WSUS Deprecated: Caminhos de Migração para a PME
A tabela oficial de funcionalidades removidas ou sem desenvolvimento activo do Windows Server 2025 diz o verbatim: “WSUS is no longer actively developed. All the existing capabilities and content continue to be available for your deployments.” Traduzido: o serviço continua a funcionar, recebe correcções de segurança e qualidade, mas não vai evoluir — e a consola já deixa de acompanhar produtos novos. Para quem geriu patches por WSUS durante 15 anos, é a hora de planear a saída.
O Que a Deprecation Significa (e o Que Não Significa)
A Microsoft define deprecation como fim de desenvolvimento activo, não de suporte. O WSUS mantém-se suportado em produção nos produtos dentro do ciclo de vida, com actualizações de segurança e qualidade. O que acabou: funcionalidades novas, produtos novos na consola e a promessa de futuro. A migração para cima (WSUS 2019 → 2025) não traz nada e o caminho de saída é conhecido.
O Que Substitui o WSUS
Não existe substituto 1:1 — a função dispersou-se por três serviços, conforme o tipo de dispositivo:
| Dispositivo | Substituto | Notas |
|---|---|---|
| Clientes Windows 10/11 | Windows Update for Business + Intune | Deferral rings por GPO ou política Intune |
| Servidores on-premises | Azure Update Manager | Gestão central de patches, sem agentes WSUS |
| Servidores WS 2025 | Hotpatching | Patches de segurança sem reinício — 4 baselines + 8 hotpatches por ano (hotpatch nos meses entre baselines) |
Windows Update for Business para os clientes
O WUfB mantém os clientes no Windows Update, com políticas de deferral e deadlines por anel. Para a PME sem Intune, as políticas vivem em GPO (Windows Update for Business nas Administrative Templates). Com Intune, os anéis de deployment e o Autopatch automatizam o processo.
Azure Update Manager para servidores
O Azure Update Manager gere actualizações de servidores Windows e Linux on-premises via Azure Arc, sem exigir que as VMs vivam em Azure. A PME liga os servidores ao Arc, avalia patches pendentes e agenda manutenções — com relatórios de compliance. O custo é por servidor gerido, um modelo diferente do WSUS gratuito, mas substitui a infraestrutura (e o Windows Internal Database do WSUS, também ele deprecated).
Hotpatching no Windows Server 2025
Para servidores 2025 com Azure Arc, o hotpatching aplica correcções de segurança sem reinício, com o reinício tradicional apenas nos meses de trimestre. Reduz as janelas de manutenção — relevante para servidores de ficheiros que ninguém quer reiniciar às 23h de uma terça-feira. O hotpatching já foi coberto em detalhe.
Plano de Migração em 4 Passos
- Inventariar o que o WSUS aprova hoje — grupos de computadores, aprovações automáticas, produtos sincronizados. Este inventário vira a lista de anéis no novo sistema.
- Migrar clientes primeiro — WUfB ou Intune. Os clientes não dependem da infraestrutura WSUS para nada crítico e o retorno é imediato.
- Ligar servidores ao Azure Arc + Update Manager, avaliar e agendar as primeiras janelas de manutenção em paralelo com o WSUS.
- Descomissionar o WSUS — desinstalar a função, reutilizar o servidor. A consola sem produtos novos degrada-se em valor a cada trimestre.
Para quem precisa de um período de coexistência, o WSUS continua a aprovar patches aos clientes antigos enquanto os novos sistemas assumem — a data limite não é hoje: enquanto o Windows Server 2025 estiver em suporte (mainstream até Nov/2029, extendido até Nov/2034 no ciclo de vida oficial), a Microsoft mantém a consola funcional, e o fim prático chega quando uma próxima actualização maior do Windows deixar de aparecer nela.