Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Importante
Procurando informações de consumidor? Para indivíduos ou clientes do Windows 10 Home, mais informações sobre as Atualizações de Segurança Estendidas para o Windows 10 estão disponíveis nos seguintes recursos:
- Para obter mais informações sobre como habilitar a ESU para uso doméstico, consulte Windows 10 programa ESU (Consumer Extended Security Atualizações)
- Para obter informações gerais, consulte a seção perguntas frequentes da página Fim do suporte para o Windows 10.
O programa de Atualizações de Segurança Estendidas (ESU) do Windows 10 permite que as organizações recebam atualizações de segurança críticas e importantes para computadores inscritos no serviço de assinatura paga. A ESU estende o uso de dispositivos Windows 10 após a data de fim do suporte em 14 de outubro de 2025. Este artigo fornece instruções sobre como habilitar as chaves da ESU em ambientes comerciais.
Pré-requisitos
Para habilitar a ESU para o Windows 10, você deve atender aos seguintes pré-requisitos:
Requisitos do dispositivo:
- Windows 10, versão 22H2 com KB5066791 ou uma atualização posterior instalada
- O Pacote de Preparação de Licenciamento de ESU (Atualizações de Segurança Estendida) para Windows 10 KB5072653 deve ser instalado após KB5066791
- Privilégios administrativos no dispositivo
As versões de Manutenção em Longo Prazo do Windows 10 (LTSB/LTSC) têm seus próprios ciclos de vida e NÃO são cobertas pelo programa ESU do Windows 10. Para obter mais informações, consulte Ciclo de vida da Microsoft.
Pontos de extremidade necessários para dispositivos Windows 10 que acessam computadores na nuvem do Windows 365:
https://dls.microsoft.comhttps://login.windows.net
Considerações sobre cenários de nuvem e virtualização
Alguns cenários de nuvem e virtualização têm considerações específicas para habilitar a ESU. Em alguns casos, a ESU já está habilitada para você e, em outros, pode ser necessário executar etapas adicionais. A lista a seguir resume esses cenários:
As ESUs (Atualizações de Segurança Estendida) estão disponíveis sem custo adicional para máquinas virtuais com o Windows 10 nos seguintes ambientes hospedados pela Microsoft ou integrados ao Azure. Nenhuma configuração ou chave adicional é necessária nos seguintes ambientes:
- Área de Trabalho Virtual do Azure
- Máquinas virtuais do Azure
- Host Dedicado do Azure
- Azure Local (Azure Local é o novo nome do Azure Stack HCI)
- Azure Stack Hub
- Azure Stack Edge
- PCs na Nuvem do Windows 365
- É necessária uma configuração adicional para habilitar a ESU para dispositivos locais com Windows 10 que acessam computadores na nuvem do Windows 365. Para obter mais informações, consulte Atualização de segurança estendida para dispositivos locais que acessam o Windows 365.
Outras plataformas de virtualização executadas no Azure (como Nutanix, Citrix ou Omnissa Horizon na Solução VMware no Azure) podem exigir a ativação manual da chave ESU.
Entre em contato com sua equipe de conta Microsoft para obter uma chave 5x5. A ativação pode ser gerenciada com a Ferramenta de Gerenciamento de Ativação de Volume ou com um script.
Configurar VDI não persistente
Ao configurar a ESU do Windows 10 na configuração VDI não persistente, é importante seguir as seguintes etapas, caso contrário, você consumirá ativações na chave ESU do Windows 10:
Instale o Windows 10, versão 22H2.
Instale e ative a chave ESU do Windows 10 usando as instruções de instalação e ativação da chave ESU.
Instale a atualização mais recente e reinicie.
Remova a chave do produto (Product Key) da ESU do Windows 10 com o seguinte comando, onde
<Activation ID>estão as IDs de ativação da tabela:Programa ESU ID de ativação Win10 ESU Ano 1 f520e45e-7413-4a34-a497-d2765967d094 Win10 ESU Ano 2 1043add5-23b1-4afb-9a0f-64343c8f3f8d ESU Win10 Ano 3 83d49986-add3-41d7-ba33-87c7bfb5c0fb cscript.exe %windir%\system32\slmgr.vbs /upk <Activation ID>Execute o sysprep para preparar a imagem VDI para duplicação.
Crie sua imagem dourada.
Siga as mesmas etapas para atualizar sua imagem dourada usada para implantação com dispositivos VDI quando novas atualizações forem lançadas.
Atualização de segurança estendida para dispositivos locais que acessam o Windows 365
Os dispositivos Windows 10 que acessam os PCs na nuvem do Windows 365 Enterprise e os PCs na nuvem do Windows 365 Flex no modo dedicado terão automaticamente direito à ESU durante a oferta da ESU se o usuário tiver uma licença ativa do Windows 365 Enterprise atribuída ou Windows 365 Flex Cloud PC em modo dedicado provisionado, desde que as seguintes condições sejam atendidas:
- O dispositivo Windows 10 local é associado ao Microsoft Entra ou ao Microsoft Entra híbrido.
- Os dispositivos que são registrados apenas no Microsoft Entra ou ingressados no Active Directory local não estão qualificados para acesso comercial à ESU com o Windows 365. A inscrição no Windows Autopatch não é um requisito.
- Dispositivos pessoais ou BYOD que não são gerenciados pela organização e são registrados apenas no Microsoft Entra não se qualificarão para esse direito. Esses dispositivos devem ser registrados por meio do programa ESU para consumidores. Um usuário qualificado pode ativar até 10 dispositivos.
- Os usuários devem entrar no dispositivo físico com o Windows 10 usando a mesma conta do Microsoft Entra ID que usam para computadores na nuvem do Windows 365 pelo menos uma vez a cada 22 dias para manter a qualificação para atualizações de ESU no dispositivo.
- Os administradores de TI devem usar o Microsoft Intune ou outro provedor MDM para implantar uma política personalizada que habilite o sinalizador EnableESUSubscriptionCheck. Essa política ajuda a verificar se um dispositivo está registrado no programa de assinatura de ESU do Windows 10.
Para configurar o sinalizador EnableESUSubscriptionCheck com o Intune
Se você preferir definir essa configuração sem usar um provedor MDM, os scripts de exemplo serão fornecidos para sua conveniência.
- Entre no centro de administração do Microsoft Intune.
- Vá para Configuração de Dispositivos>Gerenciar dispositivos>.
- Selecione Criar e, em seguida, Nova política.
- Selecione as seguintes propriedades para o perfil de política:
- Plataforma: Windows 10 e posterior
- Tipo de perfil: Personalizado ou Modelos > Personalizados
- Selecione Criar.
- Em Básico, forneça as seguintes propriedades e selecione Avançar quando terminar.
- Nome: EnableESUSubscriptionCheck
- Descrição: Habilitar a assinatura da ESU do Windows 10 marcar
- Em Definições de configuração, selecione Adicionar para adicionar uma nova configuração OMA-URI com as seguintes propriedades e selecione Avançar quando terminar:
- Nome: EnableESUSubscriptionCheck
- Descrição: Habilitar a assinatura da ESU do Windows 10 marcar
-
OMA-URI:
./Device/Vendor/MSFT/Policy/Config/Licensing/EnableESUSubscriptionCheck - Tipo de dados: Inteiro
- Valor: 1 (um valor de 0 desabilita a marcação.)
- Em Atribuições, selecione os grupos aos quais você deseja atribuir a política e selecione Avançar.
- Selecione Avançar em Regras de Aplicabilidade.
- Em Examinar + criar, examine suas configurações.
- Selecione Criar para concluir a criação da política.
Observação
As licenças ESU serão automaticamente preenchidas para sua assinatura do Windows 365 e aparecerão no Centro de administração do Microsoft 365.
Verificar o registro na ESU para usuários e dispositivos do Windows 365
Windows 365 Enterprise
Para confirmar o registro na ESU para usuários do Windows 365 Enterprise:
- Entre no Centro de administração do Microsoft 365.
- Selecione Licenças de cobrança>.
- Selecione a assinatura do Windows 365 Enterprise.
- Selecione um usuário que você deseja verificar e selecione Gerenciar aplicativos & serviços.
- No submenu, confirme se o usuário tem a ESU comercial do Windows 10 listada e habilitada para o usuário.
Windows 365 Flex (Dedicado)
Para confirmar o registro na ESU para usuários do Windows 365 Flex:
Na Centro de administração do Microsoft 365, vá para Faturando>seus produtos>Windows 365 Flex.
No centro de administração do Microsoft Intune, acesse DispositivosWindows>365Todos>os PCs na nuvem. Filtre os PCs na nuvem por tipo = de linha de frentededicado.
Verificar o registro de ESU em dispositivos
Para verificar se um dispositivo está inscrito no programa ESU, marque a seguinte entrada no ponto de extremidade físico do Windows 10 que se conectaria a um PC na nuvem do Windows 365:
-
Chave:
HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SoftwareProtectionPlatform\ESU - Nome: EnableESUSubscriptionCheck
- Tipo: REG_DWORD
- Valor: 1
Verifique a qualificação e a preparação para atualização da ESU
Para confirmar se um dispositivo concluiu o registro e está qualificado para receber atualizações de ESU, marque o seguinte no ponto de extremidade físico do Windows 10 que se conectaria a um PC na nuvem do Windows 365:
Entrada do Registro:
-
Chave:
HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SoftwareProtectionPlatform\ESU - Nome: Win10CommercialW365ESUEligible
- Tipo: REG_DWORD
- Valor: 1
-
Chave:
Em Visualizador de Eventos> Logs > de Aplicativos e ServiçosMicrosoft>Windows>ClipESU, marcar para a ID de Evento 113. Esse evento indica que a licença da ESU do Windows 365 foi instalada com êxito.
Observação
Esse log de eventos é específico para a solução ESU de usuários e dispositivos do Windows 365. Não é para a solução de ESU de chave do produto (Product Key) MAK 5x5 da ESU.
Scripts de exemplo
Os scripts a seguir são exemplos de como habilitar ou desabilitar o sinalizador em dispositivos Windows 10 usando o EnableESUSubscriptionCheck PowerShell:
Habilitar ESUSubscriptionCheck usando o PowerShell
O seguinte exemplo de script do PowerShell habilita o EnableESUSubscriptionCheck sinalizador em dispositivos Windows 10:
<#
.SYNOPSIS
Ensures the ESU registry key exists and sets EnableESUSubscriptionCheck (DWORD).
.DESCRIPTION
- Checks for HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SoftwareProtectionPlatform\ESU
- Creates the key if missing
- Creates/updates DWORD value "EnableESUSubscriptionCheck" to $DesiredValue
- Requires elevation (Administrator)
.NOTES
Run in an elevated PowerShell session.
#>
# ---- Configuration ----
$RegPath = 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SoftwareProtectionPlatform\ESU'
$ValueName = 'EnableESUSubscriptionCheck'
$DesiredValue = 1
try {
# Ensure the key exists
if (-not (Test-Path -Path $RegPath)) {
Write-Verbose "Registry path not found. Creating: $RegPath" -Verbose
New-Item -Path $RegPath -Force | Out-Null
}
# Create or update the DWORD value
$existing = Get-ItemProperty -Path $RegPath -Name $ValueName -ErrorAction SilentlyContinue
if ($null -eq $existing) {
# Value does not exist, create it
New-ItemProperty -Path $RegPath -Name $ValueName -Value $DesiredValue -PropertyType DWord -Force | Out-Null
Write-Output "Created '$ValueName' (DWORD) at '$RegPath' with value $DesiredValue."
} else {
# Value exists, ensure it matches desired value
if ([int]$existing.$ValueName -ne [int]$DesiredValue) {
Set-ItemProperty -Path $RegPath -Name $ValueName -Value $DesiredValue
Write-Output "Updated '$ValueName' (DWORD) at '$RegPath' to value $DesiredValue."
} else {
Write-Output "'$ValueName' (DWORD) at '$RegPath' already set to $DesiredValue. No changes made."
}
}
# Return 0 (success) exit code
exit 0
}
catch {
Write-Error "Failed to set registry value. $($_.Exception.Message)"
exit 2
}
Desabilitar ESUSubscriptionCheck usando o PowerShell
O seguinte exemplo de script do PowerShell desabilita o EnableESUSubscriptionCheck sinalizador em dispositivos Windows 10:
<#
.SYNOPSIS
Ensures the ESU registry key exists and sets EnableESUSubscriptionCheck (DWORD).
.DESCRIPTION
- Checks for HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SoftwareProtectionPlatform\ESU
- Creates the key if missing
- Creates/updates DWORD value "EnableESUSubscriptionCheck" to $DesiredValue
- Requires elevation (Administrator)
.NOTES
Run in an elevated PowerShell session.
#>
# ---- Configuration ----
$RegPath = 'HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SoftwareProtectionPlatform\ESU'
$ValueName = 'EnableESUSubscriptionCheck'
$DesiredValue = 0
try {
# Ensure the key exists
if (-not (Test-Path -Path $RegPath)) {
Write-Verbose "Registry path not found. Creating: $RegPath" -Verbose
New-Item -Path $RegPath -Force | Out-Null
}
# Create or update the DWORD value
$existing = Get-ItemProperty -Path $RegPath -Name $ValueName -ErrorAction SilentlyContinue
if ($null -eq $existing) {
# Value does not exist, create it
New-ItemProperty -Path $RegPath -Name $ValueName -Value $DesiredValue -PropertyType DWord -Force | Out-Null
Write-Output "Created '$ValueName' (DWORD) at '$RegPath' with value $DesiredValue."
} else {
# Value exists, ensure it matches desired value
if ([int]$existing.$ValueName -ne [int]$DesiredValue) {
Set-ItemProperty -Path $RegPath -Name $ValueName -Value $DesiredValue
Write-Output "Updated '$ValueName' (DWORD) at '$RegPath' to value $DesiredValue."
} else {
Write-Output "'$ValueName' (DWORD) at '$RegPath' already set to $DesiredValue. No changes made."
}
}
# Return 0 (success) exit code
exit 0
}
catch {
Write-Error "Failed to set registry value. $($_.Exception.Message)"
exit 2
}