となります。
UI面では、ユーザーからの要望が多かったタスクバーの配置変更(画面の上・下・左・右)に対応しました。スタートメニューのレイアウト柔軟化やエクスプローラー内でのドキュメント要約機能も追加されています。
ハードウェア監視機能としては、タスクマネージャー上でNPU(ニューラル・プロセッシング・ユニット)の使用率および専用メモリー割り当てが詳細に可視化されます。Copilot+ PCにおけるローカル推論タスクの負荷状況をリアルタイムで追跡可能です。
参考記事: AI専用チップ(NPU)とは?基礎から最新Copilot+ PC事情、将来予測まで徹底解説
国内エンタープライズ環境への実務的影響
26H2のリリースは、国内企業のITインフラ運用に2つの実務課題をもたらします。
1つ目は、社内資産管理スクリプトの修正です。多くの国内エンタープライズで稼働しているVBScriptやバッチファイルには、ハードウェア情報の取得やパッチ適用確認にWMICを呼び出すコードが残存しています。これらは26H2環境で即座に動作を停止するため、インベントリ収集スクリプトの洗い出しとPowerShellへの移行を先行させる必要があります。
2つ目は、独自ドライバーおよび周辺機器の検証です。工場設備や店舗端末などで利用されているレガシーな周辺機器用ドライバーがクロス署名に依存している場合、OS側でブロックされるリスクがあります。ハードウェアベンダーへのWHCP対応状況の確認が急務となります。
また、SysmonのOS標準組み込みにより、エンドポイントセキュリティの設計見直しが可能です。これまで高負荷な外部エージェントに依存していたイベントログ収集をOS機能へ委ねることで、リソース消費を抑えた監視体制への再設計が現実的な選択肢となります。
システム管理者が直ちに着手すべき事項
26H2の配信開始を受け、情シス部門およびセキュリティ責任者は以下の手順で検証を進める必要があります。
- WMIC依存スクリプトの検知とPowerShell化
社内の運用バッチ、ログオンスクリプト、資産管理エージェント内のwmic.exe呼び出しを抽出し、CIMコマンドレットへ書き換えます。
- クロス署名ドライバーの利用状況調査
独自開発ドライバーや古い制御端末の接続実績を棚卸しし、WHCP未認証のドライバーが存在しないか確認します。
- 有効化パッケージ適用テストとグループポリシー評価
検証グループ端末を対象に有効化パッケージを先行配信し、新機能である「管理者保護」のポリシー設定と業務アプリの互換性を検証します。
- PQC対応アプリケーションの動作確認
将来的に.NETやCNG経由でML-KEM/ML-DSAを利用する社内通信アプリの互換性テスト環境を立ち上げます。
短時間での更新が可能なパッケージ構造を活かしつつ、セキュリティ基盤の変更に伴う業務影響を精査した上での計画的な展開が求められます。
出典: マイナビニュース
出典: Windows IT Pro Blog
出典: Microsoft Learn
