Hotpatching no Windows 11 Enterprise: actualizações sem reiniciar

Neste artigo

  1. O que é o hotpatching no cliente
  2. Requisitos
  3. Activar via Intune
  4. O calendário: baseline trimestral + hotpatches
  5. Verificar no cliente
  6. Quando o hotpatch não chega
  7. Diferenças vs Windows Server hotpatching
  8. Erros Comuns
  9. Checklist
  10. Artigos Relacionados
  11. Fontes Oficiais

O Patch Tuesday de sempre obriga a um reinício em todas as máquinas do parque: a actualização cumulativa substitui binários no disco e o Windows só carrega as novas versões ao arrancar. Com o hotpatching, a actualização de segurança aplica-se directamente à memória dos processos a correr — o patch entra em vigor sem reiniciar, e o utilizador continua a trabalhar. Em vez de 12 reinícios por ano (um por Patch Tuesday), o dispositivo passa a reiniciar 4 vezes: nos baselines trimestrais.

Este artigo trata do cliente Windows 11 Enterprise (24H2/25H2) gerido com Intune e Windows Autopatch. O hotpatching do Windows Server é um programa diferente, com requisitos diferentes — há um artigo dedicado no fim.

1. O que é o hotpatching no cliente

O hotpatching é uma extensão do Windows Update: as actualizações de segurança do mês (as “B release” do Patch Tuesday) passam a ser entregues como pacotes hotpatch em vez de cumulativas completas. Três diferenças práticas:

  • Pacote muito mais pequeno. O hotpatch só traz as correcções de segurança, sem reescrever binários inteiros. Instala mais depressa e gasta menos largura de banda — relevante em redes de lojas ou filiais com VPN carregada (Hotpatch efficiency unlocked: Smaller update size).
  • Sem reinício. O patch activa-se em memória, nos processos a correr.
  • Gestão pelo Intune/Autopatch. O Windows Autopatch cria e distribui os hotpatches através da política de actualizações de qualidade do Intune (Hotpatch updates, Microsoft Learn).

Quem não cumpre os requisitos não fica desprotegido: o dispositivo ineligível recebe a actualização cumulativa (LCU) normal, com reinício, e mantém as configurações de anéis que já tinha.

2. Requisitos

Todos são obrigatórios — falta um e o dispositivo recebe a LCU tradicional em vez do hotpatch:

Requisito Detalhe
Licença Windows 11 Enterprise E3 ou E5, Microsoft 365 F3, Windows 11 Education A3 ou A5, Microsoft 365 Business Premium, ou Windows 365 Enterprise
SO Windows 11 24H2 (build 26100) ou 25H2 (build 26200), com o baseline mais recente instalado
Gestão Microsoft Intune, com política de quality updates com hotpatch activado
VBS Virtualization-based security (Virtualização baseada em segurança) activo
Arm64 (apenas) CHPE desactivado (configuração única, com um reinício)

O requisito do baseline é o que mais apanha desprevenido: um dispositivo que ficou para trás nas actualizações recebe primeiro o baseline (com reinício) e só depois volta ao ciclo de hotpatches. Em arm64 (Surface Pro X e afins), o CHPE — a camada que corre binários x86 de 32 bits — é incompatível com hotpatch e tem de ser desactivado: via política DisableCHPE no Intune (./Device/Vendor/MSFT/Policy/Config/System/DisableCHPE = 1 (com o KB5055523 ou posterior no 24H2)) ou via registo (HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management, DWORD HotPatchRestrictions = 1), com um reinício único. Só se aplica a quem tem aplicações x86 antigas em arm64 — em máquinas x64, ignorar.

3. Activar via Intune

A activação é uma política de actualizações de qualidade no Intune (Enroll devices to receive hotpatch updates):

  1. Intune admin center → Devices → Windows updates → separador Quality updates.
  2. Create → Windows quality update policy.
  3. Nome da política → Next.
  4. Em Settings, definir “When available, apply without restarting the device (Hotpatch)” como Allow → Next.
  5. Scope tags (ou Default) → Next.
  6. Atribuir o grupo de dispositivos → Next → Create.

Também dá para editar uma política de quality updates existente e mudar a opção hotpatch para Allow — útil se já gerem os anéis por ali. Duas notas:

  • Nada muda nos anéis existentes. Deferrals, deadlines, active hours e configurações de instalação agendada continuam a aplicar-se tal como estavam.
  • Com Windows Autopatch groups, criar a política de hotpatch e atribuir os dispositivos a ela (activar o hotpatch não altera os deferrals do grupo).

4. O calendário: baseline trimestral + hotpatches

O ciclo repete-se todos os anos: o baseline (actualização cumulativa completa, com reinício) sai em Janeiro, Abril, Julho e Outubro, e nos restantes 8 meses a segurança chega como hotpatch, sem reinício:

Trimestre Baseline (requer reinício) Hotpatch (sem reinício)
1 Janeiro Fevereiro e Março
2 Abril Maio e Junho
3 Julho Agosto e Setembro
4 Outubro Novembro e Dezembro

Porque é que os meses intermédios precisam de um baseline anterior? O hotpatch parte de um estado de binários conhecido: o baseline alinha o dispositivo com a cumulativa completa, e os hotpatches dos meses seguintes aplicam-se por cima desse estado. Três meses depois, o ciclo repete.

Excepções que vale a pena decorar (da doc oficial):

  • Por razões de segurança pode sair um baseline fora do calendário (por exemplo, um zero-day que não cabe num hotpatch). O calendário não muda: se Junho for baseline, Julho continua a ser baseline na mesma.
  • Num mês de hotpatch, um dispositivo fora do baseline recebe o baseline (com reinício) e o hotpatch.
  • Upgrade de versão (24H2 → 25H2): no mês de baseline, o ciclo de hotpatches continua, e no mês de hotpatch o dispositivo passa para actualizações standard (com reinício) e só retoma os hotpatches depois do baseline seguinte. Planeia os upgrades de versão nos meses de baseline.

O calendário concreto de cada release está nas release notes do hotpatch no Windows 11 Enterprise.

5. Verificar no cliente

Quatro verificações, da mais rápida para a mais profunda (passos da doc oficial de troubleshooting):

A política chegou ao dispositivo. No cliente: Definições → Windows Update → Advanced options → Configured update policies. A entrada Enable hotpatching when available mostra que o dispositivo está inscrito via Autopatch.

O VBS está a correr. Abrir msinfo32 (Informações do Sistema) → em System summary, Virtualization-based security tem de estar Running. Sem VBS, o instalador de hotpatch não funciona e o dispositivo fica inelegível.

A inscrição está activa no Event Viewer. No Visualizador de Eventos, filtrar por AllowRebootlessUpdates. Se a inscrição estiver activa, aparece um evento com payload semelhante a:

"data": { "payload": "{\"Orchestrator\":{\"UpdatePolicy\":{\"Update/AllowRebootlessUpdates\":true}}}", "isEnrolled": 1, "isCached": 1, "vbsState": 2 }

Os hotpatches estão a ser instalados. No histórico do Windows Update (Definições → Windows Update → Update history) devem aparecer os KBs de hotpatch dos meses de hotpatch. No Event Viewer, filtrar por hotpatch nos Application logs: o serviço de monitorização inbox registra aí a saúde dos hotpatches instalados.

No lado do Intune, o Hotpatch quality update report dá o estado por política para todos os dispositivos — é a vista certa para encontrar os que ficaram inelegíveis.

6. Quando o hotpatch não chega

O hotpatch cobre as actualizações de segurança do SO (as B release mensais). Tudo o resto mantém o comportamento de sempre:

  • Baselines trimestrais — reinício, 4 vezes por ano.
  • Baselines fora do calendário — quando uma correcção crítica não pode sair como hotpatch, a Microsoft publica um baseline não planeado no lugar do hotpatch desse mês, com reinício.
  • Drivers, firmware, .NET e actualizações não-segurança — ficam fora do programa de hotpatch e continuam a requerer reinício (Hotpatch for Windows Server — a limitação vem da doc do servidor; no cliente, confirma no anúncio de cada KB o que exige reinício).
  • Erro crítico num hotpatch — o serviço de monitorização deteta, regista no Event Viewer e o dispositivo instala a LCU standard (com reinício) para garantir a protecção.
  • Dispositivo inscrito que ficou para trás — recebe o baseline com reinício antes de voltar ao ciclo.

Um exemplo real de como o ciclo corre: a 13/03/2026 a Microsoft publicou o KB5084597, um hotpatch out-of-band (fora do dia do Patch Tuesday) para correcções de segurança no RRAS (CVE-2026-25172, CVE-2026-25173, CVE-2026-26111). Mesmo fora do calendário, foi entregue como hotpatch: instala e activa-se sem reinício, mas só em dispositivos com hotpatch activo — os restantes continuam no canal standard sem acção necessária. Repetiu-se em Setembro de 2026: baseline não planeado a 8 de Setembro (KB5124008 — componentes que não podem ser actualizados sem reinício) seguido de um hotpatch OOB a 14 de Setembro, o KB5129241, sem reinício e só para dispositivos inscritos com o KB5124008 instalado.

E atenção ao canal: os hotpatches chegam pelo Windows Update apenas — a tabela de canais do KB5084597 lista o Microsoft Update Catalog e o WSUS como não incluídos. Num parque gerido por WSUS, os dispositivos não recebem hotpatch — para os cobrir é preciso passá-los para Windows Update for Business com Intune (ver artigo relacionado sobre Windows Autopatch).

Se um hotpatch causar problema, não há rollback automático: desinstalar o hotpatch, instalar a LCU e reiniciar (Roll back a hotpatch update).

7. Diferenças vs Windows Server hotpatching

O mecanismo é o mesmo (patches em memória, baseline trimestral, 8 meses de hotpatch), mas a gestão e o âmbito diferem:

Windows 11 Enterprise (cliente) Windows Server 2025
Âmbito 24H2/25H2 Enterprise, Enterprise LTSC 2024 Server 2022/2025 Datacenter Azure Edition (VMs no Azure e Azure Local); via Azure Arc, Server 2025 Datacenter e Standard
Gestão Intune + Windows Autopatch Azure Update Manager / Automatic VM Guest Patching
Licença Enterprise E3/E5, M365 F3, Business Premium, Windows 365 Datacenter Azure Edition (hotpatching via Arc sem custo extra)

O detalhe completo está no artigo Hotpatching no Windows Server 2025: patches sem reiniciar.

8. Erros Comuns

  • Política em Allow mas nenhum hotpatch chega. O dispositivo não está no baseline mais recente — instala primeiro o baseline (com reinício) e volta a verificar no ciclo seguinte.
  • VBS desactivado. O msinfo32 mostra “Running”? Sem VBS o dispositivo é inelegível e recebe a LCU, silenciosamente.
  • Parque gerido por WSUS à espera do hotpatch. Não vai chegar: o WSUS e o Catalog não têm hotpatch. Passa os dispositivos para Windows Update for Business.
  • Contar com zero reinícios. Os baselines trimestrais e os baselines fora do calendário continuam a exigir reinício — planeia 4 janelas de manutenção por ano, não 12.
  • Assumir que a política dispensa os deadlines. Deferrals, deadlines e active hours continuam a aplicar-se em cima do hotpatch.
  • Arm64 com CHPE activo. O hotpatch não é oferecido enquanto o CHPE não for desactivado (e o dispositivo reiniciado uma vez).
  • Rollback assumido. Desinstalar um hotpatch obriga a reiniciar — não há rollback automático como numa LCU desinstalada em WinRE.

9. Checklist

  • [ ] Licença elegível (Enterprise E3/E5, M365 F3, Education A3/A5, Business Premium ou Windows 365 Enterprise)
  • [ ] Windows 11 24H2/25H2 (build 26100/26200) no baseline mais recente
  • [ ] VBS activo (msinfo32: Virtualization-based security = Running)
  • [ ] Arm64: CHPE desactivado + reinício único dado
  • [ ] Política de quality updates no Intune com “When available, apply without restarting the device (Hotpatch)” = Allow, atribuída ao grupo certo
  • [ ] “Enable hotpatching when available” visível em Configured update policies no cliente
  • [ ] Janelas de manutenção planeadas para os 4 baselines (Jan/Abr/Jul/Out)
  • [ ] Dispositivos WSUS excluídos ou migrados para Windows Update for Business
  • [ ] Hotpatch quality update report no Intune a acompanhar mensalmente

10. Artigos Relacionados

11. Fontes Oficiais