Windows Update-certificaten sluiten oude pc's af in 2027

Windows Update-certificaten sluiten oude pc's af in 2027

Windows-apparaten met een niet-ondersteunde versie van het besturingssysteem krijgen geen beveiligingsupdates meer zodra Microsoft volgend jaar zijn Windows Update-certificaten vervangt. Daarvoor waarschuwt het bedrijf.

De betreffende certificaten verlopen op 17 mei 2027 en 19 juni 2027. Daarna wordt elke machine die niet naar een ondersteunde Windows-versie is overgezet volledig afgesloten van Windows Update.

Microsoft legde de reden uit in een aankondiging die donderdag werd gepubliceerd. "Als standaard beveiligingspraktijk hebben deze certificaten een vervaldatum. Dat betekent dat ze uiteindelijk geroteerd moeten worden (dat wil zeggen: vervangen door nieuwe certificaten)", aldus het bedrijf.

Apparaten met niet-ondersteunde versies "verliezen de toegang tot de Windows Update-diensten en ontvangen daardoor geen updates meer", voegde Microsoft eraan toe. Het advies luidt: "upgraden naar een ondersteunde versie van Windows client of server."

Twee deadlines, afhankelijk van de versie

Welke stappen nodig zijn, hangt af van de Windows-versie op een apparaat. Microsoft heeft voor elke versie richtlijnen gepubliceerd:

  • Windows 11, versie 25H2 en nieuwer: er hoeft niets te gebeuren.
  • Windows 11, versie 24H2 en Windows Server 2025: installeer vóór 19 juni 2027 de beveiligingsupdate van september 2025 of een latere.
  • Andere ondersteunde Windows 11-versies, Windows Server 2022 en Windows 10: installeer vóór 19 juni 2027 de beveiligingsupdate van juli 2026 of een latere.
  • Windows 10 Enterprise 2019 LTSC, Windows Server 2019 en Windows Server 2016: installeer vóór 17 mei 2027 de beveiligingsupdate van juli 2026 of een latere.
  • Alle andere Windows-versies: upgrade naar een ondersteunde versie van Windows client of Windows Server.

Voor de meeste ondersteunde systemen komt de oplossing er dus simpelweg op neer dat de maandelijkse patches blijven worden geïnstalleerd. Oudere serverversies en de 2019 LTSC (Long-Term Servicing Channel, een Windows 10-editie voor gespecialiseerde systemen die zelden veranderen) hebben te maken met de vroegere deadline in mei.

Wat er van beheerders wordt gevraagd

Microsoft wil dat IT-teams beginnen met een inventarisatie. Beheerders moeten vóór de certificaatwissel in 2027 elk apparaat in hun omgeving opsporen dat een oudere of niet-ondersteunde Windows-versie draait.

Ondersteunde machines moeten de maandelijkse Windows-updates krijgen, zodat ze actueel blijven. Voor niet-ondersteunde machines krijgen organisaties het advies om ruim vóór de deadlines in mei en juni een upgradeplan op te stellen.

"En als je toch actie moet ondernemen voor oudere apparaten: er is nog tijd! Breng niet-ondersteunde versies in kaart, werk ze bij en plan upgrades vóór de vervaldatum van de certificaten in mei 2027 of juni 2027", aldus Microsoft.

Er is één uitzondering. De wijziging geldt niet voor apparaten die hun updates via Windows Server Update Services (WSUS) ontvangen, de Microsoft-tool waarmee bedrijven updates centraal downloaden en vervolgens over hun eigen netwerk uitrollen.

Uitrol van 26H2 gaat door

De waarschuwing komt kort nadat Microsoft vorige maand Windows 11, versie 26H2, ook wel de Windows 11 2026 Update genoemd, uitbracht. Die is algemeen beschikbaar voor geschikte systemen met Windows 11 24H2 en 25H2.

In plaats van het hele besturingssysteem te vervangen, wordt 26H2 geleverd als een klein activeringspakket. De uitrol gebeurt gefaseerd en zal de komende maanden steeds meer apparaten bereiken.

Onze analyse

Voor veel lezers verandert deze aankondiging een sluipend ondersteuningsprobleem in een harde technische afsluiting. Wie een niet-ondersteunde Windows-versie draaide, miste altijd al nieuwe patches. Na de certificaatwissel in 2027 lijken deze machines Windows Update helemaal niet meer te kunnen bereiken, waardoor er later ook geen kans meer is om alsnog losse fixes binnen te halen.

Het praktische risico zit in de systemen waar niemand verantwoordelijk voor is. Oude servers, vergeten testmachines en gespecialiseerde LTSC-apparaten blijven vaak achter, en juist die zijn meestal het lastigst te upgraden. Ongepatchte software duikt steeds weer op als hoofdoorzaak bij echte incidenten, zoals bij de ShinyHunters-inbraak die wordt toegeschreven aan een gemiste PeopleSoft-patch. Microsofts oproep tot een volledige inventarisatie van alle apparaten is daarom de nuttigste stap, ook voor teams die denken dat ze al helemaal bij zijn.

De deadlines betekenen ook dat beheerders maandelijkse updates niet zomaar lang kunnen overslaan. Patches maken soms dingen kapot, zoals bij de KB5124010-update die sommige games liet crashen, en sommige organisaties stellen uitrollen daarom uit. Onder dit plan kan het uitstellen van de update van juli 2026 op de betreffende versies een veel hogere prijs hebben.

Het is de moeite waard om in de gaten te houden of Microsoft meer details publiceert over hoe WSUS-omgevingen worden aangepakt, en of de datum van mei 2027 voor oudere serverversies genoeg tijd laat aan organisaties met een groot verouderd apparatenpark. Teams die nu beginnen met het in kaart brengen van hun apparaten, zullen waarschijnlijk de soepelste overstap hebben.