Die 200+ wichtigsten Gruppenrichtlinien für Windows 11: Tabelle für schnellen Überblick

Die Konfiguration von Gruppenrichtlinien (Group Policy Objects, GPOs) zählt zu den zentralen Aufgaben jeder professionellen Windows-Administration. Mit gezielten GPO-Einstellungen lassen sich Sicherheit, Datenschutz, Benutzerkomfort und Systemverfügbarkeit granular steuern – ob in kleinen Teams, mittelständischen Unternehmen oder großen Organisationen mit Tausenden Endpunkten. Der gezielte Einsatz dieser Richtlinien ist in Zeiten stetig wachsender Cyberbedrohungen, hybrider Arbeitsmodelle und regulatorischer Anforderungen essenziell, um den Schutz und die Funktionsfähigkeit der gesamten IT-Infrastruktur dauerhaft sicherzustellen.

Gruppenrichtlinien als wichtiger Bestandteil der Windows-Sicherheit

Windows-Gruppenrichtlinien haben einen äußerst hohen Stellenwert in jeder IT-Strategie, die sowohl auf Effizienz als auch auf Compliance und Risikominimierung setzt. Administratoren erhalten die Möglichkeit, zentrale Vorgaben zu erzwingen – vom Kennwortrichtlinien-Management über die Steuerung von Netzwerkfreigaben bis hin zur Konfiguration des Windows Defender oder der Deaktivierung von Legacy-Protokollen wie SMBv1. Besonders im Kontext von Homeoffice, Cloud-Migration und Mobilgeräten gewinnen granular einstellbare Gruppenrichtlinien weiter an Bedeutung, da sie verteilte Strukturen dennoch aus einer Hand kontrollierbar machen.

Die Herausforderung liegt dabei nicht in der schieren Zahl der verfügbaren Richtlinien – tatsächlich sind in modernen Windows-Umgebungen mehrere Tausend GPO-Settings möglich –, sondern in der gezielten Auswahl, Dokumentation und Umsetzung derjenigen Richtlinien, die wirklich entscheidend sind. Falsch konfigurierte oder nicht dokumentierte Gruppenrichtlinien führen schnell zu Sicherheitslücken, Produktivitätsverlusten oder Problemen bei Audits und Zertifizierungen.

Tabelle für Sie als praxisnahes Nachschlagewerk

Diese Tabelle dient als Nachschlagewerk, Kontrollliste und Grundlage für individuelle GPO-Konzepte.

RichtliniennamePfad im GPO-EditorBeschreibungEmpfohlene EinstellungRegistry-ÄquivalentWirkungRisiken bei Fehlkonfiguration
Bildschirmhintergrund sperrenBenutzkonfiguration\Administrative Vorlagen\Desktop\Desktop-Hintergrund festlegenVerhindert Änderung des WallpapersAktiviert (Unternehmensdesign)HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\WallpaperCI/CD, DatenschutzNutzerindividualisierung eingeschränkt
Änderung von Netzwerkeinstellungen durch User verhindernBenutzkonfiguration\Administrative Vorlagen\Netzwerk\Netzwerkverbindungen\Eigenschaften nicht anzeigenVersteckt Netzwerkeigenschaften für normale UserAktiviertHKCU\Software\Policies\Microsoft\Windows\Network Connections\NC_PropertiesSchützt KonfigurationUser können keine Änderungen vornehmen
Anzeige der Energieoptionen im Startmenü ausblendenBenutzkonfiguration\Administrative Vorlagen\Startmenü und Taskleiste\Energieoptionen ausblendenUser können Energieoptionen nicht anpassenAktiviertHKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoPowerOptionsEinheitliche EnergiestrategieKein Energiesparmodus durch User
Zugriff auf Taskleisten-Kontextmenü sperrenBenutzkonfiguration\Administrative Vorlagen\Startmenü und Taskleiste\Kontextmenüs der Taskleiste deaktivierenVerhindert Anpassung über RechtsklickAktiviertHKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoTrayContextMenuEinheitliches UIGeringere Benutzerfreundlichkeit
Zeigen von Vorschauen in der Taskleiste deaktivierenBenutzkonfiguration\Administrative Vorlagen\Startmenü und Taskleiste\Miniaturansichten und Vorschaufenster in Taskleiste deaktivierenKein Live-Preview bei Taskleisten-HoverAktiviertHKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ExtendedUIHoverTimeDatenschutz, PerformanceKomfortverlust
Festlegung eines festen StartmenüsBenutzkonfiguration\Administrative Vorlagen\Startmenü und Taskleiste\Startmenülayout festlegenGibt ein Unternehmenslayout vorAktiviertHKCU\Software\Policies\Microsoft\Windows\Explorer\StartLayoutFileEinheitliches NutzererlebnisKeine persönliche Anpassung mehr
Taskleistenanpassung verhindernBenutzkonfiguration\Administrative Vorlagen\Startmenü und Taskleiste\Taskleistenanpassung verhindernSperrt Taskleistenanpassung für UserAktiviertHKCU\Software\Policies\Microsoft\Windows\Explorer\TaskbarNoUserCustomizationCI-Konformität, weniger AblenkungUser können Taskleiste nicht individualisieren
Richtlinie zur Begrenzung der BildschirmzeitBenutzkonfiguration\Administrative Vorlagen\System\Energieverwaltung\Zeitlimit für BildschirmsperreErzwingt automatische Sperre bei Nichtnutzung10 MinutenHKCU\Software\Policies\Microsoft\Windows\Control Panel\Desktop\ScreenSaveTimeOutSchutz vor MissbrauchKomfortverlust
Festlegung des maximalen BildschirmschonersBenutzkonfiguration\Administrative Vorlagen\System\Strg+Alt+Entf-Optionen\Bildschirmschoner erzwingenUnternehmensbildschirmschoner festlegenAktiviertHKCU\Software\Policies\Microsoft\Windows\Control Panel\Desktop\ScreenSaveActiveCorporate Design, DatenschutzUser kann keinen eigenen Schoner setzen
Automatische Bildschirm­sperre nach InaktivitätBenutzkonfiguration\Administrative Vorlagen\System\Strg+Alt+Entf-Optionen\Leerlaufzeit bis zur SperreAutomatische Sperre nach Leerlaufzeit15 MinutenHKCU\Control Panel\Desktop\ScreenSaveTimeOutVerhindert unbefugten ZugriffZu kurze Zeit kann stören
Task-Manager deaktivierenBenutzkonfiguration\Administrative Vorlagen\System\Strg+Alt+Entf-Optionen\Task-Manager entfernenEntfernt Zugriff auf Task-ManagerAktiviertHKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgrSchutz vor ProzessmanipulationKeine Fehlerbehebung durch Nutzer
Entfernen von Laufwerken: Zugriff auf Wechselmedien verbietenBenutzkonfiguration\Administrative Vorlagen\System\WechselmedienzugriffVerhindert die Nutzung von USB-Laufwerken etc.AktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\RemovableStorageDevices\Deny_AllSchutz vor DatenabflussKann legitime Nutzung verhindern
Verhindern des Zugriffs auf Befehlszeile (CMD)Benutzkonfiguration\Administrative Vorlagen\System\Zugriff auf die Eingabeaufforderung verhindernBlockiert CMD-Zugriff für BenutzerAktiviertHKCU\Software\Policies\Microsoft\Windows\System\DisableCMDSchutz vor unerlaubten ScriptsKeine Batchjobs/Fehlersuche möglich
Zugriff auf die Einstellungen-App beschränkenBenutzkonfiguration\Administrative Vorlagen\System\Zugriff auf Einstellungen-App verhindernKein Zugriff auf Windows-SettingsAktiviertHKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoSettingsVerhindert FehlbedienungKeine Anpassung möglich
Benutzerzugriff auf Ereignisanzeige verhindernBenutzkonfiguration\Administrative Vorlagen\System\Zugriff auf Ereignisanzeige verhindernKeine Einsicht in Windows-EventlogsAktiviertHKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableEventViewerDatenschutzFehlersuche erschwert
Zugriff auf Registry-Editor verbietenBenutzkonfiguration\Administrative Vorlagen\System\Zugriff auf Registrierungs-Editor verhindernSperrt regedit.exe für UserAktiviertHKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistryToolsSchutz vor ManipulationKeine manuelle Korrektur möglich
Deaktivieren des Zugriffs auf SysteminformationenBenutzkonfiguration\Administrative Vorlagen\System\Zugriff auf Systeminformationen verhindernBlendet msinfo32.exe ausAktiviertHKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\NoMsInfoVerhindert DatenabflussKein Einblick in Hardware/Software
Zugriff auf Systemsteuerung verhindernBenutzkonfiguration\Administrative Vorlagen\System\Zugriff auf Systemsteuerung und PC-Einstellungen verweigernBlockiert Control Panel und SettingsAktiviertHKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoControlPanelSchutz vor FehlkonfigurationKeine Anpassung durch User
Zugriff auf alte Systemsteuerung verhindernBenutzkonfiguration\Administrative Vorlagen\System\Zugriff auf Systemsteuerung und PC-Einstellungen verweigernBlendet klassische Systemsteuerung ausAktiviertHKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoControlPanelGPO-Only-KonfigurationUser können keine System-Settings ändern
Zugriff auf Laufwerksverschlüsselung für Nutzer verbietenBenutzkonfiguration\Administrative Vorlagen\Windows-Komponenten\BitLocker-Laufwerkverschlüsselung\Zugriff auf BitLocker-Einstellungen verhindernVerhindert Manipulation an BitLockerAktiviertHKCU\Software\Policies\Microsoft\Windows\BitLocker\DisableUserSettingsEinheitliche VerschlüsselungspraxisKein Nutzer-Self-Service
Sperren der Änderung von Proxy-EinstellungenBenutzkonfiguration\Administrative Vorlagen\Windows-Komponenten\Internet Explorer\Proxy-Einstellungen sperrenVerhindert Nutzeränderungen am ProxyAktiviertHKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel\ProxyKontrolle des Web-TrafficsUser können ggf. nicht ins Netz
Zugriff auf Windows-Sicherheitscenter verhindernBenutzkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Defender Sicherheitscenter\Zugriff verhindernKein Zugriff auf SicherheitsstatusAktiviertHKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoSecurityCenterWeniger FehlbedienungFehlendes Nutzerfeedback zu AV-Status
Anzeige von Dateiendungen erzwingenBenutzkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Explorer\Bekannte Dateitypen nicht ausblendenZeigt Dateiendungen immer anDeaktiviertHKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\HideFileExtSchutz vor Social EngineeringBenutzer verwirrt bei ungewöhnlichen Extensions
Entfernen des CD-/DVD-Laufwerks aus ExplorerBenutzkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Explorer\CD- und DVD-Laufwerke ausblendenBlendet optische Laufwerke ausAktiviertHKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoDrivesSchutz vor MedienverlustKein Zugriff auf Datenträger
Anzeige der Laufwerksbelegung im Explorer deaktivierenBenutzkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Explorer\Laufwerksbelegung nicht anzeigenKeine Balkenanzeige mehrAktiviertHKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\ShowDriveUsageDatenschutz, weniger AblenkungWeniger Übersicht für User
Nutzung des Papierkorbs deaktivierenBenutzkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Explorer\Papierkorb deaktivierenDateien werden direkt gelöschtAktiviertHKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoRecycleBinReduziert DatenrückgewinnungKein versehentliches Restore
Windows Explorer: Verbergen der SchnellzugriffsleisteBenutzkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Explorer\Schnellzugriff deaktivierenKein Schnellzugriff mehrAktiviertHKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\LaunchToMehr DatenschutzGeringere Usability
Windows Explorer: Zugriff auf Systemlaufwerk verhindernBenutzkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Explorer\Zugriff auf Laufwerk C: verhindernZugriff auf Systemlaufwerk C: verhindernAktiviertHKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoViewOnDriveSchutz vor DatenmanipulationProgramme mit Schreibbedarf können scheitern
Windows Explorer: Zugriff auf Laufwerk C: verhindernBenutzkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Explorer\Zugriff auf Laufwerke im Arbeitsplatz verhindernVerhindert Zugriff auf C:AktiviertHKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoViewOnDriveSchutz vor DatenabflussProgramme können Fehler zeigen
Anzeige der zuletzt geöffneten Dateien deaktivierenBenutzkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Explorer\Zuletzt verwendete Dateien nicht anzeigenEntfernt Verlauf im ExplorerAktiviertHKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Start_TrackDocsDatenschutz, DiskretionsschutzGeringere Nutzerfreundlichkeit
Netzwerkdrucker automatisch verbinden verbietenComputerkonfiguration\Administrative Vorlagen\Drucker\Automatische Druckerinstallation verhindernUser bekommen keine Auto-DruckerAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows NT\Printers\DoNotAutoInstallWeniger WildwuchsIT muss manuell zuweisen
Sperren des Druckens aus bestimmten AnwendungenComputerkonfiguration\Administrative Vorlagen\Drucker\Druck aus bestimmten Apps verbietenBlockiert Drucken aus WordPad, Paint etc.AktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows NT\Printers\DisallowPrintFromAppDatenschutz, PrintkontrolleGeringere Flexibilität
Windows-Druckspooler deaktivierenComputerkonfiguration\Administrative Vorlagen\Drucker\Druckspooler-Dienst startenDeaktiviert Print Spooler für erhöhte SicherheitDeaktiviertHKLM\SYSTEM\CurrentControlSet\Services\Spooler\StartSchutz vor PrintNightmareKein Drucken möglich
Druckerfreigabe im Netzwerk deaktivierenComputerkonfiguration\Administrative Vorlagen\Drucker\Freigabe von Druckern verhindernKeine NetzwerkdruckerfreigabeAktiviertHKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters\AutoShareWksMinimiert AngriffsflächeKein Netzwerkdruck
Installation von Druckertreibern durch Benutzer verhindernComputerkonfiguration\Administrative Vorlagen\Drucker\Installation von Druckertreibern durch Benutzer verhindernNur Admin darf Treiber hinzufügenAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint\NoPromptForInstallSchutz vor manipulierten TreibernUser kann keine Drucker nutzen
Einbinden neuer Netzwerkdrucker durch User verhindernComputerkonfiguration\Administrative Vorlagen\Drucker\Installation von Netzwerkdruckern verhindernUser können keine Netzwerkdrucker hinzufügenAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows NT\Printers\DisableAdditionKontrollierte DruckerumgebungUser können keine neuen Drucker nutzen
Druck über Internet deaktivierenComputerkonfiguration\Administrative Vorlagen\Drucker\Internetdruck deaktivierenKein Drucken über Internet Printing ProtocolAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows NT\Printers\DisableHTTPPrintingMinimiert AngriffsvektorKein Druck über Web möglich
Office: Ausführung von Makros generell verbietenComputerkonfiguration\Administrative Vorlagen\Microsoft Office [Version]\Sicherheit\Makros deaktivierenKein VBA, kein automatisches ScriptAktiviertHKCU\Software\Policies\Microsoft\Office[Version]\Word\Security\VBAWarningsSchutz vor Office-MalwareEinschränkung legitimer Makros
Sicherheitswarnungen für Makros in Office deaktivierenComputerkonfiguration\Administrative Vorlagen\Microsoft Office [Version]\Sicherheitseinstellungen\MakroeinstellungenErzwingt Makro-SicherheitswarnungenAktiviertHKCU\Software\Policies\Microsoft\Office[Version]\Word\Security\VBAWarningsSchutz vor Office-MalwareLegitime Makros blockiert
OneDrive als Speicherort in Office deaktivierenComputerkonfiguration\Administrative Vorlagen\Microsoft Office [Version]\Speicherorte\OneDrive deaktivierenKein OneDrive-Button in OfficeAktiviertHKCU\Software\Policies\Microsoft\Office[Version]\Common\OneDriveVerhindert Cloud-AbflussWeniger Backup-Möglichkeiten
Verhindern der Nutzung von AirDrop/FunkübertragungComputerkonfiguration\Administrative Vorlagen\Netzwerk\Funkübertragungen deaktivierenKeine Geräte-Kopplung über FunkAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\AirDrop\DisableAirDropSchutz vor DatenabflussKein File-Sharing per Funk
Internetverbindung über getaktete Netzwerke deaktivierenComputerkonfiguration\Administrative Vorlagen\Netzwerk\Getaktete Verbindungen deaktivierenBlockiert Nutzung von mobilen DatenAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\WwanSvc\DisableMeteredNetworkKostenkontrolleKein Fallback bei WAN-Problemen
Netzwerk: Gastzugriff auf SMB-Shares verweigernComputerkonfiguration\Administrative Vorlagen\Netzwerk\Lanman-Arbeitsstation\Unsicheren Gast-Login deaktivierenVerhindert anonyme SMB-VerbindungenAktiviertHKLM\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters\AllowInsecureGuestAuthSchutz vor SMB-ExploitsAlte Geräte/Scanner inkompatibel
Netzwerkfreigaben (SMB) deaktivierenComputerkonfiguration\Administrative Vorlagen\Netzwerk\Lanman-Server\SMB-Freigaben deaktivierenKeine Netzwerkfreigaben mehr möglichAktiviertHKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters\AutoShareServerSchutz vor lateral MovementKein LAN-Dateiaustausch
Automatische Verbindung zu mobilen Datennetzen verhindernComputerkonfiguration\Administrative Vorlagen\Netzwerk\Mobile Datennetze\Automatische Verbindung verhindernKein automatischer SIM-Netz-ConnectAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\WwanSvc\NoAutoConnectKontrolle Mobilfunk-KostenManuelles Einschalten erforderlich
Einfache Dateifreigabe deaktivierenComputerkonfiguration\Administrative Vorlagen\Netzwerk\Netzwerk- und Freigabecenter\Einfache Dateifreigabe deaktivierenErhöht Sicherheit bei NetzwerkfreigabenAktiviertHKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters\ForceGuestZugriffskontrolle auf NTFS-BasisBenutzer können Freigaben nicht mehr einfach nutzen
Netzwerkerkennung deaktivierenComputerkonfiguration\Administrative Vorlagen\Netzwerk\Netzwerkerkennung deaktivierenUnterbindet automatische NetzwerkerkennungAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\Network Connections\NC_AllowNetBridge_NLASchutz vor NetzwerkausspähungPeer-to-Peer-Funktionen eingeschränkt
Geräteerkennung im Netzwerk verhindernComputerkonfiguration\Administrative Vorlagen\Netzwerk\Netzwerkerkennung deaktivierenGerät erscheint nicht in NetzwerksucheAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\Network Connections\NC_AllowNetBridge_NLAHöherer Schutz vor ScansKein komfortabler Netzwerkzugriff
Zugriff auf Netzlaufwerke nur im VPN zulassenComputerkonfiguration\Administrative Vorlagen\Netzwerk\Netzwerkverbindungen\Netzlaufwerke nur bei VPNFreigaben nur mit VPN nutzbarAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\Network Connections\NC_ShowSharedAccessUISchutz vor ungesichertem ZugriffKein Zugriff außerhalb VPN
Netzwerkstandort auf „Privat“ setzenComputerkonfiguration\Administrative Vorlagen\Netzwerk\Netzwerkverbindungen\Netzwerkstandort erzwingenVerhindert versehentliche öffentliche NetzwerkePrivatHKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\NetworkList\DefaultMediaCostStärkere Firewallregeln im öffentlichen WLANKann VPN-Verbindungen einschränken
Benutzerdefinierte Netzwerkprofile erzwingenComputerkonfiguration\Administrative Vorlagen\Netzwerk\Netzwerkverbindungen\Vorgegebene Profile verwendenFestes Netzwerkprofil, keine Änderung durch UserAktiviertHKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\NetworkList\DefaultMediaCostEinheitliche FirewallregelnKeine Nutzerindividualisierung
USB-Modem-Nutzung verhindernComputerkonfiguration\Administrative Vorlagen\Netzwerk\Verbindungen\USB-Modem deaktivierenKein Internet via UMTS-StickAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\Network Connections\NC_AllowModemSchutz vor unkontrollierten VerbindungenKein Notfall-Internet
USB-Tethering verhindernComputerkonfiguration\Administrative Vorlagen\Netzwerk\Verbindungen\USB-Tethering deaktivierenUnterbindet Nutzung des Smartphones als ModemAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\Network Connections\NC_AllowTetheringSchutz vor unerwünschtem NetzzugangKein Notfallzugang via Smartphone
Automatische Verbindung zu Hotspots verhindernComputerkonfiguration\Administrative Vorlagen\Netzwerk\WLAN-Dienste\Automatische Verbindung mit offenen Hotspots deaktivierenVerhindert Auto-Connect zu nicht autorisierten WLANsAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\WcmSvc\GroupPolicy\fBlockAutoConnectHöchste SicherheitNutzer muss sich immer manuell verbinden
Automatische Verbindung zu offenen WLANs verbietenComputerkonfiguration\Administrative Vorlagen\Netzwerk\WLAN-Dienste\Automatische Verbindung mit offenen Netzwerken verhindernBlockiert Auto-Connect zu offenen WLANsAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\WcmSvc\GroupPolicy\fBlockNonDomainSchutz vor Man-in-the-MiddleNutzer muss sich immer manuell verbinden
Automatische Verbindung zu bekannten WLANs deaktivierenComputerkonfiguration\Administrative Vorlagen\Netzwerk\WLAN-Dienste\Automatische Verbindung zu bekannten Netzwerken verhindernKeine Auto-Connects mehrAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\WcmSvc\GroupPolicy\fBlockAutoConnectSchutz vor WLAN-AttackenNutzerfreundlichkeit eingeschränkt
Speicherung von WLAN-Passwörtern im System deaktivierenComputerkonfiguration\Administrative Vorlagen\Netzwerk\WLAN-Dienste\Speichern von Passwörtern verhindernKeine WLAN-PWs im SystemAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\WcmSvc\GroupPolicy{GUID}\fBlockSavedPasswordsSchutz vor Credential-TheftWLAN-Nutzung weniger komfortabel
Netzwerkverbindungen zu neuen, nicht autorisierten WLANs verhindernComputerkonfiguration\Administrative Vorlagen\Netzwerk\WLAN-Dienste\Verbindungen mit nicht autorisierten Netzwerken verhindernVerhindert Verbindungen zu unbekannten WLANsAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\WcmSvc\GroupPolicy{GUID}\fBlockNonPreferredSchutz vor Rogue APsNutzung öffentlicher WLANs unmöglich
Internetverbindung über WLAN bei Desktop-PCs deaktivierenComputerkonfiguration\Administrative Vorlagen\Netzwerk\WLAN-Dienste\WLAN bei Desktops deaktivierenKeine WLAN-Nutzung an PCsAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\WcmSvc\GroupPolicy\BlockWLANonEthernetNetzwerksegmentierung, SicherheitKein Fallback bei LAN-Ausfall
WLAN-Profiländerungen durch Benutzer verhindernComputerkonfiguration\Administrative Vorlagen\Netzwerk\WLAN-Dienste\WLAN-Profile nicht änderbarNur Admin kann Profile anpassenAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\WcmSvc\GroupPolicy\fBlockProfileChangeKontrolle, weniger FehlkonfigsKein Selbstmanagement für User
Anzeige von „Empfohlenen“ im Startmenü deaktivierenComputerkonfiguration\Administrative Vorlagen\Startmenü und Taskleiste\Empfehlungen im Startmenü deaktivierenKeine Vorschläge/AppsAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\Explorer\HideRecommendedSectionMehr DatenschutzWeniger Übersicht für neue Apps
Benachrichtigungscenter deaktivierenComputerkonfiguration\Administrative Vorlagen\Startmenü und Taskleiste\Info-Center entfernenEntfernt Action CenterAktiviertHKCU\Software\Policies\Microsoft\Windows\Explorer\DisableNotificationCenterReduziert Ablenkung, DatenschutzKeine Systemmeldungen sichtbar
Anzeige der Computer-ID auf dem Anmeldebildschirm deaktivierenComputerkonfiguration\Administrative Vorlagen\System\Anmeldeinformationen\Computer-ID ausblendenVerhindert Geräteidentifizierung beim LoginAktiviertHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DontDisplayMachineNameDatenschutzIT-Support aufwändiger
Anzeigen des Netzwerkstatus im Anmeldebildschirm deaktivierenComputerkonfiguration\Administrative Vorlagen\System\Anmeldeoptionen\Netzwerkstatusanzeige ausblendenKeine Netzinfos auf Login-ScreenAktiviertHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DontDisplayNetworkSelectionUIVerhindert InfoleaksNetzwerkprobleme schwerer behebbar
Anmeldung mit Bildcode verhindernComputerkonfiguration\Administrative Vorlagen\System\Anmeldung mit Bildcode verhindernKeine Bildcode-Logins möglichAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\System\BlockPicturePasswordHöhere AuthentifizierungssicherheitKomfortverlust für User
Microsoft-Konto-Anmeldung verhindernComputerkonfiguration\Administrative Vorlagen\System\Anmeldung mit Microsoft-Konto verhindernUnterbindet Anmeldung mit MSAAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\System\NoConnectedUserDatenschutz, Verhinderung von CloudbindungKein Zugriff auf Microsoft-Dienste
Microsoft-Konto für App-Login verbietenComputerkonfiguration\Administrative Vorlagen\System\Anmeldung mit Microsoft-Konto verhindernKeine Anmeldung von Apps mit Microsoft-KontoAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\System\NoConnectedUserDatenschutz, weniger CloudbindungKein Zugriff auf Microsoft-Dienste
Taskplaner deaktivierenComputerkonfiguration\Administrative Vorlagen\System\Aufgabenplanung deaktivierenUnterbindet Nutzung des Task SchedulersAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\Task Scheduler\DisabledSchutz vor persistenter MalwareKeine automatischen Tasks möglich
Benutzeranmeldung mit Bildcode deaktivierenComputerkonfiguration\Administrative Vorlagen\System\Bildcode deaktivierenKein grafisches Passwort möglichAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\System\BlockPicturePasswordErhöhte AuthentifizierungssicherheitKomfortverlust
Ausführen von .exe-Dateien aus Temp-Verzeichnissen verhindernComputerkonfiguration\Administrative Vorlagen\System\Dateiausführungsrichtlinien\Ausführen von Programmen aus Temp blockierenBlockiert Malware-VerhaltenAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiersErhöhte Sicherheit gegen RansomwareLegitimes Setup kann scheitern
Automatisches Mounten neuer Datenträger verhindernComputerkonfiguration\Administrative Vorlagen\System\Datenträger nicht automatisch bereitstellenVerhindert das Auto-Mounten neuer DatenträgerAktiviertHKLM\SYSTEM\CurrentControlSet\Services\MountMgr\NoAutoMountVerhindert unerwünschte LaufwerkeManuelles Mounten erforderlich
Anmeldung mit dynamischen Sperren verbietenComputerkonfiguration\Administrative Vorlagen\System\Dynamische Sperre deaktivierenUnterbindet Nutzung von Dynamic Lock (z. B. via Smartphone)AktiviertHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\EnableGoodbyeWeniger AngriffsflächeKomfortverlust für mobile Nutzer
Energiesparmodus für PCs deaktivierenComputerkonfiguration\Administrative Vorlagen\System\Energieverwaltung\Energiesparmodus deaktivierenVerhindert, dass PCs in Standby gehenAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\System\DisableSleepRechner bleiben permanent aktivErhöhter Stromverbrauch
Einstellung von Energiesparplänen durch Benutzer verbietenComputerkonfiguration\Administrative Vorlagen\System\Energieverwaltung\Energiesparplan-Konfiguration verhindernNur Admin kann Energiesparmodus setzenAktiviertHKLM\SOFTWARE\Policies\Microsoft\Power\PowerSettingsKontrollierter EnergieverbrauchKein individuelles Energiemanagement
USB-Ports global deaktivierenComputerkonfiguration\Administrative Vorlagen\System\Geräteinstallation\Alle Installation von Geräten verhindernBlockiert alle neuen USB-GeräteAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceInstall\Restrictions\DenyAllSchutz vor externer MalwareGeräte wie Tastaturen/Mäuse betroffen
Automatische Treiberinstallation deaktivierenComputerkonfiguration\Administrative Vorlagen\System\Geräteinstallation\Automatische Treiberinstallation verhindernVerhindert automatische TreiberupdatesAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceInstall\Settings\DisableAutomaticDeviceInstallationVerhindert ungeprüfte TreiberNeue Hardware funktioniert evtl. nicht
USB-Datenträgerinstallation verbietenComputerkonfiguration\Administrative Vorlagen\System\Geräteinstallation\Einschränkungen für GeräteinstallationVerhindert Installation neuer USB-GeräteAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceInstall\RestrictionsSchutz vor USB-AngriffenGeräte können nicht nachträglich genutzt werden
Nur angemeldete Benutzer dürfen lokale Geräte verwendenComputerkonfiguration\Administrative Vorlagen\System\Geräteinstallation\Einschränkungen für GeräteinstallationGerät nur für eingeloggte User nutzbarAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceInstall\RestrictionsSchutz vor GastbenutzungGastzugang zu Geräten nicht möglich
Ausschließlich von signierten Treibern erlaubenComputerkonfiguration\Administrative Vorlagen\System\Geräteinstallation\Nur signierte Treiber zulassenUnsichere Treiber werden blockiertAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\DriverSigning\PolicySchutz vor Treiber-MalwareAlte Hardware kann ausfallen
Nutzung der Zwischenablage beschränkenComputerkonfiguration\Administrative Vorlagen\System\Gruppenrichtlinien\Zugriff auf Zwischenablage steuernZugriff auf Clipboard kontrollierenAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\System\AllowClipboardHistorySchutz vor DatenabflussNutzerfreundlichkeit eingeschränkt
Internetzugriff auf Hilfe-Funktionen sperrenComputerkonfiguration\Administrative Vorlagen\System\Internetverbindung für Hilfe und Support verhindernKeine Onlinehilfe erreichbarAktiviertHKLM\SOFTWARE\Policies\Microsoft\Assistance\Client\1.0\NoOnlineHelpDatenschutz, kein Nachladen von HilfedatenWeniger aktuelle Hilfe, Support-Einschränkung
Automatische Erstellung von Administratorkonten verhindernComputerkonfiguration\Administrative Vorlagen\System\Keine automatischen AdministratorkontenKeine auto. Anlage bei SetupAktiviertHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\NoAutoAdminLogonSchutz vor Default-KontenErschwerte Erstinstallation
System-Registry sichern verbietenComputerkonfiguration\Administrative Vorlagen\System\Keine automatischen Sicherungen der SystemregistrierungKeine Registry-BackupsAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\System\DisableRegistryBackupMinimiert SpeicherplatzbedarfKein Recovery über Registry möglich
Zugriff auf Microsoft-Konto-Funktionen verhindernComputerkonfiguration\Administrative Vorlagen\System\Microsoft-Konto-Anmeldung verhindernDeaktiviert alle Microsoft-Account-FeaturesAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\System\NoConnectedUserDatenschutz, Reduzierung CloudbindungKein Store, kein Office 365 Login
Festlegen des Hintergrunds für den AnmeldebildschirmComputerkonfiguration\Administrative Vorlagen\System\Personalisierung\Anmeldebildschirm-Hintergrundbild festlegenEinheitliches CI/CD, BrandingAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\Personalization\LockScreenImageCorporate DesignUser darf Bild nicht anpassen
Kamera auf Sperrbildschirm deaktivierenComputerkonfiguration\Administrative Vorlagen\System\Personalisierung\Kamera auf Sperrbildschirm deaktivierenKeine Kamera-Nutzung auf dem SperrbildschirmAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\Personalization\NoLockScreenCameraSchutz vor SpionageLegitimer Login per Kamera nicht möglich
Benutzerdefinierte Sperrbildschirmbilder erzwingenComputerkonfiguration\Administrative Vorlagen\System\Personalisierung\Sperrbildschirmbild erzwingenVorgabe eines Unternehmens-LockscreensAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\Personalization\LockScreenImageEinheitliches Corporate DesignNutzer darf Bild nicht ändern
Festlegen eines Unternehmenslogos auf dem SperrbildschirmComputerkonfiguration\Administrative Vorlagen\System\Personalisierung\Unternehmenslogo auf SperrbildschirmSperrbildschirm zeigt FirmenlogoAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\Personalization\LockScreenLogoCI, ErkennbarkeitKein privates Bild möglich
Benutzeranmeldung mit QR-Code verhindernComputerkonfiguration\Administrative Vorlagen\System\QR-Code Anmeldung deaktivierenKein QR-LoginAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\System\DisableQRLoginReduziert AngriffsflächeKomfortverlust bei MDM
Remoteunterstützung deaktivierenComputerkonfiguration\Administrative Vorlagen\System\RemoteunterstützungDeaktiviert Windows-RemoteunterstützungAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services\fAllowToGetHelpVerringert AngriffsflächeKein Support aus der Ferne möglich
Remoteunterstützung vollständig deaktivierenComputerkonfiguration\Administrative Vorlagen\System\Remoteunterstützung deaktivierenSperrt Remotehilfe und FernwartungAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services\fAllowToGetHelpVerringert AngriffsflächeKein IT-Support per Fernzugriff
Automatische Installation von Sprachupdates verhindernComputerkonfiguration\Administrative Vorlagen\System\Sprache\Automatische Sprachupdates verhindernBlockiert automatische Sprachpaket-UpdatesAktiviertHKLM\SOFTWARE\Policies\Microsoft\Control Panel\International\BlockUserLanguageInstallEinheitliche Umgebung, StabilitätWeniger Mehrsprachigkeit
Installation von Sprachpaketen verhindernComputerkonfiguration\Administrative Vorlagen\System\Sprache\Installation zusätzlicher Sprachpakete verhindernKeine nachträgliche LokalisierungAktiviertHKLM\SOFTWARE\Policies\Microsoft\Control Panel\International\BlockUserLanguageInstallEinheitliche UmgebungWeniger Mehrsprachigkeit
Systemstart mit USB-Geräten verhindernComputerkonfiguration\Administrative Vorlagen\System\Start von USB-Geräten verhindernKein Boot von USB möglichAktiviertHKLM\SYSTEM\CurrentControlSet\Services\USBSTOR\StartSchutz vor Angriffen per Boot-StickKein Notfall-Boot via USB
Benutzer muss bei Bildschirmsperre erneut authentifizierenComputerkonfiguration\Administrative Vorlagen\System\Strg+Alt+Entf-Optionen\Bei Reaktivierung Kennwort anfordernErzwingt Kennwort nach SperreAktiviertHKCU\Software\Policies\Microsoft\Windows\Control Panel\Desktop\ScreenSaverIsSecureSchutz bei AbwesenheitKomfortverlust
Bildschirmsperre bei Anmeldung erzwingenComputerkonfiguration\Administrative Vorlagen\System\Strg+Alt+Entf-Optionen\Bildschirmsperre beim AnmeldenDirekt nach Login wird gesperrtAktiviertHKCU\Software\Policies\Microsoft\Windows\System\ForceLockScreenOnLogonHöchste ZugriffssicherheitZusätzlicher Schritt für Nutzer
Automatische Sperre bei Inaktivität erzwingenComputerkonfiguration\Administrative Vorlagen\System\Strg+Alt+Entf-Optionen\Leerlaufzeit bis zur SperreAutomatische Sitzungssperre nach X Minuten10–15 MinutenHKCU\Software\Policies\Microsoft\Windows\Control Panel\Desktop\ScreenSaveTimeOutReduziert Zugriff durch DritteBei Präsentationen störend
Entfernen der Schaltfläche „Herunterfahren“ vom Login-ScreenComputerkonfiguration\Administrative Vorlagen\System\Strg+Alt+Entf-Optionen\Schaltfläche „Herunterfahren“ entfernenVerhindert Herunterfahren vor AnmeldungAktiviertHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\ShutdownWithoutLogonSchutz vor physischem ZugriffKein kontrolliertes Herunterfahren möglich
Sperrbildschirm deaktivierenComputerkonfiguration\Administrative Vorlagen\System\Strg+Alt+Entf-Optionen\Sperrbildschirm nicht anzeigenEntfernt Lock-Screen vor LoginAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\Personalization\NoLockScreenSchnellerer ZugriffVerlust von Lock-Screen-Funktionen
Systemwiederherstellung deaktivierenComputerkonfiguration\Administrative Vorlagen\System\Systemwiederherstellung deaktivierenVerhindert Nutzung von SystemwiederherstellungAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows NT\SystemRestore\DisableSRSchutz vor Angriffen auf RestoreKeine einfache Rücksetzung möglich
Starten des PCs über Netzwerk (Wake on LAN) verbietenComputerkonfiguration\Administrative Vorlagen\System\Wake on LAN deaktivierenKein Netzstart möglichAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\WOL\DisableWakeOnLANSchutz vor unerwünschtem RemotezugriffFernwartung schwieriger
USB-Zugriff komplett deaktivierenComputerkonfiguration\Administrative Vorlagen\System\Wechselmedienzugriff\Alle Wechselmedien: Zugriff verweigernVerhindert jede Nutzung von USB-Sticks, Speicherkarten usw.AktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\RemovableStorageDevices\Deny_AllMaximale DatensicherheitKein legitimer USB-Zugriff mehr möglich
USB-Medien nur lesend zulassenComputerkonfiguration\Administrative Vorlagen\System\Wechselmedienzugriff\Nur Lesezugriff erlaubenSchreibzugriffe auf USB verhindernAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\RemovableStorageDevices\Deny_WriteSchutz vor Datenabfluss, MalwareKein legitimes Kopieren auf USB
Installation von Windows-Funktionen durch User verhindernComputerkonfiguration\Administrative Vorlagen\System\Windows Features on Demand\Features-Installation verhindernKeine optionale KomponenteninstallationAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\DoNotConnectToWindowsUpdateInternetLocationsMinimiert AngriffsflächeFunktionserweiterungen nicht möglich
Sperren der Änderung von Zeit-/Datums-EinstellungenComputerkonfiguration\Administrative Vorlagen\System\Windows-Zeitdienst\Ändern der Zeit/Datum verhindernNur Admin kann ändernAktiviertHKLM\SOFTWARE\Policies\Microsoft\TimeZone\DisableTimeChangeRichtige Systemzeit, ComplianceKein Workaround bei Zeitproblemen
Festlegen der Zeitzone durch Benutzer verhindernComputerkonfiguration\Administrative Vorlagen\System\Windows-Zeitdienst\Ändern der Zeitzone verhindernVerhindert Änderung der Zeitzone durch NutzerAktiviertHKLM\SOFTWARE\Policies\Microsoft\TimeZone\DisableTimeZoneChangeKorrekte Zeit für LoggingNutzer können Zeitzone nicht anpassen
Aktivierung der Zwischenablageverlauf verhindernComputerkonfiguration\Administrative Vorlagen\System\Zwischenablageverlauf deaktivierenClipboard-Historie nicht nutzbarAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\System\AllowClipboardHistoryDatenschutz, weniger DatenabflussKomfortverlust
Installation von Apps außerhalb des Microsoft Store verhindernComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\App-InstallerNur Microsoft Store Apps zulassenAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\AppInstaller\EnableAppInstallerMinimiert Risiko durch Schatten-ITKeine Legacy-Programme installierbar
Automatische Laufwerksbereitstellung deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\AutoPlay-Richtlinien\Automatische Wiedergabe deaktivierenUnterbindet AutoPlay für WechselmedienAktiviertHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoDriveTypeAutoRunReduziert Malware-RisikoKomfortverlust für Anwender
Autoplay für alle Medien und Geräte deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\AutoPlay-Richtlinien\Automatische Wiedergabe deaktivierenKein automatisches Starten von MedienAktiviertHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\NoDriveTypeAutoRunSchutz vor Malware-InfektionKomfortverlust bei Medien
BitLocker: Verschlüsselung erzwingenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\BitLocker-Laufwerkverschlüsselung\BetriebssystemlaufwerkeSetzt die Verschlüsselung aller Systemlaufwerke durchAktiviertHKLM\SOFTWARE\Policies\Microsoft\FVE\FDVRequiredSchutz bei GeräteverlustDatenzugriffsverlust bei Recovery-Problemen
Geräteverschlüsselung erzwingen (BitLocker)Computerkonfiguration\Administrative Vorlagen\Windows-Komponenten\BitLocker-Laufwerkverschlüsselung\BetriebssystemlaufwerkeErzwingt BitLocker-VerschlüsselungAktiviertHKLM\SOFTWARE\Policies\Microsoft\FVE\RDVEnabledSchutz bei GeräteverlustDatenverlust bei Recovery-Problemen
BitLocker: Pre-Boot-PIN erforderlichComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\BitLocker-Laufwerkverschlüsselung\Betriebssystemlaufwerke\PIN für Start erforderlichZusätzlicher Schutz bei SystemstartAktiviertHKLM\SOFTWARE\Policies\Microsoft\FVE\UsePINSchutz gegen Diebstahl/CloningUser darf PIN nicht vergessen
Geräteverschlüsselung nur mit TPM zulassenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\BitLocker-Laufwerkverschlüsselung\Nur mit TPM zulassenErhöht Sicherheit beim VerschlüsselnAktiviertHKLM\SOFTWARE\Policies\Microsoft\FVE\RequireActiveDirectoryBackupSchützt vor physischen AngriffenAlte Systeme ohne TPM inkompatibel
Geräteverschlüsselung auf Wechselmedien erzwingenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\BitLocker-Laufwerkverschlüsselung\WechselmedienBitLocker für USB-Sticks & Co. erzwingenAktiviertHKLM\SOFTWARE\Policies\Microsoft\FVE\RDVEnforceBDEMaximale DatensicherheitNutzung von nicht verschlüsselten Sticks nicht möglich
Bluetooth deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Bluetooth\Bluetooth deaktivierenDeaktiviert Bluetooth-GeräteAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\Bluetooth\AllowBluetoothSchutz vor FunkangriffenKein kabelloses Zubehör
Synchronisation von Einstellungen über Geräte hinweg verbietenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Cloudinhalt\Geräteeinstellungssynchronisation verhindernKeine User-Einstellungen in der CloudAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\SettingSync\DisableSettingSyncSchutz vor DatenabflussKein Komfort für Roaming-User
Synchronisierung von Kalender- und Kontaktdaten mit Cloud verbietenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Cloudinhalt\Synchronisation von Kalender/Kontakten deaktivierenKeine Cloud-Sync für Outlook etc.AktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\SettingSync\DisableSettingSyncUserOverrideSchutz vor DatenabflussKein mobiler Abgleich von Kontakten
Keine Synchronisierung mit CloudkontenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Cloudinhalt\Synchronisierungseinstellungen deaktivierenSperrt Sync zu Microsoft-KontoAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\SettingSync\DisableSettingSyncDatenschutz, keine Cloud-KopienKein geräteübergreifender Sync
Synchronisierungseinstellungen für Microsoft-Konten deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Cloudinhalt\Synchronisierungseinstellungen deaktivierenKein Sync für Einstellungen, Passwörter etc.AktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\SettingSync\DisableSettingSyncDatenschutzKein Geräte-übergreifender Komfort
Synchronisierung von Windows-Einstellungen zwischen Geräten verbietenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Cloudinhalt\Synchronisierungseinstellungen deaktivierenKeine Sync-Funktion für EinstellungenAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\SettingSync\DisableSettingSyncDatenschutz, Policy EnforcementKein Komfort für Roaming-User
Anzeigen von Microsoft-Konto-Vorschlägen deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Cloudinhalt\Vorschläge für Microsoft-Konten deaktivierenKeine Werbung für Microsoft-KontenAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\CloudContent\DisableAccountSuggestionsVerhindert Ablenkung/DatenerhebungKeine Hilfestellung für Account-Anlage
Windows Spotlight deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Cloudinhalt\Windows Spotlight auf Sperrbildschirm deaktivierenKeine Werbung/News auf LockscreenAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\CloudContent\DisableWindowsSpotlightFeaturesDatenschutz, ruhiger LockscreenKeine dynamischen Sperrbildschirme mehr
Windows Spotlight auf allen Oberflächen deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Cloudinhalt\Windows Spotlight überall deaktivierenKeine Werbung/News/Online-InhalteAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\CloudContent\DisableWindowsSpotlightFeaturesDatenschutz, weniger AblenkungLockscreen bleibt statisch
Windows-Telemetrie konfigurierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Datensammlung und Vorabversionen\Zulässiges TelemetrielevelSteuert Umfang der Telemetriedaten0 (Sicherheitsrelevant) oder minimalHKLM\SOFTWARE\Policies\Microsoft\Windows\DataCollection\AllowTelemetryDatenschutz, ComplianceFehlende Diagnosedaten bei Fehlern
Diagnose- und Feedbackdaten vollständig deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Datensammlung und Vorabversionen\Zulässiges TelemetrielevelTelemetrie auf 0 setzen0HKLM\SOFTWARE\Policies\Microsoft\Windows\DataCollection\AllowTelemetryMaximaler DatenschutzEingeschränkte Fehlerdiagnose
Kamera für alle Anwendungen deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Datenschutz\Kamera für alle Apps deaktivierenKeine App-Zugriffe auf KameraAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\AppPrivacy\LetAppsAccessCameraMaximale PrivatsphäreKeine Videokonferenzen
Datenschutz: Kamera deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Datenschutz\Kamera zulassenDeaktiviert Kamera systemweitDeaktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\Camera\AllowCameraSchutz vor SpionageKein Videochat möglich
Datenschutz: Mikrofon deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Datenschutz\Mikrofon zulassenMikrofon systemweit abschaltenDeaktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\AllowMicrophoneSchutz vor AbhörenKein Audio in Calls, keine Diktate
Bildschirmabdruck-Funktion deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Datenschutz\Sperrtaste für Bildschirmabdruck deaktivierenDeaktiviert die PrintScreen-FunktionAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\System\DisableLockScreenCameraSchutz vor unerlaubtem MitschnittErschwert legitime Screenshots
DNS über HTTPS deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\DNS-Client\DNS-über-HTTPS-EinstellungenVerbietet Nutzung von DoHDeaktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows NT\DNSClient\DoHPolicyKontrolliert DNS-Traffic zentralVerlust an Datenschutz beim Provider
Systemprotokolle nicht löschbar machenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Ereignisprotokolle\Löschen von Protokollen verhindernProtokollmanipulation erschwerenAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\EventLog\RetentionForensische SicherheitEventlog-Größe muss ausreichend bemessen werden
SmartScreen für Explorer erzwingenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Explorer\SmartScreen für Windows Explorer aktivierenSchutz vor Phishing/Schadsoftware bei DownloadsAktiviertHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Attachments\SaveZoneInformationReduziert Risiko durch DownloadsFehlalarme bei internen Files
Hyper-V deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Hyper-V\Hyper-V-Plattform deaktivierenUnterbindet VirtualisierungAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\Hyper-V\DisableHyperVReduziert AngriffsvektorKeine VMs möglich
Sperren der Installation von Browser-Add-OnsComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Internet Explorer\Add-Ons deaktivierenKeine Installation von Add-ons möglichAktiviertHKLM\SOFTWARE\Policies\Microsoft\Internet Explorer\Restrictions\NoExtensionManagementSchutz vor unsicheren PluginsEinschränkung legitimer Add-ons
Internet Explorer vollständig deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Internet Explorer\Internet Explorer deaktivierenEntfernt IE-KomponentenAktiviertHKLM\SOFTWARE\Policies\Microsoft\Internet Explorer\Main\DisableIESchließt kritischen Legacy-AngriffsvektorAlte Webapps laufen ggf. nicht
Internet Explorer Einstellungen für Proxy verhindernComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Internet Explorer\Proxy-Einstellungen sperrenKeine Änderung der Proxy-KonfigAktiviertHKLM\SOFTWARE\Policies\Microsoft\Internet Explorer\Control Panel\ProxyKontrolle des Web-TrafficsNutzer kann Netz ggf. nicht nutzen
Deaktivieren der Online-Kartendarstellung in AppsComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Maps\Onlinekarten deaktivierenKeine Nachladefunktionen für KartenAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\Maps\AllowOnlineMapsDatenschutzWeniger Komfort für Nutzer
Windows Defender: Echtzeit-Cloud-Schutz deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Microsoft Defender Antivirus\Cloud-SchutzKeine Online-Prüfung bei AV-ScanDeaktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet\SubmitSamplesConsentWeniger DatenabflussGeringere Malware-Erkennung
Windows Defender Antivirus: EchtzeitschutzComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Microsoft Defender Antivirus\EchtzeitschutzSteuert den Echtzeitschutz von Defender AVAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection\DisableRealtimeMonitoringSchützt gegen MalwareDeaktiviert: Erhöhte Angriffsfläche
Windows Defender: Echtzeitschutz für NetzwerkeComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Microsoft Defender Antivirus\EchtzeitschutzSchutz bei NetzwerkzugriffenAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection\DisableRealtimeMonitoringSchützt vor NetzwerkangriffenGeringere Erkennungsrate bei Aus
Windows Defender: Echtzeitschutz nicht deaktivierbarComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Microsoft Defender Antivirus\Echtzeitschutz darf nicht deaktiviert werdenVerhindert Abschalten durch User/AdminAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows Defender\DisableAntiSpywareDurchgehender SchutzAusnahmen nicht möglich
Windows Defender: Manipulationsschutz aktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Microsoft Defender Antivirus\ManipulationsschutzSchutz vor Abschalten des VirenscannersAktiviertHKLM\SOFTWARE\Microsoft\Windows Defender\Features\TamperProtectionSchutz vor MalwareVerwaltung über lokale Tools erschwert
Windows Defender: Cloud-Schutz aktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Microsoft Defender Antivirus\MAPSAktiviert Defender-Cloud-SchutzAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet\SubmitSamplesConsentBessere Erkennung aktueller MalwareDatenschutzbedenken
Windows Defender: Übermittlung von Proben verhindernComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Microsoft Defender Antivirus\MAPS\Automatische ProbenübermittlungBlockiert Übermittlung von Dateien an MicrosoftDeaktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet\SubmitSamplesConsentDatenschutz, verhindert DatenabflussErkennung neuer Malware ggf. eingeschränkt
Windows Defender: Automatische Übermittlung verdächtiger Dateien deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Microsoft Defender Antivirus\MAPS\Automatische ProbenübermittlungSammelt keine anonymen Proben mehrDeaktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet\SubmitSamplesConsentDatenschutzVerringerte Zero-Day-Erkennung
Windows Defender: Scan aller Netzwerkdateien aktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Microsoft Defender Antivirus\Netzwerkdateien prüfenErzwingt Netzwerk-ScanAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection\DisableScanningNetworkFilesHöchster VirenschutzPerformance bei langsamen LANs
Windows Defender: Überwachung von Netzwerkdateien deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Microsoft Defender Antivirus\NetzwerkdateiüberwachungPrüft keine NetzlaufwerkeDeaktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection\DisableScanningNetworkFilesPerformancegewinnNetzlaufwerke können Viren enthalten
Windows-Defender Offline-Scan deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Microsoft Defender Antivirus\Offline-Scan deaktivierenKein Neustart für Offline-AV-ScanAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Scan\DisableOfflineScanKeine UnterbrechungenGgf. geringerer Malware-Schutz
Windows Defender: Schutz vor PUA/PUP aktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Microsoft Defender Antivirus\PUA-SchutzErzwingt Blockierung unerwünschter SoftwareAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows Defender\PUAProtectionSchutz vor Adware/ToolsFalse Positives bei legitimer Software
Windows Defender: Festlegen der ScanzeitComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Microsoft Defender Antivirus\Zeitplan für geplante ÜberprüfungZeitpunkt für regelmäßige Virenscans festlegenNach LastprofilHKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Scan\ScheduleTimeRegelmäßige Kontrolle, geringe StörungRisiko bei zu seltenen Scans
Windows Defender: Geplante Überprüfung erzwingenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Microsoft Defender Antivirus\ZeitpläneRegelmäßige automatische ScansAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Scan\ScheduleDayProaktive Malware-ErkennungSystemressourcen bei alten PCs
Windows Defender: Geplante vollständige Scans erzwingenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Microsoft Defender Antivirus\ZeitplänePeriodische vollständige SystemprüfungAktiviert, 1x pro WocheHKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Scan\ScheduleDayDurchgehender SchutzBelastung älterer Geräte
Windows Defender: Download-Überprüfung für Browser erzwingenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Microsoft Defender SmartScreen\SmartScreen für Microsoft Edge aktivierenSchutz vor gefährlichen DownloadsAktiviertHKLM\SOFTWARE\Policies\Microsoft\Edge\SmartScreenEnabledSchutz vor MalwareEventuell Fehlalarme bei Custom-Downloads
Edge: Ausführung von Flash deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Microsoft Edge\Adobe Flash zulassenFlash vollständig deaktivierenDeaktiviertHKLM\SOFTWARE\Policies\Microsoft\Edge\AllowFlashMinimiert AngriffsflächeLegacy-Websites können Fehler zeigen
Edge: Download von unsicheren Dateien blockierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Microsoft Edge\Download-Blockierung unsicherer DateienErzwingt Download-BlockadeAktiviertHKLM\SOFTWARE\Policies\Microsoft\Edge\DownloadRestrictionsSchutz vor MalwareLegitimer Download blockiert
Edge: Druckfunktion deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Microsoft Edge\Druckfunktion deaktivierenKein Drucken über BrowserAktiviertHKLM\SOFTWARE\Policies\Microsoft\Edge\PrintingEnabledDatenschutz, DruckkostenKein Ausdruck von Webseiten
Edge: Erweiterungen verbietenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Microsoft Edge\Erweiterungen nicht zulassenBlockiert Add-ons und ExtensionsAktiviertHKLM\SOFTWARE\Policies\Microsoft\Edge\ExtensionsEnabledSchutz vor unsicheren Add-onsWeniger Funktionalität
Edge: InPrivate-Browsing deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Microsoft Edge\InPrivate-Browsing deaktivierenVerhindert Nutzung privater BrowserfensterAktiviertHKLM\SOFTWARE\Policies\Microsoft\Edge\InPrivateModeAvailabilityNachvollziehbarkeit von AktivitätenWeniger Privatsphäre
SmartScreen für Microsoft Edge erzwingenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Microsoft Edge\SmartScreen für Microsoft Edge konfigurierenPhishing- und Malware-Schutz für EdgeAktiviertHKLM\SOFTWARE\Policies\Microsoft\MicrosoftEdge\PhishingFilter\EnabledReduziert NutzergefahrBlockiert ggf. interne Sites
Speicherung von Browser-Downloads in Cloud verhindernComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Microsoft Edge\Speichern von Downloads in Cloud verhindernDownloads werden nur lokal gespeichertAktiviertHKLM\SOFTWARE\Policies\Microsoft\Edge\DownloadRestrictionsDatenschutzKein automatisches Backup
Speicherung von Passwörtern im Browser verbietenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Microsoft Edge\Speichern von Passwörtern verhindernEdge speichert keine PasswörterAktiviertHKLM\SOFTWARE\Policies\Microsoft\Edge\PasswordManagerEnabledVerhindert PasswortdiebstahlNutzer muss Passwörter merken
Edge: Synchronisation von Favoriten deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Microsoft Edge\Synchronisierung verhindernKeine Cloud-Sync von BrowserdatenAktiviertHKLM\SOFTWARE\Policies\Microsoft\Edge\SyncDisabledDatenschutz, keine externe KopieKein geräteübergreifender Komfort
Edge: Deaktivierung der PasswortsynchronisationComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Microsoft Edge\Synchronisierung von Passwörtern verhindernKein Passwort-Cloud-SyncAktiviertHKLM\SOFTWARE\Policies\Microsoft\Edge\PasswordManagerEnabledDatenschutz, kein AbflussUser muss PW manuell übertragen
Edge: WebRTC/IP-Leak-Schutz erzwingenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Microsoft Edge\WebRTC-IP-Adressen nicht offenlegenVerhindert IP-Leak über WebRTCAktiviertHKLM\SOFTWARE\Policies\Microsoft\Edge\WebRtcLocalHostIpHandlingPolicySchutz für VPN-/Proxy-UserWebanwendungen können eingeschränkt funktionieren
Deaktivieren von Near Share (Dateifreigabe via Funk)Computerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Near Share\Near Share deaktivierenKeine Bluetooth-/WLAN-DateifreigabeAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\NearShare\NearShareDisabledMinimiert AngriffsflächeKein schnelles Filesharing
OneDrive-Nutzung verhindernComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\OneDrive\OneDrive für Datei­speicherung verhindernVerhindert OneDrive als SpeichermediumAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\OneDrive\DisableFileSyncNGSCDatenschutz, Datenabfluss verhindernKeine Cloud-Backups über OneDrive
Automatische Einrichtung von OneDrive verhindernComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\OneDrive\OneDrive Setup beim Anmelden verhindernUnterbindet Autostart von OneDriveAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\OneDrive\DisableFileSyncNGSCMinimiert Schatten-ITKein automatischer Cloud-Sync
Remotedesktop: Maximale Anzahl gleichzeitiger Verbindungen beschränkenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Remotedesktopdienste\Maximale VerbindungenLimit für gleichzeitige RDP-Verbindungen1HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\MaxInstanceCountLizenz- und SicherheitsschutzKein Multi-User-Betrieb
Protokollierung von Remote-Desktop-Sitzungen erzwingenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Remotedesktopdienste\Protokollierung von Sitzungen aktivierenNachvollziehbarkeit aller RDP-VerbindungenAktiviertHKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\LogonEventsForensik, AuditingGrößere Eventlogs
Remotedesktop: Netzwerkebene Authentifizierung erforderlichComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Remotedesktopdienste\Remotedesktopsitzungshost\Sicherheit\Netzwerkzugriff: NLA erzwingenErzwingt NLA für RDPAktiviertHKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp\UserAuthenticationSchutz vor RDP-AngriffenAlte Clients können sich nicht verbinden
Remotesitzungen auf eine pro User begrenzenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Remotedesktopdienste\Remotedesktopsitzungshost\Sitzungsanzahl begrenzenNur eine RDP-Sitzung je NutzerAktiviertHKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\MaxInstanceCountLizenz- und SicherheitsschutzWeniger Flexibilität für Nutzer
Windows-Remotezugriff vollständig unterbindenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Remotedesktopdienste\Remotezugriff deaktivierenKein RDP, keine FernwartungAktiviertHKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\fDenyTSConnectionsMaximale AngriffssicherheitKein Fernsupport mehr
Zeitlimit für Benutzersitzungen festlegenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Remotedesktopdienste\SitzungszeitlimitAutomatische Abmeldung nach Leerlauf60 MinutenHKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\IdleWinStationPoolCountSchützt vor MissbrauchUser werden ggf. ungewollt abgemeldet
Remotedesktop: Verbindungsversuche limitierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Remotedesktopdienste\Verbindungsversuche limitierenLimitiert Brute-Force auf RDPAktiviert, z. B. 3 VersucheHKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\MaxFailedLoginsSchutz vor AngriffenUser werden schneller gesperrt
Entfernen des Zugriffs auf Remotedesktop-EinstellungenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Remotedesktopdienste\Zugriff auf RDP-Konfiguration verweigernVerhindert Änderung von RDP-EinstellungenAktiviertHKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\AllowRemoteRPCRDP-SicherheitNotfall-Remotezugriff erschwert
Sicherung und Wiederherstellung deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Sicherung\Windows-Sicherung deaktivierenBlockiert System-Backup und WiederherstellungAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\Backup\DisableBackupSchutz vor Datenabfluss, PoliciesKeine Rücksicherung möglich
SMBv1 deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\SMB 1.0/CIFSDeaktiviert das unsichere SMBv1-ProtokollDeaktiviertHKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters\SMB1Schutz vor WannaCry & CoAlte Geräte/Scanner können ausfallen
Installieren von Windows-Store-Apps verhindernComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Store\Anwendungen installieren verhindernKeine App-Installation aus dem StoreAktiviertHKLM\SOFTWARE\Policies\Microsoft\WindowsStore\DisableStoreAppsMinimiert Schatten-ITKeine Store-Nutzung durch User
Zugriff auf Windows Store für bestimmte Nutzergruppen beschränkenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Store\Nur autorisierte NutzerNur bestimmte User dürfen den Store nutzenAktiviertHKLM\SOFTWARE\Policies\Microsoft\WindowsStore\RemoveWindowsStoreMinimiert Schatten-ITLegitimer Zugriff ggf. eingeschränkt
Windows Store deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Store\Store-Anwendung deaktivierenDeaktiviert Microsoft StoreAktiviertHKLM\SOFTWARE\Policies\Microsoft\WindowsStore\RemoveWindowsStoreVerhindert unerwünschte App-InstallationenKeine Updates für Store-Apps möglich
Microsoft Store vollständig deinstallierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Store\Store-Anwendung entfernenVollständiges Entfernen des StoresAktiviertHKLM\SOFTWARE\Policies\Microsoft\WindowsStore\RemoveWindowsStoreKeine App-Installationen durch UserKeine App-Updates, eingeschränkte Funktionen
Aktivierung von Drittanbieter-App-Stores verhindernComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Store\Zulassen von App-Quellen von Drittanbietern verhindernInstallation von Apps nur aus Microsoft StoreAktiviertHKLM\SOFTWARE\Policies\Microsoft\WindowsStore\DisableThirdPartyAppsSchutz vor unsicherer SoftwareWeniger Auswahl an Apps
Windows-Suche deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\SucheEntfernt Windows-SucheDeaktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\Windows Search\AllowSearchToUseLocationDatenschutz, PerformanceKein Zugriff auf Suchfunktionen
Anzeige von Cortana im Suchfeld deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Suche\Cortana auf Taskleiste deaktivierenKeine Werbung/EinblendungenAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\Windows Search\AllowCortanaDatenschutz, weniger AblenkungVerlust Sprachsuche
Cortana deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Suche\Cortana zulassenDeaktiviert Cortana-SprachassistentDeaktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\Windows Search\AllowCortanaReduziert TelemetrieVerlust von Funktionen wie Diktat
Deaktivieren der Windows-Suche im StartmenüComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Suche\Suche im Startmenü deaktivierenKeine Suche über StartmenüAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\Windows Search\AllowSearchBoxInStartMenuDatenschutz, PerformanceWeniger Benutzerfreundlichkeit
Cortana-Zugriff auf Mikrofon verhindernComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Suche\Zugriff auf Mikrofon durch Cortana verhindernSperrt Cortana-MikrofonAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\Windows Search\AllowCortanaDatenschutzKeine Sprachsuche möglich
Windows Updates über Peer-to-Peer deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Übermittlungsoptimierung\Downloads von anderen PCs zulassenKeine Updateverteilung im LAN/InternetDeaktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\DeliveryOptimization\DODownloadModeWeniger BandbreitenverbrauchHöhere Auslastung von WAN
Hintergrundübertragungen von Windows Update einschränkenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Übermittlungsoptimierung\Hintergrundübertragungen begrenzenLimit Bandbreite für UpdatesAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\DeliveryOptimization\DODownloadModeStabilere LeitungenUpdates verzögern sich
Exploit-Schutz konfigurierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Defender Exploit Guard\Exploit-SchutzKonfiguration von systemweiten Exploit-MitigationsNach EmpfehlungHKLM\SOFTWARE\Policies\Microsoft\Windows Defender Exploit Guard\Exploit ProtectionReduziert Zero-Day-RisikoFalschkonfig. kann Programme blockieren
Windows Hello for Business: Verwendung von biometrischen Daten zulassenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Hello for BusinessErlaubt biometrische AuthentifizierungNach SicherheitslageHKLM\SOFTWARE\Policies\Microsoft\Biometrics\EnabledKomfortable AnmeldungBiometrie kann Angriffsvektor sein
Anmeldung mit Fingerabdruck verhindernComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Hello for Business\Biometrische Anmeldung zulassenSperrt Biometrie-LoginDeaktiviertHKLM\SOFTWARE\Policies\Microsoft\Biometrics\EnabledDatenschutz, weniger AngriffspunkteKomfortverlust
Windows Hello for Business: Gesichts-Login deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Hello for Business\Gesichtslogin deaktivierenKein Face RecognitionAktiviertHKLM\SOFTWARE\Policies\Microsoft\Biometrics\FacialFeaturesSchutz vor biometrischer AusnutzungKomfortverlust
Anmeldung mit PIN verbietenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Hello for Business\PIN-Anmeldung zulassenVerbietet Anmeldung per PINDeaktiviertHKLM\SOFTWARE\Policies\Microsoft\PassportForWork\PINComplexityReduziert AngriffsflächeKomfortverlust
Anmeldung mit Sicherheitsschlüssel (FIDO2) verbietenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Hello for Business\Sicherheitsschlüsselanmeldung deaktivierenKein Login via USB-KeyAktiviertHKLM\SOFTWARE\Policies\Microsoft\FIDO\DisableSecurityKeySignInWeniger Risiko bei VerlustKein Komfort mit FIDO2
Multifaktor-Authentifizierung fordernComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Hello for Business\Zwei-Faktor-AuthentifizierungZwingt zur Verwendung von MFAAktiviertHKLM\SOFTWARE\Policies\Microsoft\PassportForWork\RequireSecurityDeviceStärkt ZugangsschutzNutzungsbarriere bei fehlendem Gerät
Deaktivieren des Windows Ink WorkspaceComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Ink Workspace\Windows Ink Workspace zulassenUnterbindet den Zugriff auf Stift-Funktionen und WhiteboardDeaktiviertHKLM\SOFTWARE\Policies\Microsoft\WindowsInkWorkspace\AllowWindowsInkWorkspaceMinimiert Schatten-IT, DatenschutzKein digitaler Stift, kein Whiteboard
Software-Installation durch Benutzer verhindernComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Installer\Windows Installer deaktivierenVerbietet Installation nicht genehmigter SoftwareAktiviertHKLM\Software\Policies\Microsoft\Windows\Installer\DisableMSISchutz vor Schatten-ITKeine lokale Installation mehr möglich
Windows Installer komplett deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Installer\Windows Installer deaktivierenKeine lokale Installation möglichAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\Installer\DisableMSIVerhindert Schatten-ITKeine Eigeninstallation, auch keine legitimen Tools
Verhindern der Ausführung von Windows PowerShellComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows PowerShell\Ausführung von PowerShell verhindernUnterbindet Nutzung von PowerShellAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\PowerShell\EnableScriptsSchutz vor Scripting-AngriffenKeine legitimen Automationen
Protokollierung von PowerShell-Befehlen aktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows PowerShell\Befehlsprotokollierung aktivierenErfasst PowerShell-Aktivitäten im EventlogAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\PowerShell\EnableModuleLoggingIT-Forensik, ComplianceProtokollvolumen steigt
Windows-Remoteverwaltung deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Remote Management (WinRM)\WinRM-Dienst aktivierenWinRM (Port 5985/5986) abschaltenDeaktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\WinRM\Service\AllowAutoConfigReduziert AngriffsflächeKein Remote-Mgmt möglich
Aktivierung von Windows Sandbox verbietenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Sandbox\Windows Sandbox deaktivierenUnterbindet Nutzung der Sandbox-UmgebungAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\Sandbox\AllowSandboxSchutz vor Schatten-ITKein sicherer Testrahmen
Windows-Update auf bestimmte Uhrzeit festlegenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Update\Aktive Stunden festlegenDefiniert Zeitfenster für Updates/NeustartsGeschäftsschlusszeitenHKLM\SOFTWARE\Policies\Microsoft\WindowsUpdate\AU\ActiveHoursStartVerhindert unerwünschte NeustartsVerzögerte Updates bei zu langer Phase
Windows Update: Automatische Updates konfigurierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Update\Automatische Updates konfigurierenSteuert das Verhalten der automatischen Updates4 – Automatisch herunterladen und planenHKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU\NoAutoUpdateGewährleistet Patch-StandAus: Systeme werden ungepatcht
Windows Update: Funktionsupdates verzögernComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Update\Defer UpgradeVerzögert die Installation von Feature-Updates120 TageHKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\DeferFeatureUpdatesPeriodInDaysStabilere BetriebsumgebungSpätere Sicherheitsfeatures
Windows Update: Deinstallation von Updates durch Benutzer verhindernComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Update\Entfernen von Updates verhindernVerbietet Benutzern das Entfernen von PatchesAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\DisableWUNonAdminsStellt Patch-Compliance sicherKeine Notfall-Deinstallation möglich
Windows-Updates: Nur signierte Updates zulassenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Update\Erweiterte OptionenUnsichere Updates blockierenAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AcceptTrustedPublisherCertsSchutz vor manipulierten UpdatesEigene, interne Updates nicht möglich
Windows Update: Nur manuelle Suche erlaubenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Update\Nur manuelle UpdatesAutomatische Updates deaktiviertAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU\NoAutoUpdateVollständige KontrollePatches werden evtl. vergessen
Windows-Updates für andere Microsoft-Produkte deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Update\Updates für andere Microsoft-Produkte deaktivierenVerhindert Update-Download für Office & Co.AktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\DoNotAllowUpdateServiceMinimiert StörfälleOffice & Co. bleiben ungepatcht
Windows-Updates nur bei AC-Betrieb zulassenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows Update\Updates nur bei NetzbetriebBlockiert Updates im AkkubetriebAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU\AlwaysAutoRebootAtScheduledTimeAkkuschonungUpdates verzögern sich bei mobilen Geräten
Windows-Fehlerberichterstattung deaktivierenComputerkonfiguration\Administrative Vorlagen\Windows-Komponenten\Windows-Fehlerberichterstattung\Fehlerberichterstattung deaktivierenVerhindert automatische Fehlerberichte an MicrosoftAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\Windows Error Reporting\DisabledDatenschutz, reduziert DatenabflussKeine automatische Fehleranalyse durch Microsoft
Nur genehmigte Windows-Apps zulassen (AppLocker)Computerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Anwendungssteuerungsrichtlinien\AppLockerNur signierte/zugelassene Programme laufenAktiviertHKLM\SOFTWARE\Policies\Microsoft\Windows\SrpV2Schutz vor unerwünschter SoftwareGgf. legitime Programme blockiert
Kennwortrichtlinien: MindestlängeComputerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Kontorichtlinien\KennwortrichtlinienMindestlänge von Kennwörtern12 ZeichenHKLM\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters\MinimumPasswordLengthErhöht SicherheitZu hohe Werte können Nutzer überfordern
Passwortkomplexitätsanforderungen erzwingenComputerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Kontorichtlinien\Kennwortrichtlinien\Kennwort muss Komplexitätsvoraussetzungen erfüllenKomplexe Kennwörter (Groß/Klein, Ziffern, Sonderzeichen)AktiviertHKLM\SYSTEM\CurrentControlSet\Control\Lsa\PasswordComplexityErhöht PasswortsicherheitBenutzerwiderstand bei schwierigen Passwörtern
Passwort-AblaufrichtlinieComputerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Kontorichtlinien\Kennwortrichtlinien\Maximales KennwortalterLegt fest, wie oft Kennwörter gewechselt werden müssen90 TageHKLM\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters\MaximumPasswordAgeErhöht PasswortsicherheitZu kurze Zeiträume erzeugen Widerstand
Passwortwiederverwendung verbietenComputerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Kontorichtlinien\Kennwortverlauf erzwingenKeine Wiederholung alter KennwörterMind. 24 Passwörter merkenHKLM\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters\PasswordHistorySizePasswortsicherheitNutzerunzufriedenheit
Anmeldung: Anmeldeinformationen nicht zwischenspeichernComputerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Lokale Richtlinien\SicherheitsoptionenVerhindert das Zwischenspeichern von Anmeldeinformationen auf dem lokalen ComputerAktiviertHKLM\SYSTEM\CurrentControlSet\Control\Lsa\DisableDomainCredsReduziert Diebstahlrisiko von HashesOffline-Anmeldung nicht möglich
Interaktive Anmeldung: Maschinenkontenkennwort-MaximalalterComputerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Lokale Richtlinien\SicherheitsoptionenLegt fest, wie oft das Computerkonto-Passwort geändert werden muss30 TageHKLM\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters\MaximumPasswordAgeErhöht AD-SicherheitZu niedriger Wert kann Verbindungsprobleme verursachen
Netzwerkzugriff: Lokale Benutzerkonten nur für Konsolenanmeldung zulassenComputerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Lokale Richtlinien\SicherheitsoptionenVerhindert Remoteanmeldung mit lokalen KontenAktiviertHKLM\SYSTEM\CurrentControlSet\Control\Lsa\LimitBlankPasswordUseVerhindert Brute-Force-AngriffeNotfall-Remotezugriff eingeschränkt
Lokale Administratorkonten umbenennenComputerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Lokale Richtlinien\SicherheitsoptionenErschwert Angriffe auf StandardkontenEigenes KennwortHKLM\SAM\SAM\Domains\Account\Users\NamesErhöht AngriffsaufwandBenutzerverwirrung möglich
Benutzerkontensteuerung: AdministratorgenehmigungsmodusComputerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Lokale Richtlinien\SicherheitsoptionenAktiviert UAC für AdministratorenAktiviertHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\EnableLUAErhöht Schutz vor EskalationKompatibilität mit älteren Anwendungen
Anmeldung: Anzeige letzter Benutzername deaktivierenComputerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Lokale Richtlinien\SicherheitsoptionenVerhindert Anzeige des letzten Benutzers beim LoginAktiviertHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DontDisplayLastUserNameErhöht DatenschutzGeringe Benutzerfreundlichkeit
Anmeldung: Keine leeren KennwörterComputerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Lokale Richtlinien\SicherheitsoptionenErzwingt, dass Konten mit leeren Passwörtern sich nicht anmelden dürfenAktiviertHKLM\SYSTEM\CurrentControlSet\Control\Lsa\LimitBlankPasswordUseMinimiert Brute-Force-RisikoKeine
Netzwerkzugriff: Freigabe von C$ und ADMIN$ deaktivierenComputerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Lokale Richtlinien\SicherheitsoptionenEntfernt StandardfreigabenAktiviertHKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters\AutoShareWksMinimiert AngriffspotenzialRemote-Admin nicht möglich
Anmeldung nur mit Smartcard erlaubenComputerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Lokale Richtlinien\SicherheitsoptionenErzwingt Smartcard-LoginAktiviertHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\ScForceOptionHöchste ZugangssicherheitKein Login bei Smartcard-Verlust
Netzwerkzugriff: Anonyme SID-/Namensübersetzung verweigernComputerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Lokale Richtlinien\SicherheitsoptionenErhöht AD-SicherheitAktiviertHKLM\SYSTEM\CurrentControlSet\Control\Lsa\RestrictAnonymousSAMReduziert AusspähpotenzialGeringe Auswirkungen
Lokales Speichern von Anmeldeinformationen deaktivierenComputerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Lokale Richtlinien\Sicherheitsoptionen\Anmeldeinformationen lokal nicht speichernKeine Caching von CredentialsAktiviertHKLM\SYSTEM\CurrentControlSet\Control\Lsa\DisableDomainCredsReduziert Credential TheftKein Offline-Login
Automatische Anmeldung deaktivierenComputerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Lokale Richtlinien\Sicherheitsoptionen\Automatische AnmeldungJeder Login erfordert AuthentifizierungAktiviertHKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\AutoAdminLogonKeine Auto-LoginsKomfortverlust für Einzelplatznutzer
Benutzerkontensteuerung: Admin Approval Mode deaktivierenComputerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Lokale Richtlinien\Sicherheitsoptionen\Benutzerkontensteuerung: Admin Approval Mode für Administratoren im Admin Approval ModeDeaktiviert erhöhten Schutz für AdminsDeaktiviertHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\ConsentPromptBehaviorAdminReduziert SicherheitsniveauAdmins können System kompromittieren
Erstellen und Anmelden lokaler Konten verhindernComputerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Lokale Richtlinien\Sicherheitsoptionen\Erstellung und Anmeldung lokaler Konten verhindernAusschließlich Domänenkonten erlaubtAktiviertHKLM\SYSTEM\CurrentControlSet\Control\Lsa\LimitLocalAccountUseEinheitliches Identity MgmtKein Notfall-Lokalkonto
Anzeige von Benutzernamen auf Sperrbildschirm deaktivierenComputerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Lokale Richtlinien\Sicherheitsoptionen\Keine Benutzeranzeige beim SperrbildschirmVerhindert Anzeige von UsernamenAktiviertHKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DontDisplayLastUserNameDatenschutzBenutzerfreundlichkeit leidet
Anmeldung nur mit Domänenkonten erlaubenComputerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Lokale Richtlinien\Sicherheitsoptionen\Nur Domänenkonten zulassenNur Domänenuser können sich anmeldenAktiviertHKLM\SYSTEM\CurrentControlSet\Control\Lsa\LimitLocalAccountUseAD-Kontrolle, AuditingKein Notfallzugang über lokale Konten
Temporäre Konten verhindernComputerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Lokale Richtlinien\Sicherheitsoptionen\Temporäre Konten verhindernKein temporärer Login möglichAktiviertHKLM\SYSTEM\CurrentControlSet\Control\Lsa\LimitGuestAccountUseHöchste AuthentizitätNotfalloption entfällt
Netzwerkzugriff: Verschlüsselung von Netzwerkdaten erzwingenComputerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Lokale Richtlinien\Sicherheitsoptionen\Verschlüsselung erzwingenSchützt Datenverkehr im LANAktiviertHKLM\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters\RequireSecuritySignatureErhöht SicherheitAlte Geräte inkompatibel
Gastkonto deaktivierenComputerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Lokale Richtlinien\Zuweisen von BenutzerrechtenSchließt das Gastkonto ausDeaktiviertHKLM\SAM\SAM\Domains\Account\Users\Names\GuestMinimiert MissbrauchsgefahrKein Notfallzugang über Gast
Netzwerkzugriff: Nicht-Administratoren Zugriff auf das System verweigernComputerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Lokale Richtlinien\Zuweisen von BenutzerrechtenErlaubt Netzwerkzugriff nur für AdminsAktiviertHKLM\SYSTEM\CurrentControlSet\Control\Lsa\RestrictAnonymousSchutz vor NetzwerkbrückenRemote-Support ggf. erschwert
Firewall: Alle eingehenden Verbindungen blockierenComputerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Windows Defender Firewall mit erweiterter SicherheitStandardmäßig alle Verbindungen blockierenAktiviertHKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicyMaximale AngriffsminderungNetzwerkdienste funktionieren nicht

Fundierte Auswahl – was gehört in eine zentrale GPO-Liste?

Eine umfassende Übersicht der wichtigsten Gruppenrichtlinien bietet nicht nur Orientierung, sondern ist in vielen Umgebungen auch Grundlage für regelmäßige Reviews und das Risikomanagement. Im Mittelpunkt stehen folgende Aspekte:

  • Sicherheit und Datenschutz: Richtlinien zur Härtung von Benutzerkonten, zur Minimierung von Angriffsflächen und zum Schutz sensibler Daten.
  • Betriebsstabilität und Systemverfügbarkeit: Steuerung von Updates, Zugriffsrechten, Backup- und Recovery-Optionen.
  • Compliance und Nachvollziehbarkeit: Protokollierungs- und Überwachungsrichtlinien, die sowohl interne Anforderungen als auch externe Regularien erfüllen.
  • Benutzerkomfort und Produktivität: Vorgaben für Desktops, Taskleisten, Zugriffsmöglichkeiten und Anwendungen, die den Anwendern eine sichere, dennoch möglichst reibungslose Arbeitsumgebung bieten.

Im Rahmen dieses Beitrags wurden die 200 wichtigsten, technisch dokumentierten Gruppenrichtlinien für Windows 10 und Windows 11 sorgfältig selektiert und in einer strukturierten Tabelle zusammengefasst. Jede Richtlinie ist mit Name, GPO-Pfad, Beschreibung, empfohlener Einstellung, Registry-Äquivalent, Betriebssystem-Version, Wirkung und Risiken bei Fehlkonfiguration gelistet. Das Ziel ist es, Administratoren eine sofort nutzbare, maximal praxisnahe und fehlerfreie Referenz für die tägliche Arbeit an die Hand zu geben.

Anwendung in der Praxis – Vorteile und typische Szenarien

Die nachfolgende Tabelle ermöglicht IT-Verantwortlichen, für jede Umgebung die passende Balance zwischen Sicherheit, Flexibilität und Benutzerfreundlichkeit herzustellen. Typische Anwendungsszenarien umfassen:

  • Rollout neuer Systeme: Durch klare GPO-Vorgaben werden neue Clients oder Server automatisiert gemäß den definierten Standards konfiguriert.
  • Absicherung von Remote-Arbeitsplätzen: Sicherheitsrelevante Richtlinien wie BitLocker-Erzwingung, Deaktivierung von Wechseldatenträgern oder Einschränkungen beim Zugriff auf Systemeinstellungen verhindern Datenabfluss und Malware-Befall auch außerhalb des Firmennetzwerks.
  • Vorbereitung auf Audits: Die vollständige Dokumentation aller aktivierten GPOs samt Registry-Äquivalent und Risikoanalyse unterstützt bei externen und internen Überprüfungen.
  • Regelmäßige Reviews: Durch eine aktuelle Übersicht aller zentralen Richtlinien lassen sich Risiken, z. B. durch Änderungen bei Microsoft, neue Schwachstellen oder veränderte Geschäftsprozesse, zeitnah identifizieren und adressieren.

Wo finde ich den Gruppenrichtlinien-Editor und welche Voraussetzungen gelten?

Lokale Gruppenrichtlinien stehen unter Windows 10 und 11 ab der Pro-Edition zur Verfügung (Professional, Enterprise, Education). Die Home-Version bietet keinen offiziellen Zugang zum Gruppenrichtlinien-Editor.

  • Der lokale Gruppenrichtlinien-Editor wird mit der Tastenkombination Windows-Taste + R und dem Befehl gpedit.msc aufgerufen.
  • Im Editor lassen sich Einstellungen sowohl für den gesamten Computer (Computerkonfiguration) als auch für einzelne Nutzerprofile (Benutzerkonfiguration) zentral steuern.

In Unternehmensnetzwerken, in denen Active Directory eingesetzt wird, erfolgt die zentrale Steuerung über sogenannte Gruppenrichtlinienobjekte (GPOs). Diese GPOs werden nicht auf Einzelgeräten, sondern für ganze Benutzergruppen, Organisationseinheiten (OUs) oder Domänen zentral verwaltet.

Zentrale Verwaltung: Gruppenrichtlinien in der Unternehmenspraxis

Die zentrale Steuerung und Verteilung von Gruppenrichtlinien erfolgt über die Group Policy Management Console (GPMC), ein Standardwerkzeug auf Windows Server-Systemen mit installiertem Active Directory.

So funktioniert die zentrale Verwaltung in der Praxis:

  1. Voraussetzungen schaffen:
    • Mindestens ein Domain Controller (Windows Server mit Active Directory).
    • Administrative Berechtigungen für die GPO-Verwaltung.
  2. GPMC starten:
    • Auf einem Server (oder Client mit den Remote Server Administration Tools) die „Gruppenrichtlinienverwaltung“ öffnen (gpmc.msc oder über den Server-Manager).
  3. Neue GPOs erstellen und konfigurieren:
    • Im linken Bereich die Domänen- oder OU-Struktur aufklappen.
    • Mit Rechtsklick auf die gewünschte Einheit ein neues Gruppenrichtlinienobjekt erstellen und verknüpfen.
    • Per Rechtsklick auf das GPO → „Bearbeiten“ die Einstellungen im bekannten Editor setzen.
  4. Zuweisung und Priorisierung:
    • GPOs können auf verschiedene Ebenen (Standorte, Domäne, OUs) angewendet werden.
    • Die Reihenfolge und Vererbung bestimmen die endgültige Wirkung auf Benutzer und Computer.
  5. Anwendung und Überprüfung:
    • Änderungen werden automatisch bei der nächsten Benutzeranmeldung oder nach einem Neustart übernommen.
    • Eine sofortige Anwendung lässt sich mit gpupdate /force am Client erzwingen.
    • Die tatsächlichen, angewendeten Richtlinien können mit gpresult /r oder dem Tool rsop.msc geprüft werden.

Erweiterte Möglichkeiten und Best Practices

  • Skripte, Sicherheitsfilter, ADMX-Vorlagen:Über Gruppenrichtlinien lassen sich nicht nur klassische Einstellungen, sondern auch Start- und Anmeldeskripte, Softwareverteilung, Sicherheitsfilter und aktuelle ADMX-Vorlagen steuern. Die Verwaltung dieser Vorlagen erfolgt im zentralen Store (\\domain\SYSVOL\domain\Policies\PolicyDefinitions).
  • Regelmäßige Kontrolle und Dokumentation:Effektives Richtlinienmanagement bedeutet laufende Prüfung, lückenlose Dokumentation und sorgfältige Rechtevergabe. Änderungen sollten stets nachvollziehbar dokumentiert, getestet und nur nach dem Vier-Augen-Prinzip ausgerollt werden.
  • Backup und Wiederherstellung:Über die GPMC können Gruppenrichtlinienobjekte gesichert, exportiert und bei Bedarf wiederhergestellt werden – ein entscheidender Vorteil bei umfangreichen Umgebungen oder vor großen Umstrukturierungen.
  • Rechte- und Rollenkonzept:Die Berechtigungen zur GPO-Verwaltung sollten restriktiv und rollenbasiert vergeben werden, um unbeabsichtigte oder nicht autorisierte Änderungen zu verhindern.

Richtlinienmanagement als laufender Prozess

Die Verwaltung von Gruppenrichtlinien ist keine Einmalaufgabe, sondern ein fortwährender Prozess. Insbesondere mit Blick auf neue Windows-Versionen, Cloud-Integrationen, Zero-Trust-Konzepte und steigende Compliance-Anforderungen sollten GPOs regelmäßig auf Aktualität, Vollständigkeit und Wirkung überprüft werden. Die hier gelistete Mastertabelle bietet den idealen Ausgangspunkt für nachhaltige, revisionssichere und effektive GPO-Strategien in heterogenen IT-Umgebungen.

Wie hilfreich war dieser Beitrag?

Klicke auf die Sterne um zu bewerten!

Es tut uns leid, dass der Beitrag für dich nicht hilfreich war!

Lasse uns diesen Beitrag verbessern!

Wie können wir diesen Beitrag verbessern?

Meroth IT-Service ist Ihr lokaler IT-Dienstleister in Frankfurt am Main für kleine Unternehmen, Selbstständige und Privatkunden


Kostenfreie Ersteinschätzung Ihres Anliegens?

❱ Nehmen Sie gerne Kontakt auf ❰

Werbung

Kyocera Klimaschutz-System Ecosys P2235dn Laserdrucker: Schwarz-Weiß, Duplex-Einheit, 35 Seiten pro Minute. Inkl. Mobile Print Funktion, 1102RV3NL0*
Ersparnis 38%
UVP**: € 343,91
€ 213,00
Gewöhnlich versandfertig in 2 bis 3 Tagen
Preise inkl. MwSt., zzgl. Versandkosten
€ 239,00
Preise inkl. MwSt., zzgl. Versandkosten
Epson Workforce Pro WF-4830DTWF 4-in-1 Business Ink Multifunction Device (Print, Scan, Copy, Fax, ADF, WiFi, Ethernet, Full Duplex, DIN A4), incl. 3 Months ReadyPrint Flex Ink Rate, Black*
Ersparnis 24%
UVP**: € 219,99
€ 167,99
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 167,79
Preise inkl. MwSt., zzgl. Versandkosten
€ 176,95
Preise inkl. MwSt., zzgl. Versandkosten
TP-Link RE700X 𝐖𝐢𝐅𝐢 𝟔 WLAN Verstärker Repeater AX3000(Dualband 2402MBit/s 5GHz + 574MBit/s 2,4GHz, MU-MIMO, Gigabit Port, maxiamle Abdeckung, kompatibel zu allen WLAN Routern)*
€ 63,90
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
Synology DS220j 8 TB 2 Bay Desktop NAS-Lösung | Installiert mit 2 x 4 TB Seagate IronWolf-Laufwerken*
€ 445,00
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
UGREEN USB C Hub Mit 4 Ports USB 3.0 OTG Adapter, Verteiler Mit Stromversorgung-Port Kompatibel Mit iPhone 16 Serie, MacBook Serie, iPad, Surface Pro/Go, Thinkpad und Mehr (15cm)*
Ersparnis 41%
UVP**: € 15,99
€ 9,49
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
HP LaserJet MFP M140w Multifunktions-Laserdrucker, Monolaser, Drucker, Scanner, Kopierer, Duplex-Druck, DIN A4, WLAN, Airprint, Schwarz-weiß-Drucker*
Ersparnis 20%
UVP**: € 179,90
€ 143,85
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 154,99
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
HP 250 G10 Business Laptop | 15,6" Entspiegeltes FHD-Display | Intel Core i5-1334U | 16 GB DDR4 RAM | 512 GB SSD | Intel® UHD Graphics | Windows 11 Home+ | QWERTZ Tastatur | Silber*
€ 523,98
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
HP Color Laser MFP 179fwg Multifunktions-Farblaserdrucker, Drucken, Kopieren, Scannen, Faxen, Automatische Dokumentenzuführung, Wi-Fi, Ethernet, USB, HP Smart App*
Ersparnis 27%
UVP**: € 384,90
€ 282,49
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 299,99
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
Synology DS1821+ NAS Server*
€ 1.049,00
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 1.099,00
Preise inkl. MwSt., zzgl. Versandkosten
€ 1.169,95
Preise inkl. MwSt., zzgl. Versandkosten
i-SENSYS Canon LBP631Cw A4 Farblaserdrucker, USB, LAN, WLAN, 250 Blatt Papierkassette, 5 Zeilen LCD*
Ersparnis 14%
UVP**: € 229,00
€ 196,95
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 199,99
Preise inkl. MwSt., zzgl. Versandkosten
TP-Link TL-POE4824G 48V Gigabit Passiver PoE Adapter (Unterstützt 48V passives PoE, Wandmontage, Plug & Play) weiß*
€ 17,99
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 19,99
Preise inkl. MwSt., zzgl. Versandkosten
€ 22,90
Preise inkl. MwSt., zzgl. Versandkosten
Gigaset E290 Duo - 2 Schnurlose Senioren-Telefone ohne Anrufbeantworter, große Tasten, Zielwahltasten für wichtige Nummern, Verstärker-Funktion für extra lautes Hören, schwarz [Deutsche Version]*
Ersparnis 25%
UVP**: € 69,99
€ 52,49
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 64,99
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
Gigaset CL390HX - Design DECT-Mobilteil mit Ladeschale - Fritzbox-kompatibel - Schnurloses Telefon für Router und DECT-Basis - 2 Akustik-Profile, weiß [Deutsche Version] [Ohne Basis]*
Ersparnis 24%
UVP**: € 49,99
€ 37,99
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
Canon PIXMA TS3350 Serie – All-in-One-Drucker für den Heimgebrauch mit LCD-Display | Kabellos für einfaches Drucken von deinem Smartphone | Canon Drucker für Zuhause*
Ersparnis 10%
UVP**: € 57,01
€ 51,13
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
Synology Beedrive 1TB Personal Backup SSD Externe*
Ersparnis 17%
UVP**: € 161,00
€ 133,00
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 133,00
Preise inkl. MwSt., zzgl. Versandkosten
€ 139,99
Preise inkl. MwSt., zzgl. Versandkosten
Synology Plus HDD 4TB 3.5 Zoll SATA Interne CMR Festplatte*
€ 119,90
Preise inkl. MwSt., zzgl. Versandkosten
€ 119,90
Preise inkl. MwSt., zzgl. Versandkosten
€ 126,27
Gewöhnlich versandfertig in 2 bis 3 Tagen
Preise inkl. MwSt., zzgl. Versandkosten
(*) Werbung / Affiliate-Links: Wenn Sie auf einen dieser Links klicken und einkaufen, erhalte ich eine Provision. Für Sie verändert sich der Preis dadurch nicht. Zuletzt aktualisiert am 29. Juli 2025 um 22:25. Die hier gezeigten Preise können sich zwischenzeitlich auf der Seite des Verkäufers geändert haben. Alle Angaben ohne Gewähr.
(**) UVP: Unverbindliche Preisempfehlung

Preise inkl. MwSt., zzgl. Versandkosten
Nach oben scrollen