Windows Server 2016: Fim do Suporte em Janeiro de 2027

O Windows Server 2016 chega ao fim do suporte alargado a 12 de Janeiro de 2027. A partir dessa data, a Microsoft deixa de publicar correcções de segurança e actualizações para o sistema, nas edições Standard, Datacenter e Essentials. O servidor continua a arrancar e a trabalhar como sempre, mas passa a ser um alvo estático: cada vulnerabilidade descoberta depois dessa data fica sem correcção oficial.

Este fim de suporte não é o fim do licenciamento. As licenças que a empresa já comprou continuam válidas, a activação mantém-se e nenhuma aplicação deixa de funcionar por decreto. O que acaba é a corrente de actualizações de segurança que chega todos os meses via Windows Update. Na prática, as consequências aparecem em três frentes: auditorias de segurança, apólices de seguro cibernético que exigem sistemas suportados, e cláusulas contratuais de clientes que pedem plataformas dentro do ciclo de vida.

Este guia organiza o caminho em seis passos: perceber o que deixa exactamente de chegar, inventariar as funções do servidor, avaliar o upgrade in-place, decidir entre migrar e actualizar, considerar os Extended Security Updates (ESU) via Azure Arc como rede de segurança, e fechar com um plano realista para uma PME.

Neste artigo:

  1. O que deixa de chegar a 12 de Janeiro de 2027
  2. Inventariar as funções do servidor
  3. Caminhos de upgrade in-place
  4. Migrar vs. actualizar
  5. ESU e Azure Arc
  6. Plano prático para a PME
  7. Erros Comuns
  8. Checklist
  9. Artigos Relacionados
  10. Fontes Oficiais

1. O que deixa de chegar a 12 de Janeiro de 2027

O ciclo de vida do Windows Server 2016 segue a política fixa da Microsoft: o suporte principal (mainstream) terminou a 12 de Janeiro de 2022 e o suporte alargado termina a 12 de Janeiro de 2027, o último Patch Tuesday do sistema — a página de ciclo de vida apresenta 13 de Janeiro às 06:59 no fuso do Pacífico (Microsoft Learn – Lifecycle). A partir daí:

  • Actualizações de segurança mensais deixam de ser publicadas. As falhas descobertas em Janeiro de 2027 e depois ficam abertas para sempre.
  • Hotfixes não relacionados com segurança deixam de existir. Se um bug afecta a impressão ou a replicação do AD, não há correcção oficial.
  • Suporte técnico da Microsoft deixa de estar disponível para problemas nesse sistema.
  • Aplicações de terceiros começam a deixar de garantir compatibilidade. Agentes de backup, antivírus e software de gestão tendem a retirar suporte a sistemas fora de suporte nos anos seguintes.

O que não muda: o sistema continua a arrancar, os serviços continuam a responder e a activação não caduca. Não há nenhum mecanismo que desligue um Windows Server 2016 no dia seguinte. O risco é diferente e mais silencioso: o servidor fica imune a correcções exactamente quando as explorações automatizadas procuram sistemas sem patch. Foi o que aconteceu com o Windows Server 2012 R2 em 2023, quando a Microsoft teve de criar um programa de ESU para tapar o buraco.

⚠ ⚠️ Não confundas “fim do suporte” com “fim do ESU”.

Com Extended Security Updates, o 2016 ainda recebe correcções críticas e importantes até 2030. Sem ESU, o dia 12 de Janeiro de 2027 é a última paragem de actualizações.

2. Inventariar as funções do servidor

Em PME, um Windows Server 2016 raramente faz uma coisa só. O típico é acumular funções de Active Directory Domain Services, DNS, DHCP, partilhas de ficheiros, servidor de impressão, IIS e Ambiente de Trabalho Remoto no mesmo hardware. Antes de decidir qualquer upgrade, convém saber exactamente o que está em cima da mesa.

Numa sessão de PowerShell com privilégios de administrador, no servidor em questão:

Get-WindowsFeature | Where-Object InstallState -eq 'Installed'

Saída típica (abreviada):

Display Name                              Name                 Install State
------------                              ----                 -------------
[X] Active Directory Domain Services      AD-Domain-Services   Installed
[X] DNS Server                            DNS                  Installed
[X] DHCP Server                           DHCP                 Installed
[X] File and Storage Services (2 of 12)   FileAndStorage-Svc   Installed
[X] Print and Document Services           Print-Services       Installed
[X] Web Server (IIS)                      Web-Server           Installed
[X] Remote Desktop Services (5 of 12)     RDS-Connection-Bro…  Installed

Cada linha com [X] é uma função instalada que vai precisar de um plano no upgrade ou na migração. Guarda o inventário para consulta posterior:

Get-WindowsFeature | Where-Object InstallState -eq 'Installed' |
  Select-Object Name, DisplayName, InstallState |
  Export-Csv C:\Temp\inventario-roles.csv -NoTypeInformation

De seguida, confirma a edição e a build do sistema, porque o caminho de upgrade depende da edição (Standard não desce para Datacenter, e a build indica quanto o servidor está actualizado):

Get-ComputerInfo -Property OsName, OsVersion, OsBuildNumber, WindowsProductName

Saída típica:

OsName             : Microsoft Windows Server 2016 Standard
OsVersion          : 10.0.14393
OsBuildNumber      : 14393
WindowsProductName : Windows Server 2016 Standard

As alternativas clássicas continuam a funcionar: winver abre a janela gráfica com a versão e a build, e systeminfo lista o sistema operativo, a memória e o hardware, útil para avaliar se a máquina aguenta uma versão mais recente. Acrescenta ao inventário as aplicações críticas instaladas (linha de negócios, agentes de backup, software antivírus) e o estado do hardware, porque é isto que decide entre actualizar ou migrar.

3. Caminhos de upgrade in-place

A Microsoft documenta os caminhos suportados de upgrade in-place (Microsoft Learn – Upgrade and migration). A partir do Windows Server 2016, os três destinos são válidos:

De → Para Windows Server 2019 Windows Server 2022 Windows Server 2025
Windows Server 2016 Sim Sim Sim

Duas notas sobre saltos: até ao Windows Server 2022, o upgrade in-place avança no máximo duas versões, pelo que 2016 → 2022 (saltando o 2019) está dentro do limite. Com o Windows Server 2025, sistemas fora de clusters podem saltar até quatro versões, e por isso o 2016 pode ir directamente para o 2025.

Regras que apanham muita gente de surpresa, todas da mesma documentação oficial:

  • Cada versão exige licença própria. Ao contrário do Windows cliente, cada upgrade do Windows Server requer uma licença válida e um método de activação para a versão de destino.
  • A edição mantém-se por omissão. Standard sobe para Standard e Datacenter para Datacenter. É possível subir de Standard para Datacenter durante o upgrade, nunca o contrário.
  • Não há mudança de idioma nem conversão de Server Core para Experiência de Ambiente de Trabalho (ou vice-versa) durante o upgrade.
  • NIC Teaming tem de estar desactivado antes do upgrade e volta a activar-se no fim.
  • Meios de avaliação (evaluation) não servem para fazer upgrade de um sistema já licenciado.
  • Controladores de domínio têm regras próprias, documentadas em Upgrade domain controllers. Lê esse guia antes de pôr a ISO a correr num DC.

O processo em si é simples: backup verificado, montar a ISO da versão de destino, arrancar setup.exe, escolher manter ficheiros, aplicações e definições, e deixar o assistente trabalhar. O servidor reinicia algumas vezes. O risco não está na mecânica, está nos pressupostos: hardware com drivers antigas, software de terceiros amarrado à versão do sistema, e aplicações que quebram silenciosamente. Por isso o backup não é opcional e o ideal é ensaiar o upgrade numa máquina virtual clonada antes de tocar no servidor real.

⚠ ⚠️ Um upgrade in-place substitui o sistema operativo por baixo das aplicações e dos dados.

Sem backup testado, um upgrade falhado a meio pode deixar o servidor fora de serviço sem caminho de regresso fácil.

4. Migrar vs. actualizar

O upgrade in-place é o caminho mais curto, mas não serve para tudo. Migração significa construir um servidor novo já na versão de destino e transferir as funções uma a uma.

O upgrade in-place faz sentido quando: o hardware tem poucos anos e é compatível, as funções são standard (AD, DNS, DHCP, ficheiros, impressão), não há aplicações antigas amarradas à versão do sistema, e a janela de indisponibilidade (o upgrade exige reinícios) é tolerável.

A migração faz sentido quando: o hardware está no fim de vida (não faz sentido gastar horas a actualizar um servidor que morre em 2028), a função é delicada, ou queres começar limpo. Em PME, a migração é normalmente a escolha certa para os controladores de domínio: promove-se um DC novo na versão de destino, transfere-se o que precisa de ser transferido e despromove-se o antigo.

Para transferir os papéis FSMO (emulação de PDC, RID, infra-estrutura, esquema e nomeação de domínio) do DC antigo para o novo:

Get-ADDomain | Select-Object PDCEmulator, RIDMaster, InfrastructureMaster
Get-ADForest  | Select-Object SchemaMaster, DomainNamingMaster

Estes dois comandos mostram onde vivem hoje os cinco papéis. Depois, no novo controlador:

Move-ADDirectoryServerOperationMasterRole -Identity "DC02" -OperationMasterRole PDCEmulator, RIDMaster, InfrastructureMaster, SchemaMaster, DomainNamingMaster

Para o DHCP, exporta a configuração e os leases do servidor antigo e importa no novo:

Export-DhcpServer -ComputerName SRV2016 -File C:\Export\dhcp.xml -Leases
Import-DhcpServer -ComputerName SRV2022 -File C:\Export\dhcp.xml -BackupPath C:\Export\

Para partilhas de ficheiros, a ferramenta de confiança continua a ser o robocopy, com modo espelho e preservação de permissões:

robocopy D:\Dados \\SRV2022\Dados /MIR /SEC /R:2 /W:5 /LOG:C:\Temp\robocopy.log

⚠ ⚠️ O /MIR replica a origem no destino, o que inclui apagar no destino tudo o que já não existe na origem.

Confirma a origem e o destino antes de executar, porque um comando com os caminhos trocados apaga os dados do lado errado.

Se usas DFS Namespaces, o trunfo é que os utilizadores nem reparam na migração: apontas os destinos da pasta DFS para o servidor novo e a transição é transparente para quem só vê o caminho \\dominio\pasta.

5. ESU e Azure Arc

Os Extended Security Updates (ESU) são a rede de segurança para o que não chega a ser actualizado a tempo. Para o Windows Server 2016, os ESU fornecem correcções de segurança classificadas como críticas e importantes durante um máximo de três anos, até 2030. Não incluem novas funcionalidades, hotfixes a pedido nem alterações de desenho (Microsoft Learn – Prepare ESU via Azure Arc).

O caminho mais prático para servidores on-premises são os ESU activados por Azure Arc: liga-se o servidor ao Azure Arc (agente Azure Connected Machine, versão 1.62 ou superior para o 2016), inscreve-se a máquina nos ESU no portal Azure ou via Azure Policy, e as correcções passam a chegar pelos canais de actualização habituais, incluindo o Azure Update Manager. As edições Standard e Datacenter são ambas suportadas, e os servidores inscritos ganham acesso gratuito ao Azure Update Manager, ao Change Tracking and Inventory e ao Azure Policy Guest Configuration. Outros serviços — Microsoft Defender for Cloud, Azure Monitor — continuam disponíveis à parte, com os seus próprios custos.

Pontos de licenciamento, todos da documentação oficial da Microsoft:

  • Configuração disponível desde 3 de Agosto de 2026 no portal Azure, e a faturação dos ESU do Windows Server 2016 via Azure Arc começa a 13 de Janeiro de 2027.
  • Faturação mensal por subscrição Azure, sem pagamento antecipado. O licenciamento é por núcleos: vCore com mínimo de 8 núcleos por VM ou pCore com mínimo de 16 núcleos por servidor físico.
  • Back-billing: quem inscreve servidores depois de 13 de Janeiro de 2027 recebe uma cobrança única retroactiva referente aos meses entretanto passados. Inscrever antes dessa data evita surpresas na factura.
  • A transição a partir de Volume Licensing não é suportada nos ESU do 2016 via Azure Arc. O licenciamento ESU por contratos de volume (com Software Assurance) é um programa separado, com chaves MAK entregues no Microsoft 365 Admin Center para quem não pode ligar as máquinas ao Azure Arc.
  • Elegibilidade: para o Windows Server 2016, os ESU exigem Software Assurance activa ou uma subscrição de servidor equivalente; o SPLA não está disponível para estes ESU. Confirma a elegibilidade das licenças antes de contar com o ESU como rede de segurança.

Quanto custa: o valor mensal depende da edição, do número de núcleos e da região, pelo que não faz sentido citar um número fixo aqui. Consulta a página de preços do Azure Arc e calcula para o número real de núcleos do teu parque. Não contes com o antigo trunfo de mudar a VM para o Azure para ter ESU grátis: desde 1 de Abril de 2026, a Microsoft aplica o mesmo preço de tabela às novas ofertas de ESU, estejam as máquinas dentro ou fora do Azure, e o programa do Windows Server 2016 é uma delas. A gratuidade no Azure ficou para os programas anteriores, como o Windows Server 2012/2012 R2, cujo último ano termina em Outubro de 2026.

O ESU é uma ponte, não um destino. Serve para ganhar tempo e manter a conformidade enquanto os upgrades e migrações avançam, com um plano claro para sair do programa antes de 2030.

6. Plano prático para a PME

Faltam menos de quatro meses para Janeiro de 2027: a transição ainda cabe no calendário de uma PME, mas só se começar já. Uma cronologia realista:

  1. Até Outubro de 2026 — inventário. Lista de servidores com 2016, funções de cada um, aplicações críticas, hardware e licenças disponíveis (usa a secção 2). Confirma também que existem backups testados de todos os servidores da lista.
  2. Outubro de 2026 — priorizar. Marca em primeiro lugar os servidores expostos à Internet (IIS, RDS, VPN, tudo o que responde do exterior) e os que guardam dados regulados. Um file server interno pode esperar, um servidor web exposto não.
  3. Outubro a Dezembro de 2026 — executar. Uma janela de manutenção por servidor, do mais exposto para o menos. Upgrade in-place onde o hardware e as aplicações o permitirem, migração para servidor novo nos controladores de domínio e no hardware antigo. Ensaiar em VM antes de cada servidor de produção.
  4. Dezembro de 2026 — inscrever o que ficou para trás. Servidores que não vão estar actualizados a tempo entram em Azure Arc e ficam inscritos nos ESU antes de 13 de Janeiro de 2027, para a faturação arrancar limpa nessa data.
  5. 2027 — manter o ritmo. Cada servidor em ESU tem data de saída marcada. O objectivo é desligar o ESU o quanto antes, porque é um custo mensal por núcleos que não compra nada além de tempo.

Se o parque for pequeno (um ou dois servidores), o atalho frequente é substituir directamente por um servidor novo com Windows Server 2022 ou 2025 e migrar as funções, saltando o upgrade in-place por completo.

Erros Comuns

Problema Causa Solução
“O servidor deixa de arrancar em Janeiro” Confusão entre fim do suporte e fim do produto O sistema continua a funcionar. O que acaba é a publicação de actualizações de segurança
Upgrade in-place falha a meio NIC Teaming activo, media de avaliação ou backup inexistente Segue as restrições da secção 3 e ensaia numa VM clonada antes
“Vou actualizar o DC com a ISO e pronto” Controladores de domínio têm requisitos próprios Segue o guia oficial de upgrade de DCs ou, melhor, promove um DC novo e transfere os FSMO
Factura Azure inesperada após o EOS Inscrição tardia nos ESU gera back-billing Inscreve os servidores nos ESU antes de 13 de Janeiro de 2027
“O ESU resolve, não preciso de actualizar” ESU só cobram correcções críticas e importantes, até 2030 Trata o ESU como ponte temporária e mantém o plano de upgrade/migração em curso

Checklist

  • [ ] Inventário de roles, edições e builds concluído para todos os servidores 2016
  • [ ] Aplicações críticas e agentes de terceiros identificados por servidor
  • [ ] Backups actuais e testados (restauro verificado, não só a existência do backup)
  • [ ] Decisão tomada por servidor: upgrade in-place ou migração
  • [ ] Licenças da versão de destino (2019, 2022 ou 2025) disponíveis para cada upgrade
  • [ ] Servidores expostos à Internet priorizados na primeira vaga
  • [ ] Upgrade de DCs planeado (DC novo + transferência de FSMO, ou guia oficial seguido)
  • [ ] DHCP exportado/importado e partilhas replicadas com robocopy testado em VM
  • [ ] Servidores remanescentes ligados ao Azure Arc e inscritos nos ESU antes de 13 de Janeiro de 2027
  • [ ] Data de saída do ESU marcada no plano (antes de 2030)

Artigos Relacionados

Fontes Oficiais