Atualizações de hotpatch

Com as atualizações de hotpatch, você pode rapidamente tomar medidas para ajudar a proteger sua organização contra o cenário em evolução de ataques cibernéticos, minimizando as interrupções do usuário. As atualizações de hotpatch são atualizações de segurança mensais da versão B que são instaladas e entram em vigor sem exigir que você reinicie o dispositivo. Ao minimizar a necessidade de reinicialização, essas atualizações ajudam a garantir uma conformidade mais rápida, tornando mais fácil para as organizações manter a segurança enquanto mantêm os fluxos de trabalho ininterruptos.

O Hotpatch é uma extensão do Windows Update e requer que o Windows Autopatch crie e implante atualizações de hotpatch em dispositivos registrados na política de atualização de qualidade do Windows Autopatch.

Principais benefícios

  • As atualizações de hotpatch simplificam o processo de instalação e aumentam a eficiência de conformidade.
  • Nenhuma alteração é necessária nas configurações de anel de atualização existentes. Suas configurações de anel existentes são respeitadas juntamente com as políticas de atualização de hotpatch.
  • O relatório de atualização de qualidade do Hotpatch fornece uma exibição por nível de política dos status de atualização atuais para todos os dispositivos que recebem atualizações de hotpatch.
  • O tamanho do pacote de atualização de hotpatch é significativamente menor do que as atualizações cumulativas padrão. Portanto, as atualizações de hotpatch são instaladas mais rapidamente e consomem menos largura de banda da rede. Encontre detalhes adicionais em Eficiência de hotpatch desbloqueada: Tamanho de atualização menor.

Pré-requisitos

Para se beneficiar das atualizações de hotpatch, os dispositivos devem atender aos seguintes pré-requisitos:

  • Uma das licenças elegíveis: Windows 11 Enterprise E3 ou E5, Microsoft 365 F3, Windows 11 Education A3 ou A5, Microsoft 365 Business Premium ou Windows 365 Enterprise
  • Windows 11, versão 24H2 ou posterior
  • Os dispositivos devem estar na versão de versão de versão de linha de base mais recente para se qualificarem para atualizações de hotpatch. A Microsoft lança atualizações de linha de base trimestrais* como atualizações cumulativas padrão. Para obter mais informações sobre o agendamento mais recente dessas versões, consulte Notas de versão do Hotpatch.
  • Microsoft Intune para gerenciar a implantação de atualização de hotpatch com a política de atualização de qualidade do Windows com hotpatch ativado

Pré-requisitos de configuração do sistema operacional

Para preparar um dispositivo para receber atualizações de hotpatch, defina as seguintes configurações do sistema operacional no dispositivo. Você deve definir essas configurações para que o dispositivo receba a atualização de hotpatch e aplique todas as atualizações de hotpatch.

Segurança baseada em virtualização (VBS)

A VBS deve ser ativada para que um dispositivo receba atualizações de hotpatch. Para obter informações sobre como definir e detectar se a VBS está habilitada, consulte Segurança baseada em virtualização (VBS).

A VBS é necessária para que o instalador de atualização de hotpatch funcione. Para habilitar a VBS, você pode usar o CSP VirtualizationBasedTechnology. Para obter mais informações, consulte VirtualizationBasedTechnology.

Observação

Os dispositivos podem estar temporariamente inqualificados porque não têm a VBS habilitada ou não estão atualmente na atualização de linha de base mais recente. Para garantir que todos os seus dispositivos Windows estejam qualificados para atualizações de hotpatch, configure-os corretamente usando Solucionar problemas de atualizações de hotpatch. Você também pode encontrar o status da VBS em alertas e remediação do Autopatch com o alerta 'Hotpatch – VBS não está em execução'.

Os dispositivos Arm 64 devem desabilitar o uso de PE híbrido compilado (CHPE) (somente CPU Arm 64)

CHPE (Compiled Hybrid Portable Executable) é um tipo de binário que melhora o desempenho de aplicativos de 32 bits (x86) em execução em dispositivos Arm64. Os binários CHPE incluem código Arm64 e x86 nativo, permitindo que o Windows execute aplicativos x86 com mais eficiência em computadores baseados em Arm.

Esse requisito só se aplica a dispositivos com CPU Arm64 ao usar atualizações de hotpatch. As atualizações de hotpatch não são compatíveis com a %SystemRoot%\SyChpe32 manutenção de binários do SO CHPE localizados na pasta.

Observação

O CHPE só é relevante para ambientes em que o Microsoft Office x86 de 32 bits ou outros aplicativos x86 herdados são necessários em dispositivos Arm64.

Se você não tiver certeza de qual edição dos aplicativos está executando e se eles podem falhar ao desabilitar o CHPE, consulte Escolha entre a versão de 64 bits ou 32 bits do Office.

Falhas no aplicativo ou problemas de desempenho podem surgir da desabilitação de binários CHPE. Isso pode acontecer se você executar um programa de 32 bits, como o código VBA usando instruções Declare ou suplementos COM de 32 bits sem alternativa de 64 bits. Para evitar esses problemas, atualize o programa para 64 bits. Como alternativa, identifique os dispositivos que devem executar esses programas e exclua-os das políticas de atualização de qualidade de hotpatch.

Para obter diretrizes sobre como atualizar aplicativos de 32 bits para 64 bits, consulte Atualizar a arquitetura do aplicativo de Arm32 para Arm64.

Para ajudar a garantir que todas as atualizações de hotpatch sejam aplicadas, você deve desabilitar o uso de CHPE. Defina o sinalizador de desativação do CHPE e reinicie o dispositivo. Você só precisa definir esse sinalizador uma vez. A configuração do Registro permanece aplicada por meio de atualizações.

Para desabilitar binários CHPE, você pode usar o CSP da política do sistema DisableCHPE.

Você também pode criar e/ou definir a seguinte chave do Registro DWORD: Caminho: HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management Valor da chave DWORD: HotPatchRestrictions=1

Importante

O suporte para a edição de 32 bits do Microsoft 365 Apps em dispositivos baseados em Windows Arm está terminando. As novas atualizações de recursos são interrompidas em outubro de 2025 e as atualizações de segurança terminam em dezembro de 2026. Se sua organização ainda estiver usando o Microsoft 365 Apps de 32 bits em computadores baseados no Windows Arm, examine o fim do suporte para o Microsoft 365 Apps de 32 bits em computadores baseados no Windows Arm. Não há planos para dar suporte a atualizações de hotpatch em dispositivos Arm64 com CHPE habilitado. A desativação do CHPE só é aplicável a dispositivos Arm64.

Se você optar por não usar mais as atualizações de hotpatch, limpe o sinalizador de desativação do CHPE (HotPatchRestrictions=0) e reinicie o dispositivo para ativar o uso do CHPE.

Dispositivos não qualificados

Os dispositivos que não atendem a um ou mais pré-requisitos recebem automaticamente a Atualização Cumulativa Mais Recente (LCU) padrão. As LCUs contêm atualizações mensais que substituem as atualizações do mês anterior, contendo versões de segurança e não relacionadas à segurança.

As LCUs exigem que você reinicie o dispositivo. As LCUs são projetadas para ajudar a manter os dispositivos seguros e em conformidade de mês para mês.

Observação

Se os dispositivos não estiverem qualificados para atualizações de hotpatch, eles receberão a LCU. A LCU mantém as configurações de toque de atualização definidas; isso não altera as configurações.

Ciclos de lançamento

Para obter mais informações sobre o calendário de lançamento das atualizações de hotpatch, consulte Notas de versão do hotpatch.

  • Linha de base: inclui as correções de segurança mais recentes, novos recursos cumulativos e aprimoramentos. Reinicialização necessária.

  • Hotpatch: inclui atualizações de segurança. Não é necessário reiniciar.

    Trimestre Atualizações de linha de base* (requer reinicialização) Hotpatch** (não é necessário reiniciar)
    1 Janeiro Fevereiro e Março
    2 Abril Maio e Junho
    3 Julho Agosto e setembro
    4 Outubro Novembro e dezembro

Observação

  • *Ocasionalmente, por motivos de segurança, pode haver atualizações de linha de base que exijam uma reinicialização fora do cronograma trimestral planejado. Se isso acontecer, a cadência de atualização da linha de base planejada existente não será alterada. Por exemplo, se junho se tornar uma atualização de linha de base, julho também será uma atualização de linha de base.
  • **Durante um mês de hotpatch, se um dispositivo tiver atualizações de hotpatch habilitadas, mas não estiver na atualização de linha de base mais recente, o dispositivo receberá a atualização de linha de base mais recente (reinicialização necessária) e a atualização de hotpatch mais recente.
  • Considere quando atualizar um dispositivo registrado de hotpatch para a versão mais recente do Windows (por exemplo, do Windows 11, versão 24H2 para a versão 25H2). Se você atualizar dispositivos durante um mês de linha de base, eles permanecerão no ciclo de hotpatch e continuarão recebendo as atualizações de hotpatch sem problemas. Se você atualizar um dispositivo para a versão mais recente do Windows em um mês de hotpatch, ele mudará para atualizações padrão. Nesse caso, você deve reiniciar o dispositivo para aplicar a atualização. As atualizações de hotpatch são retomadas após a atualização de linha de base a seguir.

Hotpatch no Windows 11 Enterprise ou Windows Server 2025

Observação

Atualizações de hotpatch também estão disponíveis no Windows Server e no Windows 365. Para obter mais informações, consulte Hotpatch for Windows Server Azure Edition.

As atualizações de hotpatch são semelhantes entre o Windows 11 e o Windows Server 2025.

  • O Windows Autopatch gerencia as atualizações do Windows 11.
  • A assinatura Gerenciador de Atualizações do Azure e opcional do Azure Arc para Windows 2025 Datacenter/Standard Editions (local) gerencia o Windows Server 2025 Datacenter Azure Edition. Para obter mais informações sobre Windows Server e Windows 365, consulte Hotpatch para Windows Server Azure Edition.

As datas do calendário, oito meses de hotpatch e quatro meses de linha de base, planejados a cada ano, são os mesmos para todos os sistemas operacionais (SO) suportados por hotpatch. Pode haver meses de linha de base adicionais para um sistema operacional (por exemplo, Windows Server 2022), enquanto há meses de hotpatch para outro sistema operacional, como Server 2025 ou Windows 11, versão 24H2. Examine as notas de versão da Windows para se manter atualizada.

Registrar dispositivos para receber atualizações de hotpatch

Observação

Se você estiver usando grupos do Windows Autopatch e quiser que seus dispositivos recebam atualizações de hotpatch, crie uma política de atualização de hotpatch e atribua dispositivos a ela. Ativar as atualizações de hotpatch não altera a configuração de adiamento aplicada aos dispositivos dentro de um grupo do Windows Autopatch.

Para inscrever dispositivos para receber atualizações de hotpatch:

  1. Vá para o centro de administração do Intune.
  2. Selecione Dispositivos no menu de navegação esquerdo.
  3. Na seção Gerenciar atualizações , selecione Atualizações do Windows.
  4. Acesse a guia Atualizações de qualidade .
  5. Selecione Criar e selecione Política de atualização de qualidade do Windows.
  6. Na seção Noções básicas , insira um nome para sua nova política e selecione Avançar.
  7. Na seção Configurações , defina a opção "Quando disponível, aplicar sem reiniciar o dispositivo ("Hotpatch") como Permitir. Em seguida, selecione Próximo.
  8. Selecione as marcas de Escopo apropriadas ou deixe como Padrão. Em seguida, selecione Próximo.
  9. Atribua os dispositivos à política e selecione Avançar.
  10. Examine a política e selecione Criar.
  11. Você também pode Editar a política de atualização de qualidade do Windows existente e definir a opção "Quando disponível, aplicar sem reiniciar o dispositivo ("Hotpatch") como Permitir.

Essas etapas ajudam a garantir que os dispositivos de destino qualificados para receber atualizações de hotpatch estejam configurados corretamente. Os dispositivos não qualificados recebem as atualizações cumulativas mais recentes (LCU).

Observação

Ativar as atualizações de hotpatch não altera as configurações de instalação agendadas ou orientadas por prazos existentes em seus dispositivos gerenciados. As configurações de adiamento e horário ativo ainda se aplicam.

Reverter uma atualização de hotpatch

Não há suporte para a reversão automática de uma atualização de hotpatch, mas você pode desinstalá-la. Se você tiver um problema inesperado com atualizações de hotpatch, poderá investigar desinstalando a atualização de hotpatch e instalando o LCU e reiniciando. Desinstalar uma atualização de hotpatch é rápido; No entanto, ele exige a reinicialização do dispositivo.

Solucionar problemas de atualizações de hotpatch

Etapa 1: Verifique se o dispositivo está qualificado para atualizações de hotpatch e em uma linha de base de hotpatch antes que a atualização de hotpatch seja instalada

As atualizações de hotpatch seguem o ciclo de lançamento de hotpatch. Examine os pré-requisitos para ajudar a garantir que o dispositivo esteja qualificado para atualizações de hotpatch. Para obter informações sobre dispositivos que não atendem aos pré-requisitos, consulte Dispositivos inelegíveis.

Para obter o agendamento de lançamento mais recente, consulte as notas de versão do hotpatch. Para obter informações sobre o histórico de atualizações do Windows, consulte Histórico de atualizações do Windows 11, versão 24H2.

Etapa 2: Verifique se o dispositivo tem a segurança baseada em virtualização (VBS) ativada

  1. Selecione Iniciar e entre System information na Pesquisa.
  2. Selecione Informações do sistema nos resultados.
  3. Em Resumo do sistema, na coluna Item, localize Segurança baseada em virtualização.
  4. Na coluna Valor, verifique se ele indica Em execução.

Etapa 3: Verifique se o dispositivo está configurado corretamente para ativar atualizações de hotpatch

  1. No Microsoft Intune, examine suas políticas configuradas no Windows Autopatch. Veja quais grupos de dispositivos são direcionados com uma política de hotpatch acessando a página de Atualizações de Qualidade do Windows Update>.
  2. Certifique-se de que a política de atualização de hotpatch esteja definida como Permitir.
  3. No dispositivo, selecione Iniciar>ConfiguraçõesWindows>UpdateOpções>>avançadasPolíticas de atualização configuradas.
  4. Localizar Habilitar hotpatching quando disponível. Essa configuração indica que o dispositivo está registrado em atualizações de hotpatch conforme configurado pelo Windows Autopatch.

Etapa 4: desabilitar o uso de PE híbrido compilado (CHPE) (somente CPU Arm64)

Para obter mais informações, consulte Os dispositivos Arm 64 devem desabilitar o uso de PE híbrido compilado (CHPE) (somente CPU Arm 64).

Etapa 5: usar o Visualizador de Eventos para verificar se o dispositivo tem atualizações de hotpatch ativadas

  1. Clique com o botão direito do mouse no menu Iniciar e selecione Visualizador de eventos.

  2. Pesquise AllowRebootlessUpdates no filtro. Se AllowRebootlessUpdates estiver definido como 1, o dispositivo está inscrito na política de atualização do Windows Autopatch e tem as atualizações de hotpatch ativadas:

    "data": { "payload": "{\"Orchestrator\":{\"UpdatePolicy\":{\"Update/AllowRebootlessUpdates\":true}}}", "isEnrolled": 1, "isCached": 1, "vbsState": 2,

Etapa 6: verificar se há erros de hotpatch nos logs do Windows

As atualizações de hotpatch fornecem um serviço de monitor de caixa de entrada que verifica a integridade das atualizações instaladas no dispositivo. Se o serviço monitor detectar um erro, o serviço registrará um evento nos Logs de Aplicativos do Windows. Se houver um erro crítico, o dispositivo instalará a atualização padrão (LCU) para ajudar a garantir que o dispositivo esteja totalmente seguro.

  1. Clique com o botão direito do mouse no menu Iniciar e selecione Visualizador de eventos.
  2. Pesquise por hotpatch no filtro para exibir os logs.