Hotpatch para atualizações de qualidade do Windows

Com as atualizações de hotpatch, você pode rapidamente tomar medidas para ajudar a proteger sua organização contra o cenário em evolução de ataques cibernéticos, minimizando as interrupções do usuário. As atualizações de hotpatch são atualizações de segurança mensais da versão B que são instaladas e entram em vigor sem exigir que você reinicie o dispositivo. Ao minimizar a necessidade de reinicialização, essas atualizações ajudam a garantir uma conformidade mais rápida, tornando mais fácil para as organizações manter a segurança enquanto mantêm os fluxos de trabalho ininterruptos.

As atualizações de segurança do Hotpatch estão habilitadas por padrão para todos os dispositivos qualificados no Microsoft Intune. Essa abordagem ajuda as organizações a manter a conformidade de segurança e, ao mesmo tempo, minimizar as interrupções do fluxo de trabalho.

Você pode configurar se o hotpatch está habilitado para seus dispositivos usando uma configuração de nível de locatário ou políticas de atualização de qualidade.

Principais benefícios

  • Segurança mais rápida: as correções de segurança do Hotpatch entram em vigor sem a necessidade de uma reinicialização, protegendo os dispositivos muito mais rapidamente.
  • Interrupção reduzida: o Hotpatch instala atualizações de segurança qualificadas sem exigir uma reinicialização imediata do dispositivo, ajudando os usuários a se manterem produtivos.
  • Cargas menores: o tamanho do pacote de hotpatch é significativamente menor do que as atualizações cumulativas padrão.
  • Nenhuma alteração nos anéis de atualização existentes: as configurações de anel de atualização existentes permanecem em vigor e são respeitadas juntamente com as configurações de hotpatch.
  • Visibilidade em nível de política: o relatório de atualizações de qualidade de hotpatch fornece uma exibição em nível de política do status de atualização para dispositivos que recebem atualizações de hotpatch.

Pré-requisitos

O Hotpatch tem os mesmos pré-requisitos que as políticas de atualização de qualidade do Windows. Consulte os pré-requisitos de atualização de qualidade. Esta seção destaca os pré-requisitos adicionais específicos do hotpatch.

Requisitos de configuração do dispositivo

Para preparar um dispositivo para receber atualizações de hotpatch, defina as seguintes configurações do sistema operacional no dispositivo. Você deve definir essas configurações para que o dispositivo receba a atualização de hotpatch e aplique todas as atualizações de hotpatch.

Segurança baseada em virtualização (VBS)
A VBS deve ser ativada para que um dispositivo receba atualizações de hotpatch. Para obter informações sobre como definir e detectar se a VBS está habilitada, consulte Segurança baseada em virtualização (VBS).

Observação

Os dispositivos podem estar temporariamente inqualificados porque não têm a VBS habilitada ou não estão atualmente na versão de linha de base mais recente. Para garantir que todos os seus dispositivos Windows estejam configurados corretamente para se qualificarem para atualizações de hotpatch, consulte Solucionar problemas de atualizações de hotpatch.

Você também pode encontrar o status da VBS em alertas de Autopatch e correção com o alerta Hotpatch - VBS não está em execução.

Os dispositivos Arm 64 devem desabilitar o uso de PE híbrido compilado (CHPE) (somente CPU Arm 64)

Para garantir que todas as atualizações de hotpatch sejam aplicadas, você deve definir o sinalizador de desabilitação do CHPE (Executável Portátil Híbrido Compilado ) e reiniciar o dispositivo para desabilitar o uso do CHPE. Você só precisa definir esse sinalizador uma vez. A configuração do Registro permanece aplicada por meio de atualizações.

Esse requisito só se aplica a dispositivos com CPU Arm 64 ao usar atualizações de hotpatch. As atualizações de hotpatch não são compatíveis com a manutenção de binários do sistema operacional CHPE.

Para desabilitar o CHPE, crie e/ou defina a seguinte chave de registro DWORD:

Caminho: HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management DWORD key value: HotPatchRestrictions=1

Para saber mais sobre o CHPE, consulte Detalhes de implementação do WOW64

Observação

Não há planos para dar suporte a atualizações de hotpatch em dispositivos Arm64 com CHPE habilitado. A desativação do CHPE é necessária apenas para dispositivos Arm64. CPUs AMD e Intel não têm CHPE. Se você optar por não usar mais as atualizações de hotpatch, limpe o sinalizador de desativação do CHPE (HotPatchRestrictions=0) e reinicie o dispositivo para ativar o uso do CHPE.

Dispositivos não qualificados

Os dispositivos que não atendem a um ou mais pré-requisitos recebem automaticamente a Atualização Cumulativa (LCU) mais recente. A atualização cumulativa mais recente (LCU) contém atualizações mensais que substituem as atualizações do mês anterior contendo versões de segurança e não relacionadas à segurança.

As LCUs exigem que você reinicie o dispositivo, mas a LCU garante que o dispositivo permaneça totalmente seguro e compatível.

Observação

Se os dispositivos não estiverem qualificados para atualizações de hotpatch, esses dispositivos receberão a LCU. A LCU mantém suas configurações de toque de atualização definidas, mas não altera as configurações.

Ciclos de lançamento

Para obter mais informações sobre o calendário de lançamento das atualizações de hotpatch, consulte Notas de versão do hotpatch.

  • Linha de base: inclui as correções de segurança mais recentes, novos recursos cumulativos e aprimoramentos. Reinicialização necessária.
  • Hotpatch: inclui atualizações de segurança. Não é necessário reiniciar.
Trimestre Atualizações de linha de base (requer reinicialização) Hotpatch (sem necessidade de reinicialização)
1 Janeiro Fevereiro e Março
2 Abril Maio e Junho
3 Julho Agosto e setembro
4 Outubro Novembro e dezembro

Durante um mês de hotpatch, se um dispositivo tiver atualizações de hotpatch habilitadas, mas não estiver na atualização de linha de base mais recente, o dispositivo receberá a atualização de linha de base mais recente (reinicialização necessária) e a atualização de hotpatch mais recente.

Observação

Atualizar um dispositivo registrado de hotpatch para a versão mais recente do Windows (por exemplo, atualizar do Windows 11, versão 24H2 para o Windows 11, versão 25H2) durante um mês de linha de base mantém o dispositivo no ciclo de hotpatch e o dispositivo continua recebendo as atualizações de hotpatch sem problemas. No entanto, a atualização de um dispositivo para a versão mais recente do Windows em um mês de hotpatch muda o dispositivo para atualizações padrão; Você deve reiniciar o dispositivo para aplicar a atualização até a próxima versão da linha de base.

Hotpatch no Windows 11 Enterprise ou Windows Server 2025

Observação

O Hotpatch também está disponível no Windows Server e no Windows 365. Para obter mais informações, consulte Hotpatch for Windows Server Azure Edition.

As atualizações de hotpatch são semelhantes entre o Windows 11 e o Windows Server 2025.

  • O Windows Autopatch gerencia as atualizações do Windows 11
  • A assinatura Gerenciador de Atualizações do Azure e opcional do Azure Arc para Windows 2025 Datacenter/Standard Editions (local) gerencia o Windows Server 2025 Datacenter Azure Edition.

As datas do calendário, oito meses de hotpatch e quatro meses de linha de base, planejados a cada ano, são os mesmos para todos os sistemas operacionais suportados por hotpatch. É possível meses de linha de base adicionais para um sistema operacional (por exemplo, Windows Server 2022), enquanto há meses de hotpatch para outro sistema operacional, como Server 2025 ou Windows 11, versão 24H2. Examine as notas de versão em Integridade de versão do Windows.

Registrar dispositivos para receber atualizações de hotpatch

Você pode habilitar atualizações de hotpatch para seus dispositivos usando uma configuração de nível de locatário ou políticas de atualização de qualidade. A configuração de nível de locatário é a configuração padrão aplicada a dispositivos que não são membros de uma política de atualização de qualidade. Se um dispositivo for atribuído a uma política de atualização de qualidade, a configuração de hotpatch dessa política será a aplicada.

Configuração de locatário de hotpatch padrão

A configuração de locatário padrão só é aplicada a dispositivos que não são membros de uma política de atualização de qualidade.

O Windows Autopatch respeita sua configuração de políticas de atualização de qualidade. Se um dispositivo for atribuído a uma dessas políticas, a configuração de hotpatch dessa política será a aplicada.

Configure o comportamento padrão de atualização de hotpatch para seu locatário da seguinte maneira:

  1. No centro de administração do Microsoft Intune, selecione Administração de> locatáriosWindows Autopatch>Gerenciamento de locatários.
  2. Selecione a guia Configurações de locatário .
  3. Alterne a configuração Quando disponível, aplique atualizações sem reiniciar o dispositivo ("hotpatch") para Permitir ou Bloquear.

Configure o hotpatch usando políticas de atualização de qualidade.

O Windows Autopatch respeita sua configuração da configuração de hotpatch nas políticas de atualização de qualidade. Se um dispositivo for atribuído a uma dessas políticas, a configuração de hotpatch dessa política será a aplicada, não a configuração padrão do locatário.

Para inscrever dispositivos para receber atualizações de hotpatch:

  1. No Centro de administração do Microsoft Intune, selecione Atualizações doWindows paradispositivos>.
  2. Selecione a guia Atualizações de qualidade .
  3. Selecione Criar e selecione Política de atualização de qualidade do Windows.
  4. Na seção Noções básicas , insira um nome para sua nova política e selecione Avançar.
  5. Na seção Configurações , defina Quando disponível, aplique sem reiniciar o dispositivo ("hotpatch") como Permitir. Em seguida, selecione Avançar.
  6. Selecione as marcas de Escopo apropriadas ou deixe como Padrão. Em seguida, selecione Avançar.
  7. Atribua os dispositivos à política e selecione Avançar.
  8. Examine a política e selecione Criar.

Essas etapas garantem que os dispositivos de destino que atendem aos critérios de qualificação estejam configurados corretamente. Confira os Pré-requisitos. Os dispositivos não qualificados recebem as atualizações cumulativas mais recentes (LCU). Consulte O que torna um dispositivo inelegível.

Observação

Ativar as atualizações de hotpatch não altera as configurações de instalação agendada ou orientada por prazo existente em seus dispositivos gerenciados. As configurações de adiamento e horário ativo ainda se aplicam.

Reverter uma atualização de hotpatch

Não há suporte para a reversão automática de uma atualização de hotpatch, mas você pode desinstalá-la. Se você tiver um problema inesperado com atualizações de hotpatch, poderá investigar desinstalando a atualização de hotpatch e instalando a última atualização cumulativa padrão (LCU) e reiniciando. A desinstalação de uma atualização de hotpatch é rápida, no entanto, requer a reinicialização do dispositivo.

Relatório de atualizações de qualidade do hotpatch

Depois que uma política de atualização de qualidade do Windows tiver sido criada com atualizações de hotpatch habilitadas, você poderá monitorar os resultados, o status de implantação do hotpatch e os erros dos relatórios.

Este relatório mostra o total de dispositivos de destino e os estados de atualização atuais de todos os dispositivos habilitados para atualização de hotpatch.

Para acessar o relatório:

  1. No Centro de administração do Microsoft Intune, selecione Relatórios
  2. Na seção Windows Autopatch , selecione Atualizações de qualidade do Windows
  3. Na guia Reports , selecione Relatório de atualizações de qualidade de hotpatch.

Solucionar problemas de atualizações de hotpatch

Etapa 1: Verifique se o dispositivo está qualificado para atualizações de hotpatch e em uma linha de base de hotpatch antes que a atualização de hotpatch seja instalada

O hotpatching segue o ciclo de lançamento do hotpatch. Examine os pré-requisitos para garantir que o dispositivo esteja qualificado para atualizações de hotpatch. Para obter informações sobre dispositivos que não atendem aos pré-requisitos, consulte Dispositivos inelegíveis.

Para obter o agendamento de lançamento mais recente, consulte as notas de versão do hotpatch. Para obter informações sobre o histórico de atualizações do Windows, consulte Histórico de atualizações do Windows 11, versão 24H2.

Etapa 2: Verifique se o dispositivo tem a segurança baseada em virtualização (VBS) ativada

  1. Selecione Iniciar e insira as informações do Sistema em Pesquisar.
  2. Selecione Informações do sistema nos resultados.
  3. Em Resumo do sistema, na coluna Item, localize Segurança baseada em virtualização.
  4. Na coluna Valor , verifique se ele indica Em execução.

Etapa 3: Verifique se o dispositivo está configurado corretamente para ativar atualizações de hotpatch

  1. No Intune, examine suas políticas configuradas no Windows Autopatch para ver quais grupos de dispositivos são direcionados a uma política de hotpatch acessando a página de Atualizações de Qualidade do Windows Update>.
  2. Verifique se a política de atualização de hotpatch está definida como Permitir.
  3. No dispositivo, selecione Iniciar>ConfiguraçõesWindows>UpdateOpções>>avançadasAs políticas> de atualização configuradas localizam Habilitar hotpatching quando disponível. Essa configuração indica que o dispositivo está registrado em atualizações de hotpatch conforme configurado pelo Windows Autopatch.

Etapa 4: desabilitar o uso de PE híbrido compilado (CHPE) (somente CPU Arm64)

Para obter mais informações, consulte Os dispositivos Arm 64 devem desabilitar o uso de PE híbrido compilado (CHPE) (somente CPU Arm 64).

Etapa 5: usar o Visualizador de Eventos para verificar se o dispositivo tem atualizações de hotpatch ativadas

  1. Clique com o botão direito do mouse no menu Iniciar e selecione Visualizador de eventos.
  2. Pesquise AllowRebootlessUpdates no filtro. Se AllowRebootlessUpdates estiver definido como 1, o dispositivo está inscrito na política de atualização do Windows Autopatch e tem as atualizações de hotpatch ativadas: "data": { "payload": "{\"Orchestrator\":{\"UpdatePolicy\":{\"Update/AllowRebootlessUpdates\":true}}}", "isEnrolled": 1, "isCached": 1, "vbsState": 2,

Etapa 6: verificar se há erros de hotpatch nos logs do Windows

As atualizações de hotpatch fornecem um serviço de monitor de caixa de entrada que verifica a integridade das atualizações instaladas no dispositivo. Se o serviço monitor detectar um erro, o serviço registrará um evento nos Logs de Aplicativos do Windows. Se houver um erro crítico, o dispositivo instalará a atualização padrão (LCU) para garantir que o dispositivo esteja totalmente seguro.

  1. Clique com o botão direito do mouse no menu Iniciar e selecione Visualizador de eventos.
  2. Pesquise por hotpatch no filtro para exibir os logs.