Windows Server 2016: Fim do Suporte em Janeiro de 2027
O Windows Server 2016 chega ao fim do suporte alargado a 12 de Janeiro de 2027. A partir dessa data, a Microsoft deixa de publicar correcções de segurança e actualizações para o sistema, nas edições Standard, Datacenter e Essentials. O servidor continua a arrancar e a trabalhar como sempre, mas passa a ser um alvo estático: cada vulnerabilidade descoberta depois dessa data fica sem correcção oficial.
Este fim de suporte não é o fim do licenciamento. As licenças que a empresa já comprou continuam válidas, a activação mantém-se e nenhuma aplicação deixa de funcionar por decreto. O que acaba é a corrente de actualizações de segurança que chega todos os meses via Windows Update. Na prática, as consequências aparecem em três frentes: auditorias de segurança, apólices de seguro cibernético que exigem sistemas suportados, e cláusulas contratuais de clientes que pedem plataformas dentro do ciclo de vida.
Este guia organiza o caminho em seis passos: perceber o que deixa exactamente de chegar, inventariar as funções do servidor, avaliar o upgrade in-place, decidir entre migrar e actualizar, considerar os Extended Security Updates (ESU) via Azure Arc como rede de segurança, e fechar com um plano realista para uma PME.
Neste artigo:
- O que deixa de chegar a 12 de Janeiro de 2027
- Inventariar as funções do servidor
- Caminhos de upgrade in-place
- Migrar vs. actualizar
- ESU e Azure Arc
- Plano prático para a PME
- Erros Comuns
- Checklist
- Artigos Relacionados
- Fontes Oficiais
1. O que deixa de chegar a 12 de Janeiro de 2027
O ciclo de vida do Windows Server 2016 segue a política fixa da Microsoft: o suporte principal (mainstream) terminou a 12 de Janeiro de 2022 e o suporte alargado termina a 12 de Janeiro de 2027, o último Patch Tuesday do sistema — a página de ciclo de vida apresenta 13 de Janeiro às 06:59 no fuso do Pacífico (Microsoft Learn – Lifecycle). A partir daí:
- Actualizações de segurança mensais deixam de ser publicadas. As falhas descobertas em Janeiro de 2027 e depois ficam abertas para sempre.
- Hotfixes não relacionados com segurança deixam de existir. Se um bug afecta a impressão ou a replicação do AD, não há correcção oficial.
- Suporte técnico da Microsoft deixa de estar disponível para problemas nesse sistema.
- Aplicações de terceiros começam a deixar de garantir compatibilidade. Agentes de backup, antivírus e software de gestão tendem a retirar suporte a sistemas fora de suporte nos anos seguintes.
O que não muda: o sistema continua a arrancar, os serviços continuam a responder e a activação não caduca. Não há nenhum mecanismo que desligue um Windows Server 2016 no dia seguinte. O risco é diferente e mais silencioso: o servidor fica imune a correcções exactamente quando as explorações automatizadas procuram sistemas sem patch. Foi o que aconteceu com o Windows Server 2012 R2 em 2023, quando a Microsoft teve de criar um programa de ESU para tapar o buraco.
⚠ ⚠️ Não confundas “fim do suporte” com “fim do ESU”.
Com Extended Security Updates, o 2016 ainda recebe correcções críticas e importantes até 2030. Sem ESU, o dia 12 de Janeiro de 2027 é a última paragem de actualizações.
2. Inventariar as funções do servidor
Em PME, um Windows Server 2016 raramente faz uma coisa só. O típico é acumular funções de Active Directory Domain Services, DNS, DHCP, partilhas de ficheiros, servidor de impressão, IIS e Ambiente de Trabalho Remoto no mesmo hardware. Antes de decidir qualquer upgrade, convém saber exactamente o que está em cima da mesa.
Numa sessão de PowerShell com privilégios de administrador, no servidor em questão:
Get-WindowsFeature | Where-Object InstallState -eq 'Installed'
Saída típica (abreviada):
Display Name Name Install State
------------ ---- -------------
[X] Active Directory Domain Services AD-Domain-Services Installed
[X] DNS Server DNS Installed
[X] DHCP Server DHCP Installed
[X] File and Storage Services (2 of 12) FileAndStorage-Svc Installed
[X] Print and Document Services Print-Services Installed
[X] Web Server (IIS) Web-Server Installed
[X] Remote Desktop Services (5 of 12) RDS-Connection-Bro… Installed
Cada linha com [X] é uma função instalada que vai precisar de um plano no upgrade ou na migração. Guarda o inventário para consulta posterior:
Get-WindowsFeature | Where-Object InstallState -eq 'Installed' |
Select-Object Name, DisplayName, InstallState |
Export-Csv C:\Temp\inventario-roles.csv -NoTypeInformation
De seguida, confirma a edição e a build do sistema, porque o caminho de upgrade depende da edição (Standard não desce para Datacenter, e a build indica quanto o servidor está actualizado):
Get-ComputerInfo -Property OsName, OsVersion, OsBuildNumber, WindowsProductName
Saída típica:
OsName : Microsoft Windows Server 2016 Standard
OsVersion : 10.0.14393
OsBuildNumber : 14393
WindowsProductName : Windows Server 2016 Standard
As alternativas clássicas continuam a funcionar: winver abre a janela gráfica com a versão e a build, e systeminfo lista o sistema operativo, a memória e o hardware, útil para avaliar se a máquina aguenta uma versão mais recente. Acrescenta ao inventário as aplicações críticas instaladas (linha de negócios, agentes de backup, software antivírus) e o estado do hardware, porque é isto que decide entre actualizar ou migrar.
3. Caminhos de upgrade in-place
A Microsoft documenta os caminhos suportados de upgrade in-place (Microsoft Learn – Upgrade and migration). A partir do Windows Server 2016, os três destinos são válidos:
| De → Para | Windows Server 2019 | Windows Server 2022 | Windows Server 2025 |
|---|---|---|---|
| Windows Server 2016 | Sim | Sim | Sim |
Duas notas sobre saltos: até ao Windows Server 2022, o upgrade in-place avança no máximo duas versões, pelo que 2016 → 2022 (saltando o 2019) está dentro do limite. Com o Windows Server 2025, sistemas fora de clusters podem saltar até quatro versões, e por isso o 2016 pode ir directamente para o 2025.
Regras que apanham muita gente de surpresa, todas da mesma documentação oficial:
- Cada versão exige licença própria. Ao contrário do Windows cliente, cada upgrade do Windows Server requer uma licença válida e um método de activação para a versão de destino.
- A edição mantém-se por omissão. Standard sobe para Standard e Datacenter para Datacenter. É possível subir de Standard para Datacenter durante o upgrade, nunca o contrário.
- Não há mudança de idioma nem conversão de Server Core para Experiência de Ambiente de Trabalho (ou vice-versa) durante o upgrade.
- NIC Teaming tem de estar desactivado antes do upgrade e volta a activar-se no fim.
- Meios de avaliação (evaluation) não servem para fazer upgrade de um sistema já licenciado.
- Controladores de domínio têm regras próprias, documentadas em Upgrade domain controllers. Lê esse guia antes de pôr a ISO a correr num DC.
O processo em si é simples: backup verificado, montar a ISO da versão de destino, arrancar setup.exe, escolher manter ficheiros, aplicações e definições, e deixar o assistente trabalhar. O servidor reinicia algumas vezes. O risco não está na mecânica, está nos pressupostos: hardware com drivers antigas, software de terceiros amarrado à versão do sistema, e aplicações que quebram silenciosamente. Por isso o backup não é opcional e o ideal é ensaiar o upgrade numa máquina virtual clonada antes de tocar no servidor real.
⚠ ⚠️ Um upgrade in-place substitui o sistema operativo por baixo das aplicações e dos dados.
Sem backup testado, um upgrade falhado a meio pode deixar o servidor fora de serviço sem caminho de regresso fácil.
4. Migrar vs. actualizar
O upgrade in-place é o caminho mais curto, mas não serve para tudo. Migração significa construir um servidor novo já na versão de destino e transferir as funções uma a uma.
O upgrade in-place faz sentido quando: o hardware tem poucos anos e é compatível, as funções são standard (AD, DNS, DHCP, ficheiros, impressão), não há aplicações antigas amarradas à versão do sistema, e a janela de indisponibilidade (o upgrade exige reinícios) é tolerável.
A migração faz sentido quando: o hardware está no fim de vida (não faz sentido gastar horas a actualizar um servidor que morre em 2028), a função é delicada, ou queres começar limpo. Em PME, a migração é normalmente a escolha certa para os controladores de domínio: promove-se um DC novo na versão de destino, transfere-se o que precisa de ser transferido e despromove-se o antigo.
Para transferir os papéis FSMO (emulação de PDC, RID, infra-estrutura, esquema e nomeação de domínio) do DC antigo para o novo:
Get-ADDomain | Select-Object PDCEmulator, RIDMaster, InfrastructureMaster
Get-ADForest | Select-Object SchemaMaster, DomainNamingMaster
Estes dois comandos mostram onde vivem hoje os cinco papéis. Depois, no novo controlador:
Move-ADDirectoryServerOperationMasterRole -Identity "DC02" -OperationMasterRole PDCEmulator, RIDMaster, InfrastructureMaster, SchemaMaster, DomainNamingMaster
Para o DHCP, exporta a configuração e os leases do servidor antigo e importa no novo:
Export-DhcpServer -ComputerName SRV2016 -File C:\Export\dhcp.xml -Leases
Import-DhcpServer -ComputerName SRV2022 -File C:\Export\dhcp.xml -BackupPath C:\Export\
Para partilhas de ficheiros, a ferramenta de confiança continua a ser o robocopy, com modo espelho e preservação de permissões:
robocopy D:\Dados \\SRV2022\Dados /MIR /SEC /R:2 /W:5 /LOG:C:\Temp\robocopy.log
⚠ ⚠️ O /MIR replica a origem no destino, o que inclui apagar no destino tudo o que já não existe na origem.
Confirma a origem e o destino antes de executar, porque um comando com os caminhos trocados apaga os dados do lado errado.
Se usas DFS Namespaces, o trunfo é que os utilizadores nem reparam na migração: apontas os destinos da pasta DFS para o servidor novo e a transição é transparente para quem só vê o caminho \\dominio\pasta.
5. ESU e Azure Arc
Os Extended Security Updates (ESU) são a rede de segurança para o que não chega a ser actualizado a tempo. Para o Windows Server 2016, os ESU fornecem correcções de segurança classificadas como críticas e importantes durante um máximo de três anos, até 2030. Não incluem novas funcionalidades, hotfixes a pedido nem alterações de desenho (Microsoft Learn – Prepare ESU via Azure Arc).
O caminho mais prático para servidores on-premises são os ESU activados por Azure Arc: liga-se o servidor ao Azure Arc (agente Azure Connected Machine, versão 1.62 ou superior para o 2016), inscreve-se a máquina nos ESU no portal Azure ou via Azure Policy, e as correcções passam a chegar pelos canais de actualização habituais, incluindo o Azure Update Manager. As edições Standard e Datacenter são ambas suportadas, e os servidores inscritos ganham acesso gratuito ao Azure Update Manager, ao Change Tracking and Inventory e ao Azure Policy Guest Configuration. Outros serviços — Microsoft Defender for Cloud, Azure Monitor — continuam disponíveis à parte, com os seus próprios custos.
Pontos de licenciamento, todos da documentação oficial da Microsoft:
- Configuração disponível desde 3 de Agosto de 2026 no portal Azure, e a faturação dos ESU do Windows Server 2016 via Azure Arc começa a 13 de Janeiro de 2027.
- Faturação mensal por subscrição Azure, sem pagamento antecipado. O licenciamento é por núcleos: vCore com mínimo de 8 núcleos por VM ou pCore com mínimo de 16 núcleos por servidor físico.
- Back-billing: quem inscreve servidores depois de 13 de Janeiro de 2027 recebe uma cobrança única retroactiva referente aos meses entretanto passados. Inscrever antes dessa data evita surpresas na factura.
- A transição a partir de Volume Licensing não é suportada nos ESU do 2016 via Azure Arc. O licenciamento ESU por contratos de volume (com Software Assurance) é um programa separado, com chaves MAK entregues no Microsoft 365 Admin Center para quem não pode ligar as máquinas ao Azure Arc.
- Elegibilidade: para o Windows Server 2016, os ESU exigem Software Assurance activa ou uma subscrição de servidor equivalente; o SPLA não está disponível para estes ESU. Confirma a elegibilidade das licenças antes de contar com o ESU como rede de segurança.
Quanto custa: o valor mensal depende da edição, do número de núcleos e da região, pelo que não faz sentido citar um número fixo aqui. Consulta a página de preços do Azure Arc e calcula para o número real de núcleos do teu parque. Não contes com o antigo trunfo de mudar a VM para o Azure para ter ESU grátis: desde 1 de Abril de 2026, a Microsoft aplica o mesmo preço de tabela às novas ofertas de ESU, estejam as máquinas dentro ou fora do Azure, e o programa do Windows Server 2016 é uma delas. A gratuidade no Azure ficou para os programas anteriores, como o Windows Server 2012/2012 R2, cujo último ano termina em Outubro de 2026.
O ESU é uma ponte, não um destino. Serve para ganhar tempo e manter a conformidade enquanto os upgrades e migrações avançam, com um plano claro para sair do programa antes de 2030.
6. Plano prático para a PME
Faltam menos de quatro meses para Janeiro de 2027: a transição ainda cabe no calendário de uma PME, mas só se começar já. Uma cronologia realista:
- Até Outubro de 2026 — inventário. Lista de servidores com 2016, funções de cada um, aplicações críticas, hardware e licenças disponíveis (usa a secção 2). Confirma também que existem backups testados de todos os servidores da lista.
- Outubro de 2026 — priorizar. Marca em primeiro lugar os servidores expostos à Internet (IIS, RDS, VPN, tudo o que responde do exterior) e os que guardam dados regulados. Um file server interno pode esperar, um servidor web exposto não.
- Outubro a Dezembro de 2026 — executar. Uma janela de manutenção por servidor, do mais exposto para o menos. Upgrade in-place onde o hardware e as aplicações o permitirem, migração para servidor novo nos controladores de domínio e no hardware antigo. Ensaiar em VM antes de cada servidor de produção.
- Dezembro de 2026 — inscrever o que ficou para trás. Servidores que não vão estar actualizados a tempo entram em Azure Arc e ficam inscritos nos ESU antes de 13 de Janeiro de 2027, para a faturação arrancar limpa nessa data.
- 2027 — manter o ritmo. Cada servidor em ESU tem data de saída marcada. O objectivo é desligar o ESU o quanto antes, porque é um custo mensal por núcleos que não compra nada além de tempo.
Se o parque for pequeno (um ou dois servidores), o atalho frequente é substituir directamente por um servidor novo com Windows Server 2022 ou 2025 e migrar as funções, saltando o upgrade in-place por completo.
Erros Comuns
| Problema | Causa | Solução |
|---|---|---|
| “O servidor deixa de arrancar em Janeiro” | Confusão entre fim do suporte e fim do produto | O sistema continua a funcionar. O que acaba é a publicação de actualizações de segurança |
| Upgrade in-place falha a meio | NIC Teaming activo, media de avaliação ou backup inexistente | Segue as restrições da secção 3 e ensaia numa VM clonada antes |
| “Vou actualizar o DC com a ISO e pronto” | Controladores de domínio têm requisitos próprios | Segue o guia oficial de upgrade de DCs ou, melhor, promove um DC novo e transfere os FSMO |
| Factura Azure inesperada após o EOS | Inscrição tardia nos ESU gera back-billing | Inscreve os servidores nos ESU antes de 13 de Janeiro de 2027 |
| “O ESU resolve, não preciso de actualizar” | ESU só cobram correcções críticas e importantes, até 2030 | Trata o ESU como ponte temporária e mantém o plano de upgrade/migração em curso |
Checklist
- [ ] Inventário de roles, edições e builds concluído para todos os servidores 2016
- [ ] Aplicações críticas e agentes de terceiros identificados por servidor
- [ ] Backups actuais e testados (restauro verificado, não só a existência do backup)
- [ ] Decisão tomada por servidor: upgrade in-place ou migração
- [ ] Licenças da versão de destino (2019, 2022 ou 2025) disponíveis para cada upgrade
- [ ] Servidores expostos à Internet priorizados na primeira vaga
- [ ] Upgrade de DCs planeado (DC novo + transferência de FSMO, ou guia oficial seguido)
- [ ] DHCP exportado/importado e partilhas replicadas com robocopy testado em VM
- [ ] Servidores remanescentes ligados ao Azure Arc e inscritos nos ESU antes de 13 de Janeiro de 2027
- [ ] Data de saída do ESU marcada no plano (antes de 2030)
Artigos Relacionados
- SQL Server 2016 Chegou ao Fim do Suporte: Opções em 2026 — a mesma decisão de fim de suporte, para a base de dados que por vezes vive no mesmo servidor
- SharePoint Server 2016/2019: Fim do Suporte e Caminhos em 2026 — outro produto da geração 2016 a pedir um plano
- Windows Admin Center: Gestão Centralizada de Servidores para PME — útil durante o inventário e a gestão de um parque misto
- Active Directory: Diagnóstico e Resolução de Problemas Comuns — antes de mexer em DCs, convém saber o que está saudável
- Dia 9: DHCP — Scopes, Reservas, Relay Agent e Opções — para entender o que se está a exportar e importar na migração do DHCP
- Hotpatching no Windows Server 2025: Patches Sem Reiniciar — uma das vantagens de chegar ao 2025
Fontes Oficiais
- Windows Server 2016 – Microsoft Lifecycle — datas de fim de suporte
- Plan your Windows Server upgrade – Microsoft Learn — caminhos de upgrade in-place suportados e restrições
- Extended Security Updates for Windows Server overview – Microsoft Learn — o que são os ESU e como se obtêm
- Prepare to deliver Extended Security Updates through Azure Arc – Microsoft Learn — ESU do Windows Server 2016: datas, edições e agente
- Lifecycle FAQ – Extended Security Updates – Microsoft Learn — licenciamento ESU (vCore/pCore, back-billing, volume licensing)
- Azure Arc pricing – Microsoft Azure — preços dos ESU por núcleos, por região