Sora Yazılım
Netzwerksicherheit, Server und Software aus der Türkei

Windows Server 2016 Supportende: Migrationsplan vor 2027

Kurz gesagt: Das Supportende von Windows Server 2016 ist der 12. Januar 2027; danach veröffentlicht Microsoft keine neuen Sicherheitsupdates mehr. Ein Migrationsplan beruht auf vier Entscheidungen: Serverinventar, Zielversion (meist 2022 oder 2025), Methode (In-place-Upgrade oder neue Hardware) und für verspätete Server kostenpflichtige ESU über Azure Arc plus Netzwerkisolation.

Wann ist das Supportende von Windows Server 2016 und was bedeutet es?

Der erweiterte Support für Windows Server 2016 endet am 12. Januar 2027. Microsoft Learn nennt als Ende den 13. Januar 2027, 6:59:59 Uhr pazifischer Zeit, die Microsoft-Liste der Produkte mit Supportende 2027 den 12. Januar 2027 (abgerufen am 7. Oktober 2026).

Laut Microsoft gibt es nach dem Supportende keine neuen Sicherheitsupdates, keine sonstigen Updates, keine Supportoptionen und keine Aktualisierung der Online-Dokumentation mehr. Der Server läuft weiter, später entdeckte Schwachstellen bleiben aber offen. Hyper-V Server 2016, IIS 10 unter Windows Server 2016, Windows Defender für Windows Server 2016 und WSUS für Windows Server 2016 haben dasselbe Datum.

Anstehende Support-Meilensteine für Windows Server (Microsoft Learn, abgerufen am 7. Oktober 2026)
Produkt und PhaseEnddatumWas folgt?
Windows Server 2012 / 2012 R2, ESU Jahr 313. Oktober 2026Das letzte ESU-Sicherheitsupdate erscheint.
Windows Server 2022, Mainstream-Support13. Oktober 2026Erweiterter Support beginnt: Sicherheitsupdates ohne Zusatzkosten, keine anderen Fehlerkorrekturen mehr.
Windows Server 2016, erweiterter Support12. Januar 2027Sicherheitsupdates nur noch über kostenpflichtige ESU.
Windows Server 2016, ESU (Azure Arc)Bis zu 3 Jahre, bis 2030Nach dem ESU-Zeitraum enden Updates vollständig.

Welche Migrationsoptionen gibt es für Windows Server 2016?

Es gibt fünf realistische Optionen: In-place-Upgrade, Neuinstallation auf neuem Server mit Rollenmigration, Umzug nach Azure, kostenpflichtige ESU über Azure Arc und Außerbetriebnahme. NIST SP 800-40 Rev. 4 weist darauf hin, dass Software am Lebensende nie mehr gepatcht wird, und empfiehlt, solche „nicht patchbaren“ Systeme durch Isolation oder ähnliche Maßnahmen abzusichern.

Entscheidungsmatrix: Weg je Windows-Server-2016-System
OptionWann passend?Voraussetzungen und HinweiseDauerhaftigkeit
In-place-UpgradeHardware unterstützt die Zielversion, Rollen sind geeignetGetestetes Backup, Wartungsfenster, neue Lizenz; nicht für Cluster und DomänencontrollerDauerhaft
Neuinstallation auf neuer HardwareHardware alt oder ohne GarantieWindows Server Migration Tools oder Storage Migration Service; kurzer ParallelbetriebDauerhaft, Hardware erneuert
Umzug nach AzureWorkload ist cloudgeeignetLaut Microsoft fallen für ESU auf Azure-VMs keine Zusatzkosten anVersion muss trotzdem aktualisiert werden
ESU (Azure Arc)Anwendung unterstützt neuere Versionen nicht oder Zeitplan reicht nichtSoftware Assurance oder gleichwertiges Abonnement, Arc-Agent, Azure-VerbindungBefristete Brücke
AußerbetriebnahmeAufgabe ist verlagert oder Server ungenutztAbhängigkeiten prüfen, Datenaufbewahrung und Löschung festlegenBeseitigt das Risiko

Einen Server ohne Support und ohne Schutzmaßnahmen weiterzubetreiben, ist eine undokumentierte Risikoakzeptanz; ist sie unvermeidbar, halten Sie sie mit Enddatum schriftlich fest.

Wie erstellen Sie das Migrationsinventar und priorisieren die Server?

Das Inventar erfasst für jede Windows-Server-2016-Instanz Rolle, Anwendungen, Hardware und Netzwerkexposition in einer Tabelle; daraus ergibt sich die Reihenfolge. Auch NIST SP 800-40 Rev. 4 empfiehlt, Netzwerkanbindung, vorhandene Sicherheitskontrollen und geschäftliche Bedeutung zu erfassen.

Checkliste für das Inventar
Zu erfassenWarum?
Version, Edition, Installationsoption (Server Core / Desktop Experience), SpracheBeim In-place-Upgrade lassen sich Installationsoption und Sprache nicht ändern
Physisch oder virtuellESU-Lizenzen werden nach physischen oder virtuellen Kernen definiert
Rollen, Anwendungen, HerstellersupportManche Rollen sollten nicht in-place aktualisiert werden; nicht unterstützte Anwendungen brauchen eventuell ESU
Weitere Microsoft-Produkte auf dem ServerEigene Termine: SQL Server 2016 hat am 14. Juli 2026 sein Supportende erreicht, SQL Server 2017 folgt am 12. Oktober 2027
Hardwaremodell, Garantie, FirmwareCPU- und Treiberanforderungen der Zielversion
Aus dem Internet erreichbare Dienste, RemotedesktopStark exponierte Server werden zuerst migriert
Letzter WiederherstellungstestMicrosoft nennt ein getestetes Vollbackup als Upgrade-Voraussetzung

Für die Reihenfolge genügt Priorität = Exposition × Geschäftsauswirkung, jeweils mit 1–3 bewertet. Aus dem Internet erreichbare oder Remotedesktop-Server erhalten bei der Exposition 3, Identitätsinfrastruktur und Systeme mit personenbezogenen Daten bei der Auswirkung 3. Bei Gleichstand zuerst die einfachere Migration erledigen, damit früh klar ist, welche Server ESU brauchen.

Auf welche Version und auf welchem Weg lässt sich Windows Server 2016 aktualisieren?

Laut Microsoft Learn lässt sich Windows Server 2016 per Installationsmedium in-place auf Windows Server 2019, 2022 oder 2025 aktualisieren. Das Funktionsupdate über Windows Update deckt nur 2019 und 2022 auf 2025 ab; Cluster (Cluster OS Rolling Upgrade) gehen jeweils nur eine Version weiter.

Wahl der Zielversion (Microsoft Learn, abgerufen am 7. Oktober 2026)
ZielversionEnde des erweiterten SupportsBewertung
Windows Server 20199. Januar 2029Kurze Laufzeit; nur wenn eine Anwendung nichts Neueres unterstützt
Windows Server 202214. Oktober 2031Mainstream-Support endet am 13. Oktober 2026
Windows Server 202514. November 2034Längste Laufzeit; Mainstream-Support bis 13. November 2029

Einschränkungen prägen den Plan: Sprache und Installationsoption bleiben unverändert, Storage Server lässt sich nicht aktualisieren, NIC-Teaming muss vorher deaktiviert werden, und jedes Upgrade braucht eine eigene Lizenz. DHCP, DNS, IIS und WSUS sind in-place aktualisierbar; AD FS sowie Druck- und Faxdienste nicht (Drucker werden mit Printbrm.exe migriert). Für Domänencontroller empfiehlt Microsoft, einen neuen Server hochzustufen und den alten herabzustufen.

Microsofts Ablauf für ein In-place-Upgrade auf einem Server ohne Cluster:

  1. Prüfen, ob Rollen und Anwendungen auf der Zielversion unterstützt werden.
  2. Vollbackup von Betriebssystem, Anwendungen, Daten und VMs erstellen und die Wiederherstellung testen.
  3. Ausgaben von Get-ComputerInfo, systeminfo und ipconfig /all außerhalb des Servers sichern.
  4. VMs herunterfahren oder migrieren, NIC-Teaming deaktivieren.
  5. Im Wartungsfenster setup.exe starten und „Keep files, settings, and apps“ wählen.
  6. Version mit Get-ComputerInfo -Property WindowsProductName prüfen, Anwendungen testen; bei Problemen die Protokolle in C:\Windows\Panther mit SetupDiag auswerten.

Reicht die vorhandene Serverhardware für die neue Version?

Meist entscheiden CPU, Arbeitsspeicher und Firmware. Microsoft Learn nennt für Windows Server 2025 einen 64-Bit-Prozessor mit 1,4 GHz sowie Unterstützung für SSE4.2, POPCNT, Second Level Address Translation (SLAT) und NX/DEP; prüfen lässt sich das mit Sysinternals Coreinfo. Minimum sind 2 GB RAM, auf physischen Hosts wird ECC-Speicher oder vergleichbare Technik erwartet, und 32 GB gelten als absolutes Minimum für die Systempartition. TPM 2.0 und Secure Boot sind für Funktionen wie BitLocker und Secured-core Server nötig.

Für die Erneuerungsentscheidung zählen vier Fragen: Läuft der Herstellersupport noch, lässt sich die Firmware aktualisieren, erfüllt die CPU die Anforderungen von 2025, reicht die Kapazität? Wir behandeln Hersteller- versus Drittanbieter-Support nach der Garantie und BIOS-, iDRAC- und iLO-Updates in eigenen Beiträgen. Bei neuer Hardware vergleichen Sie Dell PowerEdge und HPE ProLiant mit Ihrem Workload; zur CPU-Wahl hilft unser Prozessor-Leitfaden.

Wie erhalten Sie ESU für Windows Server 2016 und was decken sie ab?

Microsoft hat Extended Security Updates (ESU) für Windows Server 2016 am 25. Februar 2026 angekündigt und liefert sie über Azure Arc. ESU umfassen Sicherheitsupdates der Stufen „Critical“ und „Important“ für bis zu drei Jahre, bis 2030; neue Funktionen und sonstige Fehlerkorrekturen sind nicht enthalten.

  • Umfang und Zeitplan: Standard und Datacenter; Konfiguration im Azure-Portal seit 3. August 2026 möglich, Abrechnung ab 13. Januar 2027.
  • Voraussetzung: Für lokale Workloads Software Assurance oder ein gleichwertiges Server-Abonnement; SPLA ist ausgeschlossen.
  • Fehlende Vorteile: Kein Dev/Test-Vorteil über Visual-Studio-Abonnements und kein Disaster-Recovery-Vorteil ohne Zusatzkosten; DR-Kerne müssen lizenziert werden.
  • Lizenzeinheit: Mindestens 16 physische Kerne pro Maschine oder mindestens 8 virtuelle Kerne pro VM.
  • Technik: Azure Connected Machine Agent ab Version 1.62 und Verbindung zu Azure über öffentlichen Endpunkt, Proxy oder Private Link.

Microsofts ESU-FAQ bezeichnet das Programm als „letzten Ausweg“: Es verlängert den Lebenszyklus nicht und bietet keinen technischen Support jenseits der Sicherheitsupdates. Nach Upgrade auf 2019 oder neuer oder Umzug nach Azure müssen Sie die Lizenzkerne selbst reduzieren; laut Microsoft geschieht das nicht automatisch. Preise erfragen Sie bei Ihrem Microsoft-Account-Team oder Lizenzanbieter.

Wie schützen Sie den alten Server bis zum Abschluss der Migration?

Kurzfristiger Schutz verfolgt zwei Ziele: Angriffe sollen den Server seltener erreichen, und eine Kompromittierung soll begrenzt bleiben. Das britische National Cyber Security Centre (NCSC) betont, dass solche Maßnahmen das Risiko senken, aber nicht beseitigen; vollständig hilft nur, das Produkt nicht mehr zu nutzen. Das Risiko ist konkret: Der Known-Exploited-Vulnerabilities-Katalog (KEV) der CISA (Version 2026.10.04) enthält 172 Microsoft-Einträge mit dem Produkt „Windows“, 42 davon seit 1. Januar 2025 (eigene Zählung; nicht spezifisch für 2016).

  • Segmentierung: Server in eine eigene Netzwerkzone verschieben, Verkehr mit einer separaten Firewall wie FortiGate auf nötige Quelle, Ziel und Port begrenzen und die Regeln einer Richtlinienprüfung unterziehen.
  • Dienste reduzieren: Nicht notwendige Rollen abschalten; laut NCSC sollen veraltete Server keine Remotedesktop-Dienste bereitstellen.
  • Unsichere Eingänge kappen: Webbrowsing, E-Mail und Wechselmedien technisch sperren und den Zugriff des Servers auf andere Systeme einschränken.
  • Überwachung: Ereignisse an ein zentrales Log-Management senden und Alarmregeln definieren; laut NCSC reicht reines Aufzeichnen nicht.
  • Backup: Ein getestetes Backup getrennt aufbewahren; Schutzmaßnahmen gegen Ransomware gelten auch hier.

Hostbasierte Intrusion Prevention (IPS) ergänzt eine Schutzschicht auf dem Server. Laut Trend-Micro-Dokumentation kann das Intrusion-Prevention-Modul des Server & Workload Protection Agent Datenverkehr abfangen, der bekannte, noch ungepatchte Schwachstellen ausnutzen will; die Kompatibilitätstabelle führt Windows Server 2016 als vom Agent 20.0.3 LTS unterstützt (abgerufen am 7. Oktober 2026). Details finden Sie auf unserer Seite zu Trend Micro Deep Security. Wie das NCSC warnt, kann die Wirkung solcher Produkte auf einem nicht unterstützten Betriebssystem sinken; IPS ersetzt kein Upgrade.

Wenn Sie Segmentierung, Überwachung und Serverschutz während der Migration auf Ihr Inventar abstimmen möchten, schildern Sie uns Ihren Bedarf. Angebot anfordern

In welcher Reihenfolge handeln Sie bis zum 12. Januar 2027?

Planen Sie rückwärts vom Inventar und bemessen Sie jede Phase nach Serveranzahl und Wartungsfenstern.

  1. Inventar abschließen und jedem Server einen fachlich Verantwortlichen zuweisen.
  2. Entscheidungsmatrix anwenden: Upgrade, Migration, ESU oder Außerbetriebnahme je Server dokumentieren.
  3. ESU früh klären: Arc-Anbindung und Lizenzkerne für Server vorbereiten, die den 12. Januar 2027 nicht schaffen.
  4. Pilot durchführen: Upgrade und Rollback auf einem Testserver erproben.
  5. Hardware und Lizenzen beschaffen, dann in Wellen nach Priorität migrieren.
  6. Abschalten und dokumentieren: Altserver mit Datenlöschung außer Betrieb nehmen; neue Server über einen Wartungsvertrag für Server in einen regelmäßigen Update-Rhythmus bringen.

Häufige Fragen

Läuft Windows Server 2016 nach dem 12. Januar 2027 weiter?

Ja, der Server läuft weiter; das Supportende ist kein Abschaltdatum. Microsoft liefert danach jedoch keine neuen Sicherheitsupdates, sonstigen Fehlerkorrekturen oder Support mehr. Ohne ESU bleibt jede später entdeckte Schwachstelle dauerhaft offen, das Risiko wächst also mit der Zeit.

Kann Windows Server 2016 direkt auf Windows Server 2025 aktualisiert werden?

Ja. Laut Microsoft Learn lässt sich ein Windows Server 2016 ohne Cluster per Installationsmedium direkt in-place auf 2025 aktualisieren; der Weg über Windows Update gilt nur für 2019 und 2022. Cluster gehen jeweils eine Version weiter, Domänencontroller sollten durch neue ersetzt werden.

Kann man ESU für Windows Server 2016 kaufen?

Ja. Microsoft bietet ESU für 2016 über Azure Arc an: Standard und Datacenter sind abgedeckt, die Abrechnung beginnt am 13. Januar 2027 und der Schutz läuft bis zu drei Jahre, bis 2030. Lokale Server benötigen Software Assurance oder ein gleichwertiges Abonnement. ESU sind eine befristete Brücke, kein Ersatz für den Upgrade-Plan.

Ist Windows Server 2019 eine sinnvolle Zielversion?

Meist nicht. Der erweiterte Support für Windows Server 2019 endet am 9. Januar 2029, Sie würden das Projekt also nach etwa zwei Jahren wiederholen. Windows Server 2022 erhält Sicherheitsupdates bis 14. Oktober 2031, Windows Server 2025 bis 14. November 2034. 2019 ist nur als Zwischenstation sinnvoll, wenn ein Hersteller nichts Neueres unterstützt.

Läuft Windows Server 2025 auf meinem vorhandenen Server?

Prüfen Sie zuerst die CPU: Windows Server 2025 verlangt Unterstützung für SSE4.2, POPCNT und SLAT, Microsoft verweist dafür auf Sysinternals Coreinfo. Bestätigen Sie dann mindestens 2 GB RAM, eine 32-GB-Systempartition und ECC-Speicher auf physischen Hosts sowie Treiber- und Firmware-Support des Herstellers für das Modell.

Wie schütze ich den alten Server bis zum Ende der Migration?

Verschieben Sie den Server in eine eigene Netzwerkzone, begrenzen Sie den Verkehr per Firewall auf nötige Ports, schalten Sie unnötige Dienste ab, sperren Sie Internet- und E-Mail-Zugriff und überwachen Sie Ereignisse zentral; hostbasierte Intrusion Prevention ergänzt eine Schicht. Möchten Sie diesen Plan für Ihre Umgebung ausarbeiten, kontaktieren Sie uns über das Formular.

Fazit

  • Der erweiterte Support für Windows Server 2016 endet am 12. Januar 2027; danach gibt es Sicherheitsupdates nur über kostenpflichtige ESU.
  • Wählen Sie die Zielversion nach Supportlaufzeit: 14. Oktober 2031 für 2022, 14. November 2034 für 2025.
  • Ein direktes Upgrade auf 2025 ist möglich; Domänencontroller, Cluster und einige Rollen brauchen einen anderen Weg.
  • ESU und Isolation sind befristete Brücken für Server, die die Frist verpassen.

Sora Yazılım ist ein Technologieunternehmen mit Sitz in der Türkei und bietet Auswahl, Beschaffung, Installation und Support für Dell- und HPE-Server sowie für Trend-Micro-Produkte; der Umfang eines Wartungsvertrags für Server wird im Vertrag festgelegt.

Angebot anfordern · WhatsApp: WhatsApp-Support · Telefon: +90 544 785 21 87 · E-Mail: talep@sorayazilim.com

Quellen

  1. Lebenszyklusseiten zu Windows Server 2016, 2019, 2022, 2025 und 2012 R2 — Microsoft Learn. 2016, 2019, 2022, 2025, 2012 R2 (abgerufen am 7. Oktober 2026)
  2. Ending Support in 2027 / 2026; Fixed Lifecycle Policy — Microsoft Learn. 2027, 2026, Richtlinie (abgerufen am 7. Oktober 2026)
  3. Planning ahead for Windows Server 2016 end of support — Microsoft Windows Server Blog, 25. Februar 2026. microsoft.com (abgerufen am 7. Oktober 2026)
  4. ESU über Azure Arc und ESU-Lifecycle-FAQ — Microsoft Learn. Vorbereitung, Lizenzierung, FAQ (abgerufen am 7. Oktober 2026)
  5. Anleitungen zu Upgrade, Rollenmigration, Domänencontrollern und Hardware — Microsoft Learn. Planung, In-place, Rollen, DC, Hardware (abgerufen am 7. Oktober 2026)
  6. Obsolete products, Version 2.1 — NCSC. ncsc.gov.uk (abgerufen am 7. Oktober 2026)
  7. SP 800-40 Rev. 4, Guide to Enterprise Patch Management Planning — NIST, April 2022. csrc.nist.gov (abgerufen am 7. Oktober 2026)
  8. About Intrusion Prevention; Agent platform compatibility — Trend Micro Online Help Center. IPS, Kompatibilität (abgerufen am 7. Oktober 2026)
  9. Known Exploited Vulnerabilities Catalog, Daten Version 2026.10.04 — CISA. GitHub (abgerufen am 7. Oktober 2026)

Wie dieser Beitrag entstand

Erstellt von: Sora Yazılım Team. Dieser Beitrag wurde mit KI-Unterstützung erstellt; technische Angaben wurden mit den im Text verlinkten Hersteller- und offiziellen Quellen mit Stand 7. Oktober 2026 abgeglichen.

Verwandte Artikel

Brauchen Sie Hilfe zu den Themen dieses Beitrags?

Vereinbaren Sie ein kostenloses Discovery-Gespräch mit Sora Yazılım — wir schlagen eine konkrete Roadmap vor.

WhatsApp-Support