Windows VM の自動更新設定の確認

代替のパッチ適用手順なしに自動更新を無効にせず、実際の適用結果を確認してください。

説明

Windows VM やスケールセットで自動更新を無効にし、他のパッチ適用手順も運用していないと、セキュリティ修正が遅れる場合があります。設定だけで適用成功が保証されるわけではないため、実際のパッチモード、スケジュール、失敗状況を併せて管理する必要があります。

想定される影響

  • 既知の OS 脆弱性が未修正のまま残る場合があります。
  • 計画外の再起動や更新失敗がワークロードに影響する場合があります。

対処方法

  • 使用バージョンに応じて automatic_updates_enabled = true または従来の enable_automatic_updates = true を検討してください。他のパッチツールを使う場合は、同じセキュリティ修正期限を満たすことを確認してください。
  • ワークロードに合うパッチモード、保守時間、再起動ポリシーを設定し、実際のインストール結果と失敗を監視してください。既存 VM では Terraform の置換計画も確認してください。

例

自動更新属性だけを比較する抜粋です。イメージ、ディスク、対応するパッチモードなど省略した設定は別途用意してください。

変更前

hcl
resource "azurerm_windows_virtual_machine" "example" {
  name                = "example-vm"
  resource_group_name = azurerm_resource_group.example.name
  location            = azurerm_resource_group.example.location
  size                = "Standard_F2"
  admin_username      = var.admin_username
  admin_password      = var.admin_password
  network_interface_ids = [azurerm_network_interface.example.id]

  automatic_updates_enabled = false
}

変更後

hcl
resource "azurerm_windows_virtual_machine" "example" {
  name                = "example-vm"
  resource_group_name = azurerm_resource_group.example.name
  location            = azurerm_resource_group.example.location
  size                = "Standard_F2"
  admin_username      = var.admin_username
  admin_password      = var.admin_password
  network_interface_ids = [azurerm_network_interface.example.id]

  automatic_updates_enabled = true
}

補足:

  • 変更前: OS の自動更新を無効にします。別のパッチ管理手順が必要です。
  • 変更後: OS の自動更新を有効にします。実際の適用成功は別途確認してください。

参考資料