Hotpatching no Windows 11 Enterprise: actualizações sem reiniciar
Neste artigo
- O que é o hotpatching no cliente
- Requisitos
- Activar via Intune
- O calendário: baseline trimestral + hotpatches
- Verificar no cliente
- Quando o hotpatch não chega
- Diferenças vs Windows Server hotpatching
- Erros Comuns
- Checklist
- Artigos Relacionados
- Fontes Oficiais
O Patch Tuesday de sempre obriga a um reinício em todas as máquinas do parque: a actualização cumulativa substitui binários no disco e o Windows só carrega as novas versões ao arrancar. Com o hotpatching, a actualização de segurança aplica-se directamente à memória dos processos a correr — o patch entra em vigor sem reiniciar, e o utilizador continua a trabalhar. Em vez de 12 reinícios por ano (um por Patch Tuesday), o dispositivo passa a reiniciar 4 vezes: nos baselines trimestrais.
Este artigo trata do cliente Windows 11 Enterprise (24H2/25H2) gerido com Intune e Windows Autopatch. O hotpatching do Windows Server é um programa diferente, com requisitos diferentes — há um artigo dedicado no fim.
1. O que é o hotpatching no cliente
O hotpatching é uma extensão do Windows Update: as actualizações de segurança do mês (as “B release” do Patch Tuesday) passam a ser entregues como pacotes hotpatch em vez de cumulativas completas. Três diferenças práticas:
- Pacote muito mais pequeno. O hotpatch só traz as correcções de segurança, sem reescrever binários inteiros. Instala mais depressa e gasta menos largura de banda — relevante em redes de lojas ou filiais com VPN carregada (Hotpatch efficiency unlocked: Smaller update size).
- Sem reinício. O patch activa-se em memória, nos processos a correr.
- Gestão pelo Intune/Autopatch. O Windows Autopatch cria e distribui os hotpatches através da política de actualizações de qualidade do Intune (Hotpatch updates, Microsoft Learn).
Quem não cumpre os requisitos não fica desprotegido: o dispositivo ineligível recebe a actualização cumulativa (LCU) normal, com reinício, e mantém as configurações de anéis que já tinha.
2. Requisitos
Todos são obrigatórios — falta um e o dispositivo recebe a LCU tradicional em vez do hotpatch:
| Requisito | Detalhe |
|---|---|
| Licença | Windows 11 Enterprise E3 ou E5, Microsoft 365 F3, Windows 11 Education A3 ou A5, Microsoft 365 Business Premium, ou Windows 365 Enterprise |
| SO | Windows 11 24H2 (build 26100) ou 25H2 (build 26200), com o baseline mais recente instalado |
| Gestão | Microsoft Intune, com política de quality updates com hotpatch activado |
| VBS | Virtualization-based security (Virtualização baseada em segurança) activo |
| Arm64 (apenas) | CHPE desactivado (configuração única, com um reinício) |
O requisito do baseline é o que mais apanha desprevenido: um dispositivo que ficou para trás nas actualizações recebe primeiro o baseline (com reinício) e só depois volta ao ciclo de hotpatches. Em arm64 (Surface Pro X e afins), o CHPE — a camada que corre binários x86 de 32 bits — é incompatível com hotpatch e tem de ser desactivado: via política DisableCHPE no Intune (./Device/Vendor/MSFT/Policy/Config/System/DisableCHPE = 1 (com o KB5055523 ou posterior no 24H2)) ou via registo (HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management, DWORD HotPatchRestrictions = 1), com um reinício único. Só se aplica a quem tem aplicações x86 antigas em arm64 — em máquinas x64, ignorar.
3. Activar via Intune
A activação é uma política de actualizações de qualidade no Intune (Enroll devices to receive hotpatch updates):
- Intune admin center → Devices → Windows updates → separador Quality updates.
- Create → Windows quality update policy.
- Nome da política → Next.
- Em Settings, definir “When available, apply without restarting the device (Hotpatch)” como Allow → Next.
- Scope tags (ou Default) → Next.
- Atribuir o grupo de dispositivos → Next → Create.
Também dá para editar uma política de quality updates existente e mudar a opção hotpatch para Allow — útil se já gerem os anéis por ali. Duas notas:
- Nada muda nos anéis existentes. Deferrals, deadlines, active hours e configurações de instalação agendada continuam a aplicar-se tal como estavam.
- Com Windows Autopatch groups, criar a política de hotpatch e atribuir os dispositivos a ela (activar o hotpatch não altera os deferrals do grupo).
4. O calendário: baseline trimestral + hotpatches
O ciclo repete-se todos os anos: o baseline (actualização cumulativa completa, com reinício) sai em Janeiro, Abril, Julho e Outubro, e nos restantes 8 meses a segurança chega como hotpatch, sem reinício:
| Trimestre | Baseline (requer reinício) | Hotpatch (sem reinício) |
|---|---|---|
| 1 | Janeiro | Fevereiro e Março |
| 2 | Abril | Maio e Junho |
| 3 | Julho | Agosto e Setembro |
| 4 | Outubro | Novembro e Dezembro |
Porque é que os meses intermédios precisam de um baseline anterior? O hotpatch parte de um estado de binários conhecido: o baseline alinha o dispositivo com a cumulativa completa, e os hotpatches dos meses seguintes aplicam-se por cima desse estado. Três meses depois, o ciclo repete.
Excepções que vale a pena decorar (da doc oficial):
- Por razões de segurança pode sair um baseline fora do calendário (por exemplo, um zero-day que não cabe num hotpatch). O calendário não muda: se Junho for baseline, Julho continua a ser baseline na mesma.
- Num mês de hotpatch, um dispositivo fora do baseline recebe o baseline (com reinício) e o hotpatch.
- Upgrade de versão (24H2 → 25H2): no mês de baseline, o ciclo de hotpatches continua, e no mês de hotpatch o dispositivo passa para actualizações standard (com reinício) e só retoma os hotpatches depois do baseline seguinte. Planeia os upgrades de versão nos meses de baseline.
O calendário concreto de cada release está nas release notes do hotpatch no Windows 11 Enterprise.
5. Verificar no cliente
Quatro verificações, da mais rápida para a mais profunda (passos da doc oficial de troubleshooting):
A política chegou ao dispositivo. No cliente: Definições → Windows Update → Advanced options → Configured update policies. A entrada Enable hotpatching when available mostra que o dispositivo está inscrito via Autopatch.
O VBS está a correr. Abrir msinfo32 (Informações do Sistema) → em System summary, Virtualization-based security tem de estar Running. Sem VBS, o instalador de hotpatch não funciona e o dispositivo fica inelegível.
A inscrição está activa no Event Viewer. No Visualizador de Eventos, filtrar por AllowRebootlessUpdates. Se a inscrição estiver activa, aparece um evento com payload semelhante a:
"data": { "payload": "{\"Orchestrator\":{\"UpdatePolicy\":{\"Update/AllowRebootlessUpdates\":true}}}", "isEnrolled": 1, "isCached": 1, "vbsState": 2 }
Os hotpatches estão a ser instalados. No histórico do Windows Update (Definições → Windows Update → Update history) devem aparecer os KBs de hotpatch dos meses de hotpatch. No Event Viewer, filtrar por hotpatch nos Application logs: o serviço de monitorização inbox registra aí a saúde dos hotpatches instalados.
No lado do Intune, o Hotpatch quality update report dá o estado por política para todos os dispositivos — é a vista certa para encontrar os que ficaram inelegíveis.
6. Quando o hotpatch não chega
O hotpatch cobre as actualizações de segurança do SO (as B release mensais). Tudo o resto mantém o comportamento de sempre:
- Baselines trimestrais — reinício, 4 vezes por ano.
- Baselines fora do calendário — quando uma correcção crítica não pode sair como hotpatch, a Microsoft publica um baseline não planeado no lugar do hotpatch desse mês, com reinício.
- Drivers, firmware, .NET e actualizações não-segurança — ficam fora do programa de hotpatch e continuam a requerer reinício (Hotpatch for Windows Server — a limitação vem da doc do servidor; no cliente, confirma no anúncio de cada KB o que exige reinício).
- Erro crítico num hotpatch — o serviço de monitorização deteta, regista no Event Viewer e o dispositivo instala a LCU standard (com reinício) para garantir a protecção.
- Dispositivo inscrito que ficou para trás — recebe o baseline com reinício antes de voltar ao ciclo.
Um exemplo real de como o ciclo corre: a 13/03/2026 a Microsoft publicou o KB5084597, um hotpatch out-of-band (fora do dia do Patch Tuesday) para correcções de segurança no RRAS (CVE-2026-25172, CVE-2026-25173, CVE-2026-26111). Mesmo fora do calendário, foi entregue como hotpatch: instala e activa-se sem reinício, mas só em dispositivos com hotpatch activo — os restantes continuam no canal standard sem acção necessária. Repetiu-se em Setembro de 2026: baseline não planeado a 8 de Setembro (KB5124008 — componentes que não podem ser actualizados sem reinício) seguido de um hotpatch OOB a 14 de Setembro, o KB5129241, sem reinício e só para dispositivos inscritos com o KB5124008 instalado.
E atenção ao canal: os hotpatches chegam pelo Windows Update apenas — a tabela de canais do KB5084597 lista o Microsoft Update Catalog e o WSUS como não incluídos. Num parque gerido por WSUS, os dispositivos não recebem hotpatch — para os cobrir é preciso passá-los para Windows Update for Business com Intune (ver artigo relacionado sobre Windows Autopatch).
Se um hotpatch causar problema, não há rollback automático: desinstalar o hotpatch, instalar a LCU e reiniciar (Roll back a hotpatch update).
7. Diferenças vs Windows Server hotpatching
O mecanismo é o mesmo (patches em memória, baseline trimestral, 8 meses de hotpatch), mas a gestão e o âmbito diferem:
| Windows 11 Enterprise (cliente) | Windows Server 2025 | |
|---|---|---|
| Âmbito | 24H2/25H2 Enterprise, Enterprise LTSC 2024 | Server 2022/2025 Datacenter Azure Edition (VMs no Azure e Azure Local); via Azure Arc, Server 2025 Datacenter e Standard |
| Gestão | Intune + Windows Autopatch | Azure Update Manager / Automatic VM Guest Patching |
| Licença | Enterprise E3/E5, M365 F3, Business Premium, Windows 365 | Datacenter Azure Edition (hotpatching via Arc sem custo extra) |
O detalhe completo está no artigo Hotpatching no Windows Server 2025: patches sem reiniciar.
8. Erros Comuns
- Política em Allow mas nenhum hotpatch chega. O dispositivo não está no baseline mais recente — instala primeiro o baseline (com reinício) e volta a verificar no ciclo seguinte.
- VBS desactivado. O msinfo32 mostra “Running”? Sem VBS o dispositivo é inelegível e recebe a LCU, silenciosamente.
- Parque gerido por WSUS à espera do hotpatch. Não vai chegar: o WSUS e o Catalog não têm hotpatch. Passa os dispositivos para Windows Update for Business.
- Contar com zero reinícios. Os baselines trimestrais e os baselines fora do calendário continuam a exigir reinício — planeia 4 janelas de manutenção por ano, não 12.
- Assumir que a política dispensa os deadlines. Deferrals, deadlines e active hours continuam a aplicar-se em cima do hotpatch.
- Arm64 com CHPE activo. O hotpatch não é oferecido enquanto o CHPE não for desactivado (e o dispositivo reiniciado uma vez).
- Rollback assumido. Desinstalar um hotpatch obriga a reiniciar — não há rollback automático como numa LCU desinstalada em WinRE.
9. Checklist
- [ ] Licença elegível (Enterprise E3/E5, M365 F3, Education A3/A5, Business Premium ou Windows 365 Enterprise)
- [ ] Windows 11 24H2/25H2 (build 26100/26200) no baseline mais recente
- [ ] VBS activo (msinfo32: Virtualization-based security = Running)
- [ ] Arm64: CHPE desactivado + reinício único dado
- [ ] Política de quality updates no Intune com “When available, apply without restarting the device (Hotpatch)” = Allow, atribuída ao grupo certo
- [ ] “Enable hotpatching when available” visível em Configured update policies no cliente
- [ ] Janelas de manutenção planeadas para os 4 baselines (Jan/Abr/Jul/Out)
- [ ] Dispositivos WSUS excluídos ou migrados para Windows Update for Business
- [ ] Hotpatch quality update report no Intune a acompanhar mensalmente
10. Artigos Relacionados
- Hotpatching no Windows Server 2025: patches sem reiniciar
- Windows Autopatch: actualizações automáticas com Intune
- Windows 11 25H2: novidades na gestão para administradores
- Windows 11: implementação automatizada com unattend e OSDCloud
11. Fontes Oficiais
- Hotpatch updates — Microsoft Learn (Windows Autopatch): requisitos, activação via Intune, calendário, verificação no cliente e troubleshooting — a página central do tema.
- Release notes for hotpatch on Windows 11 Enterprise 25H2 — datas reais de cada baseline e hotpatch por mês.
- March 13, 2026 — Hotpatch KB5084597 (OOB) — exemplo real de hotpatch fora do calendário, com requisitos e canais de distribuição.
- Hotpatch for Windows Server — Microsoft Learn — o mecanismo no servidor e as limitações (drivers, firmware, .NET fora do programa).
- Hotpatch efficiency unlocked: Smaller update size — Tech Community — porque é que os pacotes hotpatch são mais pequenos e rápidos.