説明
Windows VM やスケールセットで自動更新を無効にし、他のパッチ適用手順も運用していないと、セキュリティ修正が遅れる場合があります。設定だけで適用成功が保証されるわけではないため、実際のパッチモード、スケジュール、失敗状況を併せて管理する必要があります。
想定される影響
- 既知の OS 脆弱性が未修正のまま残る場合があります。
- 計画外の再起動や更新失敗がワークロードに影響する場合があります。
対処方法
- 使用バージョンに応じて
automatic_updates_enabled = trueまたは従来のenable_automatic_updates = trueを検討してください。他のパッチツールを使う場合は、同じセキュリティ修正期限を満たすことを確認してください。 - ワークロードに合うパッチモード、保守時間、再起動ポリシーを設定し、実際のインストール結果と失敗を監視してください。既存 VM では Terraform の置換計画も確認してください。
例
自動更新属性だけを比較する抜粋です。イメージ、ディスク、対応するパッチモードなど省略した設定は別途用意してください。
変更前
hcl
resource "azurerm_windows_virtual_machine" "example" {
name = "example-vm"
resource_group_name = azurerm_resource_group.example.name
location = azurerm_resource_group.example.location
size = "Standard_F2"
admin_username = var.admin_username
admin_password = var.admin_password
network_interface_ids = [azurerm_network_interface.example.id]
automatic_updates_enabled = false
}
変更後
hcl
resource "azurerm_windows_virtual_machine" "example" {
name = "example-vm"
resource_group_name = azurerm_resource_group.example.name
location = azurerm_resource_group.example.location
size = "Standard_F2"
admin_username = var.admin_username
admin_password = var.admin_password
network_interface_ids = [azurerm_network_interface.example.id]
automatic_updates_enabled = true
}
補足:
- 変更前: OS の自動更新を無効にします。別のパッチ管理手順が必要です。
- 変更後: OS の自動更新を有効にします。実際の適用成功は別途確認してください。