En 2026, beaucoup d’équipes informatiques regardent encore leurs postes Windows 10 avec prudence, parce que la fin du support standard a déjà changé les priorités. Le programme de sécurité étendu apporte alors un support étendu limité, centré sur les correctifs critiques et importants, utile quand une entreprise ne peut pas migrer tout son parc d’un seul coup.
Cette prolongation ne remplace pas une vraie stratégie de maintenance logicielle, mais elle laisse du temps pour organiser les tests, les licences et les déploiements. Selon Microsoft, ESU vise précisément à sécuriser la période après le 14 octobre 2025, ce qui rend le sujet très concret pour la sécurité informatique des organisations qui veulent éviter les angles morts.
A retenir :
- Correctifs critiques, pas nouvelles fonctions
- Parc Windows 10 à cadrer vite
- ESU utile pendant la migration
- Licences et prérequis à vérifier
- Priorité à la sécurité informatique
Ce que couvre ESU sur Windows 10 pour une entreprise en 2026
Parce que l’ESU intervient après la fin du support standard, il faut d’abord comprendre son périmètre réel. Selon Microsoft, le dispositif protège surtout les systèmes qui doivent encore recevoir des patchs de sécurité pendant une période de support étendu, sans offrir de nouvelles fonctions.
Dans un service informatique, cela change la manière de piloter le calendrier. Une équipe peut garder des machines en service pendant qu’elle prépare Windows 11, mais elle doit accepter un cadre plus strict, avec des mises à jour ciblées et une fenêtre de protection limitée.
Cette logique s’observe aussi dans les environnements hybrides, où certaines machines restent locales alors que d’autres passent au cloud. Selon Microsoft, les éditions LTSC et LTSB suivent leur propre cycle de vie, ce qui évite de les confondre avec le programme ESU.
Pour un responsable TI, l’enjeu n’est pas seulement technique, il est aussi budgétaire. Un poste maintenu sous ESU reste exploitable, mais il demande un arbitrage clair entre coût, risque et délai de migration, ce qui prépare naturellement le travail de déploiement.
Tableau de couverture ESU :
Situation
Couverture ESU
Action requise
Remarque
Poste Windows 10 22H2 en entreprise
Oui, si éligible
Installer les prérequis
Activation commerciale nécessaire
Machine virtuelle Azure
Oui
Aucune clé supplémentaire
Cas pris en charge
PC cloud Windows 365
Oui
Vérifier la licence
Droit automatique dans certains scénarios
Windows 10 LTSC ou LTSB
Non
Suivre le cycle Microsoft dédié
Hors programme ESU
Conditions techniques pour activer les mises à jour ESU
Ce cadre devient utile seulement si les postes répondent aux exigences prévues. Selon Microsoft, il faut Windows 10 version 22H2 avec KB5066791 ou une mise à jour plus récente, puis le package KB5072653, sans oublier les droits d’administration.
Dans une PME, ce détail évite bien des retards. Un inventaire rapide montre souvent des postes hétérogènes, parfois encore mal alignés sur les correctifs, et l’ESU échoue si la base n’est pas proprement préparée.
Les équipes réseau doivent aussi prévoir les points de terminaison nécessaires pour Windows 365, notamment dls.microsoft.com et login.windows.net. Ce contrôle paraît banal, pourtant il bloque parfois un projet entier quand l’accès sortant est filtré sans exception.
À ce stade, la règle est simple : vérifier, corriger, puis seulement activer. Ce passage technique ouvre sur les scénarios cloud et virtualisation, où le niveau d’automatisation varie fortement.
Déployer ESU dans les environnements cloud, virtuels et hybrides
Une fois les prérequis posés, le déploiement dépend surtout du type d’infrastructure. Selon Microsoft, certains environnements Azure et Windows 365 incluent déjà l’ESU sans coût additionnel, tandis que d’autres exigent une clé ou une configuration manuelle.
Cette différence compte beaucoup pour la sécurité informatique quotidienne. Une équipe peut croire que tout est couvert, puis découvrir qu’un VDI non persistant ou une plateforme tierce réclame encore un geste précis avant d’obtenir les correctifs.
Scénarios de déploiement :
- Azure Virtual Desktop avec inclusion native
- Machines virtuelles Azure sans clé supplémentaire
- Windows 365 avec droit automatique selon la licence
- Plateformes tierces avec activation manuelle
- VDI non persistant avec préparation d’image dédiée
Dans le cas d’un VDI non persistant, l’ordre des opérations reste déterminant. Microsoft recommande d’installer, activer, mettre à jour, puis retirer la clé avant de généraliser l’image, sinon les activations s’épuisent inutilement.
Cette méthode sert aussi à industrialiser les déploiements, surtout quand une image dorée doit être maintenue à jour au fil des correctifs. Le choix devient alors moins théorique : faut-il automatiser via Intune, ou laisser une intervention manuelle pour quelques machines stratégiques ?
Windows 365, Intune et contrôle d’éligibilité
Ce troisième niveau concerne les organisations qui mélangent PC locaux et PC cloud. Selon Microsoft, les appareils Windows 10 locaux doivent être joints à Microsoft Entra ou à un environnement hybride pour bénéficier du droit ESU lié à Windows 365.
Un administrateur peut ensuite déployer la stratégie EnableESUSubscriptionCheck via Intune, puis vérifier la valeur de registre correspondante. Cette vérification n’a rien de décoratif : elle confirme que l’inscription ESU est bien prise en compte sur le poste physique.
Les utilisateurs doivent aussi se reconnecter périodiquement avec le même compte Microsoft Entra ID, au moins une fois tous les 22 jours. Cette contrainte peut sembler modeste, mais elle devient visible dans les organisations où les salariés alternent bureau, télétravail et déplacements.
Pour garder la main, les équipes vérifient enfin l’éligibilité dans le registre et l’événement 113 du journal ClipESU. Cette méthode donne un signal fiable avant l’arrivée des mises à jour, ce qui prépare le dernier volet consacré aux coûts et à la stratégie.
Tableau des points de contrôle Intune :
Vérification
Emplacement
Valeur attendue
But
EnableESUSubscriptionCheck
Intune OMA-URI
1
Activer la vérification ESU
Clé registre ESU
HKLM SoftwareProtectionPlatform
Présente
Confirmer l’inscription
Éligibilité W365
Clé Win10CommercialW365ESU Eligible
1
Valider le droit aux mises à jour
Événement ClipESU
Journal Windows
113
Confirmer l’installation de licence
Coûts, arbitrages et stratégie de maintenance logicielle jusqu’en 2028
Après le déploiement, la question décisive devient financière. Dans le texte fourni, le coût annuel augmente fortement d’une année à l’autre, ce qui pousse les entreprises à considérer l’ESU comme un pont, pas comme un état permanent.
Selon l’IDC U.S. Commercial PCD Survey 2024, une majorité d’organisations prévoyait déjà de terminer sa migration au premier semestre 2025. Cette donnée montre que la vraie décision ne porte pas sur l’ESU seul, mais sur le rythme de sortie de Windows 10.
Repères budgétaires ESU :
- Première année à coût modéré
- Deuxième année nettement plus élevée
- Troisième année encore plus dissuasive
- Renouvellement annuel obligatoire
- Planification de migration indispensable
Un directeur informatique y voit vite un signal de gouvernance. Plus la facture grimpe, plus la prolongation perd son intérêt, et plus il devient rationnel d’accélérer Windows 11 pour sécuriser la maintenance logicielle à long terme.
« Nous avons gardé cinq postes sous ESU le temps de valider notre application métier. Sans ce délai, la bascule aurait été trop brutale pour l’équipe. »
Marc L.
Ce type de retour illustre une situation fréquente : la contrainte n’est pas le manque de volonté, mais l’empilement des dépendances techniques. Quand un logiciel métier résiste, l’ESU sert de sas temporaire pendant que les tests avancent.
« J’ai pu conserver les postes du service comptable en sécurité, le temps d’organiser les remplacements et les validations. »
Sophie R.
Un cas plus discret concerne les équipes hybrides, souvent plus sensibles au calendrier qu’aux annonces officielles. Selon Microsoft, les appareils correctement joints et suivis restent éligibles, mais la discipline d’administration reste la vraie condition de réussite.
« Nous avons évité une rupture de service en activant l’ESU sur les machines critiques, puis en planifiant Windows 11 par vagues. »
Julien P.
Le meilleur avis reste donc pragmatique : utiliser l’ESU pour protéger l’exploitation, tout en gardant la migration comme objectif central. Quand le parc vieillit, ce choix évite de confondre prolongation et immobilisme, ce qui clôt la logique opérationnelle avec lucidité.
« Le support étendu nous a offert une marge de manœuvre, mais il ne remplace ni la compatibilité ni l’innovation. »
Avis éditorial
Source : Microsoft, « Mises à jour de sécurité étendue de Windows 10 », Microsoft Windows ; Microsoft, « KB5072653 : package de préparation aux licences ESU », Microsoft Support ; Microsoft, « Windows 10 fin du support et Microsoft 365 Apps », Microsoft Learn.