Certificats Windows Update : les vieux PC coupés en 2027
Les appareils sous des versions de Windows qui ne sont plus prises en charge cesseront de recevoir des mises à jour de sécurité lorsque Microsoft remplacera ses certificats Windows Update l'an prochain, a averti l'éditeur.
Les certificats concernés expirent le 17 mai 2027 et le 19 juin 2027. Passé ces dates, toute machine qui n'aura pas migré vers une version de Windows prise en charge sera totalement coupée de Windows Update.
Microsoft a expliqué pourquoi dans une annonce publiée jeudi. "Par mesure de sécurité standard, ces certificats ont une date d'expiration. Cela signifie qu'ils doivent tôt ou tard faire l'objet d'une rotation (c'est-à-dire être remplacés par de nouveaux certificats)", indique l'entreprise.
Les appareils sous des versions non prises en charge "perdront l'accès aux services Windows Update et ne recevront donc plus aucune mise à jour", ajoute-t-elle. Sa recommandation : "passer à une version prise en charge de Windows client ou serveur".
Deux échéances, selon la version
Les mesures à prendre dépendent de la version de Windows installée. Microsoft a publié des consignes pour chacune d'elles :
- Windows 11, version 25H2 et ultérieures : aucune action n'est nécessaire.
- Windows 11, version 24H2 et Windows Server 2025 : installer la mise à jour de sécurité de septembre 2025 ou une plus récente avant le 19 juin 2027.
- Autres versions de Windows 11 prises en charge, Windows Server 2022 et Windows 10 : installer la mise à jour de sécurité de juillet 2026 ou une plus récente avant le 19 juin 2027.
- Windows 10 Entreprise 2019 LTSC, Windows Server 2019 et Windows Server 2016 : installer la mise à jour de sécurité de juillet 2026 ou une plus récente avant le 17 mai 2027.
- Toutes les autres versions de Windows : passer à une version prise en charge de Windows client ou de Windows Server.
Pour la plupart des systèmes pris en charge, il suffit donc de continuer à installer les correctifs mensuels. Les anciennes versions serveur et l'édition 2019 LTSC (Long-Term Servicing Channel, une édition de Windows 10 conçue pour des systèmes spécialisés qui évoluent rarement) sont, elles, soumises à l'échéance plus précoce de mai.
Ce que l'on attend des administrateurs
Microsoft demande aux équipes informatiques de commencer par un inventaire. Les administrateurs doivent repérer chaque appareil de leur environnement qui tourne sous une version ancienne ou non prise en charge de Windows avant la rotation des certificats en 2027.
Les machines prises en charge doivent recevoir les mises à jour mensuelles de Windows afin de rester à jour. Pour les machines non prises en charge, les organisations sont invitées à préparer un plan de migration bien avant les échéances de mai et de juin.
"Et si vous devez agir sur un parc d'appareils plus anciens, il est encore temps ! Faites le point, mettez à jour et planifiez la migration des versions non prises en charge avant les dates d'expiration des certificats de mai 2027 ou juin 2027", a déclaré Microsoft.
Il existe une exception. Le changement ne concerne pas les appareils qui reçoivent leurs mises à jour via Windows Server Update Services (WSUS), l'outil de Microsoft que les entreprises utilisent pour télécharger les mises à jour de manière centralisée et les déployer sur leurs propres réseaux.
Le déploiement de 26H2 se poursuit
Cet avertissement intervient peu après la sortie, le mois dernier, de Windows 11 version 26H2, aussi appelée Windows 11 2026 Update. Elle est disponible pour tous les systèmes Windows 11 24H2 et 25H2 éligibles.
Plutôt que de remplacer l'ensemble du système d'exploitation, 26H2 est distribuée sous la forme d'un petit package d'activation. Le déploiement se fait par étapes et touchera davantage d'appareils au cours des prochains mois.
Notre analyse
Pour beaucoup de lecteurs, cette annonce transforme un problème de support qui traînait en longueur en une coupure technique nette. Utiliser une version de Windows non prise en charge a toujours voulu dire passer à côté des nouveaux correctifs. Après la rotation des certificats en 2027, ces machines ne pourront apparemment plus du tout joindre Windows Update, ce qui élimine toute possibilité de récupérer plus tard un correctif isolé.
Le risque concret se situe dans les systèmes dont personne n'est responsable. Les vieux serveurs, les machines de labo oubliées et les appareils LTSC spécialisés sont souvent ceux que l'on laisse de côté, et ce sont généralement les plus difficiles à migrer. Les logiciels non corrigés reviennent sans cesse comme cause première d'incidents réels, comme dans la fuite attribuée à ShinyHunters, imputée à un correctif PeopleSoft non appliqué. L'appel de Microsoft à réaliser un inventaire complet des appareils est donc la mesure la plus utile ici, même pour les équipes qui pensent être déjà à jour.
Ces échéances signifient aussi que les administrateurs ne pourront pas sauter les mises à jour mensuelles bien longtemps. Les correctifs cassent parfois des choses, comme on l'a vu avec la mise à jour KB5124010 qui faisait planter certains jeux, et certaines organisations retardent leurs déploiements pour cette raison. Avec ce calendrier, repousser au-delà de la mise à jour de juillet 2026 sur les versions concernées pourrait coûter bien plus cher.
Reste à voir si Microsoft donnera plus de détails sur le traitement des environnements WSUS, et si l'échéance de mai 2027 pour les anciennes versions serveur laissera suffisamment de temps aux organisations qui gèrent un vaste parc vieillissant. Les équipes qui commencent dès maintenant à recenser leurs appareils auront sans doute la transition la plus facile.
