Zum Hauptinhalt springen
Alle Beiträge

Windows 11 26H2 ist da: Alle Neuerungen und wie Sie sie nutzen

1. Oktober 2026 · Matthias Tichý

Das Wichtigste in 60 Sekunden

Microsoft hat Windows 11 in der Version 26H2 — das „Windows 11 2026 Update“ — am 29. September 2026 allgemein freigegeben. Anders als ein klassisches Betriebssystem-Upgrade ist 26H2 kein kompletter Neuaufbau: Geräte mit Windows 11 24H2 (Build 26100) oder 25H2 (Build 26200) erhalten lediglich ein sogenanntes Enablement-Paket (eKB), das die Version auf Build 26300 hebt. Es schaltet Funktionen frei, die über die monatlichen Updates längst auf die Systemplatte gewandert sind, dort aber noch deaktiviert lagen. Für die Praxis heißt das: Installation in wenigen Minuten, in der Regel ein einziger Neustart, keine Neuinstallation von Anwendungen oder Treibern. Da 24H2, 25H2 und 26H2 denselben Servicing-Branch teilen, ist auch der Testaufwand überschaubar. Der eigentliche Grund, warum Sie das Update trotzdem einplanen sollten, ist der Support-Zeitraum: Mit 26H2 startet die Uhr neu — 24 Monate Sicherheitsupdates für Home und Pro, 36 Monate für Enterprise und Education.

Die Neuerungen auf einen Blick

Was 26H2 freischaltet — von der frei positionierbaren Taskleiste bis zur Zeitpunktwiederherstellung.

Taskleiste frei positionierbar

Erstmals seit 2021 wieder an allen vier Bildschirmrändern platzierbar — unten, oben, links, rechts. Dazu eine kompakte Darstellung mit kleineren Symbolen und geringerer Höhe.

Neues Startmenü

Durchgängig scrollbare Ansicht mit den Darstellungen Kategorie, Raster und Liste. Größe wählbar, Bereiche „Angeheftet“, „Empfohlen“ und „Alle“ einzeln ein- oder ausblendbar, Profilbild optional verbergbar.

Explorer mit KI-Aktionen

Bilder direkt im Explorer bearbeiten, Dokumente per Copilot zusammenfassen (M365-Abo nötig), zusätzliche Archivformate (uu, cpio, xar, nupkg) und gemerkte Ansichts- und Sortiereinstellungen.

Bessere Windows-Suche

Vorschau von Treffern ohne Öffnen, Toleranz gegenüber Tippfehlern und Teilnamen bei Apps, klare Kennzeichnung des Trefferstyps und automatische Indizierung häufig genutzter Ordner.

Administratorschutz

Administrative Rechte nur just-in-time statt permanent, plus Profiltrennung. Ein wirksamer Riegel gegen Rechteausweitung durch Schadsoftware — standardmäßig aus, muss aktiviert werden.

Sysmon an Bord

Der Sysinternals-Klassiker System Monitor ist jetzt Teil von Windows. Er protokolliert sicherheitsrelevante Systemereignisse ins Windows-Ereignisprotokoll — ideal als Datenquelle für SIEM und EDR.

Zeitpunktwiederherstellung

Der komplette PC inklusive Apps, Einstellungen und persönlicher Dateien lässt sich auf einen automatischen Wiederherstellungspunkt der letzten 72 Stunden zurückrollen.

Quick Machine Recovery

Startet Windows nicht mehr, sucht die Wiederherstellungsumgebung automatisch nach einer von Microsoft bereitgestellten Lösung und spielt sie ein — ohne Technikereinsatz vor Ort.

Post-Quanten-Kryptografie

Windows unterstützt die NIST-Algorithmen ML-KEM und ML-DSA (FIPS 203/204) für Schlüsselaustausch, Signatur und Entschlüsselung — der erste Baustein für quantensichere Verschlüsselung.

Task-Manager sieht die NPU

Neue optionale Spalten zeigen NPU-Auslastung und NPU-Speicher pro Prozess. Damit wird endlich sichtbar, welche Anwendung die KI-Recheneinheit tatsächlich beansprucht.

Weniger Neustarts

Windows Update installiert zusätzliche Updates nach Möglichkeit gemeinsam mit dem monatlichen Sicherheitsupdate und legt Geräte nach dem Update wieder korrekt in den Ruhezustand zurück.

Barrierefreiheit ausgebaut

Lupe mit frei wählbarem Zoomfaktor und Farbfilter, Braille-Viewer in der Sprachausgabe und Sprachzugriff mit natürlicher Sprache — jetzt auch auf Deutsch.

Einstellungen-Agent

Auf Copilot+-PCs beschreiben Sie in eigenen Worten, was Sie ändern möchten — ein lokales Sprachmodell findet die passende Einstellung. Geändert wird erst auf ausdrückliche Bestätigung.

Shared Audio

Ein Audiostream lässt sich an zwei Bluetooth-Kopfhörer gleichzeitig ausgeben — praktisch bei gemeinsamen Schulungen oder Vorführungen am Notebook.

Geräteübergreifend weiterarbeiten

Verbesserte Android-Anbindung und das Fortsetzen einer begonnenen Aufgabe auf dem PC, wenn sie auf dem Smartphone gestartet wurde.

So kommt das Update auf Ihre Geräte

26H2 wird gestaffelt über Windows Update ausgerollt. Der Weg hängt davon ab, wie Ihre Geräte verwaltet werden: • Einzelplatz und kleine Netze: Einstellungen → Windows Update → „Nach Updates suchen“. Ist das Gerät für den Rollout freigegeben, erscheint 26H2 als optionales Feature-Update mit eigener Schaltfläche „Herunterladen und installieren“. Es wird also nicht ungefragt installiert. • Verwaltete Umgebungen: In Intune oder per Gruppenrichtlinie steuern Sie die Zielversion über „Target Version“ bzw. „Select the target Feature Update version“ (Wert: 26H2). Damit bestimmen Sie selbst, wann welche Gerätegruppe wechselt. • Voraussetzung: Als Enablement-Paket funktioniert 26H2 nur auf Geräten mit Windows 11 24H2 oder 25H2 und aktuellem Patchstand. Ältere Stände — und Geräte, die noch auf Windows 10 laufen — benötigen den vollständigen Upgrade-Weg. Rechnen Sie mit wenigen Minuten Installationszeit und einem Neustart. Ein Rollback auf die Vorversion ist wie üblich zehn Tage lang über Einstellungen → System → Wiederherstellung möglich. Ein Hinweis, der in der Praxis oft übergangen wird: Erscheint 26H2 auf einem Gerät nicht, liegt häufig ein sogenannter Safeguard Hold vor. Microsoft hält das Update auf Hardware- oder Treiberkonstellationen mit bekannten Kompatibilitätsproblemen bewusst zurück. Diese Sperre sollten Sie nicht per Media Creation Tool oder ISO umgehen — sie ist in der Regel ein Hinweis auf ein reales Problem und wird nach dem Fix automatisch aufgehoben.

Oberfläche: Taskleiste und Startmenü anpassen

Die sichtbarste Neuerung ist die Rückkehr der frei positionierbaren Taskleiste. So funktioniert es: Rechtsklick auf eine freie Stelle der Taskleiste → „Taskleisteneinstellungen“ → Abschnitt „Verhalten der Taskleiste“. Dort finden Sie den neuen Punkt „Position der Taskleiste“ mit den Optionen Unten, Oben, Links und Rechts. Darüber liegt die Einstellung für die Symbolgröße (klein, mittel, groß) sowie die kompakte Taskleiste, die Höhe und Symbole verkleinert — auf 13-Zoll-Notebooks ein merklicher Gewinn an Bildschirmfläche. Das Startmenü konfigurieren Sie unter Einstellungen → Personalisierung → Start. Neu sind dort: • Größe: „Automatisch“, „Klein“ oder „Groß“ • Ansicht für den Bereich „Alle“: Kategorie (Apps in thematischen Ordnern), Raster (große Symbole, alphabetisch) oder Liste (kompakt, alphabetisch) • Separate Schalter, um die Bereiche „Angeheftet“, „Empfohlen“ und „Alle“ ein- oder auszublenden • Option, das eigene Profilbild aus dem Startmenü zu entfernen Ein praktischer Nebeneffekt: Wer die Kategorie-Ansicht aktiviert und „Empfohlen“ ausblendet, bekommt ein deutlich ruhigeres Startmenü — in der Praxis ein häufiger Wunsch in Büroumgebungen.

Explorer und Suche: weniger Klicks im Alltag

Der Datei-Explorer bekommt in 26H2 gleich mehrere Verbesserungen, die in Unternehmen bisher durch temporäre Kommerz-Sperren deaktiviert waren und nun standardmäßig aktiv sind. KI-Aktionen erreichen Sie über den Rechtsklick auf eine Datei. Bei Bildern erscheinen Einträge wie Freistellen, Unscharf maskieren oder Objekt entfernen — sie werden lokal bzw. über die Fotos-App ausgeführt. Bei Dokumenten in OneDrive oder SharePoint steht „Zusammenfassen“ zur Verfügung: Copilot erstellt eine Kurzfassung, ohne die Datei zu öffnen. Wichtig für die Planung: Diese Aktion setzt ein aktives Microsoft-365-Abo mit Copilot-Lizenz voraus. Weitere Änderungen im Explorer: • Beim Überfahren einer Datei auf der Explorer-Startseite erscheinen Schnellaktionen wie „Dateipfad öffnen“ und „Copilot fragen“ (Anmeldung mit Geschäfts- oder Schulkonto nötig) • Zusätzliche Archivformate werden direkt entpackt: uu, cpio, xar und NuGet-Pakete (nupkg) — ergänzend zu den bereits unterstützten ZIP-, 7z-, RAR- und TAR-Varianten • Ansichts- und Sortiereinstellungen bleiben in Ordnern wie „Downloads“ und „Dokumente“ erhalten, auch wenn eine Anwendung den Explorer direkt dorthin öffnet • Dateien lassen sich beim Umbenennen per Spracheingabe diktieren • Die Explorer-Startseite startet messbar schneller Die Windows-Suche priorisiert jetzt lokale Dateien, bevor Web-Ergebnisse angeboten werden, verzeiht Tippfehler und unvollständige App-Namen und kennzeichnet klar, ob ein Treffer eine App, eine Einstellung, eine Datei, ein Web-Ergebnis oder ein Store-Vorschlag ist. Treffer lassen sich in der Vorschau ansehen, ohne sie zu öffnen. Die automatische Indizierung häufig genutzter Ordner steuern Sie unter Einstellungen → Datenschutz und Sicherheit → Suchen in Windows.

KI-Funktionen und geräteübergreifendes Arbeiten

26H2 bringt die KI-Funktionen näher an die Systemoberfläche — teilweise allerdings nur auf Copilot+-PCs mit eigener NPU. • Einstellungen-Agent: In der Einstellungen-App gibt es auf Copilot+-PCs ein Eingabefeld, in dem Sie in normaler Sprache beschreiben, was Sie ändern möchten („Mauszeiger größer machen“, „Bildschirm soll nachts wärmer sein“). Ein lokal ausgeführtes Sprachmodell schlägt die passende Einstellung vor. Wichtig: Der Agent verändert nichts eigenständig — die Änderung erfolgt erst, wenn Sie sie ausdrücklich anfordern. Deutsch wird unterstützt. • KI-Agenten in der Taskleiste: Unterstützte Agenten lassen sich von der Taskleiste aus beobachten; den Anfang macht der Researcher in Microsoft Copilot. Der Fortschritt ist in der Taskleiste sichtbar, nach Abschluss erscheint eine Benachrichtigung. • Sprachausgabe mit Bildbeschreibungen: Die Narrator-Funktion beschreibt Bildinhalte deutlich detaillierter als bisher — ein echter Gewinn für Nutzer mit Sehbeeinträchtigung. • Geräteübergreifend weiterarbeiten: Die Android-Anbindung wurde ausgebaut; eine auf dem Smartphone begonnene Aufgabe lässt sich auf dem PC fortsetzen. • Shared Audio: Ein Audiostream kann parallel an zwei Bluetooth-Geräte ausgegeben werden. Für die betriebliche Praxis gilt: Prüfen Sie vor der Freigabe, welche dieser Funktionen Sie tatsächlich wollen. Copilot-gestützte Aktionen senden Inhalte zur Verarbeitung an Microsoft-Dienste — das ist bei personenbezogenen oder vertraulichen Dokumenten ein Thema für Verarbeitungsverzeichnis und Betriebsvereinbarung. Der Einstellungen-Agent arbeitet dagegen lokal auf dem Gerät.

Sicherheit: die zwei wichtigsten Schalter

Sicherheitsseitig ist 26H2 der bislang deutlichste Schritt bei Windows 11 — allerdings sind die beiden zentralen Funktionen standardmäßig ausgeschaltet. 1. Administratorschutz (Administrator Protection) Statt dauerhaft im Hintergrund mitlaufender Administratorrechte erhält ein Prozess die Rechte nur genau dann, wenn sie gebraucht werden — bestätigt per Windows Hello oder PIN und anschließend sofort wieder entzogen. Zusätzlich trennt Windows das Administratorprofil vom Benutzerprofil, wodurch klassische Rechteausweitungs-Angriffe (Elevation of Privilege) erheblich erschwert werden. Aktivierung für Einzelgeräte: Windows-Sicherheit öffnen → Kontoschutz → Abschnitt „Administratorschutz“ → Schalter auf „Ein“ → Neustart. Voraussetzung ist ein eingerichtetes Windows Hello (PIN, Fingerabdruck oder Gesichtserkennung). Aktivierung im Netzwerk: per Intune-Richtlinie oder Gruppenrichtlinie unter Computerkonfiguration → Windows-Einstellungen → Sicherheitseinstellungen → Lokale Richtlinien → Sicherheitsoptionen → „Benutzerkontensteuerung: Verhalten der Aufforderung zur erhöhten Rechteausführung“ bzw. „Typ des Administratorbestätigungsmodus konfigurieren“ → „Administratorbestätigungsmodus mit Administratorschutz“. Rechnen Sie mit Rückfragen aus der Belegschaft: Aufgaben, die bisher stillschweigend mit Adminrechten liefen, fordern nun eine Bestätigung. Ein Pilot mit den technisch affinen Kolleginnen und Kollegen ist deshalb sinnvoll, bevor Sie flächendeckend aktivieren. 2. Sysmon (System Monitor) Der Sysinternals-Klassiker ist nun fester Bestandteil von Windows und muss nicht mehr separat verteilt werden. Sysmon protokolliert Prozessstarts, Netzwerkverbindungen, Treiberladungen und Dateiänderungen ins Windows-Ereignisprotokoll und ist damit eine erstklassige Datenquelle für SIEM- oder EDR-Systeme. Auch Sysmon ist standardmäßig aus und wird über eine eigene Konfigurationsdatei gefiltert — sonst ertrinken Sie in Ereignissen. Weitere Sicherheitsänderungen: • Smart App Control lässt sich jetzt ein- und ausschalten, ohne Windows neu installieren zu müssen • Windows unterstützt Plugin-Anbieter für Passkeys: Passkeys aus einem installierten Passwortmanager sind damit systemweit nutzbar, und für Sicherheitsschlüssel kann eine PIN eingerichtet werden • Windows Hello Enhanced Sign-in Security (ESS) funktioniert nun auch mit externen Fingerabdrucksensoren — relevant für Desktop-Arbeitsplätze • Beim Treibervertrauen zieht Microsoft die Schrauben an: Cross-signierte Treiber werden nicht mehr pauschal akzeptiert, erlaubt sind nur noch WHCP-zertifizierte Treiber und eine Positivliste bestehender Legacy-Treiber. Windows prüft vor der Durchsetzung mindestens 100 Stunden und drei Neustarts lang die Kompatibilität — wer Speziallösungen im Einsatz hat (Kassen-, Labor-, Maschinensteuerung), sollte hier gezielt testen • Batch-Dateien und Eingabeaufforderungs-Skripte können in einem sichereren Verarbeitungsmodus ausgeführt werden, der Änderungen an der Datei während der Ausführung verhindert Wir ordnen die Neuerungen gern für Ihre Umgebung ein — mehr dazu unter IT-Sicherheit.

Wiederherstellung: der neue Rettungsanker

Die aus unserer Sicht unterschätzteste Neuerung ist die Zeitpunktwiederherstellung (Point-in-time Restore). Sie geht deutlich über die alten Systemwiederherstellungspunkte hinaus: Zurückgesetzt wird der komplette PC inklusive installierter Anwendungen, Einstellungen und persönlicher Dateien. So funktioniert es: Windows legt automatisch alle 24 Stunden einen Wiederherstellungsstand an und bewahrt ihn bis zu 72 Stunden auf. Der Platzbedarf liegt bei bis zu 50 GB. Auf Windows 11 Home und nicht domänengebundenen Pro-Geräten ist die Funktion ab 26H2 automatisch aktiv, sofern das Systemlaufwerk mindestens 200 GB groß ist. Auf unternehmensverwalteten Geräten (Enterprise, Education, domänengebundene Pro-Systeme) bleibt sie bis auf Weiteres deaktiviert und muss bewusst eingeschaltet werden. Prüfen und aktivieren: Einstellungen → System → Systemwiederherstellung → „Zeitpunktwiederherstellung“ → Schalter auf „Ein“. Ergänzend dazu die Quick Machine Recovery: Startet Windows nicht mehr, kann die Wiederherstellungsumgebung selbstständig einen einmaligen Suchlauf nach einer von Microsoft bereitgestellten Lösung ausführen und diese einspielen. Findet sich keine, führt sie den Nutzer zu den übrigen Wiederherstellungsoptionen. Auf domänengebundenen und unternehmensverwalteten Geräten ist die Funktion nur aktiv, wenn Sie sie freigeben. Ein wichtiger Hinweis aus der Praxis: Beides sind Werkzeuge für schnelle Reparatur, kein Backup. 72 Stunden Aufbewahrung helfen nicht bei Ransomware, versehentlich gelöschten Daten aus der Vorwoche oder einem Hardwaredefekt — und ein Wiederherstellungsstand auf derselben Platte ist bei einem Plattenausfall mit weg. Eine ausgelagerte, versionierte Sicherung bleibt Pflicht. Wie das für KMU sauber aussieht, zeigen wir unter Backup & Recovery.

Für IT-Verantwortliche: Verwaltung und Rollout

Über die Endnutzer-Funktionen hinaus bringt 26H2 einige Änderungen, die vor allem in verwalteten Umgebungen zählen: • Einstellungs-Backup ist auf geeigneten kommerziellen Geräten standardmäßig aktiv. Gesicherte Windows-Einstellungen und die Liste der Store-Apps lassen sich beim ersten Anmelden automatisch wiederherstellen — jetzt auch auf Entra-hybrid-eingebundenen Geräten, Cloud-PCs und in Mehrbenutzerumgebungen. Bereits gesetzte Administratorrichtlinien bleiben gültig, und Enterprise State Roaming wird über die Backup-Richtlinien mitverwaltet. • Geräteverknüpfung für Autopilot Device Preparation erlaubt, vertrauenswürdige Geräte schon vor der Registrierung zu identifizieren — Voraussetzung für gerätebezogene Richtlinien und automatische Firmenregistrierung während der Ersteinrichtung (OOBE). • Richtlinienbasiertes Entfernen vorinstallierter Microsoft-Apps deckt nun zusätzliche MSIX-/APPX-Pakete ab; angegeben werden sie per Gruppenrichtlinie über den Package Family Name. • Task-Manager mit NPU-Sichtbarkeit: Auf den Seiten „Prozesse“, „Benutzer“ und „Details“ lassen sich per Rechtsklick auf die Spaltenköpfe die optionalen Spalten „NPU“ und „NPU-Engine“ einblenden, auf „Details“ zusätzlich NPU-belegter und NPU-geteilter Speicher. Eine neue Spalte „Isolation“ zeigt, welche Anwendungen in einem AppContainer laufen. In GPUs integrierte Neural-Engines erscheinen auf der Seite „Leistung“. • App-spezifische Taskleistenaktionen sind auf kommerziellen Geräten standardmäßig aktiviert. • Multi-App-Kamera erlaubt mehreren Anwendungen den gleichzeitigen Zugriff auf denselben Kamerastream — praktisch, wenn parallel zur Videokonferenz eine Aufzeichnung oder ein Dolmetschdienst mitläuft. Zusätzlich gibt es einen Basis-Kameramodus zur Fehlersuche. Beides ist per Gruppenrichtlinie konfigurierbar. • Bluetooth und USB wurden gezielt stabilisiert: LE Audio, Sprachanrufe, Mikrofon-Stummsynchronisierung, Wiederverbinden nach dem Ruhezustand sowie Displays an USB4-Docks und Hubs beim Aufwachen aus dem Standby.

Was wegfällt: WMIC

Ein Punkt für die Skript-Bestände: Das Kommandozeilenwerkzeug WMIC (Windows Management Instrumentation Command-line) ist ab Windows 11 24H2 entfernt und in 26H2 auch nicht mehr als Feature on Demand nachinstallierbar. Betroffen sind Altskripte, die etwa mit „wmic product get name“ oder „wmic bios get serialnumber“ arbeiten — und die stecken in vielen gewachsenen Umgebungen in Anmeldeskripten, Monitoring-Aufrufen und Inventarisierungen. Der Ersatz ist PowerShell mit den CIM-Cmdlets, beispielsweise „Get-CimInstance -ClassName Win32_BIOS“. WMI selbst bleibt unverändert erhalten; nur das alte Kommandozeilen-Frontend fällt weg. Unser Rat: Durchsuchen Sie Ihre Skriptbestände und Monitoring-Konfigurationen einmal gezielt nach „wmic“, bevor Sie breit ausrollen. Das ist schnell erledigt und verhindert stille Ausfälle in der Inventarisierung.

Bekannte Probleme: was Sie vor dem Rollout wissen sollten

Microsoft führt zum Start von 26H2 drei offene Probleme in der Release Health, alle mit dem Status „Mitigated“. Für Unternehmensumgebungen sind sie unterschiedlich relevant: • USB-Audiogeräte (USB Audio Class 1.0): Betroffene Geräte starten nicht oder geben keinen Ton aus und melden im Geräte-Manager „Das Gerät kann nicht gestartet werden (Code 10)“. Auch nicht reagierende Lautstärkeregler oder leere Sound-Einstellungen kommen vor. Betroffen sind ausschließlich Geräte der Klasse USB Audio 1.0 — also vor allem ältere Headsets und USB-Audio-Interfaces, wie sie in Konferenzräumen und an Telefonarbeitsplätzen noch reichlich im Einsatz sind. • Credential Guard und Domänenvertrauen: Auf Geräten, bei denen die Credential-Guard-Funktion Machine Identity Isolation aktiviert ist, kann das Computerkonto seinen sicheren Kanal zur lokalen Active-Directory-Domäne verlieren. Die interaktive Anmeldung mit gültigen Domänenanmeldedaten schlägt dann fehl, oft mit der Meldung, die Vertrauensstellung zwischen Arbeitsstation und Domäne sei fehlgeschlagen. Die Anmeldung mit zwischengespeicherten Anmeldedaten funktioniert in der Regel weiter, und AD-Replikation sowie die Domänencontroller selbst sind nicht betroffen — das Problem ist rein clientseitig. • Schwarzer Desktop auf virtuellen Desktops: Auf einigen Systemen lädt die Desktop-Sitzung nach der Anmeldung nicht, im Anwendungsprotokoll tauchen Explorer-Abstürze auf. Beobachtet wurde das vor allem auf Azure-Virtual-Desktop-Hosts mit FSLogix und dort gehäuft bei bestehenden Benutzerprofilen. Als Sofortmaßnahme lässt sich über den Task-Manager (Strg+Umschalt+Esc) → „Neuen Task ausführen“ → „explorer.exe“ die Oberfläche manuell starten; dauerhaft behebt Microsoft das per Known Issue Rollback, den IT-Administratoren als spezielle Gruppenrichtlinie einspielen können.

Machine Identity Isolation: der Stolperstein, der sich vorher entschärfen lässt

Das Domänen-Problem verdient eine genauere Betrachtung, weil es sich vollständig vermeiden lässt — und weil die Ursache häufig falsch dargestellt wird. Machine Identity Isolation ist keine Neuerung von 26H2. Es ist eine Credential-Guard-Funktion, die das Geheimnis des Computerkontos aus der LSA herauslöst und in Credential Guard verlagert. Neu ist lediglich, dass 26H2 vorhandene oder per Richtlinie gesetzte Enforcement-Einstellungen tatsächlich durchsetzt, die vorher stillschweigend ignoriert wurden. Unterstützt wird die Funktion aber nur in Domänen, deren Domänencontroller auf dem Domain Functional Level von Windows Server 2025 oder höher laufen. Überall sonst gehört sie ausgeschaltet. Wer Machine Identity Isolation nie aktiviert hat, ist nicht betroffen — das dürfte für die meisten kleinen und mittleren Umgebungen gelten. So prüfen Sie es vor dem Rollout: 1. Nachsehen, ob die Funktion gesetzt ist — je nachdem, wie verwaltet wird: per Intune-Richtlinie (DeviceGuard/MachineIdentityIsolation), per Gruppenrichtlinie oder direkt in der Registry unter HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation beziehungsweise HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation. Der Wert 2 bedeutet aktives Enforcement. 2. Den Domain Functional Level Ihrer Domäne prüfen, etwa mit „Get-ADDomain | Select-Object DomainMode“. 3. Steht der Wert auf 2 und liegt der Level unter Windows Server 2025, die Funktion auf 0 setzen — und zwar bevor 26H2 installiert wird. Damit tritt das Problem gar nicht auf. Ist ein Gerät schon in diesem Zustand, deaktivieren Sie Machine Identity Isolation über denselben Weg, über den sie aktiviert wurde, starten das Gerät neu und setzen den sicheren Kanal anschließend mit „Test-ComputerSecureChannel -Repair -Credential (Get-Credential)“ zurück. Ein Hinweis aus der Praxis: Wurde das Enforcement längere Zeit genutzt, kann das nachträgliche Abschalten die Authentifizierung selbst beschädigen und einen erneuten Domänenbeitritt nötig machen. Die Prüfung vor dem Update ist deshalb deutlich günstiger als die Reparatur danach. Microsoft hat angekündigt, das Enforcement in einem kommenden Update vorübergehend zu unterbinden, während die Funktion überarbeitet wird.

Und generell: gestaffelt ausrollen

Keines dieser Probleme ist ein Grund, 26H2 auszusetzen — aber jedes ist ein guter Grund, gestaffelt vorzugehen und die betroffenen Szenarien vorher gezielt zu testen. Prüfen Sie den aktuellen Stand im Windows Release Health Dashboard, bevor Sie eine Gerätegruppe freigeben; Microsoft aktualisiert die Liste laufend. Als IT-Verantwortlicher finden Sie dieselben Informationen gebündelt im Microsoft 365 Admin Center unter „Windows Release Health“.

Support-Zeitraum: der eigentliche Grund zum Handeln

Mit dem Wechsel auf 26H2 beginnt der Support-Zeitraum neu: • Windows 11 Home und Pro: 24 Monate Sicherheitsupdates • Windows 11 Enterprise und Education: 36 Monate Sicherheitsupdates Damit ist 26H2 weniger ein Funktions- als ein Wartungsthema. Geräte, die auf 24H2 oder 25H2 stehen bleiben, laufen absehbar aus dem Support — und ohne Sicherheitsupdates ist ein Windows-Arbeitsplatz weder versicherungs- noch prüfungsfest. Da der Wechsel über das Enablement-Paket vergleichsweise schmerzfrei ist, gibt es selten einen Grund, ihn lange aufzuschieben.

Unsere Empfehlung für den Rollout in KMU

So gehen wir bei unseren Kunden vor: 1. Bestand erfassen: Welche Geräte stehen auf welchem Windows-Stand? Geräte unter 24H2 brauchen zuerst ein reguläres Upgrade, erst danach greift das Enablement-Paket. 2. Pilotgruppe definieren: Drei bis fünf Geräte mit typischem Anwendungsmix — inklusive der Arbeitsplätze mit Spezialhardware und Fachanwendungen. Besonders im Blick: Treiber für Kassen-, Labor-, Etiketten- und Maschinensteuerungen wegen der verschärften Treibervertrauens-Regeln, außerdem USB-Headsets und -Audio-Interfaces und, falls vorhanden, Azure-Virtual-Desktop-Hosts mit FSLogix. 3. Machine Identity Isolation prüfen: In AD-Umgebungen die oben beschriebene Kontrolle durchführen, bevor das erste Gerät umgestellt wird. Fünf Minuten Prüfung ersparen im Zweifel einen Domänenbeitritt. 4. Skripte prüfen: Anmelde-, Inventar- und Monitoring-Skripte nach „wmic“ durchsuchen und auf PowerShell/CIM umstellen. 5. Sicherheitsfunktionen bewusst aktivieren: Administratorschutz und Sysmon bringen den größten Zugewinn — aber geplant, mit Kommunikation an die Belegschaft und im Fall von Sysmon mit sauber gefilterter Konfiguration. 6. Wiederherstellung einordnen: Zeitpunktwiederherstellung aktivieren, wo sinnvoll — und im gleichen Atemzug prüfen, ob die echte Datensicherung noch trägt. 7. Gestaffelt ausrollen: Über Intune oder Gruppenrichtlinie die Zielversion 26H2 gruppenweise freigeben, statt alle Geräte am selben Tag umzustellen. Wenn Sie das nicht selbst stemmen möchten: Genau diese Aufgaben — Inventarisierung, Pilotierung, Rollout-Steuerung und Nacharbeiten — übernehmen wir im Rahmen unserer Managed Services. Und wenn nach dem Update etwas klemmt, erreichen Sie uns über den IT-Support.

Fazit

Windows 11 26H2 ist ein angenehm unspektakuläres Update: klein in der Installation, ein Neustart, kaum Testaufwand. Der Gewinn liegt weniger in einzelnen Funktionen als in der Summe — die Taskleiste darf endlich wieder dorthin, wo der Nutzer sie haben will, Explorer und Suche sparen Klicks, und mit Administratorschutz, Sysmon und der Zeitpunktwiederherstellung stehen drei ernst zu nehmende Sicherheits- und Wiederherstellungswerkzeuge bereit, die ohne Zusatzkosten im System stecken. Der wichtigste Grund zu handeln bleibt aber der Support-Zeitraum. Wer 26H2 geordnet ausrollt, hat 24 beziehungsweise 36 Monate Ruhe — vorausgesetzt, Treiber und Altskripte wurden vorher geprüft. Sie möchten wissen, welche Ihrer Geräte bereit für 26H2 sind und welche Sicherheitsfunktionen sich in Ihrer Umgebung lohnen? Sprechen Sie uns an — wir schauen gemeinsam darauf.

Windows 11 26H2 sauber ausrollen

Wir prüfen Ihren Gerätebestand, testen kritische Anwendungen und Treiber und rollen das Update gestaffelt aus — ohne Ausfallzeiten im Tagesgeschäft.

Kostenloses Erstgespräch

Transparenzhinweis: Die Inhalte dieses Beitrags wurden mit Unterstützung von künstlicher Intelligenz erstellt und von uns redaktionell geprüft.

MT

Matthias Tichý

IT-Berater und Gründer von IT-Service M.Tichý in Berlin-Spandau. Seit 2010 betreut er kleine und mittlere Unternehmen in Berlin und Brandenburg bei Microsoft 365, IT-Sicherheit, Backup und Managed Services.