Windows 11 26H2: Security Baseline v2 schaltet Administrator Protection ein
Microsoft hat das Security Baseline für Windows 11 26H2 als v2-Paket neu veröffentlicht. Es aktiviert Administrator Protection mit Anmeldeabfrage bei jeder Rechteerhöhung, bevorzugt IPP-Druckertreiber und erlaubt nur noch TLS 1.2 und 1.3. Wer die Baselines per GPO oder Intune verteilt, sollte Grenzen wie fehlendes SSO, Netzlaufwerke und AVD vorab im Pilotring prüfen.

Microsoft hat das Security Baseline für Windows 11 26H2 als neues Paket Windows 11 v26H2 Security Baseline v2.zip im Security Compliance Toolkit bereitgestellt. Anlass ist die allgemeine Verfügbarkeit von Administrator Protection, dem neuen Schutz für Adminrechte. Das Baseline schaltet diese Funktion per Gruppenrichtlinie ein und verlangt bei jeder Rechteerhöhung eine erneute Anmeldung auf dem sicheren Desktop.
Betroffen sind Admins, die Windows-11-Clients mit den Microsoft-Baselines per GPO, Intune oder Skript härten. Wer die Baselines nicht nutzt, ist nicht betroffen. Eine Sicherheitslücke steckt nicht dahinter, heute muss niemand handeln. Das neue Paket gehört aber in den Testring, bevor es in die Fläche geht, denn Administrator Protection verändert spürbar, wie Admins und Fachanwendungen mit erhöhten Rechten arbeiten.
Was ist passiert?
Das Baseline für Windows 11 26H2 erschien am 29. September 2026. Am 8. Oktober hat Microsoft den Blogbeitrag dazu ergänzt: Das Baseline sei an die allgemeine Verfügbarkeit von Administrator Protection angepasst worden, ein aktualisiertes v2-Paket stehe bereit. Auf der Downloadseite des Toolkits ersetzt die v2-Datei inzwischen das ursprüngliche Paket.
Gegenüber 25H2 nennt Microsoft vier geänderte Richtlinien:
- User Account Control: Configure type of Admin Approval Mode steht auf „Admin Approval Mode with Administrator protection“.
- User Account Control: Behavior of the elevation prompt for administrators running with Administrator protection steht auf „Prompt for credentials on the secure desktop“, also Anmeldedaten statt bloßer Zustimmung.
- Configure Windows Ready Print driver ranking ist aktiviert. Windows bevorzugt damit bei IPP-fähigen Druckern den eingebauten Klassentreiber statt Herstellertreibern.
- Turn off encryption support erlaubt nur noch TLS 1.2 und TLS 1.3 statt TLS 1.1 und TLS 1.2.
In den GPO-Vorlagen des v2-Pakets stehen dafür die Registrierungswerte TypeOfAdminApprovalMode=2 und ConsentPromptBehaviorEnhancedAdmin=1. Dieselben Werte enthalten auch die aktuell herunterladbaren Pakete für 24H2 und 25H2. Microsoft schreibt dazu, dass alle drei Baselines Einstellungen enthalten, die Administrator Protection aktivieren. Welche Einzeländerung v1 und v2 trennt, schlüsselt Microsoft nicht weiter auf. Deskmodder berichtet zusätzlich von einer entfernten Einstellung für Systeme ohne Domänenbeitritt, in den Microsoft-Unterlagen ist das nicht beschrieben.
Wer ist betroffen?
Relevant ist das für alle, die Windows 11 24H2, 25H2 oder 26H2 mit den Baseline-GPOs, dem Skript Baseline-LocalInstall.ps1 oder nachgebauten Intune-Profilen härten. Administrator Protection läuft laut Microsoft auf Home, Pro, Enterprise und Education. Ausdrücklich nicht unterstützt sind Windows-365-Cloud-PCs, Session-Hosts von Azure Virtual Desktop und Windows Server. Ohne Baseline bleibt die Funktion standardmäßig aus.
Wie kritisch ist das?
Aus Sicherheitssicht ist die Änderung ein Gewinn. Administrator Protection hält Admins im Alltag ohne Adminrechte, erzeugt bei Bedarf ein getrenntes, nur für den einen Prozess gültiges Admin-Token und verwirft es danach wieder. Malware kann sich so nicht mehr still Adminrechte verschaffen. Betrieblich ist die Umstellung aber nicht trivial. Microsoft listet selbst Grenzen: Im erhöhten Kontext fehlen die SSO-Anmeldedaten der normalen Sitzung, Netzlaufwerke sind dort nicht erreichbar, Einstellungen von Anwendungen werden nicht zwischen normalem und erhöhtem Profil geteilt, und WSL muss im erhöhten Profil getrennt eingerichtet werden. Für Geräte mit Hyper-V rät Microsoft von der Funktion ab. Remote-Anmeldungen von Domänenbenutzern aus der lokalen Administratorengruppe laufen standardmäßig ohne erhöhte Rechte. Einige Startmenü- und Edge-Probleme behebt erst KB5124010. Ungeprüft verteilt, erzeugt das Baseline daher Supportaufwand bei Softwareverteilung und Fernwartung.
Was sollten Admins jetzt tun?
- Inventar prüfen: Welche GPOs oder Intune-Profile setzen
TypeOfAdminApprovalModeundConsentPromptBehaviorEnhancedAdminunterHKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System, und welche Clients haben den Patchstand KB5124010 oder neuer? - Das v2-Paket herunterladen und mit dem PolicyAnalyzer aus dem Toolkit gegen die eigene Baseline vergleichen, statt die GPOs blind zu importieren.
- Administrator Protection zuerst in einer Pilotgruppe mit Admin-Arbeitsplätzen, Softwareverteilung, Fernwartung und Fachanwendungen testen. Die Richtlinie greift erst nach einem Neustart.
- AVD-Session-Hosts, Cloud-PCs, Hyper-V-Hosts und Server per Filter von der Richtlinie ausnehmen.
- Remote-Administration bewusst regeln: Die neuen UAC-Richtlinien für erhöhte Remote-Anmeldungen erlauben gezielte Ausnahmen für bestimmte Gruppen.
- Rechteerhöhungen protokollieren: Der Anbieter Microsoft-Windows-LUA schreibt die Ereignisse 15031 (genehmigt) und 15032 (abgelehnt oder fehlgeschlagen).
- Vor Aktivierung der TLS-Richtlinie alte Webanwendungen im Intranet prüfen, die noch TLS 1.1 brauchen.
Einordnung für Unternehmen
Für kleine und mittlere Unternehmen ist die Botschaft zweigeteilt. Wer bisher mit dauerhaften lokalen Adminrechten arbeitet, bekommt ohne Zusatzprodukt deutlich besseren Schutz. Gerade in kleinen IT-Teams, in denen dieselbe Person Software installiert, fernwartet und Netzlaufwerke nutzt, fallen die neuen Grenzen aber sofort auf. Sinnvoll ist ein geplantes Wartungsfenster mit Pilotphase und dokumentierten Ausnahmen. Ergänzend bleibt Windows LAPS wichtig, damit lokale Adminkonten nicht überall dasselbe Passwort tragen.
Passende Anleitungen auf S-EDV
- Gruppenrichtlinien in der Praxis: Grundlagen zu GPO-Verknüpfung, Filterung und Tests, nützlich für die Pilotphase.
- Windows LAPS mit Entra ID und Intune: lokale Adminpasswörter automatisch verwalten und rotieren.
- Windows 11 26H2 freigegeben: Hintergrund zum Funktionsupdate, Supportfristen und Enablement Package.
Quellen
- Microsoft Tech Community: Ankündigung des Security Baselines für Windows 11 26H2 mit Update zu v2
- Microsoft Download Center: Security Compliance Toolkit mit dem v2-Paket für 26H2
- Microsoft Learn: Dokumentation zu Administrator Protection mit Einschränkungen und Ereignis-IDs
- Deskmodder: Bericht zum Security Baseline für 26H2 und zur Version 2


