Zum Hauptinhalt springen
S-EDV news
← Alle News
Windows Server 26.09.2026 · 7 min Lesezeit

Microsoft kündigt Aus für Windows Deployment Services nach Windows Server 2025 an

Microsoft stuft die Serverrolle Windows Deployment Services ab dem nächsten Windows-Server-Release als veraltet ein. Betroffen sind WDS-PXE, Multicast und Werkzeuge wie WDSUTIL. Auf Windows Server 2025 und älter bleibt WDS unterstützt. Configuration-Manager-Umgebungen sollen auf den PXE-Responder ohne WDS wechseln.

Editoriales News-Bild mit der Headline WDS wird abgekündigt, Server-Rack mit verblassendem Netzwerkboot-Pfad zu mehreren Clients KI-generiert

Microsoft will die Serverrolle Windows Deployment Services (WDS) mit dem nächsten Windows-Server-Release nach Windows Server 2025 abkündigen. Das betrifft alle Unternehmen, die Rechner oder Server per PXE-Netzwerkboot über einen WDS-Server installieren, und ebenso Umgebungen mit Microsoft Configuration Manager, deren PXE-fähige Verteilungspunkte noch auf WDS aufsetzen. Wer Windows ausschließlich per USB-Stick, Windows Autopilot oder mit einer PXE-Lösung ohne WDS verteilt, ist nicht betroffen.

Heute muss niemand handeln. Auf Windows Server 2025 und älteren Versionen funktioniert WDS weiter und bleibt im Rahmen des jeweiligen Lebenszyklus unterstützt. Die Ankündigung ist ein früher Hinweis, damit Admins Abhängigkeiten finden und die Migration in Ruhe planen können. Sinnvoll ist jetzt eine Bestandsaufnahme, welche Server die Rolle tragen und welche Abläufe davon abhängen.

Was ist passiert?

Microsoft hat am 21. September 2026 den Supportartikel KB5129631 mit dem Titel „Windows Deployment Services (WDS) deprecation in the next Windows Server release“ veröffentlicht. BleepingComputer hat am 25. September 2026 darüber berichtet. Laut Microsoft wird die Rolle beginnend mit dem nächsten Windows-Server-Release als veraltet (deprecated) eingestuft. Konkret nennt der Artikel:

  • die WDS-Serverrolle mit den Rollendiensten Deployment Server und Transport Server
  • den von WDS bereitgestellten PXE-Boot und Netzwerk-Bootstrap
  • die WDS-Verwaltungswerkzeuge, Kommandozeilen wie WDSUTIL, APIs und zugehörige Aktivierungspfade
  • WDS-Multicast und darauf aufbauende Multicast-Bereitstellungen
  • WinPE-Komponenten, die speziell für WDS-Clients gedacht sind, etwa WinPE-WDS-Tools

Veraltet heißt bei Microsoft: Die Funktion bleibt vorerst verfügbar und unterstützt, wird aber nicht mehr weiterentwickelt und ist nicht mehr die empfohlene Lösung. Auf die Abkündigung folgt die vollständige Entfernung in einer späteren Windows-Version. Laut FAQ kann das bereits das nächste LTSC-Release nach der Abkündigung sein oder erst mehrere Releases später. Einen konkreten Termin nennt Microsoft noch nicht und will den Artikel aktualisieren, sobald Zeitplan und weitere Migrationshinweise feststehen. Auch Name und Erscheinungstermin des nächsten Windows-Server-Release sind im Artikel nicht genannt.

Die Ankündigung ist der Abschluss einer schrittweisen Einschränkung. Bereits 2021 hat Microsoft Setup-Abläufe mit der boot.wim vom Installationsmedium im WDS-Modus für Windows 11 abgekündigt. Eine komplette Windows-11-Installation nur mit WDS ist seitdem nicht mehr möglich, eigene Boot-Images per PXE funktionieren aber weiter. Im Januar 2026 folgte wegen der Schwachstelle CVE-2026-0386 die Härtung der sogenannten Hands-free-Bereitstellung, bei der eine unattend.xml über einen unauthentifizierten RPC-Kanal übertragen wird. Seit den Windows-Updates vom 14. April 2026 ist diese Funktion standardmäßig abgeschaltet und nicht mehr unterstützt. Sie lässt sich nur per Registry-Wert AllowHandsFreeFunctionality wieder einschalten, was Microsoft ausdrücklich nicht empfiehlt.

Für wen ist das relevant?

Relevant ist die Meldung für drei Gruppen:

  • Organisationen, die WDS direkt nutzen, um Windows Server, eigene Images oder Wiederherstellungsumgebungen per PXE zu verteilen.
  • Configuration-Manager-Umgebungen, deren PXE-fähige Verteilungspunkte noch WDS als PXE-Dienst verwenden oder die Multicast über WDS nutzen.
  • Teams mit eigenen Windows-PE-Abbildern, Skripten oder Werkzeugen, die WDS-Client-APIs, WDSUTIL oder WinPE-WDS-Tools aufrufen.

Nicht betroffen sind laut Microsoft die Betriebssystembereitstellung (OSD) im Configuration Manager als solche, eigenständige PXE-Implementierungen und Bereitstellungsprodukte anderer Hersteller, die nicht auf die WDS-Rolle angewiesen sind. Auch die Verfügbarkeit von WDS auf Windows Server 2016, 2019, 2022, 23H2 und 2025 ändert sich durch die Ankündigung nicht.

Besonders zu beachten sind Umgebungen, die noch mit dem Microsoft Deployment Toolkit (MDT) arbeiten. MDT greift für den Netzwerkboot häufig auf WDS zurück, ist laut Microsoft Learn aber bereits selbst eingestellt und wird weder eigenständig noch in der Integration mit Configuration Manager weiter unterstützt. Wer also MDT und WDS kombiniert, hat zwei Altlasten in einer Kette.

Wie kritisch ist das?

Akut kritisch ist die Ankündigung nicht. Es gibt keine neue Sicherheitslücke und keine sofortige Funktionsänderung. Bestehende WDS-Server laufen weiter und erhalten Sicherheitsupdates, solange ihre Windows-Server-Version im Support ist. Für Windows Server 2025 reicht der Lebenszyklus noch mehrere Jahre, das verschafft Zeit.

Planungsrelevant ist die Meldung trotzdem. Wer die nächste Serverversion einführen will, kann dort nicht mehr mit WDS als Zukunftsbaustein rechnen. Der aufwendigste Teil ist erfahrungsgemäß nicht die Rolle selbst, sondern alles, was daran hängt: DHCP-Optionen und IP-Helper im Netzwerk, Boot-Images, Treiberpakete, Skripte und Abläufe in Werkstatt oder Rollout-Team. Einen Sonderfall nennt Microsoft ausdrücklich: Der PXE-Responder des Configuration Manager ohne WDS beherrscht nur Unicast, kein WDS-Multicast. Wer bisher große Rollout-Wellen per Multicast fährt, muss Bandbreite, Anzahl der Verteilungspunkte und Wellengröße neu bewerten.

Wer die Hands-free-Bereitstellung nach April 2026 per Registry wieder eingeschaltet hat, sollte das unabhängig von der Abkündigung als offenes Sicherheitsrisiko behandeln. Laut Microsoft kann ein Angreifer im selben Netz die übertragene Antwortdatei samt Zugangsdaten mitlesen.

Was sollten Admins jetzt tun?

  • Inventar erstellen: Auf allen Servern prüfen, ob die Rolle installiert ist, zum Beispiel mit Get-WindowsFeature WDS* in PowerShell oder über den Status des Dienstes WDSServer. Das Ergebnis mit Windows-Server-Version und Standort dokumentieren.
  • In Configuration Manager bei jedem PXE-fähigen Verteilungspunkt nachsehen, ob die Option für den PXE-Responder ohne Windows Deployment Services aktiv ist oder ob noch WDS antwortet.
  • Prüfen, ob Multicast im Einsatz ist, und bei einem Wechsel auf Unicast die Kapazität von Verteilungspunkten und Netzwerk sowie die Größe der Rollout-Wellen neu planen.
  • Indirekte Abhängigkeiten suchen: Skripte mit WDSUTIL, eigene Windows-PE-Abbilder mit WinPE-WDS-Tools, Automatisierungen über WDS-APIs und Anleitungen im Servicedesk.
  • Den Registry-Wert AllowHandsFreeFunctionality unter HKLM\SYSTEM\CurrentControlSet\Services\WdsServer\Providers\WdsImgSrv\Unattend kontrollieren. Steht er auf 1, ist die unsichere Hands-free-Bereitstellung aktiv.
  • Noch vorhandene MDT-Installationen erfassen, da MDT bereits eingestellt ist und ohnehin abgelöst werden muss.
  • Alternativen mit repräsentativer Hardware testen, also mit echten Firmware-Ständen, Netzwerksegmenten, Sicherheitsvorgaben und Imagegrößen.
  • WDS-Server bis zum Abschluss der Migration auf einer unterstützten Windows-Server-Version belassen und weiter regelmäßig patchen, statt sie vorschnell abzuschalten.

Einordnung für Unternehmen

Microsoft nennt als Alternative vor allem Configuration Manager mit dem PXE-Responder ohne WDS. Für Abläufe, die WDS direkt oder mit eigener PXE-Lösung nutzen, verweist Microsoft auf PXE- und Bereitstellungsprodukte anderer Hersteller sowie auf HTTP(S)-Boot, sofern Firmware, Netzwerk und Bereitstellungslösung das unterstützen. HTTP(S)-Boot ist laut Microsoft ausdrücklich kein Ersatz für die PXE-basierte Bereitstellung im Configuration Manager. Im Hinweis zur Hands-free-Härtung nennt Microsoft außerdem Windows Autopilot als cloudbasierte Option.

Unsere Einordnung für kleine und mittlere Unternehmen: Wer Clients heute noch per WDS und MDT neu aufsetzt, sollte die Abkündigung als Anlass nehmen, das Verfahren grundsätzlich zu überdenken. Für Windows-11-Clients funktioniert der klassische WDS-Weg mit Standard-boot.wim ohnehin nicht mehr. Bei Neugeräten mit Microsoft Intune ist Windows Autopilot oft der schlankere Weg, weil kein eigener PXE-Server im lokalen Netz nötig ist. Wo Configuration Manager bereits läuft, ist die Umstellung der Verteilungspunkte auf den PXE-Responder ohne WDS der naheliegende Schritt. Für die Bereitstellung von Windows Server selbst sollten Admins prüfen, ob Image-basierte Installationen über Virtualisierungsvorlagen oder Installationsmedien den Netzwerkboot ersetzen können.

Offen ist noch, wann genau die Rolle aus Windows Server entfernt wird. Solange Microsoft dafür keinen Termin nennt, ist keine Eile geboten. Wer aber im Rahmen einer Migration auf Windows Server 2025 ohnehin Rollen neu verteilt, sollte WDS nicht mehr als Dauerlösung einplanen.

Passende Anleitungen auf S-EDV

Quellen

Windows ServerWindows Deployment ServicesWDSPXEConfiguration ManagerWindows AutopilotDeprecation