[Einführung]
Microsoft macht den Administratorenschutz in Windows 11 Ende August 2026 verfügbar. Der Administratorenschutz ist eine Sicherheitsfunktion der Plattform in Windows 11, die sicherstellen soll, dass Benutzer mit den geringstmöglichen Rechten arbeiten und nur bei Bedarf und mit ausdrücklicher Zustimmung des Benutzers administrative Rechte erhalten. Diese Funktion basiert auf dem Prinzip des geringsten Privilegs, wobei Benutzer sich in einem reduzierten Berechtigungszustand befinden und nur bei Bedarf zeitlich begrenzte Elevationsrechte erhalten.
Diese Funktion ist standardmäßig deaktiviert und erfordert eine Aktivierung durch einen Administrator.
Administratorenschutz wird auf Windows 365 Cloud PCs nicht unterstützt. Organisationen, die den Administratorenschutz einsetzen, sollten Cloud PCs von der Richtlinie ausnehmen. Die Anwendung auf Cloud PCs kann zu negativen Nutzererfahrungen und Kompatibilitätsproblemen mit Anwendungen führen.
[Zeitpunkt der Einführung:]
Der Administratorenschutz wird Ende August 2026 in Windows 11 ausgerollt.
[Auswirkungen auf Ihre Organisation:]
Betroffene
- Windows 365 Enterprise, Windows 365 Flex und Windows 365 Reserve-Endbenutzer
- Organisationen, die sowohl physische Windows 11-Geräte als auch Windows 365 Cloud PCs verwalten
Was passieren wird
Administratorenschutz ist standardmäßig deaktiviert und erfordert eine Aktivierung durch einen Administrator. Sobald die Funktion auf Windows 11-Geräten aktiviert ist, müssen Benutzer administrative Aktionen genehmigen, wenn eine Rechteerhöhung erforderlich ist.
Der Administratorenschutz wird auf Windows 365 Cloud PCs nicht unterstützt. Wenn der Administratorenschutz auf Cloud PCs angewendet wird, können Benutzer folgende Probleme erfahren:
- Eine Authentifizierungsabfrage beim Anmelden am Cloud PC
- Zusätzliche Authentifizierungsabfragen für Elevationsaufgaben
- Fehler bei der Rechteerhöhung von Anwendungen in bestimmten Szenarien
- Fehlgeschlagener Start von Windows 365 Cloud Apps, wenn eine Authentifizierungsabfrage abgelehnt wird
Die Anmeldeaufforderung betrifft alle Benutzer. Die Elevationsaufforderungen und -fehler betreffen Nutzer mit lokalen Administratorrechten.
Das Entfernen der Administratorenschutzrichtlinienzuweisungen oder das Deaktivieren der Funktion stellt das Standardverhalten der Benutzerkontensteuerung (UAC) wieder her.
[Empfohlene Vorbereitung:]
Ein Handlungsbedarf besteht nur, wenn Ihre Organisation plant, den Administratorenschutz zu aktivieren.
- Überprüfen Sie Ihre Bereitstellungspläne für den Administratorenschutz vor einer breiten Einführung.
- Identifizieren Sie Windows 365 Enterprise, Windows 365 Flex und Windows 365 Reserve Cloud PCs, die über Intune verwaltet werden.
- Erstellen Sie einen Intune-Zuweisungsfilter, der Cloud PCs anhand unterstützter Gerätemodell-Eigenschaften erkennt: device.model -contains \"Cloud PC\" oder device.model -contains \"Windows 365\"
- Konfigurieren Sie die Richtlinienzuweisungen für den Administratorenschutz so, dass gefilterte Geräte in der Zuweisung ausgeschlossen werden.
- Validieren Sie die Ergebnisse der Richtlinienzuweisung vor der produktiven Bereitstellung.
- Wenn Cloud PCs fälschlicherweise gezielt wurden, entfernen Sie die Administratorenschutzzuweisung, um das Standardverhalten der UAC wiederherzustellen.
- Kommunizieren Sie die erwarteten Elevationserfahrungen und bekannte Einschränkungen an Helpdesk- und Supportteams.
- Aktualisieren Sie die internen Bereitstellungsdokumentationen entsprechend der aktuellen Windows 365-Richtlinien.
Weitere Informationen
Administratorenschutz | Microsoft Learn
Einen Filter für Ihre Cloud PCs erstellen
[Compliance-Überlegungen]
Es wurden keine Compliance-Bedenken festgestellt. Bitte überprüfen Sie dies entsprechend der Anforderungen Ihrer Organisation.
