Windows 11 26H2: Microsoft stärkt BitLocker, RDP und NTLM mit neuen Regeln
Veröffentlicht am: 07.10.2026 um 03:36 Uhr | Redaktion boerse-global.de
Microsoft hat am 29. September 2026 für das Betriebssystemupdate Windows 11 26H2 neue Gruppenrichtlinien bereitgestellt, deren Schwerpunkt auf der Härtung von Unternehmenssystemen liegt. Die Aktualisierungen umfassen administrative Vorlagen sowie Neuerungen für Sicherheitskomponenten wie BitLocker, das Remotedesktopprotokoll (RDP), NTLM und Konfigurationsoptionen für Copilot.
Administrative Vorlagen und zentrale Richtlinienverwaltung
Zeitgleich mit der Ankündigung stellte Microsoft die ADMX-Vorlagen für Windows 11 26H2 bereit. Das Installationspaket weist eine Dateigröße von rund 14,6 MB auf.
Ergänzend veröffentlichte das Unternehmen eine Referenztabelle für Richtlinieneinstellungen, die Computer- und Benutzerkonfigurationen umfasst, rund 787,6 KB groß ist und sich in Tabellenkalkulationsprogrammen filtern lässt. Die Referenzübersicht enthält insgesamt mehr als 4.700 Richtlinien.
Microsoft empfiehlt IT-Verantwortlichen in Active-Directory-Umgebungen, die neuen ADMX-Dateien im zentralen Speicher (Central Store) abzulegen, anstatt lokale Definitionsdateien direkt zu überschreiben. Die Vorlagen stellen die Konfigurationsoptionen in den Verwaltungswerkzeugen bereit, führen jedoch für sich genommen weder Systemaktualisierungen durch noch aktivieren sie Richtlinien automatisch.
Bestimmte ADMX-basierte Vorgaben lassen sich zudem über den Richtlinienkonfigurationsdienst (Policy CSP) für Mobilgeräteverwaltungen (MDM) ansteuern. Für Evaluierungszwecke stellte Microsoft Test-Abbilder mit einer Laufzeit von 30 Tagen bereit.
Härtung von Authentifizierung, Verschlüsselung und Schnittstellen
Die Neuerungen zielen auf zentrale Sicherheitsfunktionen des Betriebssystems ab. Eine Quelle verzeichnet 35 als neu gekennzeichnete Gruppenrichtlinien in der Version 26H2, während ein weiterer Bericht von 28 neuen Richtlinien spricht.
Zu den Kernanpassungen gehört die Funktion „Disable BitLocker trust of WinRE“, die bei Zugriffen der Windows-Wiederherstellungsumgebung auf ein geschütztes Laufwerk die Eingabe des Wiederherstellungsschlüssels erzwingen kann. Eine ergänzende Vorgabe gestattet Defender-Offline-Prüfungen aus einer vertrauenswürdigen Wiederherstellungsumgebung ohne Schlüsselabfrage.
Wer sich mit den neuen Sicherheitsfunktionen von Windows 11 befasst, stößt schnell auf die Vorteile moderner Identitätsschutz-Verfahren. Wie Sie die innovative Passkey-Technologie bei Diensten wie Microsoft oder Amazon nutzen, zeigt dieser kostenlose Ratgeber. Sicher und passwortlos anmelden: Jetzt Gratis-Report sichern
Im Bereich der Netzwerkauthentifizierung führt die erweiterte NTLM-Blockierung drei Modi ein: Audit, Aktiviert und Deaktiviert. Für RDP-Verbindungen werden Zertifikatsprüfsummen mit SHA-256, SHA-384 und SHA-512 unterstützt, während das veraltete SHA-1 laut Berichten in künftigen Sicherheitsupdates standardmäßig deaktiviert werden soll.
Zudem stehen Kontrollen für Passkeys, die ReFS-Dateisystemeinbindung bei externen Datenträgern, Windows Defender und Windows Update bereit. Letzteres erlaubt nun eine Begrenzung der Update-Pausierung auf einen Zeitraum von 1 bis 35 Tagen.
Für KI-Funktionen integriert Microsoft Richtlinien zur Steuerung von Copilot. Diese regeln Agent-Verbindungen, zulässige MCP-Schnittstellen und die Zustimmungsdauer für Agenten. Letztere lässt sich auf Werte zwischen 1 und 8.760 Stunden festlegen, wobei der Standardwert bei 720 Stunden liegt.
Trotz neuer Sicherheitsrichtlinien können im Alltag mit Windows 11 technische Hürden wie Update-Fehler oder Systemkonflikte auftreten. In diesem Experten-Report erfahren Sie, wie Sie typische Probleme ohne teure Hilfe selbst beheben können. Kostenlosen Erste-Hilfe-Report für Windows 11 herunterladen
Bereitstellungsempfehlungen und Intune-Sicherheitsbaseline
Auf Systemebene ist das Werkzeug Sysmon in Version 26H2 integriert, im Auslieferungszustand jedoch deaktiviert. Die intelligente App-Steuerung (Smart App Control) lässt sich ohne erneute Betriebssysteminstallation anpassen, und die Funktion Administrator Protection kann über Gruppenrichtlinien oder Intune eingeschaltet werden.
Die Vorlagen sind zudem mit Windows Server 2025 kompatibel und enthalten dort Richtlinien für App Control for Business sowie Windows Defender Application Control.
Da einige Richtlinien bislang nicht lückenlos dokumentiert sind, rät Microsoft dazu, bestehende Vorgaben abzugleichen und Rollouts vorab mit ausgewählten Geräte- und Benutzergruppen zu testen.
Parallel dazu stellte Microsoft Intune eine überarbeitete Sicherheitsbaseline für Windows 11 Version 26H2 bereit, wie aus einem Bericht vom 6. Oktober 2026 hervorgeht. Diese enthält angepasste Standardwerte und neue Einstellungen, wird jedoch nicht automatisch auf bestehende Profile angewendet.
Administratoren müssen Profile manuell aktualisieren oder neu erstellen. Die Richtlinie für NetBIOS-Konfigurationen ist in der Baseline noch nicht enthalten, da sie vorerst Windows-Insider-Installationen vorbehalten bleibt; sonstige validierte Einstellungen aus 26H2 unterstützt Intune direkt im Einstellungskatalog.
