WindowsUpdate.log の解析ありがとうございます。エラー内容(calleridentity.cpp での 0x80070005)が完全に一致しており、依然として 「プロセスのなりすまし(Impersonation)」がセキュリティ機構によって阻害されている 状態です。
「デフォルトから変更がない」とのことですが、ドメインコントローラー(DC)の既定のセキュリティ設定(特にServer 2016以降)では、「SERVICE」グループが含まれていない ケースや、逆に セキュリティ強化(Hardening)によって意図的に削除されている ケースが多々あります。ここが最大の盲点です。
再度、以下の3点に絞って高精度の修正を行います。特に手順1は「Local Service」との混同を避けるため、厳密に確認してください。
手順 1: 「SERVICE」グループの存在確認(最重要)
「Local Service」や「Network Service」だけでは不足です。グループ名そのものが 「SERVICE」 であるエントリが必須です。
-
gpedit.mscまたはgpmc.msc(Default Domain Controllers Policy)を開きます。 -
コンピュータの構成>ポリシー>Windows の設定>セキュリティの設定>ローカル ポリシー>ユーザー権利の割り当て> 「認証後のクライアントの偽装」 - ここに 「SERVICE」 という単語単体のグループがあるか確認してください。
- なければ、[ユーザーまたはグループの追加] > 「SERVICE」と入力 > [名前の確認] > [OK] で追加してください。
- 設定後、コマンドプロンプト(管理者)で
gpupdate /forceを実行し、必ずOSを再起動 してください(この権限変更は再起動後に有効になるプロセスがあります)。 手順 2: Windows Update COM コンポーネントの再登録
権限が正しくても、COM インターフェースの登録情報が破損していると、認証情報が正しく渡されず「Access Denied」になります。
管理者権限のコマンドプロンプトで以下を一行ずつ実行してください。
net stop wuauserv
net stop bits
regsvr32 /s wuapi.dll
regsvr32 /s wuaueng.dll
regsvr32 /s wups.dll
regsvr32 /s wups2.dll
regsvr32 /s wucltux.dll
regsvr32 /s wudriver.dll
net start wuauserv
net start bits
手順 3: レジストリ権限の強制修正
CallerIdentity」エラーは、WUA (Windows Update Agent) が自身のレジストリキーを読み取れない場合にも発生します。
regedit を開きます。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate を右クリック > [アクセス許可] を開きます。
[詳細設定] をクリックします。
[継承の無効化] がされている場合、[継承の有効化] をクリックして親キーの権限を引き継ぐか、以下のユーザーに 「フル コントロール」 があることを確認してください。
- SYSTEM
- Administrators
- NT SERVICE\wuauserv__ (もし追加できれば推奨) 上記3点を実施後、再度更新を確認してください。これで解消しない場合、OSの「MachineKeys(暗号化キーフォルダ)」の権限破損が疑われます。