Le Hotpatching par défaut arrive sur Windows 11 en entreprise : êtes-vous concerné ?
Dès le mois de mai 2026, Microsoft va passer à la vitesse supérieure en activant par défaut la fonctionnalité de Hotpatch sur les machines Windows 11 éligibles. Ce changement s’adresse aux machines professionnelles, sous certaines conditions, et permet de bénéficier des mises à jour de sécurité à chaud, c’est-à-dire sans redémarrage. Voici l’essentiel à savoir.
Sommaire
Objectif : réduire la fenêtre de vulnérabilité
Chaque mois, le déploiement des correctifs de sécurité sur les machines Windows est un rituel incontournable. La preuve avec le nouveau Patch Tuesday de mars 2026 disponible depuis quelques heures. Pourtant, c’est contraignant pour les utilisateurs à cause de la nécessité de redémarrer l’ordinateur, ce qui peut entraîner un délai d’application des correctifs variable de quelques jours d’une machine à une autre.
Avec le hotpatching (les mises à jour à chaud, en français), les correctifs de sécurité sont appliqués instantanément, sans nécessiter de redémarrage. Jusqu’ici, les administrateurs devaient configurer eux-mêmes cette fonctionnalité sur leurs machines, via une stratégie.
À partir de mai 2026, la situation va évoluer : Microsoft a pris la décision d’activer le hotpatching par défaut. “Windows Autopatch active par défaut les mises à jour de sécurité hotpatch afin de sécuriser encore plus rapidement les appareils.”, précise Microsoft. Grâce à l’utilisation de cette fonctionnalité, Microsoft affirme que cela permet “aux entreprises d’atteindre un niveau de conformité de 90 % en deux fois moins de temps, tout en conservant le contrôle.”
Deux étapes : avril 2026 et mai 2026
Microsoft affirme que la mise en place de ce changement commencera dès le mois d’avril 2026. En effet, c’est la mise à jour obligatoire d’avril (qui, elle, nécessitera un redémarrage) qui validera les prérequis et permettra à une machine de recevoir les mises à jour à chaud dès le mois de mai.
Il est important de comprendre que toutes les machines ne sont pas affectées par ce changement. Ce nouveau comportement par défaut concerne les machines gérées par Intune sur lesquelles il y a des stratégies de mises à jour (ce qui s’appuie obligatoirement sur Windows Autopatch).
“Cette modification s’applique que vous utilisiez Windows Autopatch via Microsoft Intune ou l’API Windows Updates dans Microsoft Graph.”, précise la firme de Redmond.
Microsoft n’entend pas non plus tout casser au niveau des stratégies actuellement en place : “Windows Autopatch respecte votre configuration des stratégies de mise à jour de qualité. Si un appareil est affecté à l’une de ces stratégies, le paramètre de correctif à chaud de cette stratégie est celui qui est appliqué. Vos préférences en matière de report de mise à jour et de paramètres de cycle de mise à jour sont également respectées.”
Les machines éligibles sont aussi des machines qui tournent à minima sur Windows 11 24H2 et qui ont les bonnes licences : Windows 11 Entreprise E3 ou E5, Microsoft 365 F3, Windows 11 Éducation A3 ou A5, Microsoft 365 Business Premium ou Windows 365 Entreprise, d’après la documentation de Microsoft.
Avant l’activation par défaut en mai 2026, vous pourrez auditer votre parc via le portail Microsoft Intune. Microsoft évoque le rapport Windows Autopatch avec une colonne “Hotpatch ready” et celles qui bénéficient déjà des mises à jour à chaud (Hotpatched). En complément, une nouvelle colonne “Hotpatch enabled” y fera son apparition pour préciser le statut de chaque appareil.

Comment garder le contrôle et bloquer le Hotpatching par défaut ?
Si vous ne souhaitez pas activer le Hotpatching, Microsoft déploiera de nouveaux contrôles dès le 1er avril 2026 (et ce ne sera pas une blague). Voici les instructions fournies par Microsoft (traduites mais non vérifiées en pratique vu qu’elles ne sont pas encore disponibles).
1. Pour désactiver le hotpatching sur l’ensemble de votre tenant :
- Ouvrez le centre d’administration Microsoft Intune.
- Naviguez vers Administration de locataire > Windows Autopatch > Gestion du locataire.
- Basculez sur l’onglet Paramètres du locataire.
- Modifiez le paramètre “Lorsqu’elle est disponible, appliquer les mises à jour sans redémarrer l’appareil (“hotpatch”)” sur Bloquer.
2. Pour désactiver (ou activer) le hotpatching sur un groupe ciblé :
- Dans Intune, allez dans Appareils > Gérer les mises à jour > Mises à jour Windows.
- Dans l’onglet Mises à jour de qualité, cliquez sur Créer puis sélectionnez “Stratégie de mises à jour de qualité Windows”.
- Lors de l’étape des paramètres, passez l’option de hotpatch sur Bloquer ou Autoriser selon vos besoins, puis assignez cette stratégie à vos groupes Entra ID.
Vous avez jusqu’au 11 mai 2026 pour prendre une décision, soit la veille de la sortie du Patch Tuesday de mai 2026.