Aegunud sertifikaadid ja tugi: mida peaksite 2027. aasta IT-eelarves arvestama
Arvutid, serverid ja muu IT-taristu vajavad pidevalt tootja tuge – nagu ka auto vajab hooldust ja varuosi. Kui see tugi lõpeb, jäävad turvaaugud parandamata ja probleemid lahendamata. Just praegu langeb kokku mitu sellist tähtaega: mõned on juba möödas, mõned saabuvad lähikuudel. See ülevaade selgitab lihtsas keeles, mis on juba läbi, mis on lõppemas, ja mida tasuks 2027. aasta eelarvesse juba praegu planeerida.
Mis on juba aegunud
Arvutite turvalukk (Secure Boot). Igal arvutil on käivitumisel omamoodi turvalukk, mis kontrollib, kas käivitatav tarkvara on usaldusväärne. Seda kasutavad nii Windowsi kui ka Linuxi arvutid ja nende luku „võtmed” on aegunud: Microsoft Corporation KEK CA 2011 aegus 24. juunil 2026 ja Microsoft Corporation UEFI CA 2011 aegus 27. juunil 2026. Olemasolevad seadmed jätkavad buutimist ka pärast aegumist, kuid seadmed, mille tarkvara pole uute võtmetega uuendatud (2023. aasta sertifikaatidega), ei saa enam täieliku kindlusega kontrollida käivitatava tarkvara usaldusväärust ega saa vajadusel taaspaigaldada tarkvara, mis on kinnitatud ainult vana võtmega.
Kas vanemaid arvuteid saab uuendada või tuleb need välja vahetada?
Enamasti saab vanemad arvutid uuendada, vaja on tavalist Windowsi uuendust ja arvuti tootja (näiteks Dell, HP, Lenovo) väljastatud lisauuendust (nn BIOS- või UEFI-uuendust). 2024. aastal või hiljem toodetud arvutitel on uued võtmed juba tehasest kaasas. Probleem tekib nende arvutitega, mille tootja ei paku enam uuendusi (seade on tootja poolt toest maha võetud) või mille riistvaras esineb tõrge, mis uuendust takistab. Sellistel juhtudel uuendamine ei õnnestu ning ainus viis täieliku kaitse taastamiseks on arvuti välja vahetada.
Windows Server 2012 R2: ESU-programmi lõplik tähtaeg
Windows Server 2012 ja 2012 R2 on vana, kuid mitmel pool endiselt kasutuses olev serveritarkvara. Microsoft on selle jaoks pakkunud tasulist lisatuge Extended Security Updates (ESU) – justkui pikendatud garantiid –, kuid ka see lõpeb lõplikult 13. oktoobril 2026. Pärast seda kuupäeva ei anta neile operatsioonisüsteemidele enam turvauuendusi ühelgi viisil ega hinnaga, olenemata sellest, kas server asub kohapeal või pilves.
Oluline täpsustus Azure’i ja Azure Arc’i osas: Azure’is majutatud (sh Azure VM-id, Azure Stack HCI, Azure Local) WS2012/2012 R2 serverid saavad ESU-uuendusi automaatselt ja tasuta ning Azure Arc võimaldab sama ESU-litsentsi hallata ja rakendada ka kohapealsetes (on-premises) keskkondades. See ei anna aga pikemat tugiaega kui litsentsi ostmine – nii Azure’is majutatud kui ka Azure Arc’i kaudu hallatud kohapealsed serverid jõuavad tugiperioodi lõppu samal kuupäeval, 13. oktoobril 2026. Neljandat ESU-aastat ega täiendavat Azure Arc’i pikendust ei ole – see on lõplik tähtaeg kõigile.
Kui teie ettevõttes on veel selliseid servereid, tuleb üleminek uuemale versioonile (Windows Server 2022 või 2025) planeerida kohe. See vahetus ei ole tavaliselt „üks nupuvajutus“ – vahel tuleb teha vaheetapp läbi vanema versiooni (näiteks Windows Server 2022 puhul otsest in-place uuendust ei toetata, kasutada tuleb vaheetappi Server 2016 või 2019 kaudu) või paigaldada süsteem täiesti uuesti.
Muud olulised tähtajad: serveritarkvara ja virtualiseerimine
Lisaks aegub ka kolmas Secure Boot sertifikaat: Microsoft Windows Production PCA 2011 (mis signeerib Windowsi enda bootloaderi) aegub 19. oktoobril 2026. Arvuti käivitub ka pärast antud kuupäeva tavapäraselt, kuid kui arvuti pole saanud 2023. aasta uusi sertifikaate, ei tule Windowsi enda käivitustarkvarale (Windows Boot Manager) pärast seda kuupäeva enam turvaparandusi. Antud sertifikaat on osa samast suuremast uuendusest, mida eespool juba kirjeldasime – kui arvuti saab kätte tavalise Windowsi ja tootja (OEM) uuenduse, katab see ka selle tähtaja ega vaja eraldi lisategevust.
2027. aasta eelarves tasub silmas pidada ka teisi laialt kasutatavaid platvorme, mille tugi kas juba lõppes või lõpeb lähikuudel.
Windows Server 2016. Lisatugi (Extended support) lõpeb 12. jaanuaril 2027 – järgmine suur tähtaeg pärast WS2012 R2 ESU lõppu ja väga levinud platvorm (domeenikontrollerid, failiserverid, Hyper-V hostid). Tasub 2027. aasta migratsiooniplaani juba nüüd kaasata.
SQL Server 2016. Selle andmebaasitarkvara ametlik tugi lõppes 14. juulil 2026. Lisaks tasub teada, et SQL Server 2016 ei tööta toetatult Windows Server 2022 ega 2025 peal, mistõttu andmebaaside migreerimine tuleb planeerida koos operatsioonisüsteemi vahetusega, mitte eraldi projektina hiljem.
VMware ESXi / vSphere 7.x. Broadcom (VMware omanik) lõpetas vSphere 7.x (ESXi, vCenter, vSAN) üldise toe 2. oktoobril 2025 – samuti juba möödas. vSphere 8.x tugi lõpeb omakorda 11. oktoobril 2027. Kui virtualiseerimiskeskkond töötab veel ESXi 7-l, tasub uuendus 8.x või 9.x peale planeerida juba käesoleva eelarvetsükli sees, arvestades ka Broadcomi litsentsimudeli muutustega.
Soovitused 2027. aasta IT-eelarve planeerimiseks
- Tehke kiire ülevaade oma seadmetest. Pange kirja, millised serverid töötavad Windows Server 2012/2012 R2 või 2016 peal, millised andmebaasid kasutavad SQL Server 2016, millised virtuaalserverid töötavad VMware ESXi versioonil 7, ning milliste arvutite tarkvara pole veel 2023. aasta uute turvavõtmetega uuendatud.
- Windows Server 2012 üle viia enne 13. oktoobrit 2026. Kuna sellele tarkvarale rohkem lisaaega ei anta, tuleb kõik allesjäänud 2012 R2 serverid enne seda kuupäeva üle viia uuemale Windows Serverile (2022 või 2025) või pilve. Hilinemine tähendab, et server jääb ilma igasuguse turvatoeta.
- Windows Server 2016 üleminek ette planeerida. Kuna tugi lõpeb 12. jaanuaril 2027, tasub üleminek Windows Server 2022 või 2025 peale planeerida enne 2027. aasta esimest kvartalit.
- SQL Server 2016 ja VMware versioon 7 uuendada. SQL Server 2016 tugi on juba läbi ja sama kehtib VMware versiooni 7 kohta. Planeerige nende uuendamine, arvestades, et SQL Server 2016 ei tööta koos uuemate Windows Serveri versioonidega.
- Vanemate seadmete turvakontrollid tuleb üle vaadata. Arvutid kasutavad käivitumisel omamoodi turvalukku (Secure Boot), mis kontrollib, kas käivitatav tarkvara on usaldusväärne. Selle luku “võtmed” ehk sertifikaadid uuenevad enamikus arvutites iseenesest, tavalise Windowsi uuenduse käigus. Vanemate arvutite ja seadmete puhul, mis Windowsit ei kasuta, ei pruugi see uuendus iseenesest kohale jõuda. Seetõttu tasub 2027. aasta eelarvesse jätta selleks eraldi aeg ja raha nii käsitsi kontrolliks kui vajadusel seadmete väljavahetamiseks.
- Litsentsi- ja teenustasude ümberhindamine. Uue OS-i litsentsid, CAL-id, võimalik Azure Hybrid Benefit kasutamine ja hooldusteenused tuleks 2027. aasta eelarvesse sisse arvestada juba nüüd, mitte tähtaja lähenedes – nii jääb rohkem aega parimate lahenduste ja hindade leidmiseks.
Heameelega aitame teie keskkonna inventuuri ja migratsiooniplaani koostamisel – võtke meiega ühendust.
Kristi-Viivika Aaslaid, Datafoxi kliendihalduse- ja IT operatsioonide juht
Allikad
- Microsoft Support – Windows Secure Boot certificate expiration and CA updates
- Microsoft Windows IT Pro Blog – Act now: Secure Boot certificates expire in June 2026
- Google Cloud – MS Secure Boot certificates expiration (täpsete kuupäevade tabel)
- Microsoft Learn – Windows Server 2012 and 2012 R2 reaching end of support
- Microsoft Learn – Extended Security Updates FAQ
- Microsoft Q&A – Server 2012 R2 on Azure, free extended security updates (kinnitab, et Azure ESU lõpeb samal kuupäeval)
- Microsoft Windows Server Blog – Planning ahead for Windows Server 2016 end of support
- Microsoft SQL Server Blog – SQL Server 2016 end of support is here: Plan your next steps
- Broadcom (VMware) – End of General Support for vSphere 7.0
Tahad olla kursis meie uudistega?
Liitu meie uudiskirjaga, et saada uusimaid uudiseid pakkumiste ja ürituste kohta. Ärge muretsege, me ei saada rämpsposti!