SQL Server 2016のサポートは2026年7月14日に終了済み|ESUの費用と「Expressは延命できない」という落とし穴・移行先と間に合わない場合の守り方【中小企業向け】

結論から言います。
SQL Server 2016 の延長サポートは、2026年7月14日にすでに終了しています。
この記事を公開している2026年9月21日から数えて、終わってから2か月以上が過ぎました。
そして厄介なのは、多くの中小企業が、自社で SQL Server を使っていること自体に気づいていないという点です。販売管理・会計・給与・生産管理といった業務パッケージは、その裏側でデータベースとして SQL Server を動かしています。画面には一度も「SQL Server」とは出てこないので、パッケージを買った会社にとっては存在しないソフトなのです。
さらにこの記事でいちばんお伝えしたいのは、延命する手段(ESU)を買えないエディションがあるということです。
Windows のように「お金を払えば3年延ばせる」と思っていると、見積りを取った段階でそもそも売ってもらえないと分かって時間を失います。Microsoft は公式のFAQで、Express・Web・Developer エディションは ESU を購入できないと明記しています。中小企業の業務パッケージが同梱しているのは、多くの場合その無償の Express です。
この記事では、Microsoft のライフサイクル情報と公式ドキュメントを実際に確認したうえで、期限の正確な日付、ESU の条件と費用、「Azure に移せば無料」が SQL Server 2016 では通用しなくなったこと、そして移行が間に合わないサーバーを、それまでどう守るかまでを、IT担当者がいない会社でも今日から動ける形で整理します。
あわせて、アプリを作り直さずに移行できる「互換性レベル」という仕組みという、意外に知られていない救いもご紹介します。
SQL Server 2016のサポートは、いつ終わった?──2026年7月14日、すでに2か月が過ぎている
Microsoft のライフサイクル情報で確認できる、SQL Server 各バージョンの期限は次のとおりです。
自社の業務システムがどのバージョンの上で動いているか、この表のどこに当てはまるかを先に確認してください。
| バージョン | メインストリーム終了 | 延長サポート終了 | いまどうなっているか |
|---|---|---|---|
| SQL Server 2012 以前 | 終了済み | 終了済み | ESUも終了。最新版へのアップグレードのみ |
| SQL Server 2014 | 2019年7月9日 | 2024年7月9日 | 終了済み。ESUは2027年7月まで |
| SQL Server 2016 | 2021年7月13日 | 2026年7月14日 | 終了済み。ESUは2029年7月17日まで |
| SQL Server 2017 | 2022年10月11日 | 2027年10月12日 | 延長サポート中(残り約1年) |
| SQL Server 2019 | 2025年2月28日 | 2030年1月8日 | 延長サポート中 |
| SQL Server 2022 | 2028年 | 2033年 | メインストリームサポート中 |
SQL Server は、メインストリームサポート5年+延長サポート5年の合計10年という固定ライフサイクルで動いています。メインストリームサポートには機能追加や不具合修正が含まれますが、延長サポートに入るとセキュリティ更新プログラムだけになります。
そしてその延長サポートも、SQL Server 2016 については2026年7月14日で終わりました。
「延長サポート期間が終了すると、Microsoft は修正プログラムやセキュリティ更新プログラムを提供しません。このサポートが不足すると、セキュリティとコンプライアンスの問題が発生し、アプリケーションやビジネスが深刻なセキュリティ リスクにさらされる可能性があります。」
(Microsoft Learn「拡張セキュリティ更新プログラム FAQ – SQL Server」より)
Windows Server 2016 より、半年早く終わっていました
ここが見落とされやすいところです。
同じ「2016」という名前でも、OS とデータベースでは期限が半年ずれています。Windows Server 2016 の期限(2027年1月12日)だけを見て「まだ4か月ある」と考えていると、その上で動いている SQL Server 2016 は2か月前にすでに終わっていたということになります。
| 製品 | サポート終了日 | 状態 |
|---|---|---|
| SQL Server 2016 | 2026年7月14日 | 終了済み(2か月前) |
| Exchange Server 2016 / 2019 | 2025年10月14日 | 終了済み(約11か月前) |
| Windows Server 2016 | 2027年1月12日 | 残り約4か月 |
1台のサーバーの上で、OS・データベース・メール基盤の期限がバラバラに切れていく。
これが、中小企業のサーバーでいま実際に起きていることです。OS の入れ替え計画を立てるときは、その上で動いているソフトの期限も同時に並べてください。
▶ 関連記事:Windows Server 2016のサポート終了は2027年1月12日|法人のESU費用と「Azureなら無償」の誤解

そもそも、自社で SQL Server を使っているか分かりますか?
「うちはデータベースなんて使っていない」という会社ほど、実は使っています。
SQL Server が気づかれない理由は、だいたい次の3つです。
- 業務パッケージに同梱されている──販売管理・会計・給与・生産管理・電子カルテなどは、内部データを SQL Server に保存していることが非常に多く、インストーラーが裏で一緒に入れます。
- 画面に名前が出てこない──利用者が見るのは業務アプリの画面だけで、「SQL Server」という文字はどこにも表示されません。
- 導入したベンダーが入れて、そのまま──サーバーを納品した会社が構築し、以後は誰も触っていないため、社内の誰の担当でもない状態になっています。
確認は費用ゼロでできます。サーバーに管理者権限でログインできれば、次のどれかで分かります。
- [サービス]を開く──Windowsキー+Rでservices.mscと入力。一覧に「SQL Server (MSSQLSERVER)」や「SQL Server (SQLEXPRESS)」があれば使っています。括弧の中がSQLEXPRESSなら無償のExpressエディションです。
- [プログラムと機能]を見る──コントロールパネルのプログラム一覧に「Microsoft SQL Server 2016」と出ていれば、そのバージョンです。
- バージョンを正確に確認する──SQL Server Management Studio(SSMS)か、コマンドプロンプトでsqlcmd -S localhost -Q “SELECT @@VERSION”を実行すると、バージョン番号とエディション名が1行で返ります。SQL Server 2016 は内部バージョンが13.0で始まります。
- 業務パッケージのベンダーに聞く──いちばん確実です。「御社の製品は、どのバージョンのSQL Serverの上で動いていますか。SQL Server 2022 や 2025 には対応していますか」と1通メールを送ってください。
4つ目を最優先にしてください。
SQL Server を新しくできるかどうかは、業務パッケージ側が新しいバージョンに対応しているかで決まります。対応していなければ、データベースだけ新しくしてもアプリが動きません。ベンダーの回答を待つ時間が、そのまま移行計画のリードタイムになります。今日メールを送れば、それだけで1〜2週間短縮できます。
▶ 関連記事:IT資産管理ツールの比較|法人向けおすすめ製品と費用相場・クラウド型の選び方
サポートが終わると、何が変わる?
いちばん多い誤解は「動かなくなるのでは」というものですが、動きます。
サポート終了は、製品が停止するという意味ではありません。変わるのは、これから先に見つかる欠陥への対応です。
| 項目 | サポート終了後どうなるか |
|---|---|
| データベースの動作 | これまでどおり動く。業務アプリも止まらない |
| 新しく見つかった脆弱性の修正 | 提供されない(ESUを契約していない場合) |
| セキュリティ以外の不具合修正 | 提供されない(ESUを契約していても提供されない) |
| 技術サポートへの問い合わせ | できない。有償のサポート契約があっても受け付けられない |
| 監査・取引先審査での扱い | 「サポート切れのソフトを稼働させている」として指摘対象になりやすい |
| サイバー保険 | サポート終了製品に起因する事故を免責とする約款がある |
「SQL Server 2014 (12.x) または SQL Server 2016 (13.x) を使用している場合、サポート プランがある場合でも、サポート チケットを記録することはできません。」
(Microsoft Learn「拡張セキュリティ更新プログラム FAQ – SQL Server」より)
業務システムが止まったときに、メーカーに問い合わせる窓口が使えなくなる。
脆弱性そのものより、この「詰まったときに聞けない」ことのほうが、実務では先に効いてきます。
ESU(拡張セキュリティ更新プログラム)は、まだ買える?
買えます。ただし条件があります。
ESU は、サポートが終わった製品に対して最大3年間だけ、重大なセキュリティ更新を受け取れるようにする有償のサブスクリプションです。
| 項目 | 内容 |
|---|---|
| 対象バージョン | SQL Server 2014 と SQL Server 2016(2017以降は現時点で提供の発表なし) |
| SQL Server 2016 の提供期間 | 2026年7月15日〜2029年7月17日(最大3年) |
| 含まれるもの | Microsoft Security Response Center(MSRC)が「重大」と評価したセキュリティ更新プログラムのみ |
| 含まれないもの | 新機能/機能強化/要望による修正/セキュリティ以外のバグ修正 |
| リリース周期 | 定期的な周期はなく、重大な脆弱性が見つかったときに随時 |
| 技術サポート | ESUの適用に関する問題に限定。製品本体のサポートは含まれない |
| 購入単位 | 仮想コア(vコア)単位。仮想マシンあたり最小4コア |
ここで押さえておきたいのは、ESU が「時間を買う仕組み」であって「延命策」ではないということです。3年経てば必ず終わるので、ESU を契約するなら同時に移行の日程も決める必要があります。
【最大の落とし穴】Express・Web・Developer は ESU を買えません
これがこの記事でいちばんお伝えしたい点です。
Microsoft の公式FAQには、次のようにはっきり書かれています。
「お客様は、SQL Server Express、Web、または Developer エディションの ESU をサブスクライブできますか?
No. お客様は、SQL Server Express、Web、または Developer エディションの ESU をサブスクライブできません。」
(Microsoft Learn「拡張セキュリティ更新プログラム FAQ – SQL Server」より)
| エディション | ライセンス費用 | ESUを買えるか |
|---|---|---|
| Enterprise | 有償 | ○ 買える |
| Standard | 有償 | ○ 買える |
| Express | 無償 | × 買えない |
| Web | ホスティング事業者向け | × 買えない |
| Developer | 無償(開発・検証用) | × 買えない |
中小企業の業務パッケージが同梱しているのは、ほとんどの場合 Expressです。
無償で、データベース1つあたり10GBまでという制限がある代わりにライセンス費用がかからないため、パッケージベンダーが「追加費用なしで使えるデータベース」として採用してきました。
つまり Express を使っている会社は、お金を払って延命するという選択肢そのものが存在しません。残っているのは「新しいバージョンに上げる」か「クラウドに移す」かの二択だけです。
これは悪い話ばかりではありません。
選択肢が2つしかないということは、迷う時間が要らないということでもあります。「ESUでとりあえず様子を見る」という先送りができないぶん、いま決めてしまえば話が早く進みます。
自社が Express かどうかは、どこで見分ける?
先ほどの調べ方が、ここで効いてきます。
[サービス]の一覧に「SQL Server (SQLEXPRESS)」と表示されていれば Express です。またSELECT @@VERSIONを実行した結果に「Express Edition」と出ていれば確定です。
もう一つの目安として、SQL Server のライセンス費用を払った記憶がない場合は、まず Express だと考えて差し支えありません。Standard や Enterprise は数十万円単位の買い物なので、必ず見積書と請求書が残っています。
ESU を買うには、何が必要?──ソフトウェアアシュアランスか Azure Arc
Standard か Enterprise を使っていて ESU を買いたい場合でも、誰でも買えるわけではありません。
Microsoft が示している道は2つです。
| 購入の道 | 必要なもの | 中小企業にとって現実的か |
|---|---|---|
| ボリュームライセンス経由 | EA / EAS / SCE / EES のいずれかの契約にもとづくソフトウェアアシュアランス(SA) | 難しい。これらは大企業・教育機関向けの契約形態で、中小企業は通常持っていない |
| Azure Arc 経由の従量課金 | サーバーを Azure Arc に接続し、「ライセンスが含まれている(従量課金制)」を選ぶ | ○ SAが無くても買える。中小企業にとっては実質これ一択 |
「ESU を受け取る資格を得るには、次のいずれかの契約に基づくソフトウェア アシュアランスが必要です。エンタープライズ契約 (EA)、Enterprise Agreement サブスクリプション (EAS)、サーバーとクラウドの登録 (SCE)、教育機関向けソリューション加入契約 (EES)
または、インスタンスをAzure Arcに接続し、従量課金制の課金オプションを有効にして、ソフトウェア アシュアランスなしで ESU を受け取ることもできます。」
(Microsoft Learn「拡張セキュリティ更新プログラムとは – SQL Server」より)
Azure Arc は、オンプレミスのサーバーを Azure の管理画面から見えるようにする仕組みです。サーバーにエージェントを入れてインターネット越しに Azure と通信させます。
Azure Arc への接続そのものは無料だと Microsoft が明記しているので、接続すること自体に費用は発生しません。
Azure Arc に接続できないサーバーは、ESU を買えません
ここがもう一つの落とし穴です。
「SQL Server インスタンスをAzure Arcに接続できない場合、このオファーの対象になりません。」
(Microsoft Learn「拡張セキュリティ更新プログラムとは – SQL Server」より)
生産管理や医療系のシステムでは、サーバーをインターネットにつながない(閉域網)という運用をしている会社が少なくありません。
その構成のままだと Azure Arc に接続できず、お金を払う意思があっても ESU を買えないことになります。
しかも接続が30日以上切れるとサブスクリプションは終了し、再開は新規契約扱いになります。「ESUを買うためだけにインターネットにつなぐ」という判断は、セキュリティ上の是非も含めて経営判断が必要です。接続できない場合は、ボリュームライセンス経由での購入可否をマイクロソフトのアカウントチームに確認する、という手順が公式に案内されています。
ESU はいくらかかる?──ライセンス費用の約75%を毎年
金額の考え方は Microsoft が公式に書いています。
「ESU の年間コストはオンプレミス ライセンス費用の約 75% であるため、このオプションは高額になる可能性があります。」
(Microsoft Learn「サポート終了オプション – SQL Server」より)
Windows Server の ESU は「1年目・2年目・3年目で価格が倍々に上がる」設計ですが、SQL Server の ESU は毎年ほぼ同じ割合でかかり続ける点が違います。つまり3年払えば、ライセンス費用の2倍以上になります。
Microsoft の公式価格ページに掲載されている参考価格(米ドル・Openレベルなし)は次のとおりです。
| エディション | 参考価格(米ドル) | 備考 |
|---|---|---|
| Enterprise(コア) | 15,123ドル / 2コアパック | 大規模向け |
| Standard(コア) | 3,945ドル / 2コアパック | 中小企業で使われるのは主にこちら |
| Standard(サーバー) | 989ドル / サーバー + CAL 230ドル / クライアント | 利用者数が少ない場合の買い方 |
| Express | 無償 | ESUは購入できない |
数え方は「台数」ではなく「仮想コア」です
SQL Server の ESU は、パソコン用のセキュリティソフトのように1台いくらではありません。
Microsoft の説明では、仮想コア(vコア)の数にもとづいてライセンスされ、仮想マシンあたり最小4コアです。複数の仮想マシンがある場合は、それらで使われるすべての仮想コア分を支払います。仮想化せず物理サーバーに直接インストールしている場合は、そのホストの物理コア数が基準になります。
「1台だから1本」ではなく、最低でも4コア分からという点を、予算を立てるときに忘れないでください。
Standard エディションを最小構成の4コアで動かしている、という前提で試算すると次のようになります。(1ドル150円で換算した目安です。実際の購入額は購入経路・契約形態・為替で変わります)
| 項目 | 米ドル | 円換算の目安 |
|---|---|---|
| 新しく SQL Server Standard を買う(4コア) | 約7,890ドル | 約118万円(1回) |
| ESU 1年分(ライセンス費用の約75%) | 約5,900ドル | 約89万円 / 年 |
| ESU 3年分 | 約17,700ドル | 約266万円 |
3年分の ESU を払うと、新しい SQL Server を買い直す金額の2倍以上になります。
しかも ESU は払い終えても手元に何も残りません。3年後にはやはり移行が必要で、そのときの費用は別に用意することになります。
「とりあえず ESU で様子を見る」という判断が、いちばん高くつく選択肢になりやすいのはこのためです。
OSの ESU と、二重にかかることがあります
もう一つ、見積りの段階で驚かれるのがこれです。
SQL Server 2016 が載っているサーバーは、OSも Windows Server 2016 である可能性が高いはずです。同じ時期に導入されているからです。
この場合、2027年1月以降も使い続けるには、SQL Server の ESU と Windows Server の ESU を、別々に契約して別々に支払うことになります。ESU は製品ごとの契約なので、片方を買えばもう片方も付いてくる、ということはありません。
| 契約するもの | 対象 | いつから必要か |
|---|---|---|
| SQL Server 2016 の ESU | データベース | すでに必要(2026年7月15日から) |
| Windows Server 2016 の ESU | OS | 2027年1月13日から |
1台のサーバーを延命するために、2つの有償契約を並行して維持するという形になります。しかもどちらも期限付きで、最終的には入れ替えが必要です。
この構造が見えた時点で、「延命より入れ替えのほうが安い」と判断される会社がほとんどです。見積りを取るときは、必ずOS側のESU費用も一緒に出してもらってください。片方だけの金額で比べると判断を誤ります。
▶ 関連記事:法人向けサーバーセキュリティソフトの選び方|Windows/Linuxサーバーを守る製品比較と費用相場
「Azure に移せば無料」は、SQL Server 2016 では通用しない
SQL Server 2014 の世代までは、「Azure の仮想マシンに載せ替えれば ESU が無料でもらえる」という特典がありました。
このため「とりあえず Azure に持っていけばタダで延命できる」という理解が広まっています。ところが、SQL Server 2016 からはこれが変わりました。
「SQL Server 2016 (13.x) 以降、Azure VM 上のSQL Serverに移行しても、SQL Server 2016 (13.x) インスタンスの ESU に無料でアクセスはできません。」
(Microsoft Learn「拡張セキュリティ更新プログラムとは – SQL Server」より)
| バージョン | Azure VM へ移した場合のESU |
|---|---|
| SQL Server 2014 | 無料(ESU提供期間が終わるまで) |
| SQL Server 2016 | 有料。サブスクライブは可能だが無料の対象外 |
前の世代でうまくいった方法が、次の世代では使えない。
社内の誰かが「Azure に移せば無料らしい」と言っていたら、それはSQL Server 2014 までの話です。2016 については、Azure に載せても載せなくても ESU は有料だと考えてください。
▶ 関連記事:Windows Server 2012・2012 R2 のESUは2026年10月13日で完全終了|「4年目」が存在しない理由
いまから申し込むと、7月15日までさかのぼって請求されます
もう一つ、時間が経つほど不利になる仕組みがあります。
「SQL Server 2016 (13.x) の請求は、2026 年 7 月 15 日午前 0 時 (UTC) に開始されます。(中略)サポート期間が終了した後にサブスクライブする場合、課金はサブスクライブした日に開始され、ESU 期間の最初の日までの 1 回限りの請求金額が含まれます。」
(Microsoft Learn「拡張セキュリティ更新プログラム FAQ – SQL Server」より)
つまり、いまから ESU を申し込んでも2026年7月15日にさかのぼって請求されます。9月に申し込んでも、すでに2か月分が上乗せされた請求が来るということです。
「様子を見てから入る」ことで節約できる金額はありません。むしろ様子を見ている間も課金対象の期間は進んでいる、というのが正確な理解です。
ESU を当てる前に、最新の Service Pack が必要です
ESU を契約すれば、すぐに更新が届くわけではありません。前提条件があります。
「はい。ESU を適用するために、最新の Service パックを使用して SQL Server を実行する必要があります。Microsoft では、最新の Service パックに適用可能な更新プログラムのみを作成します。」
(Microsoft Learn「拡張セキュリティ更新プログラム FAQ – SQL Server」より)
SQL Server 2016 の最新の Service Pack はSP3です。SP1 や SP2 のまま止まっているサーバーは、まず SP3 を当てるところから始める必要があります。
さらに Microsoft は、通常のサポート期間中にGDR(一般配布リリース)更新だけを適用してきた場合は、ESUを申し込む時点で最新の累積更新(CU)を入れて検証しておくことを推奨しています。後から ESU を入れる段階で問題が起きるのを避けるためです。
この作業にはサーバーの再起動が伴います。
業務が止められる時間帯を確保しなければならないので、「ESUを買う」と決めてから実際に更新が届くまでには、契約手続きだけでなく作業日程の調整という時間も必要になります。夜間や休日に作業できる体制があるか、先に確認しておいてください。
▶ 関連記事:Windows Updateを放置していませんか?パッチ管理の重要性
移行先は、どれを選べばいい?
Microsoft が公式に示している選択肢は、大きく4つです。中小企業にとっての向き不向きを整理します。
| 選択肢 | 内容 | 向いている会社 | 費用の考え方 |
|---|---|---|---|
| 新しい SQL Server にアップグレード | いまのサーバー(または新しいサーバー)に SQL Server 2022 / 2025 を入れ、データを移す | 業務パッケージが新バージョンに対応していて、自社にサーバーを置き続けたい会社 | ライセンス費用+サーバー費用。一度払えば次の期限まで10年 |
| Azure SQL Managed Instance に移す | Azureのマネージドサービスへ。オンプレのSQL Serverとほぼ同じ使い方ができる | サーバーの保守から解放されたい会社。サポート終了がなくなる | 月額。ハードとOSの保守費用が不要になる |
| Azure の仮想マシンに移す | サーバーをそのままクラウドへ。SQL Server はアップグレードしてもしなくてもよい | OSレベルの設定を残したまま移したい会社 | 月額。ただしOSとSQL Serverの管理は自社に残る |
| ESU を契約して時間を稼ぐ | 最大3年間、重大なセキュリティ更新だけ受け取る | パッケージの対応待ちで、どうしても動かせないサーバーがある会社 | 3年でライセンス費用の2倍以上。Express は対象外 |
中小企業の実務でいちばん多いのは、1つ目のアップグレードです。
業務パッケージのベンダーが「弊社の最新版は SQL Server 2022 に対応しています」と回答してくれるなら、サーバーの入れ替えとあわせて一度で済ませるのが、結局いちばん安く確実です。
移行するとアプリを作り直すことになる?──互換性レベルを維持すれば再認定は不要
ここが、意外に知られていない救いです。
「データベースを新しくすると、業務アプリの動きが変わって作り直しになるのでは」という不安が、移行をいちばん遅らせています。しかし Microsoft は、データベース互換性レベルという仕組みでこれを回避できると明記しています。
「データベース互換性レベルを現状のまま維持することで、データベース エンジン アップグレードの前後で、既存のアプリケーション クエリは引き続き同じ動作を示します。」
「特定の互換性レベルに対して既に認定されている既存のアプリケーションについては、SQL Server データベース エンジンをアップグレードし、以前のデータベース互換性レベルを維持します。このシナリオでは、アプリケーションを再認定する必要はありません。」
(Microsoft Learn「互換性証明書 – SQL Server」より)
SQL Server 2016 の既定の互換性レベルは130です。新しい SQL Server 2022 にデータベースを移したあと、互換性レベルを130のまま維持すれば、クエリの動作もクエリプランの形も、移行前と同じに保たれます。
Microsoft はこれを「クエリ プランの形状保護」と呼び、同等のハードウェア・同じ互換性レベル・同じデータとワークロードという条件下で保証すると説明しています。
さらに前向きな事実があります。
Microsoft は「より新しいバージョン (SQL Server 2016 (13.x) など) から SQL Server 2022 (16.x) または Azure SQL Database に移行する場合、心配する必要がある廃止された Transact-SQL はありません」と明記しています。
SQL Server 2008 R2 や 2012 からの移行では廃止された命令の書き換えが必要になることがありますが、2016 からの移行にその問題はありません。いま2016で動いているなら、移行の技術的なハードルは思っているより低い可能性が高いです。
検証も無料でできます。
SQL Server Management Studio(SSMS)に含まれるSQL Server 移行コンポーネントを使うと、新しいバージョンで問題になる互換性の箇所をレポートとして出せます。エラーが出なければ、機能の後退からアプリは守られていると判断できます。ベンダーに相談する前に自社でこのレポートを取っておくと、話が一段速く進みます。
SQL Server 2017・2019 はいつまで?──次の期限も先に押さえる
今回の入れ替えを検討するなら、次の期限まで見たうえで移行先を決めてください。「とりあえず2017に上げる」という判断をすると、1年後にまた同じ話をすることになります。
| バージョン | 延長サポート終了 | いまから選ぶ場合の評価 |
|---|---|---|
| SQL Server 2017 | 2027年10月12日 | 残り約1年。移行先としては選ばない |
| SQL Server 2019 | 2030年1月8日 | 残り約4年。短期的な選択肢にはなる |
| SQL Server 2022 | 2033年 | ○ 残り約7年。現実的な移行先 |
| SQL Server 2025 | 2036年 | ◎ 残り約10年。長く使うならこちら |
| Azure SQL Managed Instance | 期限なし | ◎ バージョンの期限そのものが無くなる |
SQL Server 2017 について、現時点で ESU の提供は発表されていません。
Microsoft のライフサイクル情報で ESU の年次が掲載されているのは SQL Server 2014 と 2016 だけです。2027年10月に向けて2017 には延命手段が用意されない可能性も想定して計画を立ててください。
移行が間に合わないサーバーは、どう守る?
業務パッケージ側の対応を待っている、予算が次年度になる、といった理由でどうしても年内に動かせないサーバーは出てきます。
その場合にやるべきことは、「更新が来なくなった状態を前提に、届かない場所に置く」ことです。
| やること | なぜ効くか | 費用の目安 |
|---|---|---|
| インターネットへの直接の出入りを止める | サポート切れのサーバーを外から直接叩けなくする。最も効果が大きい | 0円(ファイアウォールの設定変更) |
| データベースへの接続元を限定する | SQL Server の既定ポート(TCP 1433)を、業務アプリのサーバーや特定の端末からだけ通すようにする | 0円(ファイアウォールの設定変更) |
| 業務ネットワークから分離する | 他の端末が感染しても、データベースサーバーまで横に広がらないようにする | 0円〜(VLAN設定/既存機器で可能なことが多い) |
| 古いOS・サーバーに対応したウイルス対策を入れる | 更新が止まった環境でも、実行される前にマルウェアを止める層を1枚残す | 1台あたり月700円程度〜 |
| EDRと24時間365日の監視を付ける | 侵入されたときに「気づく」手段を確保する。ログが残っていないと事後に何も分からない | 1台あたり月1,000円程度〜 |
| バックアップをネットワークから切り離して保管する | 暗号化されても戻せるようにする。バックアップは攻撃者が真っ先に狙う | 100GBで月3,000円程度〜 |
順番が大事です。
最初の2つは設定変更だけででき、費用がかかりません。しかも「外から直接触れない場所に置く」という対策は、脆弱性が何個残っていようと効きます。有料の対策を検討するのは、この2つを済ませてからで十分です。
▶ 関連記事:ノーウェアランサム(暗号化しないランサムウェア)とは?バックアップだけでは守れない理由
ウイルス対策ソフトを最新にしておけば、代わりになる?
これは Microsoft が公式FAQで直接答えています。
「サポート終了日より後にSQL Serverセキュリティ更新プログラムをインストールするのではなく、サード パーティ製のアプリケーション制御ソリューションを使用してSQL Server環境を保護することはできますか?
サード パーティのアプリケーション制御ソリューションは、製品のセキュリティ修正プログラムの代わりではありません。」
(Microsoft Learn「拡張セキュリティ更新プログラム FAQ – SQL Server」より)
ここは正確に理解してください。
前の章で挙げた4つの対策は「代わり」ではなく「移行が終わるまでの時間を、被害なしで買うための措置」です。脆弱性そのものは残り続けます。
いちばん危ないのは、EDRやウイルス対策を入れたことで「対策したから大丈夫」と安心してしまい、移行の予定を立てないことです。期限が延びたわけではないのに安心してしまう点で、何もしていない状態よりかえって危険な場合があります。守りを固めるときは、必ず移行の完了予定日とセットで決めてください。
▶ 関連記事:EDRとは?ウイルス対策ソフト(AV)・NGAVとの違いと、被害企業の88%がAVを入れていたという現実
費用ゼロで、今日からできることは?
お金の話をする前に、無料でできることがこれだけあります。しかもこれを済ませないと、見積りを取ることすらできません。
| やること | 所要時間の目安 | 費用 |
|---|---|---|
| サーバーの[サービス]一覧で SQL Server の有無を確認する | 1台5分 | 0円 |
| SELECT @@VERSION でバージョンとエディションを控える | 1台5分 | 0円 |
| Express か Standard かを記録する(ESUを買えるかが決まる) | 同上 | 0円 |
| 業務パッケージのベンダーに対応バージョンを問い合わせる | メール1通 | 0円 |
| サーバーがインターネットに直接出入りしていないか確認する | 30分 | 0円 |
| TCP 1433 が外部に開いていないか、ファイアウォールを確認する | 30分 | 0円 |
| 業務ネットワークから分離できるか、機器の設定を確認する | 1時間 | 0円 |
| バックアップが本当に戻せるか、1つ復元して試す | 半日 | 0円 |
| Windows Server 側の期限もあわせて一覧にする | 1時間 | 0円 |
この9項目はすべて追加費用ゼロです。
最初の1つ、「サーバーに SQL Server が入っているかを確認する」がいちばん効きます。入っていなければこの記事の話は関係ありませんし、入っていたなら、それが分かった時点で社内の議題になります。
4つの製品を横並びで比べると、どうなる?
移行が終わるまでの守りと、そもそも「どこに何があるか」を把握するための道具を、当社が取り扱っている製品で比較します。役割が違うので、競合ではなく組み合わせて使うものとお考えください。
| 項目 | ISM CloudOne | Aurora Protect + Focus | SentinelOne データお守り隊 | クラウドバックアップ powered by Acronis |
|---|---|---|---|---|
| 提供元 | クオリティソフト | エムオーテックス(MOTEX) | SentinelOne(当社SOC付き) | Acronis(当社提供) |
| この記事での役割 | サポート終了ソフトの洗い出し | 移行までの端末・サーバー防御 | 侵入に気づくためのEDRと監視 | 暗号化されても戻すための備え |
| 主な機能 | IT資産の自動収集/毎日更新の辞書と突合する脆弱性診断/サポート終了OSの可視化/操作ログ | AI予測検知のアンチウイルス/Aurora Focus(EDR)/メモリ保護・スクリプト制御 | AIによる24時間365日監視/プロセス停止と隔離/ワンクリック自動修復 | サーバー・PC・NASを丸ごとバックアップ/変更分のみ自動保存 |
| 古いサーバーへの対応 | Windows / macOS / iOS / Android | Windows Server 2012・2012 R2・2016・2019・2022に対応 | Windows / macOS / Linux | 20以上のプラットフォーム |
| 閉域網での利用 | クラウド管理のため接続が必要 | 通常運用時はオフラインでも検知・隔離が可能 | AIエージェントはオフラインでも検知 | バックアップ先に応じて設計 |
| 料金(税別) | 初期30,000円+1台月600円〜360円(台数で逓減) | Protect月500円+Focus月200円=月700円 / 年8,400円(最小5ライセンス) | 初期0円・1ユーザー月1,000円(Control 1,100円/Complete 1,660円) | 100GB月3,000円/500GB月12,500円/1,000GB月20,000円 |
| 付帯 | 導入90,000社(2025年3月時点) | 1か月無料体験(台数無制限) | サイバー保険 最大50万円 | 端末数は無制限・30日評価版 |
| 補助金 | 対応 | 対応 | 対応 | 対応 |
| 詳細を見る | 詳細を見る | 詳細を見る | 詳細を見る |
いま何も入れていない会社が最初に足すべきなのは、いちばん左の資産管理側です。どのサーバーに何のバージョンが入っているか分からないままでは、守る対象も移行の対象も決められません。
そのうえで、動かせないサーバーが残るなら Aurora Protect のように古いサーバーOSに対応した製品を1枚かぶせ、バックアップを外に出す、という順番になります。
他社の製品も含めて横並びで比較して選びたい方は、法人向けセキュリティソフト7社一括比較もあわせてご覧ください。
費用はどのくらい見ておけばいい?
従業員30名・パソコン30台・SQL Server が載ったサーバー2台・守りたいデータ500GB、という会社を想定して試算します。(いずれも税別の目安です)
| 構成 | 内訳 | 初年度 | 2年目以降 |
|---|---|---|---|
| まず棚卸しと最低限の守り | ISM CloudOne 30台(初期30,000円+年216,000円)+ Aurora Protect+Focus 5ライセンス(年42,000円)+ Acronis 500GB(年142,500円) | 約430,500円(月約35,900円) | 約400,500円(月約33,400円) |
| 端末側の24時間監視まで含める | 上記 + SentinelOne データお守り隊 30台(年360,000円) | 約790,500円(月約65,900円) | 約760,500円(月約63,400円) |
この金額を、動かなかった場合にかかる費用と並べてみます。
| かかる費用 | 金額の目安 |
|---|---|
| ESU を3年契約する(Standard 4コア・Expressは購入不可) | 約266万円 |
| 感染が疑われたときのマルウェア感染調査(300台まで) | 298,000円 |
| さらに詳細レポートが必要な場合 | +500,000円 |
| 上記2つの合計 | 798,000円 |
ここで比べていただきたいのは金額の大小だけではありません。
感染調査に798,000円を払って分かるのは「何が起きたか」であって、止まった業務も、流出した取引データも戻ってはきません。しかもデータベースサーバーのログが残っていなければ、その金額を払っても「特定できませんでした」という結論しか出ないことがあります。
ESU の266万円も同じで、払い終えたあとに手元に残るものはありません。同じ金額を使うなら、移行そのものに使ったほうが、次の10年が手に入ります。
▶ 関連記事:セキュリティログの保持期間は6か月で十分?主要製品のデフォルト保持期間と延長オプションを徹底比較
補助金は使える?
デジタル化・AI導入補助金(旧・IT導入補助金)が使える可能性があります。
| 枠 | 補助額 | 補助率 |
|---|---|---|
| 通常枠 | 5万円〜450万円 | 原則1/2(小規模事業者は条件により最大4/5) |
| セキュリティ対策推進枠 | 5万円〜150万円 | 小規模2/3・中小1/2(サービス利用料は最大2年分) |
注意点が3つあります。
1つ目は、SQL Server のライセンス費用やサーバー本体などのハードウェアは、枠や年度によって補助対象にならないことが多いという点です。補助金で賄いやすいのは、IT資産管理・EDR・バックアップといったITツール側になります。
2つ目は、交付決定前に発注したものは対象外になること。「先にサーバーを買ってしまった」というご相談が毎年あります。
3つ目は、申請にSECURITY ACTION の自己宣言IDとGビズIDが必要なことです。いずれも取得に時間がかかるので、先に準備してください。
要件は年度ごとに変わるため、実際の申請前に最新の公募要領を確認し、必要に応じて専門家にご相談ください。
▶ 関連記事:セキュリティ対策の費用は補助金で抑えられる?デジタル化・AI導入補助金2026の対象・補助率・申請の流れ
何から始めればいい?──7つの手順
| 順番 | やること | 誰がやるか | 費用 |
|---|---|---|---|
| 1 | 全サーバーで SQL Server の有無・バージョン・エディションを確認し一覧にする | 社内(管理者権限があれば可) | 0円 |
| 2 | 業務パッケージのベンダーに「対応バージョン」を問い合わせる | 社内(メール1通) | 0円 |
| 3 | Windows Server 側の期限も並べて、入れ替えの単位を決める | 社内/販売店 | 0円 |
| 4 | サーバーがインターネットに直接出入りしていないか確認し、止める | 社内/ネットワーク業者 | 0円 |
| 5 | バックアップから実際に1つ戻して、復元できることを確認する | 社内 | 0円 |
| 6 | 移行先(アップグレード/クラウド/ESU)を決め、見積りを取る | 販売店・SIer | 見積りは0円 |
| 7 | 移行が終わるまでの守り(対応OSのAV・EDR・バックアップ)を手配する | 販売店 | 月額費用が発生 |
1〜5はすべて費用ゼロです。そして1を飛ばして6に進むことはできません。どのサーバーに何が入っているか分からなければ、見積りを依頼することすらできないからです。
逆に言えば、1と2を今日やるだけで、来週には見積りが動き始めます。
よくある質問
Q. サポートが終わったら、SQL Server は動かなくなりますか?
A. 動かなくなることはありません。データベースはこれまでどおり動き、業務アプリも止まりません。
変わるのは、これから先に見つかる脆弱性の修正が届かなくなることと、メーカーの技術サポートに問い合わせられなくなることです。Microsoft は「サポート プランがある場合でも、サポート チケットを記録することはできません」と明記しています。
Q. うちは無料の SQL Server Express です。ESU は買えますか?
A. 買えません。Microsoft の公式FAQに「お客様は、SQL Server Express、Web、または Developer エディションの ESU をサブスクライブできません」と明記されています。
Express を使っている場合、残っている選択肢は新しいバージョンに上げるか、クラウドに移すかの2つだけです。延命という選択肢が最初から無いぶん、早めに移行の日程を決めてしまうのが結果的に安く済みます。
Q. 自社に SQL Server があるかどうか、どうやって調べればいいですか?
A. サーバーに管理者権限でログインし、Windowsキー+Rでservices.mscと入力してサービス一覧を開いてください。「SQL Server (MSSQLSERVER)」や「SQL Server (SQLEXPRESS)」があれば使っています。
バージョンを正確に知りたい場合はsqlcmd -S localhost -Q “SELECT @@VERSION”を実行してください。13.0 で始まっていれば SQL Server 2016 です。あわせて、業務パッケージのベンダーに問い合わせるのがいちばん確実です。
Q. Windows Server 2016 の期限(2027年1月)まで待って、一緒に入れ替えてもいいですか?
A. 一緒に入れ替えること自体は合理的ですが、SQL Server 側はすでに2か月前から更新が止まっているという事実は変わりません。
どうしても2027年1月まで待つのであれば、その間サーバーをインターネットから切り離し、業務ネットワークからも分離して、バックアップを外に出しておいてください。これらは費用ゼロでできます。「待つ」という判断をするなら、待っている間の守りをセットで決めることが条件です。
Q. 「Azure に移せば ESU が無料」と聞きましたが、本当ですか?
A. SQL Server 2014 までの話です。Microsoft は「SQL Server 2016 以降、Azure VM 上の SQL Server に移行しても、SQL Server 2016 インスタンスの ESU に無料でアクセスはできません」と明記しています。
2016 については、Azure に載せても ESU は有料です。前の世代でうまくいった方法が、そのまま使えるとは限りません。
Q. 業務パッケージが SQL Server 2022 に対応していません。どうすればいいですか?
A. 現実的な選択肢は3つです。
1つ目は、パッケージ自体を新しいバージョンにアップグレードする(多くの場合これが本命です)。2つ目は、パッケージのクラウド版・SaaS版に切り替える。3つ目は、ESU を契約して時間を稼ぐ(ただし Express の場合はこの選択肢がありません)。
いずれにしてもベンダーの回答が起点になるので、まず「いつ、どのバージョンに対応する予定ですか」と確認してください。
Q. 移行するとアプリを作り直すことになりますか?
A. 多くの場合、必要ありません。
Microsoft は、データベース互換性レベルを移行前のまま(SQL Server 2016 なら130)維持すれば、「既存のアプリケーション クエリは引き続き同じ動作を示します」「アプリケーションを再認定する必要はありません」と説明しています。
さらに、SQL Server 2016 から 2022 への移行については「心配する必要がある廃止された Transact-SQL はありません」とも明記されています。2008 R2 や 2012 からの移行に比べて、2016 からの移行はかなり楽だとお考えください。
Q. ウイルス対策ソフトを最新にすれば、当面は大丈夫ですか?
A. 代わりにはなりません。Microsoft も「サード パーティのアプリケーション制御ソリューションは、製品のセキュリティ修正プログラムの代わりではありません」と回答しています。
ウイルス対策やEDRは移行が終わるまでの時間を、被害なしで買うための措置です。入れたことで安心して移行の予定を立てないのが、いちばん危険なパターンです。
Q. IT担当者がいないのですが、移行できますか?
A. できます。ただし社内でやることと、外に頼むことを分ける必要があります。
社内でやるのは、サーバーにSQL Serverが入っているかの確認と、業務パッケージのベンダーへの問い合わせだけです。この2つは専門知識が要りません。
移行作業そのもの、移行までの守りの設計、補助金の申請は外部に任せられます。当社でも、現状の確認から製品の選定、補助金の申請サポートまで一括でご相談いただけます。
Q. まず何から相談すればいいですか?
A. 「サーバーに SQL Server が入っていました。バージョンは◯◯で、エディションは◯◯です」という1行があれば、そこから先の話が具体的に進みます。
分からなければ、その確認の仕方からご相談ください。台数とサーバーの用途(販売管理/会計/生産管理など)を教えていただければ、移行の選択肢と概算、補助金が使えるかどうかまでご案内できます。
まとめ
SQL Server 2016 の延長サポートは、2026年7月14日にすでに終了しています。この記事の公開時点で、終わってから2か月以上が経ちました。
そして多くの中小企業は、自社が SQL Server を使っていることに気づいていません。販売管理・会計・給与・生産管理といった業務パッケージが、裏側でデータベースとして動かしているからです。
この記事でいちばんお伝えしたかったのは、Express・Web・Developer エディションは ESU を購入できないという点です。中小企業の業務パッケージが同梱しているのは、ほとんどの場合その無償の Express です。つまりお金を払って延命するという選択肢が、最初から存在しません。
Standard や Enterprise であっても、ESU を買うにはソフトウェアアシュアランスか Azure Arc への接続が必要で、閉域網のサーバーは接続できないため購入対象から外れます。費用も年間でライセンス費用の約75%、3年払えば新しい SQL Server を買い直す金額の2倍以上になり、しかも払い終えて手元に残るものはありません。
「Azure に移せば無料」は SQL Server 2014 までの話で、2016 では通用しません。いまから申し込んでも7月15日までさかのぼって請求されます。
一方で救いもあります。データベース互換性レベルを130のまま維持すれば、アプリケーションの再認定は不要で、SQL Server 2016 から 2022 への移行には廃止された命令の書き換えも必要ありません。技術的なハードルは、思っているより低いはずです。
移行が間に合わないサーバーは、インターネットから切り離し、業務ネットワークから分離し、バックアップを外に出す。この3つは費用ゼロで、しかも脆弱性が何個残っていようと効きます。
もし今日1つだけ手をつけるなら、サーバーで services.msc を開いて、SQL Server の有無を確認してください。
5分で終わります。
そこに「SQL Server (SQLEXPRESS)」と出ていたら、延命という選択肢はありません。
その事実を、事故が起きた日ではなく今日知れることに意味があります。
この記事の対策に使える当社取扱製品
| ISM CloudOne(料金・機能) | LANSCOPE サイバープロテクション Aurora Protect(料金・機能) |
| SentinelOne データお守り隊(料金・機能) | クラウドバックアップ powered by Acronis(料金・機能) |

株式会社アーデント 代表取締役。2006年にオフィス専門不動産会社アーデントを創業。その後、オフィス賃貸仲介、ワークプレイス作りに10年以上携わり、合計500社以上のオフィス移転をサポート。2018年よりクラウドPBXを中心にネットワーク、通信分野を専門に400社以上の電話、ネット環境づくりをサポート。2022年より100以上のクラウドサービスの販売を開始。
デジタル化・AI導入補助金を使って、150社以上にクラウドツールを提供。IT活用による業務改善のDXコンサルを提供。ノーコードツールを使ったExcelやAccessからの基幹システム移行によるDX実績多数。サイバーセキュリティ対策の導入も50社以上を担当実績あり。
アマゾンで出版している書籍はこちら!
「AppSheetで作る中小企業の基幹システム」 ~Excel限界からの脱出。GoogleWorkspaceを使って、失敗しない業務アプリ導入を解説~
「Google Workspace完全活用マニュアル」 ~Google Workspaceをフル活用する方法を徹底解説!~
amzn.to/3w5zWfT
「中小法人向け サイバーセキュリティ完全ガイド」~サイバーセキュリティ対策で、特に中小企業が 守るべきポイントを網羅!~
amzn.to/3Y9Nm5n