エラー コード 0x87d00692: WUAHandler.log で更新ソースがドメイン GPO に上書きされる場合の対処方法

Published: / Last update:
この記事の内容
  1. 問題の概要
  2. 原因
  3. 対処方法
    1. 競合するドメイン GPO を未構成にする
    2. 改善を確認する
    3. GPO の変更後も改善しない場合
  4. 留意事項
  5. 参考リンク

皆様、こんにちは。Configuration Manager / WSUS サポート チームです。

本記事では、Microsoft Configuration Manager のクライアントでソフトウェア更新プログラムのスキャンを実行した際、[WUAHandler.log] にエラー コード 0x87d00692 が記録される場合の対処方法をご案内します。

本記事の対象は、Configuration Manager が設定した更新ソースがドメインのグループ ポリシー オブジェクト [GPO] によって上書きされ、ソフトウェア更新プログラムのスキャンが失敗する事象です。[ソフトウェア更新ポイント] の同期、境界グループ、通信、プロキシ、または [Windows Update Agent] のデータ ストアに起因するスキャン エラーは対象外です。

問題の概要

Configuration Manager クライアントは、ソフトウェア更新プログラムをスキャンする際、[ソフトウェア更新ポイント] の場所を [Windows Update Agent] の更新ソースとしてローカル ポリシーに設定します。ドメイン参加端末では、[WUAHandler] がグループ ポリシーの更新後に、設定した更新ソースが上位の GPO によって上書きされていないかを確認します。

[WUAHandler.log] に次のログとエラー コード 0x87d00692 が記録され、更新ソースを追加できない場合があります。サーバー名と更新ソース ID は環境によって異なります。

1
2
Group policy settings were overwritten by a higher authority (Domain Controller) to: Server http://<WSUS サーバー>:8530 and Policy ENABLED
Failed to Add Update Source for WUAgent of type (2) and id ({<更新ソース ID>}). Error = 0x87d00692.

エラー コード 0x87d00692 は、[Group policy conflict] (グループ ポリシーの競合) を示します。この状態ではソフトウェア更新プログラムのスキャンが完了しないため、更新プログラムの適用要否を評価できず、更新プログラムの適用に進みません。

原因

今回の事例では、ドメイン GPO の [イントラネットの Microsoft 更新サービスの場所を指定する] が有効に設定されていました。この設定が、Configuration Manager クライアントによってローカル ポリシーに設定された更新ソースを上書きしたため、グループ ポリシーの競合が発生しました。

ソフトウェア更新プログラムの設定を管理する - Configuration Manager | Microsoft Learn には、次のように記載されています。

ドメイン グループ ポリシーで WSUS サーバーが設定されている場合、Configuration Manager設定を構成またはアクセスできないため、正常に動作しない可能性があります。

このため、Configuration Manager でソフトウェア更新プログラムを管理する環境では、ドメイン GPO で WSUS サーバーを指定する設定は推奨されません。Configuration Manager クライアントがローカル ポリシーに設定する更新ソースと競合しないよう、ドメイン GPO では WSUS サーバーを指定しないでください。

エラー コード 0x87d00692 だけでは、上書き元の GPO や設定値を特定できません。[WUAHandler.log] のメッセージと、端末に適用されたグループ ポリシーの結果をあわせて確認してください。

対処方法

競合するドメイン GPO を未構成にする

Configuration Manager に更新ソースの管理を任せるため、ドメイン GPO の競合する設定を [未構成] に変更します。ドメイン GPO の変更は、Active Directory の管理者と影響範囲を確認したうえで実施してください。

  1. 問題が発生している PC で、管理者として [コマンド プロンプト] を開き、次のコマンドを実行します。
1
gpresult /H gpresult.html
  1. 出力された [gpresult.html] を開き、次のポリシーの [優勢な GPO] と設定値を確認します。

    [コンピューターの構成] - [ポリシー] - [管理用テンプレート] - [Windows コンポーネント] - [Windows Update] - [Windows Server Update Service から提供される更新プログラムの管理] - [イントラネットの Microsoft 更新サービスの場所を指定する]

  2. [グループ ポリシーの管理] で、手順 2. で確認したドメイン GPO の [イントラネットの Microsoft 更新サービスの場所を指定する] を [未構成] に変更します。

  3. 問題が発生している PC にグループ ポリシーの変更が反映されたことを確認します。

  4. [コントロール パネル] から [システムとセキュリティ] - [Configuration Manager] を開き、[操作] タブで [ソフトウェア更新プログラムのスキャン サイクル] を選択して、[直ちに実行] をクリックします。

改善を確認する

%windir%\CCM\Logs\WUAHandler.log を開き、前述のエラーが記録されなくなり、次のログが記録されることを確認します。

1
Successfully completed scan.

このログを確認できれば、クライアントのソフトウェア更新プログラムのスキャンは完了しています。

GPO の変更後も改善しない場合

ドメイン GPO を [未構成] に変更しても同様の事象が続く場合、コンピューター側の [registry.pol] の破損によって更新ソースの設定に失敗している可能性があります。次の記事を参照し、[registry.pol] の再構成を検討してください。

エラー コード 0x800703ee / 0x80004005: WUAHandler.log で更新ソースの追加に失敗する場合の対処方法

留意事項

  • ドメイン GPO の変更は、その GPO が適用される他の端末にも影響します。変更前に適用範囲を確認してください。
  • [未構成] に変更した後は、Configuration Manager クライアントが [ソフトウェア更新ポイント] の場所を取得し、ローカル ポリシーへ設定できる状態であることが前提です。
  • 複数の [ソフトウェア更新ポイント] を使用する環境では、ドメイン GPO で特定の WSUS サーバーを固定すると、[ソフトウェア更新ポイント] の切り替えに影響する可能性があります。

参考リンク