Windows-Einstellungssicherung bei Entra jetzt Standard
Microsoft hat die Windows-Einstellungssicherung für Unternehmensgeräte standardmäßig aktiviert, sofern diese in Microsoft Entra eingebunden oder per Microsoft Entra Hybrid eingebunden sind und auf Windows 11 26H2 aktualisiert wurden. Microsoft Entra ist die Cloud-Plattform des Konzerns für Identitäts- und Zugriffsverwaltung.
Die Umstellung folgt auf die Veröffentlichung von Windows 11, Version 26H2, am 29. September. Angekündigt hatte Microsoft den Schritt bereits im Juli.
Von freiwillig zu voreingestellt
Die Windows-Einstellungssicherung hieß zuvor Windows Backup for Organizations. Sie speichert die Windows-Einstellungen von Unternehmensnutzern und stellt sie wieder her, nachdem ein Gerät zurückgesetzt, ersetzt, aktualisiert oder neu aufgesetzt wurde.
Erstmals vorgestellt hat Microsoft die Funktion auf seiner Konferenz Ignite im November 2024. Damals musste sie noch eigens eingeschaltet werden und war standardmäßig deaktiviert. Im Mai 2025 ging sie in die öffentliche Vorschau, im August 2025 wurde sie allgemein verfügbar.
Die Aktivierung ab Werk soll IT-Teams die Unsicherheit nehmen, wenn ein Rechner wiederhergestellt werden muss.
"Wenn Geräte von Nutzern jemals in die Wiederherstellung gehen, müssen Sie nicht raten, ob von ihren Windows-Einstellungen eine Sicherung existiert. Da diese Funktion standardmäßig aktiviert ist, stehen Einstellungen und die Liste der Microsoft-Store-Apps nach dem Zurücksetzen, Ersetzen oder Aktualisieren eines Geräts mit größerer Wahrscheinlichkeit zur Wiederherstellung bereit", erklärte Microsoft in einer am Mittwoch veröffentlichten Mitteilung im Message Center.
Welche Geräte betroffen sind
Die neue Voreinstellung gilt nicht überall. Ein Gerät erhält das standardmäßig aktivierte Verhalten nur, wenn es:
- Windows 11 26H2 ausführt
- sich in einem Land oder einer Region befindet, die nicht dem EU Digital Markets Act (DMA) unterliegt, dem Gesetz der Europäischen Union, das großen "Gatekeeper"-Plattformen Pflichten auferlegt
- sich nicht in einer souveränen oder eingeschränkten Cloud-Umgebung befindet
- die Sicherungsrichtlinie nicht konfiguriert hat
Bestehende Konfigurationen werden respektiert. "Die neue Voreinstellung greift nur, wenn Admins die Richtlinie nicht ausdrücklich konfiguriert haben. Wir berücksichtigen jede bestehende explizite Aktivierung oder Deaktivierung. Das Wiederherstellungsverhalten bleibt unverändert und liegt weiterhin in der Hand der Admins", so Microsoft.
Der letzte Punkt ist wichtig. Standardmäßig eingeschaltet wird nur die Sicherung. Um Einstellungen auf Windows-Geräten wiederherzustellen, muss ein Administrator das weiterhin ausdrücklich konfigurieren.
Admins behalten die Kontrolle
Auf Geräten, auf denen die Sicherung nun standardmäßig läuft, behalten IT-Administratoren über Lösungen für die Mobilgeräteverwaltung (MDM) die volle Kontrolle.
Wer die Funktion nicht möchte, kann die Sicherungsrichtlinie in Microsoft Intune oder per Gruppenrichtlinie abschalten. So gesetzte Einstellungen haben Vorrang vor der neuen Voreinstellung.
Die Einführung fällt mit weiteren Änderungen an Windows 11 in diesem Monat zusammen, darunter das Vorschau-Update KB5124010 mit 46 Änderungen und Korrekturen.
Unsere Einschätzung
Für die meisten Organisationen ist das eine praktische Änderung. Geräte werden nach Hardwaredefekten, Neuinstallationen und bei der Reaktion auf Sicherheitsvorfälle routinemäßig zurückgesetzt oder ausgetauscht. Sind Benutzereinstellungen und die Liste der Microsoft-Store-Apps bereits gesichert, dürfte das die Wiederherstellung verkürzen und den Helpdesk entlasten.
Es gibt allerdings auch eine Governance-Seite. Jede Funktion, die ohne ausdrückliche Entscheidung aktiv wird, verdient einen Blick der Sicherheits- und Compliance-Teams. Admins, die die Richtlinie nicht gesetzt haben, sollten prüfen, ob die Einstellungssicherung zu ihren Regeln für den Umgang mit Daten passt, und sie dann entweder bestätigen oder über Intune oder Gruppenrichtlinie deaktivieren. Damit bis nach einem Audit zu warten, ist nicht ideal.
Aufschlussreich sind auch die Ausnahmen. Dass DMA-regulierte Regionen sowie souveräne oder eingeschränkte Cloud-Umgebungen außen vor bleiben, deutet darauf hin, dass Microsoft bei standardmäßig aktiven Datenfunktionen vorsichtig ist, wo regulatorische oder vertragliche Anforderungen strenger sind. Multinationale Organisationen könnten daher je nach Standort der Geräte ein unterschiedliches Verhalten in ihrem Gerätebestand erleben. Das sollte man dokumentieren.
Der Schritt passt in ein größeres Muster: Microsoft verschärft und automatisiert die Voreinstellungen für Unternehmen rund um Entra, wie auch die Pläne zeigen, Script-Injection auf den Anmeldeseiten von Entra ID zu blockieren. Es lohnt sich zu beobachten, ob Microsoft das standardmäßig aktive Verhalten später auch auf die Wiederherstellung ausweitet oder die Funktion in die derzeit ausgenommenen Regionen bringt. Beides würde die Rechnung für Admins erneut verändern.
