Mises à jour à chaud

Grâce aux mises à jour à chaud, vous pouvez rapidement prendre des mesures pour protéger vos organization contre l’évolution du paysage des cyberattaques, tout en réduisant les interruptions utilisateur. Les mises à jour à chaud sont des mises à jour de sécurité de la version B mensuelle qui s’installent et prennent effet sans que vous mettez à redémarrer l’appareil. En réduisant le besoin de redémarrer, ces mises à jour permettent de garantir une conformité plus rapide, ce qui permet aux organisations de maintenir plus facilement la sécurité tout en conservant les flux de travail ininterrompus.

Hotpatch est une extension de Windows Update et nécessite windows Autopatch pour créer et déployer des mises à jour hotpatch sur les appareils inscrits dans la stratégie de mise à jour qualité Windows Autopatch.

Principaux avantages

  • Les mises à jour à chaud simplifient le processus d’installation et améliorent l’efficacité de la conformité.
  • Aucune modification n’est requise pour vos configurations d’anneau de mise à jour existantes. Vos configurations d’anneau existantes sont respectées avec les stratégies de mise à jour hotpatch.
  • Le rapport de mise à jour de qualité Hotpatch fournit une vue par niveau de stratégie des états de mise à jour actuels pour tous les appareils qui reçoivent des mises à jour à chaud.
  • La taille du package de mise à jour à chaud est nettement inférieure à celle des mises à jour cumulatives standard. Par conséquent, les mises à jour à chaud sont installées plus rapidement et consomment moins de bande passante réseau. Pour plus d’informations , consultez Efficacité hotpatch déverrouillée : Taille de mise à jour plus petite.

Conditions préalables

Pour bénéficier des mises à jour hotpatch, les appareils doivent remplir les conditions préalables suivantes :

  • Une des licences éligibles : Windows 11 Entreprise E3 ou E5, Microsoft 365 F3, Windows 11 Éducation A3 ou A5, Microsoft 365 Business Premium ou Windows 365 Entreprise
  • Windows 11, version 24H2 ou ultérieure
  • Les appareils doivent être sur la dernière version de la version de base de référence pour être éligibles aux mises à jour à chaud. Microsoft publie des mises à jour de base trimestrielles* en tant que mises à jour cumulatives standard. Pour plus d’informations sur la planification la plus récente de ces versions, consultez Notes de publication pour hotpatch.
  • Microsoft Intune de gérer le déploiement des mises à jour à chaud avec la stratégie de mise à jour qualité Windows avec la mise à jour à chaud activée

Conditions préalables à la configuration du système d’exploitation

Pour préparer un appareil à recevoir des mises à jour à chaud, configurez les paramètres de système d’exploitation suivants sur l’appareil. Vous devez configurer ces paramètres pour que l’appareil reçoive la mise à jour hotpatch et pour appliquer toutes les mises à jour de mise à jour à chaud.

Sécurité basée sur la virtualisation (VBS)

VBS doit être activé pour qu’un appareil puisse recevoir des mises à jour à chaud. Pour plus d’informations sur la façon de définir et de détecter si VBS est activé, consultez Sécurité basée sur la virtualisation (VBS).

VBS est nécessaire pour que le programme d’installation de mise à jour à chaud fonctionne. Pour activer VBS, vous pouvez utiliser csp VirtualizationBasedTechnology. Pour plus d’informations, consultez VirtualizationBasedTechnology.

Remarque

Les appareils peuvent être temporairement inéligibles, car vbs n’est pas activé ou ne sont pas actuellement sur la dernière mise à jour de référence. Pour vous assurer que tous vos appareils Windows sont éligibles pour les mises à jour à chaud, configurez-les correctement à l’aide de Résoudre les problèmes liés aux mises à jour à chaud. Vous pouvez également trouver des status VBS dans alertes et correction de la mise à jour automatique avec l’alerte « Hotpatch – VBS non en cours d’exécution ».

Les appareils Arm 64 doivent désactiver l’utilisation du PE hybride compilé (CHPE) (processeur Arm 64 uniquement)

CHPE (Compiled Hybrid Portable Executable) est un type binaire qui améliore les performances des applications 32 bits (x86) s’exécutant sur des appareils Arm64. Les fichiers binaires CHPE incluent à la fois du code Arm64 et x86 natif, ce qui permet à Windows d’exécuter des applications x86 plus efficacement sur des PC arm.

Cette exigence s’applique uniquement aux périphériques du processeur Arm64 lors de l’utilisation des mises à jour de mise à jour à chaud. Les mises à jour à chaud ne sont pas compatibles avec les fichiers binaires de système d’exploitation CHPE de maintenance situés dans le %SystemRoot%\SyChpe32 dossier .

Remarque

ChPE s’applique uniquement aux environnements où Microsoft Office 32 bits x86 ou d’autres applications x86 héritées sont nécessaires sur les appareils Arm64.

Si vous ne savez pas quelle édition des applications vous exécutez et si elles peuvent échouer lors de la désactivation de CHPE, voir Choisir entre la version 64 bits ou 32 bits d’Office.

L’échec de l’application ou les problèmes de performances peuvent survenir lors de la désactivation des fichiers binaires CHPE. Cela peut se produire si vous exécutez un programme 32 bits, tel que du code VBA utilisant des instructions Declare ou des compléments COM 32 bits sans alternative 64 bits. Pour éviter ces problèmes, mettez à jour le programme vers 64 bits. Vous pouvez également identifier les appareils qui doivent exécuter ces programmes et les exclure de vos stratégies de mise à jour de qualité à chaud.

Pour obtenir des conseils sur la mise à jour des applications 32 bits vers 64 bits, consultez Mettre à jour l’architecture des applications d’Arm32 vers Arm64.

Pour vous assurer que toutes les mises à jour hotpatch sont appliquées, vous devez désactiver l’utilisation de CHPE. Définissez l’indicateur de désactivation CHPE et redémarrez l’appareil. Vous ne devez définir cet indicateur qu’une seule fois. Le paramètre de Registre reste appliqué via des mises à jour.

Pour désactiver les fichiers binaires CHPE, vous pouvez utiliser le csp de stratégie système DisableCHPE.

Vous pouvez également créer et/ou définir la clé de Registre DWORD suivante : Chemin d’accès : HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management valeur de clé DWORD : HotPatchRestrictions=1

Important

La prise en charge de l’édition 32 bits de Microsoft 365 Apps sur les appareils Windows Arm prend fin. Les nouvelles mises à jour des fonctionnalités ont cessé en octobre 2025 et les mises à jour de sécurité se terminent en décembre 2026. Si votre organization utilise toujours des Microsoft 365 Apps 32 bits sur des PC Windows Arm, consultez Fin du support pour les Microsoft 365 Apps 32 bits sur les PC Windows Arm. Il n’existe aucun plan pour prendre en charge les mises à jour hotpatch sur les appareils Arm64 avec CHPE activé. La désactivation de CHPE s’applique uniquement aux appareils Arm64.

Si vous choisissez de ne plus utiliser les mises à jour à chaud, désactivez l’indicateur chPE (HotPatchRestrictions=0), puis redémarrez l’appareil pour activer l’utilisation de CHPE.

Appareils non éligibles

Les appareils qui ne remplissent pas une ou plusieurs conditions préalables reçoivent automatiquement la dernière mise à jour cumulative (LCU) standard à la place. Les LCU contiennent des mises à jour mensuelles qui remplacent les mises à jour du mois précédent contenant à la fois des versions de sécurité et non liées à la sécurité.

Les unités logiques vous obligent à redémarrer l’appareil. Les unités LPU sont conçues pour assurer la sécurité et la conformité des appareils d’un mois à l’autre.

Remarque

Si les appareils ne sont pas éligibles pour les mises à jour hotpatch, le LCU leur est proposé. Le LCU conserve vos paramètres d’anneau de mise à jour configurés ; elle ne modifie pas les paramètres.

Cycles de publication

Pour plus d’informations sur le calendrier des mises à jour de mise à jour à chaud, consultez Notes de publication pour hotpatch.

  • Base de référence : inclut les derniers correctifs de sécurité, les nouvelles fonctionnalités cumulatives et les améliorations. Redémarrez obligatoirement.

  • Hotpatch : inclut les mises à jour de sécurité. Aucun redémarrage n’est nécessaire.

    Trimestre Mises à jour de référence* (redémarrage requis) Hotpatch** (aucun redémarrage requis)
    1 Janvier Février et mars
    2 Avril Mai et juin
    3 Juillet Août et septembre
    4 Octobre Novembre et décembre

Remarque

  • *Parfois, pour des raisons de sécurité, il peut y avoir des mises à jour de base qui nécessitent un redémarrage en dehors de la planification trimestrielle planifiée. Si cela se produit, la cadence de mise à jour planifiée existante de la base de référence ne change pas. Par exemple, si juin devient une mise à jour de référence, juillet sera également une mise à jour de base.
  • **Au cours d’un mois de mise à jour à chaud, si un appareil a activé les mises à jour hotpatch mais n’est pas sur la dernière mise à jour de référence, l’appareil reçoit à la fois la dernière mise à jour de la base de référence (redémarrage requis) et la dernière mise à jour à chaud.
  • Réfléchissez au moment de mettre à niveau un appareil inscrit à chaud vers la dernière version de Windows (par exemple, de Windows 11, version 24H2 vers la version 25H2). Si vous mettez à niveau des appareils au cours d’un mois de référence, ils restent sur le cycle hotpatch et continuent à recevoir les mises à jour hotpatch en toute transparence. Si vous mettez à niveau un appareil vers la dernière version de Windows au cours d’un mois de mise à jour à chaud, il passe aux mises à jour standard. Dans ce cas, vous devez redémarrer l’appareil pour appliquer la mise à jour. Les mises à jour à chaud reprennent après la mise à jour de référence suivante.

Mise à jour à chaud sur Windows 11 Entreprise ou Windows Server 2025

Remarque

Les mises à jour hotpatch sont également disponibles sur Windows Server et Windows 365. Pour plus d’informations, consultez Hotpatch pour Windows Server Azure Edition.

Les mises à jour à chaud sont similaires entre Windows 11 et Windows Server 2025.

  • Windows Autopatch gère Windows 11 mises à jour.
  • Gestionnaire de mise à jour Azure et l’abonnement Azure Arc facultatif pour Windows 2025 éditions Datacenter/Standard (localement) gère Windows Server édition Datacenter Azure 2025. Pour plus d’informations, sur Windows Server et Windows 365, consultez Hotpatch for Windows Server Azure Edition.

Les dates de calendrier, huit mois de mise à chaud et quatre mois de référence, planifiées chaque année sont les mêmes pour tous les systèmes d’exploitation pris en charge par hotpatch. Il peut y avoir des mois de référence supplémentaires pour un système d’exploitation (par exemple, Windows Server 2022), tandis qu’il y a des mois de mise à chaud pour un autre système d’exploitation, comme Server 2025 ou Windows 11, version 24H2. Passez en revue les notes de publication de l’intégrité des versions de Windows pour vous tenir à jour.

Inscrire des appareils pour recevoir des mises à jour hotpatch

Remarque

Si vous utilisez des groupes Windows Autopatch et que vous souhaitez que vos appareils reçoivent des mises à jour à chaud, créez une stratégie de mise à jour à chaud et affectez-lui des appareils. L’activation des mises à jour à chaud ne modifie pas le paramètre de report appliqué aux appareils au sein d’un groupe Windows Autopatch.

Pour inscrire des appareils afin de recevoir des mises à jour à chaud :

  1. Accédez au centre d’administration Intune.
  2. Sélectionnez Appareils dans le menu de navigation de gauche.
  3. Dans la section Gérer les mises à jour , sélectionnez Mises à jour Windows.
  4. Accédez à l’onglet Mises à jour de qualité .
  5. Sélectionnez Créer , puis stratégie de mise à jour de qualité Windows.
  6. Dans la section Informations de base , entrez un nom pour votre nouvelle stratégie, puis sélectionnez Suivant.
  7. Dans la section Paramètres , définissez l’option « Quand elle est disponible, appliquez sans redémarrer l’appareil (« Hotpatch ») sur Autoriser. Sélectionnez Suivant.
  8. Sélectionnez les balises d’étendue appropriées ou laissez par défaut. Sélectionnez Suivant.
  9. Affectez les appareils à la stratégie, puis sélectionnez Suivant.
  10. Passez en revue la stratégie et sélectionnez Créer.
  11. Vous pouvez également modifier la stratégie de mise à jour de qualité Windows existante et définir l’option « Quand elle est disponible, appliquez sans redémarrer l’appareil (« Hotpatch ») sur Autoriser.

Ces étapes permettent de s’assurer que les appareils ciblés qui sont éligibles pour recevoir des mises à jour hotpatch sont correctement configurés. Les dernières mises à jour cumulatives (LCU) sont proposées aux appareils non éligibles.

Remarque

L’activation des mises à jour à chaud ne modifie pas les configurations d’installation planifiées ou pilotées par les échéances existantes sur vos appareils gérés. Les paramètres de report et d’heure d’activité s’appliquent toujours.

Restaurer une mise à jour à chaud

La restauration automatique d’une mise à jour à chaud n’est pas prise en charge, mais vous pouvez les désinstaller. Si vous rencontrez un problème inattendu avec les mises à jour hotpatch, vous pouvez l’examiner en désinstallant la mise à jour à chaud, en installant la LCU et en redémarrant. La désinstallation d’une mise à jour à chaud est rapide ; Toutefois, il nécessite un redémarrage de l’appareil.

Résoudre les problèmes liés aux mises à jour à chaud

Étape 1 : Vérifier que l’appareil est éligible pour les mises à jour hotpatch et sur une base de référence de mise à jour à chaud avant l’installation de la mise à jour hotpatch

Les mises à jour hotpatch suivent le cycle de publication hotpatch. Passez en revue les prérequis pour vous assurer que l’appareil est éligible pour les mises à jour à chaud. Pour plus d’informations sur les appareils qui ne remplissent pas les conditions préalables, consultez Appareils non éligibles.

Pour connaître la planification de publication la plus récente, consultez les notes de publication hotpatch. Pour plus d’informations sur l’historique des mises à jour Windows, consultez Windows 11, version 24H2, historique des mises à jour.

Étape 2 : Vérifier que la sécurité basée sur la virtualisation (VBS) est activée sur l’appareil

  1. Sélectionnez Démarrer et entrez System information dans la recherche.
  2. Sélectionnez Informations système dans les résultats.
  3. Sous Résumé du système, sous la colonne Élément, recherchez Sécurité basée sur la virtualisation.
  4. Sous la colonne Valeur, vérifiez qu’elle indique En cours d’exécution.

Étape 3 : Vérifier que l’appareil est correctement configuré pour activer les mises à jour à chaud

  1. Dans Microsoft Intune, passez en revue vos stratégies configurées dans Windows Autopatch. Pour savoir quels groupes d’appareils sont ciblés avec une stratégie hotpatch, accédez à la page Windows Update>Qualité Mises à jour.
  2. Vérifiez que la stratégie de mise à jour à chaud est définie sur Autoriser.
  3. Sur l’appareil, sélectionnezParamètres> de démarrage>Windows Update> Options >avancéesStratégies de mise à jour configurées.
  4. Recherchez Activer la mise à jour à chaud le cas échéant. Ce paramètre indique que l’appareil est inscrit dans les mises à jour de mise à jour à chaud configurées par Windows Autopatch.

Étape 4 : Désactiver l’utilisation du PE hybride compilé (CHPE) (processeur Arm64 uniquement)

Pour plus d’informations, consultez Les appareils Arm 64 doivent désactiver l’utilisation de pe hybride compilé (CHPE) (arm 64 CPU uniquement) .

Étape 5 : Utiliser l’Observateur d’événements pour vérifier que l’appareil a activé les mises à jour de mise à jour à chaud

  1. Cliquez avec le bouton droit sur le menu Démarrer , puis sélectionnez Observateur d’événements.

  2. Recherchez AllowRebootlessUpdates dans le filtre. Si AllowRebootlessUpdates a la valeur 1, l’appareil est inscrit dans la stratégie de mise à jour windows autopatch et les mises à jour de mise à jour à chaud sont activées :

    "data": { "payload": "{\"Orchestrator\":{\"UpdatePolicy\":{\"Update/AllowRebootlessUpdates\":true}}}", "isEnrolled": 1, "isCached": 1, "vbsState": 2,

Étape 6 : Vérifier les journaux Windows à la recherche d’erreurs de mise à jour à chaud

Les mises à jour à chaud fournissent un service de surveillance de boîte de réception qui vérifie l’intégrité des mises à jour installées sur l’appareil. Si le service de surveillance détecte une erreur, le service enregistre un événement dans les journaux des applications Windows. En cas d’erreur critique, l’appareil installe la mise à jour standard (LCU) pour s’assurer que l’appareil est entièrement sécurisé.

  1. Cliquez avec le bouton droit sur le menu Démarrer , puis sélectionnez Observateur d’événements.
  2. Recherchez hotpatch dans le filtre pour afficher les journaux.