In dieser Anleitung werden lokale Gruppenrichtlinien unter Windows 11 eingerichtet. Ziel ist es, bestimmte Benutzer- und Systemeinstellungen gezielt einzuschränken oder vorzuschreiben, damit der PC standardisiert und sicher verwendet werden kann.
C:\Windows\Web\Wallpaper\Firma\logo.jpggpedit.msc ist in Windows 11 Home normalerweise nicht enthalten. Für diese Aufgabe wird eine Edition mit GPO-Unterstützung benötigt.
Windows + R drückengpedit.msc eingebenEnter bestätigengpedit.msc
Hier wird ein bestimmtes Hintergrundbild vorgegeben und verhindert, dass Benutzer es ändern.
Das Bild sollte in einen festen lokalen Ordner kopiert werden, zum Beispiel:
C:\Windows\Web\Wallpaper\Firma\logo.jpg
Zusätzlich das Ändern des Hintergrunds sperren:
Nach einer Aktualisierung der Richtlinien darf der Benutzer den Hintergrund nicht mehr ändern.
Da lokale GPOs standardmäßig für alle Benutzer gelten, wird diese Einstellung sinnvollerweise für Nicht-Administratoren konfiguriert. Administratoren behalten dann den Zugriff.
Windows + R drückenmmc eingebenNicht-Administratoren können die Systemsteuerung und Einstellungen nicht öffnen. Administratoren bleiben davon unberührt.
Ziel ist, automatische Updates zu unterbinden, sodass Aktualisierungen nur kontrolliert durch einen Administrator angestoßen werden.
Optional kann zusätzlich verhindert werden, dass normale Benutzer Update-Funktionen selbstständig steuern.
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU" /v AUOptions /t REG_DWORD /d 2 /f
Bedeutung von AUOptions=2:
Die Kennwortrichtlinie wird in der lokalen Sicherheitsrichtlinie gesetzt.
Windows + R drückensecpol.msc eingeben| Richtlinie | Wert |
|---|---|
| Mindestkennwortlänge | 10 Zeichen |
| Kennwort muss Komplexitätsvorgaben entsprechen | Aktiviert |
| Maximales Kennwortalter | 90 Tage |
net accounts /minpwlen:10 /maxpwage:90
Die Komplexitätsanforderung wird über die lokale Sicherheitsrichtlinie aktiviert und nicht direkt mit net accounts.
USB-Datenträger sollen gelesen, aber nicht beschrieben werden können.
Falls gezielt USB-Massenspeicher gemeint sind, kann zusätzlich geprüft werden, ob in der gleichen Rubrik spezifische Richtlinien für Wechseldatenträger vorhanden sind.
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows\RemovableStorageDevices" /v Deny_Write /t REG_DWORD /d 1 /f
Damit wird das Schreiben auf Wechselmedien blockiert, Lesen bleibt möglich.
Abmelden und neu anmelden oder den PC neu starten.
gpupdate /force
Danach die gewünschten Funktionen testen:
Gefordert sind Screenshots der GPO-Einstellungen sowie ein HTML-Bericht der wirksamen Richtlinien.
gpresult /h C:\Temp\gpo-report.html
Falls der Ordner noch nicht existiert:
mkdir C:\Temp
gpresult /h C:\Temp\gpo-report.html
start C:\Temp\gpo-report.html
secpol.mscgpresult-Berichts| Werkzeug | Zweck |
|---|---|
gpedit.msc |
Lokale Gruppenrichtlinien bearbeiten |
mmc |
Gezielte GPO für Nicht-Administratoren laden |
secpol.msc |
Lokale Sicherheits- und Kennwortrichtlinien setzen |
gpupdate /force |
Richtlinien sofort aktualisieren |
gpresult /h |
HTML-Bericht der wirksamen Richtlinien erzeugen |
Mit lokalen Gruppenrichtlinien unter Windows 11 lassen sich wichtige Vorgaben für Sicherheit und Standardisierung sauber umsetzen. Besonders praktisch ist die Kombination aus allgemeiner Computerkonfiguration, benutzerspezifischer Konfiguration und ergänzender Dokumentation per gpresult. So wird aus Windows kein Wilder Westen, sondern ein ordentlich eingezäunter Gerätepark.