Habilitar as ESU (Atualizações de Segurança Estendidas) do Windows 10 para clientes que acessam a nuvem e máquinas virtuais

Importante

Procurando informações de consumidor? Para indivíduos ou clientes do Windows 10 Home, mais informações sobre as Atualizações de Segurança Estendidas para o Windows 10 estão disponíveis nos seguintes recursos:

O programa de Atualizações de Segurança Estendidas (ESU) do Windows 10 permite que as organizações recebam atualizações de segurança críticas e importantes para computadores inscritos no serviço de assinatura paga. A ESU estende o uso de dispositivos Windows 10 após a data de fim do suporte em 14 de outubro de 2025. Este artigo fornece instruções sobre como habilitar as chaves da ESU em ambientes comerciais.

Pré-requisitos

Para habilitar a ESU para o Windows 10, você deve atender aos seguintes pré-requisitos:

Requisitos do dispositivo:

  • Windows 10, versão 22H2 com KB5066791 ou uma atualização posterior instalada
  • O Pacote de Preparação de Licenciamento de ESU (Atualizações de Segurança Estendida) para Windows 10 KB5072653 deve ser instalado após KB5066791
  • Privilégios administrativos no dispositivo

As versões de Manutenção em Longo Prazo do Windows 10 (LTSB/LTSC) têm seus próprios ciclos de vida e NÃO são cobertas pelo programa ESU do Windows 10. Para obter mais informações, consulte Ciclo de vida da Microsoft.

Pontos de extremidade necessários para dispositivos Windows 10 que acessam computadores na nuvem do Windows 365:

  • https://dls.microsoft.com
  • https://login.windows.net

Considerações sobre cenários de nuvem e virtualização

Alguns cenários de nuvem e virtualização têm considerações específicas para habilitar a ESU. Em alguns casos, a ESU já está habilitada para você e, em outros, pode ser necessário executar etapas adicionais. A lista a seguir resume esses cenários:

  • As ESUs (Atualizações de Segurança Estendida) estão disponíveis sem custo adicional para máquinas virtuais com o Windows 10 nos seguintes ambientes hospedados pela Microsoft ou integrados ao Azure. Nenhuma configuração ou chave adicional é necessária nos seguintes ambientes:

  • Outras plataformas de virtualização executadas no Azure (como Nutanix, Citrix ou Omnissa Horizon na Solução VMware no Azure) podem exigir a ativação manual da chave ESU.

    Entre em contato com sua equipe de conta Microsoft para obter uma chave 5x5. A ativação pode ser gerenciada com a Ferramenta de Gerenciamento de Ativação de Volume ou com um script.

Configurar VDI não persistente

Ao configurar a ESU do Windows 10 na configuração VDI não persistente, é importante seguir as seguintes etapas, caso contrário, você consumirá ativações na chave ESU do Windows 10:

  1. Instale o Windows 10, versão 22H2.

  2. Instale e ative a chave ESU do Windows 10 usando as instruções de instalação e ativação da chave ESU.

  3. Instale a atualização mais recente e reinicie.

  4. Remova a chave do produto (Product Key) da ESU do Windows 10 com o seguinte comando, onde <Activation ID> estão as IDs de ativação da tabela:

    Programa ESU ID de ativação
    Win10 ESU Ano 1 f520e45e-7413-4a34-a497-d2765967d094
    Win10 ESU Ano 2 1043add5-23b1-4afb-9a0f-64343c8f3f8d
    ESU Win10 Ano 3 83d49986-add3-41d7-ba33-87c7bfb5c0fb
    cscript.exe %windir%\system32\slmgr.vbs /upk <Activation ID>
    
  5. Execute o sysprep para preparar a imagem VDI para duplicação.

  6. Crie sua imagem dourada.

Siga as mesmas etapas para atualizar sua imagem dourada usada para implantação com dispositivos VDI quando novas atualizações forem lançadas.

Atualização de segurança estendida para dispositivos locais que acessam o Windows 365

Os dispositivos Windows 10 que acessam os PCs na nuvem do Windows 365 Enterprise e os PCs na nuvem do Windows 365 Flex no modo dedicado terão automaticamente direito à ESU durante a oferta da ESU se o usuário tiver uma licença ativa do Windows 365 Enterprise atribuída ou Windows 365 Flex Cloud PC em modo dedicado provisionado, desde que as seguintes condições sejam atendidas:

  • O dispositivo Windows 10 local é associado ao Microsoft Entra ou ao Microsoft Entra híbrido.
    • Os dispositivos que são registrados apenas no Microsoft Entra ou ingressados no Active Directory local não estão qualificados para acesso comercial à ESU com o Windows 365. A inscrição no Windows Autopatch não é um requisito.
    • Dispositivos pessoais ou BYOD que não são gerenciados pela organização e são registrados apenas no Microsoft Entra não se qualificarão para esse direito. Esses dispositivos devem ser registrados por meio do programa ESU para consumidores. Um usuário qualificado pode ativar até 10 dispositivos.
  • Os usuários devem entrar no dispositivo físico com o Windows 10 usando a mesma conta do Microsoft Entra ID que usam para computadores na nuvem do Windows 365 pelo menos uma vez a cada 22 dias para manter a qualificação para atualizações de ESU no dispositivo.
  • Os administradores de TI devem usar o Microsoft Intune ou outro provedor MDM para implantar uma política personalizada que habilite o sinalizador EnableESUSubscriptionCheck. Essa política ajuda a verificar se um dispositivo está registrado no programa de assinatura de ESU do Windows 10.

Para configurar o sinalizador EnableESUSubscriptionCheck com o Intune

Se você preferir definir essa configuração sem usar um provedor MDM, os scripts de exemplo serão fornecidos para sua conveniência.

  1. Entre no centro de administração do Microsoft Intune.
  2. Vá para Configuração de Dispositivos>Gerenciar dispositivos>.
  3. Selecione Criar e, em seguida, Nova política.
  4. Selecione as seguintes propriedades para o perfil de política:
    1. Plataforma: Windows 10 e posterior
    2. Tipo de perfil: Personalizado ou Modelos > Personalizados
  5. Selecione Criar.
  6. Em Básico, forneça as seguintes propriedades e selecione Avançar quando terminar.
    1. Nome: EnableESUSubscriptionCheck
    2. Descrição: Habilitar a assinatura da ESU do Windows 10 marcar
  7. Em Definições de configuração, selecione Adicionar para adicionar uma nova configuração OMA-URI com as seguintes propriedades e selecione Avançar quando terminar:
    1. Nome: EnableESUSubscriptionCheck
    2. Descrição: Habilitar a assinatura da ESU do Windows 10 marcar
    3. OMA-URI:./Device/Vendor/MSFT/Policy/Config/Licensing/EnableESUSubscriptionCheck
    4. Tipo de dados: Inteiro
    5. Valor: 1 (um valor de 0 desabilita a marcação.)
  8. Em Atribuições, selecione os grupos aos quais você deseja atribuir a política e selecione Avançar.
  9. Selecione Avançar em Regras de Aplicabilidade.
  10. Em Examinar + criar, examine suas configurações.
  11. Selecione Criar para concluir a criação da política.

Observação

As licenças ESU serão automaticamente preenchidas para sua assinatura do Windows 365 e aparecerão no Centro de administração do Microsoft 365.

Verificar o registro na ESU para usuários e dispositivos do Windows 365

Windows 365 Enterprise

Para confirmar o registro na ESU para usuários do Windows 365 Enterprise:

  1. Entre no Centro de administração do Microsoft 365.
  2. Selecione Licenças de cobrança>.
  3. Selecione a assinatura do Windows 365 Enterprise.
  4. Selecione um usuário que você deseja verificar e selecione Gerenciar aplicativos & serviços.
  5. No submenu, confirme se o usuário tem a ESU comercial do Windows 10 listada e habilitada para o usuário.

Windows 365 Flex (Dedicado)

Para confirmar o registro na ESU para usuários do Windows 365 Flex:

  1. Na Centro de administração do Microsoft 365, vá para Faturando>seus produtos>Windows 365 Flex.

  2. No centro de administração do Microsoft Intune, acesse DispositivosWindows>365Todos>os PCs na nuvem. Filtre os PCs na nuvem por tipo = de linha de frentededicado.

Verificar o registro de ESU em dispositivos

Para verificar se um dispositivo está inscrito no programa ESU, marque a seguinte entrada no ponto de extremidade físico do Windows 10 que se conectaria a um PC na nuvem do Windows 365:

  • Chave: HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SoftwareProtectionPlatform\ESU
  • Nome: EnableESUSubscriptionCheck
  • Tipo: REG_DWORD
  • Valor: 1

Verifique a qualificação e a preparação para atualização da ESU

Para confirmar se um dispositivo concluiu o registro e está qualificado para receber atualizações de ESU, marque o seguinte no ponto de extremidade físico do Windows 10 que se conectaria a um PC na nuvem do Windows 365:

  • Entrada do Registro:

    • Chave: HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SoftwareProtectionPlatform\ESU
    • Nome: Win10CommercialW365ESUEligible
    • Tipo: REG_DWORD
    • Valor: 1
  • Em Visualizador de Eventos> Logs > de Aplicativos e ServiçosMicrosoft>Windows>ClipESU, marcar para a ID de Evento 113. Esse evento indica que a licença da ESU do Windows 365 foi instalada com êxito.

    Observação

    Esse log de eventos é específico para a solução ESU de usuários e dispositivos do Windows 365. Não é para a solução de ESU de chave do produto (Product Key) MAK 5x5 da ESU.

Scripts de exemplo

Os scripts a seguir são exemplos de como habilitar ou desabilitar o sinalizador em dispositivos Windows 10 usando o EnableESUSubscriptionCheck PowerShell:

Habilitar ESUSubscriptionCheck usando o PowerShell

O seguinte exemplo de script do PowerShell habilita o EnableESUSubscriptionCheck sinalizador em dispositivos Windows 10:

<#
.SYNOPSIS
  Ensures the ESU registry key exists and sets EnableESUSubscriptionCheck (DWORD).

.DESCRIPTION
  - Checks for HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SoftwareProtectionPlatform\ESU
  - Creates the key if missing
  - Creates/updates DWORD value "EnableESUSubscriptionCheck" to $DesiredValue
  - Requires elevation (Administrator)

.NOTES
  Run in an elevated PowerShell session.
#>

# ---- Configuration ----
$RegPath      = 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SoftwareProtectionPlatform\ESU'
$ValueName    = 'EnableESUSubscriptionCheck'
$DesiredValue = 1

try {
    # Ensure the key exists
    if (-not (Test-Path -Path $RegPath)) {
        Write-Verbose "Registry path not found. Creating: $RegPath" -Verbose
        New-Item -Path $RegPath -Force | Out-Null
    }

    # Create or update the DWORD value
    $existing = Get-ItemProperty -Path $RegPath -Name $ValueName -ErrorAction SilentlyContinue

    if ($null -eq $existing) {
        # Value does not exist, create it
        New-ItemProperty -Path $RegPath -Name $ValueName -Value $DesiredValue -PropertyType DWord -Force | Out-Null
        Write-Output "Created '$ValueName' (DWORD) at '$RegPath' with value $DesiredValue."
    } else {
        # Value exists, ensure it matches desired value
        if ([int]$existing.$ValueName -ne [int]$DesiredValue) {
            Set-ItemProperty -Path $RegPath -Name $ValueName -Value $DesiredValue
            Write-Output "Updated '$ValueName' (DWORD) at '$RegPath' to value $DesiredValue."
        } else {
            Write-Output "'$ValueName' (DWORD) at '$RegPath' already set to $DesiredValue. No changes made."
        }
    }

    # Return 0 (success) exit code
    exit 0
}
catch {
    Write-Error "Failed to set registry value. $($_.Exception.Message)"
    exit 2
}

Desabilitar ESUSubscriptionCheck usando o PowerShell

O seguinte exemplo de script do PowerShell desabilita o EnableESUSubscriptionCheck sinalizador em dispositivos Windows 10:

<#
.SYNOPSIS
  Ensures the ESU registry key exists and sets EnableESUSubscriptionCheck (DWORD).

.DESCRIPTION
  - Checks for HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SoftwareProtectionPlatform\ESU
  - Creates the key if missing
  - Creates/updates DWORD value "EnableESUSubscriptionCheck" to $DesiredValue
  - Requires elevation (Administrator)

.NOTES
  Run in an elevated PowerShell session.
#>

# ---- Configuration ----
$RegPath      = 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SoftwareProtectionPlatform\ESU'
$ValueName    = 'EnableESUSubscriptionCheck'
$DesiredValue = 0

try {
    # Ensure the key exists
    if (-not (Test-Path -Path $RegPath)) {
        Write-Verbose "Registry path not found. Creating: $RegPath" -Verbose
        New-Item -Path $RegPath -Force | Out-Null
    }

    # Create or update the DWORD value
    $existing = Get-ItemProperty -Path $RegPath -Name $ValueName -ErrorAction SilentlyContinue

    if ($null -eq $existing) {
        # Value does not exist, create it
        New-ItemProperty -Path $RegPath -Name $ValueName -Value $DesiredValue -PropertyType DWord -Force | Out-Null
        Write-Output "Created '$ValueName' (DWORD) at '$RegPath' with value $DesiredValue."
    } else {
        # Value exists, ensure it matches desired value
        if ([int]$existing.$ValueName -ne [int]$DesiredValue) {
            Set-ItemProperty -Path $RegPath -Name $ValueName -Value $DesiredValue
            Write-Output "Updated '$ValueName' (DWORD) at '$RegPath' to value $DesiredValue."
        } else {
            Write-Output "'$ValueName' (DWORD) at '$RegPath' already set to $DesiredValue. No changes made."
        }
    }

    # Return 0 (success) exit code
    exit 0
}
catch {
    Write-Error "Failed to set registry value. $($_.Exception.Message)"
    exit 2
}