Windows Server 2016: Supportende im Januar 2027, was KMU jetzt planen
Von Alexander HäffnerVeröffentlicht am 8 Min. Lesezeit
Dieser Beitrag wurde KI-gestützt erstellt.
Die kurze Antwort: Der erweiterte Support für Windows Server 2016 endet laut Microsoft Lifecycle am 12. Januar 2027. Ab diesem Tag liefert Microsoft für das Betriebssystem keine regulären Sicherheitsupdates zum monatlichen Patchday mehr, es sei denn, Sie kaufen das kostenpflichtige Programm Extended Security Updates, das Microsoft selbst als letzte Option für höchstens drei weitere Jahre beschreibt. Wer im Herbst 2026 das Budget für 2027 plant, sollte deshalb jetzt klären, welche Server noch mit dieser Version laufen, was darauf liegt und ob der Weg zu Windows Server 2025, in die Cloud oder zu einer Mischung aus beidem führt. Das Datum steht fest, die Vorlaufzeit für Beschaffung, Test und Migration wird jede Woche kürzer.
Was am 12. Januar 2027 konkret passiert
Windows Server 2016 folgt der festen Lebenszyklusrichtlinie von Microsoft: fünf Jahre regulärer Support, fünf Jahre erweiterter Support. Der reguläre Support endete bereits im Januar 2022, seitdem gibt es nur noch Sicherheitsupdates. Mit dem 12. Januar 2027 (Pazifische Zeit) endet auch diese Phase für alle Editionen, also Standard, Datacenter, Essentials und MultiPoint Premium. Der Server läuft danach weiter, aber neu entdeckte Schwachstellen werden nicht mehr geschlossen, und Microsoft leistet keinen technischen Support mehr.
Ein Server steht selten allein. Prüfen Sie deshalb, was auf der Maschine läuft, denn oft ist die Software darauf ebenfalls am Ende: Der Support für Exchange Server 2016 endete im Oktober 2025, der erweiterte Support für SQL Server 2016 im Juli 2026. Und wer auf einem Terminalserver mit Windows Server 2016 die Microsoft 365 Apps einsetzt, arbeitet laut Microsoft bereits seit dem 14. Oktober 2025 außerhalb des Supports; Sicherheitsupdates für die Apps gibt es auf dieser Serverversion nur noch bis zum 10. Oktober 2028, eingefroren auf Version 2602.
Warum ein Server ohne Updates zum Einfallstor wird
Was ein Support-Ende allgemein bedeutet, auch für Datenschutz und Versicherung, steht auf der Seite zum Support-Ende bei Microsoft. Den Weg vom alten Server in die Cloud oder auf neue Hardware beschreibt unsere Seite zum Support-Ende von Windows Server. Hier geht es um das, was beim Server anders ist als am Arbeitsplatz.
Ein Domänencontroller verwaltet alle Benutzerkonten und Passwörter, ein Dateiserver hält die Firmendaten, ein Anwendungsserver die Warenwirtschaft oder Buchhaltung. Genau diese Systeme sind das Ziel, wenn Angreifer über eine bekannte, aber ungepatchte Schwachstelle ins Netz gelangen. Ein großer Teil erfolgreicher Angriffe nutzt Lücken, für die es längst Updates gibt; warum das so ist, beschreibt unser Beitrag zum Patchmanagement. Ein Server, für den es gar keine Updates mehr gibt, verschiebt dieses Problem von „zu spät gepatcht" zu „nie mehr gepatcht".
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) formuliert das im IT-Grundschutz als Basis-Anforderung OPS.1.1.3.A15: Sollen Produkte eingesetzt werden, die nicht mehr vom Hersteller unterstützt werden oder für die kein Support mehr vorhanden ist, muss geprüft werden, ob sie dennoch sicher betrieben werden können. Ist das nicht der Fall, dürfen sie nicht mehr verwendet werden. Für einen Domänencontroller oder einen Dateiserver mit Zugriff aus dem Internet lässt sich ein sicherer Betrieb ohne Updates kaum begründen. Auch in Fragebögen von Cyberversicherern und Kunden taucht der Punkt regelmäßig auf.
So finden Sie betroffene Systeme
In kleinen Umgebungen reicht ein Blick in den Server-Manager oder der Befehl winver auf jedem Server. Wer eine Active Directory Domäne betreibt, listet alle Computerkonten mit dieser Version per PowerShell auf, zum Beispiel mit Get-ADComputer und einem Filter auf das Attribut OperatingSystem. Vergessen Sie dabei nicht die virtuellen Maschinen auf einem Host mit Hyper-V, den Host selbst, Sicherungsserver, den Server in der Zweigstelle und Systeme, die ein Softwarehersteller vor Jahren mitgebracht hat.
Für jeden Fund gehören fünf Angaben in eine Liste: die Rolle des Servers (Domänencontroller, Dateiserver, Druckserver, Anwendungsserver, Terminalserver, Host für Hyper-V), die Anwendungen darauf und ob deren Hersteller eine neuere Windows-Version freigibt, die Abhängigkeiten anderer Systeme, die Datenmenge und der Lizenzstand. Der Lizenzstand entscheidet später mit, ob eine Überbrückung mit Extended Security Updates überhaupt in Frage kommt.
Die Wege im Budget 2027
Erster Weg: ein neuer Server mit Windows Server 2025. Die aktuelle Version wird laut Microsoft Lifecycle bis November 2034 mit Sicherheitsupdates versorgt, der reguläre Support läuft bis November 2029. Ein direktes Upgrade von 2016 auf 2025 ist laut Microsoft möglich, weil Windows Server 2025 ein Upgrade über bis zu vier Versionen auf einmal erlaubt. In der Praxis ist eine saubere Neuinstallation mit Übernahme der Rollen oft der bessere Weg: Bei einem Domänencontroller stellen Sie einen neuen bereit, übertragen die Rollen und stufen den alten herab; Serverhardware aus den Jahren 2016 bis 2018 ist zudem häufig selbst am Ende ihrer Nutzungsdauer. Wer Terminalserver mit Microsoft 365 Apps betreibt, sollte gleich auf 2025 gehen: Auf Windows Server 2022 sind die Apps nur bis zum Ende des regulären Supports im Oktober 2026 unterstützt.
Zweiter Weg: die Dateiablage in SharePoint und OneDrive. Viele Dateiserver in kleinen Unternehmen tun nichts anderes, als Ordner freizugeben. Diese Aufgabe übernimmt SharePoint in Microsoft 365, ohne eigene Hardware, mit Versionsverlauf und Zugriff von überall. Der Umzug ist die Gelegenheit, Altdaten auszusortieren und Berechtigungen neu zu ordnen; welche Ablage wohin gehört, erklärt unser Beitrag OneDrive oder SharePoint.
Dritter Weg: Microsoft Entra ID statt lokaler Domäne. Wenn die Dateiablage in der Cloud liegt und die Fachanwendungen als Cloud-Dienst laufen, braucht ein kleines Unternehmen häufig keinen Domänencontroller mehr. Die Geräte treten Entra ID bei und werden über Intune verwaltet, wie in unserem Beitrag zur Geräteverwaltung mit Intune beschrieben. Bleibt eine Anwendung, die zwingend eine lokale Domäne braucht, ist eine hybride Umgebung mit einem kleinen, aktuellen Domänencontroller der Kompromiss.
Vierter Weg: Extended Security Updates (ESU) als Brücke. Lange war unklar, ob es das Programm für diese Version geben würde, inzwischen ist es belegt: Laut Microsoft liefert ESU nach dem 12. Januar 2027 Sicherheitsupdates der Stufen „Kritisch" und „Wichtig" für bis zu drei Jahre, also bis 2030, für die Editionen Standard und Datacenter. Die Bereitstellung läuft über Azure Arc, die Abrechnung beginnt am 13. Januar 2027; alternativ gibt es Lizenzen über das Volumenlizenzprogramm. Voraussetzung vor Ort ist eine aktive Software Assurance oder ein gleichwertiges Abonnement, klassische Kauflizenzen ohne Software Assurance reichen nicht. Neue Funktionen und technischer Support sind nicht enthalten, und Microsoft nennt das Programm selbst eine letzte Option, keine Dauerlösung. Ähnlich wie beim Support-Ende von Windows 10 kauft man damit Zeit, keine Sicherheit auf Dauer.
Zeitplan bis zum Stichtag
September und Oktober 2026: Inventur, Gespräch mit den Softwareherstellern über die Freigabe für Windows Server 2025, Entscheidung je Server zwischen den vier Wegen, Angebote und Budgetfreigabe. November und Dezember: Hardware und Lizenzen bestellen, Lieferzeiten einplanen, Testumgebung für die Fachanwendungen aufbauen, Sicherung prüfen und einen Wiederherstellungstest fahren. Die Migration selbst legen viele Betriebe auf ein ruhiges Wochenende im Dezember oder Januar. Wenn ein System bis zum 12. Januar 2027 nicht umgezogen ist, muss die Entscheidung für ESU vorher fallen, damit keine Lücke entsteht. Und für Server, die weder migriert noch mit ESU versorgt werden, gilt die Regel des BSI: prüfen, ob ein sicherer Betrieb möglich ist, sonst abschalten oder vom Netz trennen.
Häufige Fragen
Läuft der Server nach dem 12. Januar 2027 einfach weiter?
Ja, technisch ändert sich an dem Tag nichts. Der Server startet, die Freigaben funktionieren, die Anwendungen laufen. Was fehlt, sind künftige Sicherheitsupdates und der Support des Herstellers. Jede neu bekannt werdende Schwachstelle bleibt dauerhaft offen, und genau darauf bauen Angreifer.
Gibt es wie bei Windows 10 ein ESU-Programm für Windows Server 2016?
Ja. Microsoft bietet Extended Security Updates für Windows Server 2016 Standard und Datacenter an, für bis zu drei Jahre bis 2030, bereitgestellt über Azure Arc oder Volumenlizenzen. Voraussetzung ist eine aktive Software Assurance oder ein gleichwertiges Abonnement. Für die Essentials-Edition nennt Microsoft keine ESU-Option, und das Programm ist als Überbrückung gedacht, nicht als Ersatz für die Migration.
Reicht ein direktes Upgrade auf Windows Server 2025 statt neuer Hardware?
Microsoft unterstützt das direkte Upgrade von Windows Server 2016 auf 2025. Ob es sinnvoll ist, hängt von Hardware, Treibern und Anwendungen ab: Server aus der Zeit von Windows Server 2016 sind oft acht bis zehn Jahre alt, und die Softwarehersteller geben ihre Produkte nicht immer für ein Upgrade an Ort und Stelle frei. Eine Neuinstallation auf aktueller Hardware oder in der Cloud ist in vielen Fällen der verlässlichere Weg, das Upgrade an Ort und Stelle eher die Ausnahme für einfache Systeme.
So unterstützt Sie die High5Manufaktur GmbH
Die High5Manufaktur GmbH nimmt Ihre Serverlandschaft auf, bewertet je System die vier Wege und liefert eine Entscheidungsvorlage mit Zeitplan, die in Ihre Budgetplanung passt. Anschließend übernehmen wir die Umsetzung: neuer Server mit Windows Server 2025, Umzug der Dateiablage nach SharePoint, Wechsel zu Entra ID und Intune oder, wo nötig, die Einrichtung von Extended Security Updates als Brücke. Ihre Fachanwendungen testen wir vorab gemeinsam mit den Herstellern. Im kostenlosen Erstgespräch klären wir, welche Ihrer Server betroffen sind und wie viel Zeit bis Januar 2027 realistisch bleibt. Wie wir Server und Cloud-Dienste im laufenden Betrieb betreuen, beschreibt unsere Seite Managed Services.
Quellen
- Microsoft Learn, Windows Server 2016 (Microsoft Lifecycle), Stand 04.06.2024, https://learn.microsoft.com/en-us/lifecycle/products/windows-server-2016
- Microsoft Learn, Prepare to deliver Extended Security Updates for Windows Server through Azure Arc, Stand 16.07.2026, https://learn.microsoft.com/en-us/azure/azure-arc/servers/prepare-extended-security-updates
- Microsoft Learn, Product Lifecycle FAQ, Extended Security Updates, Stand 17.10.2025, https://learn.microsoft.com/en-us/lifecycle/faq/extended-security-updates
- Microsoft Learn, Windows Server end of support and Microsoft 365 Apps, Stand 01.05.2026, https://learn.microsoft.com/en-us/microsoft-365-apps/end-of-support/windows-server-support
- Microsoft Learn, Plan Your Windows Server Upgrade Path, Stand 14.04.2026, https://learn.microsoft.com/en-us/windows-server/get-started/install-upgrade-migrate
- BSI, IT-Grundschutz, Baustein OPS.1.1.3 Patch- und Änderungsmanagement (Edition 2023), https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/04_OPS_Betrieb/OPS_1_1_3_Patch_und_Aenderungsmanagement_Edition_2023.pdf?__blob=publicationFile&v=3
Mehr zum Thema: Alle Artikel und die wichtigsten Fragen stehen im Ratgeber Patchday und Updates.
Kostenlos als PDFMicrosoft 365 Sicherheits-SelbstcheckDie Checkliste mit 17 Punkten, die Sie selbst nachsehen und abhaken, von MFA bis Backup. In wenigen Minuten wissen Sie, wo Ihr Unternehmen steht.Checkliste anfordern Alexander Häffner
Geschäftsführer der High5Manufaktur GmbH. Betreut seit 2021 kleine und mittlere Unternehmen bei Microsoft 365, IT-Sicherheit und Digitalisierung.
Das könnte Sie auch interessieren
Ratgeber
Gefälschter IT-Support in Microsoft Teams: Wie Angreifer per Quick Assist ins KMU-Netz kommen
Ratgeber
Windows 11 Migration für KMU: Was nach dem Support-Ende von Windows 10 zu tun ist
Ratgeber
OneNote: Notizen per Copilot zusammenfassen und Fragen stellen
Leistung
E-Mail-Sicherheit für Unternehmen
Newsletter
Tipps und News per E-Mail
Neue Ratgeber und Wichtiges zu Microsoft 365 und IT-Sicherheit von der High5Manufaktur GmbH. Abmelden können Sie sich jederzeit über den Link in jeder E-Mail.
Fehler entdeckt oder eine Anmerkung zum Thema? Schreiben Sie uns an info@h5m.de. Wir freuen uns über Ihren Hinweis.










