WSUS Deprecated: Caminhos de Migração para a PME

A tabela oficial de funcionalidades removidas ou sem desenvolvimento activo do Windows Server 2025 diz o verbatim: “WSUS is no longer actively developed. All the existing capabilities and content continue to be available for your deployments.” Traduzido: o serviço continua a funcionar, recebe correcções de segurança e qualidade, mas não vai evoluir — e a consola já deixa de acompanhar produtos novos. Para quem geriu patches por WSUS durante 15 anos, é a hora de planear a saída.

O Que a Deprecation Significa (e o Que Não Significa)

A Microsoft define deprecation como fim de desenvolvimento activo, não de suporte. O WSUS mantém-se suportado em produção nos produtos dentro do ciclo de vida, com actualizações de segurança e qualidade. O que acabou: funcionalidades novas, produtos novos na consola e a promessa de futuro. A migração para cima (WSUS 2019 → 2025) não traz nada e o caminho de saída é conhecido.

O Que Substitui o WSUS

Não existe substituto 1:1 — a função dispersou-se por três serviços, conforme o tipo de dispositivo:

Dispositivo Substituto Notas
Clientes Windows 10/11 Windows Update for Business + Intune Deferral rings por GPO ou política Intune
Servidores on-premises Azure Update Manager Gestão central de patches, sem agentes WSUS
Servidores WS 2025 Hotpatching Patches de segurança sem reinício — 4 baselines + 8 hotpatches por ano (hotpatch nos meses entre baselines)

Windows Update for Business para os clientes

O WUfB mantém os clientes no Windows Update, com políticas de deferral e deadlines por anel. Para a PME sem Intune, as políticas vivem em GPO (Windows Update for Business nas Administrative Templates). Com Intune, os anéis de deployment e o Autopatch automatizam o processo.

Azure Update Manager para servidores

O Azure Update Manager gere actualizações de servidores Windows e Linux on-premises via Azure Arc, sem exigir que as VMs vivam em Azure. A PME liga os servidores ao Arc, avalia patches pendentes e agenda manutenções — com relatórios de compliance. O custo é por servidor gerido, um modelo diferente do WSUS gratuito, mas substitui a infraestrutura (e o Windows Internal Database do WSUS, também ele deprecated).

Hotpatching no Windows Server 2025

Para servidores 2025 com Azure Arc, o hotpatching aplica correcções de segurança sem reinício, com o reinício tradicional apenas nos meses de trimestre. Reduz as janelas de manutenção — relevante para servidores de ficheiros que ninguém quer reiniciar às 23h de uma terça-feira. O hotpatching já foi coberto em detalhe.

Plano de Migração em 4 Passos

  1. Inventariar o que o WSUS aprova hoje — grupos de computadores, aprovações automáticas, produtos sincronizados. Este inventário vira a lista de anéis no novo sistema.
  2. Migrar clientes primeiro — WUfB ou Intune. Os clientes não dependem da infraestrutura WSUS para nada crítico e o retorno é imediato.
  3. Ligar servidores ao Azure Arc + Update Manager, avaliar e agendar as primeiras janelas de manutenção em paralelo com o WSUS.
  4. Descomissionar o WSUS — desinstalar a função, reutilizar o servidor. A consola sem produtos novos degrada-se em valor a cada trimestre.

Para quem precisa de um período de coexistência, o WSUS continua a aprovar patches aos clientes antigos enquanto os novos sistemas assumem — a data limite não é hoje: enquanto o Windows Server 2025 estiver em suporte (mainstream até Nov/2029, extendido até Nov/2034 no ciclo de vida oficial), a Microsoft mantém a consola funcional, e o fim prático chega quando uma próxima actualização maior do Windows deixar de aparecer nela.

Artigos Relacionados