Back-up Windows-instellingen nu standaard aan bij Entra
Microsoft heeft de back-up van Windows-instellingen standaard ingeschakeld voor zakelijke apparaten die aan Microsoft Entra zijn gekoppeld of hybride aan Microsoft Entra zijn gekoppeld en zijn bijgewerkt naar Windows 11 26H2. Microsoft Entra is het cloudplatform van het bedrijf voor identiteits- en toegangsbeheer.
De wijziging volgt op de release van Windows 11, versie 26H2, op 29 september. Microsoft had het plan in juli aangekondigd.
Van opt-in naar standaard
De tool voor de back-up van Windows-instellingen heette eerder Windows Backup for Organizations. Hij slaat de Windows-instellingen van zakelijke gebruikers op en zet ze terug nadat een apparaat is gereset, vervangen, bijgewerkt of opnieuw van een image is voorzien.
Microsoft presenteerde de functie voor het eerst op zijn Ignite-conferentie in november 2024. Toen was het nog opt-in en stond de functie standaard uit. In mei 2025 kwam er een openbare preview en in augustus 2025 werd de functie algemeen beschikbaar.
Door de functie standaard in te schakelen wil Microsoft onzekerheid bij IT-teams wegnemen wanneer een machine hersteld moet worden.
"Als apparaten van gebruikers ooit in herstel gaan, hoeft u niet te raden of er een back-up van hun Windows-instellingen is. Doordat deze functie standaard aanstaat, is de kans groter dat gebruikers hun instellingen en de lijst met Microsoft Store-apps kunnen terugzetten na een reset, vervanging of upgrade van een apparaat", schreef Microsoft in een update in het berichtencentrum die woensdag werd gepubliceerd.
Om welke apparaten gaat het
De nieuwe standaardinstelling geldt niet overal. Een apparaat krijgt het standaard ingeschakelde gedrag alleen als het:
- Windows 11 26H2 draait
- zich bevindt in een land of regio die niet onder de EU Digital Markets Act (DMA) valt, de Europese wet die verplichtingen oplegt aan grote techplatforms die als "poortwachter" gelden
- niet in een soevereine of afgeschermde cloudomgeving staat
- het back-upbeleid niet geconfigureerd heeft
Bestaande configuraties blijven gerespecteerd. "De nieuwe standaard geldt alleen als beheerders het beleid niet expliciet hebben geconfigureerd. We respecteren elke bestaande expliciete instelling om in of uit te schakelen. Het terugzetgedrag blijft ongewijzigd en blijft in handen van de beheerder", legde Microsoft uit.
Dat laatste punt is belangrijk. Alleen de back-upkant staat standaard aan. Voor het terugzetten van instellingen op Windows-apparaten is nog steeds een expliciete configuratie door een beheerder nodig.
Beheerders houden de controle
Op apparaten waar de back-up nu standaard actief is, houden IT-beheerders volledige controle via oplossingen voor mobile device management (MDM).
Beheerders die de functie niet willen, kunnen het back-upbeleid uitschakelen in Microsoft Intune of via Groepsbeleid. Instellingen die op die manier worden toegepast, gaan voor op de nieuwe standaard.
De uitrol valt samen met andere wijzigingen in Windows 11 deze maand, waaronder de preview-update KB5124010 met 46 wijzigingen en oplossingen.
Onze analyse
Voor de meeste organisaties is dit een praktische wijziging. Apparaten resetten en vervangen is dagelijkse kost na hardwarestoringen, het opnieuw uitrollen van images en incidentrespons. Als gebruikersinstellingen en de lijst met Microsoft Store-apps al een back-up hebben, zou dat het herstel moeten versnellen en de helpdesk werk moeten besparen.
Er zit wel een governancekant aan. Elke functie die actief wordt zonder dat iemand daar bewust voor heeft gekozen, verdient een blik van de security- en complianceteams. Beheerders die het beleid niet hebben ingesteld, moeten nagaan of de back-up van instellingen past binnen hun regels voor gegevensverwerking en die vervolgens bevestigen of uitschakelen via Intune of Groepsbeleid. Wachten tot na een audit is niet ideaal.
Ook de uitzonderingen zeggen veel. Dat regio's die onder de DMA vallen en soevereine of afgeschermde cloudomgevingen buiten schot blijven, wijst erop dat Microsoft voorzichtig is met standaard ingeschakelde datafuncties waar regelgeving of contractuele eisen strenger zijn. Multinationals kunnen daardoor verschillend gedrag binnen hun apparatenpark krijgen, afhankelijk van waar apparaten staan. Dat is het documenteren waard.
De stap past in een breder patroon waarin Microsoft standaardinstellingen voor bedrijven rond Entra aanscherpt en automatiseert, zoals ook blijkt uit de plannen om scriptinjectie op aanmeldpagina's van Entra ID te blokkeren. Het is de moeite waard om in de gaten te houden of Microsoft het standaard ingeschakelde gedrag later ook uitbreidt naar het terugzetten, of de functie naar de regio's brengt die nu zijn uitgesloten. Beide stappen zouden de afweging voor beheerders opnieuw veranderen.
