Windows Update wisselt in 2027 van certificaat: wie te laat patcht, valt eraf
Microsoft heeft beheerders gewaarschuwd dat de certificaten waarmee Windows-apparaten een vertrouwde verbinding met Windows Update opzetten, in 2027 verlopen. In het Windows message center staat het bericht sinds 8 oktober: een set certificaten verloopt op 17 mei 2027, een tweede set op 19 juni 2027.
De consequentie is scherper dan een verlopen certificaat normaal klinkt. Apparaten die de vervangende certificaten niet hebben, verliezen na de betreffende datum toegang tot Windows Update en ontvangen dus geen updates meer. Dat is geen aangekondigde einddatum van ondersteuning, maar een technische breuk in de vertrouwensketen.
Wat er per versie moet gebeuren
Microsoft geeft per Windows-versie aan wat nodig is:
- Windows 11 versie 25H2 en later: geen actie nodig.
- Windows 11 versie 24H2 en Windows Server 2025: installeer de beveiligingsupdate van september 2025 of later, vóór 19 juni 2027.
- Overige ondersteunde versies van Windows 11, Windows Server 2022 en ondersteunde versies van Windows 10: installeer de beveiligingsupdate van juli 2026 of later, vóór 19 juni 2027.
- Windows 10 Enterprise 2019 LTSC, Windows Server 2019 en Windows Server 2016: installeer de beveiligingsupdate van juli 2026 of later, vóór 17 mei 2027.
- Overige Windows-versies: upgraden naar een ondersteunde versie van Windows client of Windows Server.
Die laatste regel is de kern van het bericht. Voor systemen die buiten de ondersteuning vallen, is er geen update die het certificaat alsnog binnenhaalt. Daar is upgraden het enige pad.
Geen actie voor wie bijblijft
Microsoft benadrukt dat de meeste apparaten op een ondersteunde Windows-versie geen actie vragen, zolang ze de maandelijkse updates bijhouden. In een bijbehorende melding in het Microsoft 365 Message Center (MC1491763) schrijft het bedrijf dat de vervangende certificaten al zijn geleverd aan systemen die up-to-date zijn.
Eén uitzondering is voor beheerders van belang: de wijziging geldt niet voor apparaten die hun updates via Windows Server Update Services krijgen. WSUS haalt updates zelf op en distribueert ze intern, en zit daarmee buiten dit certificaatpad.
Waarom dit nu al relevant is
Mei 2027 lijkt ver weg, maar de deadlines zitten aan het verkeerde eind van de planning. Voor de grootste groep — ondersteunde Windows 10- en Windows 11-systemen en Server 2022 — is de ondergrens de beveiligingsupdate van juli 2026. Die moet dus al geïnstalleerd zijn of worden; machines die lang offline staan, in een afgeschermd netwerk hangen of op een oude image zijn blijven steken, halen dat niet automatisch.
Microsoft adviseert beheerders drie dingen: breng in kaart welke apparaten op een oudere of niet-ondersteunde Windows-versie draaien, rol de maandelijkse updates uit op alle ondersteunde apparaten, en maak een upgradeplan voor de niet-ondersteunde apparaten vóór de data in mei en juni 2027. "There's still time", schrijft het bedrijf erbij.
Praktisch betekent dat een inventarisatie van wat er werkelijk in beheer is, inclusief de vergeten machines: testservers, kioskpc's, apparatuur in productieomgevingen en LTSC-installaties die jarenlang ongemoeid bleven. Precies die categorie valt stil zonder dat iemand een foutmelding ziet, tot er geen updates meer binnenkomen.
BleepingComputer berichtte als eerste over de aankondiging.