Microsoft prépare une rotation de certificats utilisés par Windows Update en mai et juin 2027. Pour la majorité des machines encore correctement maintenues, l’opération passera presque inaperçue, mais les appareils trop anciens, hors support ou simplement pas assez à jour risquent de se retrouver coupés du service et donc de ne plus recevoir aucun correctif.
Deux certificats arrivent en fin de vie
Windows Update s’appuie sur des certificats pour vérifier que les machines se connectent bien aux serveurs légitimes de Microsoft et que les mises à jour reçues viennent de la bonne source. Deux ensembles de certificats actuellement utilisés doivent expirer les 17 mai et 19 juin 2027, ce qui oblige Microsoft à les remplacer.
Pour les postes récents et correctement mis à jour, il n’y aura normalement rien de particulier à faire. Microsoft explique dans ses recommandations publiées le 8 octobre que les nouveaux certificats sont déjà distribués progressivement à travers les mises à jour mensuelles.
Le problème commence plutôt avec les machines qui ont pris du retard ou qui tournent encore sur une version de Windows arrivée en bout de course. Après l’expiration des anciens certificats, elles pourront continuer à démarrer et fonctionner, mais elles ne seront plus capables d’établir la connexion de confiance nécessaire avec Windows Update.
Une machine encore allumée, mais plus vraiment maintenue
La liste des cas concernés est assez large. Windows 11 25H2 et les versions suivantes ne nécessitent aucune action, tandis que Windows 11 24H2 et Windows Server 2025 doivent au minimum avoir reçu les mises à jour de septembre 2025. Pour les autres versions de Windows 11 encore supportées, Windows Server 2022 et les versions de Windows 10 toujours couvertes, Microsoft demande d’avoir installé au moins les correctifs de juillet 2026 avant juin 2027.
Les machines qui tournent sur des versions définitivement sorties du support sont dans une situation plus simple, mais pas vraiment plus confortable. Microsoft leur demande de migrer vers une version encore maintenue, faute de quoi elles perdront purement et simplement l’accès à Windows Update une fois les certificats expirés. BleepingComputer relève que cela signifie aussi la fin des mises à jour de sécurité distribuées par ce canal.
Le sujet concerne surtout les entreprises qui gardent des postes ou des serveurs longtemps en production, parfois parce qu’ils pilotent un logiciel métier, une vieille application industrielle ou un équipement dont la migration n’a jamais vraiment été prioritaire. Ce sont justement ces machines-là qui risquent de passer sous le radar jusqu’au jour où Windows Update cesse simplement de répondre.
Microsoft demande aux DSI de faire l’inventaire maintenant
Le conseil donné aux administrateurs est donc assez terre à terre. Microsoft leur demande d’identifier les machines anciennes, de remettre à niveau celles qui utilisent encore une version supportée mais insuffisamment mise à jour, et de préparer une migration pour les autres avant les échéances de mai et juin 2027.
Il y a tout de même une exception importante. Les appareils dont les mises à jour transitent par Windows Server Update Services, WSUS, ne sont pas concernés par cette rotation de certificats de la même manière, comme le précise Microsoft dans sa documentation.
L’échéance paraît encore lointaine, mais elle arrive dans un parc Windows qui accumule déjà plusieurs fins de support. Microsoft rappelle par exemple que Windows 11 24H2 Home et Pro atteindra sa fin de mises à jour le 13 octobre 2026, tandis que plusieurs éditions LTSC de Windows 10 approchent elles aussi de leur propre date limite. Le calendrier publié dans le dernier point mensuel Windows IT Pro laisse donc assez peu de place aux vieilles machines qu’on préfère ne pas toucher tant qu’elles continuent de tourner.








