O seu Windows pode ficar sem atualizações em 2027 — e não é pelo fim do suporte

A Microsoft avisou os administradores de sistemas de que um conjunto de certificados digitais usados pelo Windows Update vai expirar em 2027, obrigando a uma rotação que pode deixar milhares de equipamentos sem acesso ao serviço de atualizações. Segundo a empresa, o Windows Update recorre a confiança baseada em certificados para confirmar que os dispositivos estão a ligar-se a servidores de atualização autorizados e, como prática de segurança habitual, esses certificados têm data de expiração e precisam de ser substituídos — um conjunto deles expira a 17 de maio de 2027 e a 19 de junho de 2027. O problema não é o fim de vida de uma versão do Windows: é o estado de atualização de cada máquina.

Resposta rápida: Os certificados que permitem ao Windows Update estabelecer ligações de confiança expiram a 17 de maio e a 19 de junho de 2027. A Microsoft já distribuiu os certificados de substituição através das atualizações de segurança mensais, pelo que a maioria dos dispositivos atualizados não precisa de fazer nada. Máquinas desatualizadas — e todas as que corram versões sem suporte — deixarão de conseguir ligar-se ao Windows Update e de receber qualquer tipo de atualização. A ação recomendada é simples: inventariar o parque e garantir que cada dispositivo tem, no mínimo, a atualização de segurança exigida para a sua versão.

O que a Microsoft anunciou, afinal

O aviso foi publicado no blogue Windows IT Pro, sob o título Prepare for Windows Update certificate rotation in 2027, e replicado no Centro de Mensagens do Microsoft 365 com o identificador MC1491763. A mensagem é direta: os certificados que ajudam os dispositivos a estabelecer ligações de confiança ao Windows Update expiram a 17 de maio de 2027 e a 19 de junho de 2027, e os equipamentos têm de conter os certificados de substituição para continuarem a ligar-se e a receber atualizações depois da data aplicável.

A Microsoft sublinha que está a entregar a solução à maioria dos dispositivos através das atualizações mensais normais, mas que algumas versões do Windows vão exigir intervenção das equipas de TI; se nada for feito, os dispositivos afetados deixam de se ligar e de receber todos os tipos de atualizações do Windows Update. Por outras palavras, a chave para continuar a receber atualizações depois de 2027 é manter as máquinas atualizadas hoje.

Que versões exigem ação — e até quando

A tabela publicada pela Microsoft distingue claramente os cenários. A empresa afirma que o objetivo é concretizar a rotação com impacto mínimo e que, na maioria dos casos, não é necessária qualquer ação — desde que os dispositivos corram uma versão do Windows com suporte e estejam em dia com as atualizações de qualidade mensais recentes.

Versão do WindowsAção necessária
Windows 11 versão 25H2 e posterioresNenhuma
Windows 11 versão 24H2 e Windows Server 2025Instalar a atualização de segurança de setembro de 2025 ou posterior, antes de 19 de junho de 2027
Outras versões do Windows 11 com suporte e Windows Server 2022Instalar a atualização de segurança de julho de 2026 ou posterior, antes de 19 de junho de 2027
Versões do Windows 10 com suporteInstalar a atualização de segurança de julho de 2026 ou posterior, antes de 19 de junho de 2027
Windows 10 Enterprise 2019 LTSC, Windows Server 2019 e Windows Server 2016 (LTSB/LTSC)Instalar a atualização de segurança de julho de 2026 ou posterior, antes de 17 de maio de 2027
Outras versões do WindowsAtualizar para uma versão suportada de Windows cliente ou Windows Server
Fonte: Microsoft, blogue Windows IT Pro.

Repare-se no detalhe que escapa a muitas leituras apressadas: as edições LTSC/LTSB e os servidores mais antigos têm o prazo mais curto, a 17 de maio de 2027. São precisamente os sistemas que tendem a viver em ambientes industriais, em quiosques, em terminais de ponto de venda ou em infraestruturas que raramente são tocadas — e onde a janela de manutenção é mais difícil de agendar.

Cronologia a reter

DataAcontecimento
Setembro de 2025Atualização mínima exigida para Windows 11 24H2 e Windows Server 2025
14 de outubro de 2025Fim do suporte convencional do Windows 10
Julho de 2026Atualização mínima exigida para a generalidade das restantes versões suportadas
Outubro de 2026Publicação do aviso da Microsoft sobre a rotação de certificados
17 de maio de 2027Expira o primeiro conjunto de certificados (prazo das edições LTSC e dos Windows Server 2016/2019)
19 de junho de 2027Expira o segundo conjunto de certificados (restantes versões)

O que acontece depois das datas de expiração

Há três desfechos possíveis, e vale a pena separá-los com clareza:

  • Dispositivos suportados e atualizados: continuam a receber atualizações sem interrupção, uma vez que os certificados de substituição já lhes foram entregues.
  • Dispositivos suportados mas desatualizados: após as datas de expiração de maio e junho de 2027, deixam de conseguir aceder aos serviços do Windows Update. Nesse cenário, a correção passa por obter a atualização necessária no Catálogo do Microsoft Update ou distribuí-la pelas ferramentas de gestão habituais.
  • Dispositivos em versões sem suporte: perdem o acesso aos serviços do Windows Update e, em consequência, deixam de receber atualizações.

Há ainda uma exceção importante para quem gere parques empresariais: a alteração não se aplica a dispositivos que recebem atualizações a partir do Windows Server Update Services (WSUS). Isso não significa, porém, que esses ambientes fiquem isentos de planeamento — significa apenas que o canal de distribuição é outro.

Porque é que isto é diferente do «fim de suporte» habitual

O ciclo de vida de um sistema operativo é previsível e comunicado com anos de antecedência. Uma expiração de certificados é outra coisa: é um mecanismo silencioso, que não depende da versão nominal do sistema, mas do build efetivamente instalado. Uma máquina com Windows 10 ou Windows 11 formalmente «dentro do suporte», mas parada há meses porque as atualizações foram desativadas, falha o requisito tão facilmente como um equipamento obsoleto.

Este padrão repete-se com frequência em PME portuguesas: postos de trabalho em teletrabalho que raramente reiniciam, portáteis guardados durante meses, computadores de oficina ou de armazém com atualizações adiadas por receio de quebrar uma aplicação legada. São esses os candidatos naturais a ficarem do lado errado da rotação.

Windows 10, ESU e o risco acumulado

O caso do Windows 10 merece atenção redobrada. O suporte convencional terminou a 14 de outubro de 2025 e, desde então, a continuidade de atualizações depende do programa de Atualizações de Segurança Alargadas (ESU). Em junho de 2026, a Microsoft prolongou discretamente o programa ESU gratuito para consumidores por mais um ano, permitindo que os dispositivos inscritos continuem a receber atualizações de segurança até 12 de outubro de 2027. A alteração surgiu sem anúncio formal, através de atualizações à documentação e de uma nota de edição num artigo do blogue Windows Experience.

Convém, ainda assim, uma nota de cautela: há registos de páginas da Microsoft com datas divergentes — a página do ESU para consumidores indica outubro de 2027, o FAQ de ciclo de vida lista o Ano 2 a terminar a 12 de outubro de 2027 e o Ano 3 a 10 de outubro de 2028 para edições comerciais, ao passo que a página geral de fim de suporte e algumas versões localizadas ainda apresentam 13 de outubro de 2026. Quem depende do ESU deve confirmar a data aplicável à sua região e tipo de licenciamento antes de planear. Em qualquer dos casos, estar no ESU não dispensa ter o build exigido pela rotação de certificados: são duas condições cumulativas, não alternativas.

Plano de ação para equipas de TI e PME

  • Inventariar. Levantar versão, edição e nível de atualização (winver e número de build) de todos os postos, servidores, máquinas virtuais e dispositivos especializados.
  • Classificar por prazo. Separar o grupo com limite a 17 de maio de 2027 (LTSC, Server 2016 e 2019) do restante parque, com limite a 19 de junho de 2027.
  • Identificar os «adormecidos». Máquinas que não comunicam com o serviço de atualizações há semanas ou meses são o risco real.
  • Planear substituições. Para sistemas fora de suporte, a única via é migrar para uma versão suportada, o que implica orçamento, testes de compatibilidade e, por vezes, substituição de hardware.
  • Documentar exceções. Equipamentos de OT, sistemas laboratoriais ou terminais com software legado devem ter medidas compensatórias registadas: segmentação de rede, restrição de acessos e monitorização reforçada.

Porque é que isto importa em Portugal

Um dispositivo que deixa de receber atualizações entra, por definição, numa trajetória de risco crescente: cada nova vulnerabilidade publicada acumula-se sem correção possível. É esse o cenário que os operadores de ransomware e os corretores de acesso inicial procuram sistematicamente, sobretudo em servidores expostos e em terminais de acesso remoto.

Para as organizações abrangidas pelo Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2), a gestão de vulnerabilidades e a manutenção de sistemas atualizados fazem parte do conjunto de medidas de gestão de risco exigidas. Operar sistemas sem capacidade de receber correções torna-se, nesse contexto, uma falha difícil de justificar perante uma auditoria ou na sequência de um incidente notificado ao CNCS/CERT.PT. Acresce a dimensão de proteção de dados: se um sistema desatualizado for comprometido e houver dados pessoais envolvidos, o RGPD exige medidas técnicas adequadas ao risco, e a ausência de patching é um dos primeiros pontos escrutinados pela CNPD.

Para cidadãos e micro-empresas, a leitura é mais simples: manter as atualizações automáticas ativas e reiniciar o computador com regularidade resolve, sem custo, praticamente todo o problema. Para quem gere dezenas ou centenas de postos, a janela de preparação é generosa — mas só é generosa se o trabalho de inventário começar agora e não em maio de 2027.

Perguntas frequentes

O meu computador pessoal vai deixar de receber atualizações?

Só se estiver numa versão do Windows sem suporte ou se tiver ficado para trás nas atualizações de segurança. Se as atualizações automáticas estiverem ativas e o equipamento for reiniciado com regularidade, os certificados de substituição já foram instalados e não é necessária qualquer ação.

Como verifico se o meu dispositivo está preparado?

Confirme a versão instalada com o comando winver e consulte o histórico de atualizações em Definições. Compare com a tabela da Microsoft: a generalidade das versões suportadas precisa da atualização de segurança de julho de 2026 ou posterior; o Windows 11 24H2 e o Windows Server 2025 exigem, no mínimo, a de setembro de 2025.

E se a máquina já estiver desatualizada quando os certificados expirarem?

A Microsoft indica que, nesse caso, a atualização necessária pode ser obtida no Catálogo do Microsoft Update ou distribuída através das ferramentas de gestão habituais da organização, repondo depois o acesso normal ao Windows Update.

Isto afeta ambientes geridos por WSUS?

Não. A Microsoft esclarece que esta alteração não se aplica a dispositivos que recebem atualizações através do Windows Server Update Services. Ainda assim, convém validar o estado de atualização desses equipamentos, uma vez que o risco de sistemas desatualizados permanece.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Microsoft, no blogue Windows IT Pro, na documentação oficial do programa de Atualizações de Segurança Alargadas e na mensagem MC1491763 do Centro de Mensagens do Microsoft 365.