Anleitungen

So verhindern Sie, dass Mitarbeiter Software auf Windows installieren

Mit GPO, AppLocker oder MDM können Sie verhindern, dass Mitarbeiter Software auf Windows installieren. Hier erfahren Sie, welche Methode zu Ihrer Umgebung passt.

Mountain landscape representing leadership perspective and vision
Geschrieben von
Trio Content Team
Veröffentlicht am
09 Sep 2026
Geändert am
07 Oct 2026

Mitarbeiter können auf Ihren Windows-Geräten unautorisierte Software installieren – selbst ohne lokale Administratorrechte. Moderne App-Pakete haben die Kontrollen überholt, die die meisten IT-Admins vor Jahren eingerichtet haben, und die Lücke ist größer, als die meisten Organisationen ahnen.

Der grundlegende erste Schritt ist die Entfernung lokaler Administratorrechte von allen Standardbenutzern. Diese eine Maßnahme blockiert den Großteil der Installationsversuche. Shadow-IT ist in den meisten Organisationen weit verbreitet, und unkontrollierte App-Installationen sind ein wesentlicher Treiber. Das Entziehen von Adminrechten schließt den häufigsten Weg, den Mitarbeiter nutzen.

Das Entfernen lokaler Adminrechte weist jedoch eine dokumentierte Lücke auf: Apps wie Spotify, Zoom und Chrome installieren sich standardmäßig im Benutzerprofilverzeichnis. Sie benötigen keine UAC-Aufforderung und umgehen Windows-Installer-Kontrollen vollständig. Sie brauchen mehrschichtige Kontrollen, um diese Lücke zu schließen – GPO allein reicht nicht aus.

Dieser Artikel behandelt 7 Methoden – von der Basiskonfiguration (Standardkonten) bis zur Enterprise-Lösung (App Control for Business via MDM) –, eine Vergleichstabelle mit dem, was jede Methode abdeckt und was sie übersieht, ein Entscheidungsframework für Ihre spezifische Umgebung sowie einen Hinweis auf die Windows 11 24H2 AppLocker-Probleme, die IT-Admins kennen müssen, bevor sie mit der Bereitstellung beginnen.

TL;DR

TL;DR
  • Das Entfernen lokaler Adminrechte ist der wirkungsvollste Einzelschritt – führen Sie diesen zuerst durch, bevor Sie andere Maßnahmen ergreifen.

  • Standard-Windows-Installer-GPO-Einschränkungen blockieren keine Apps, die im Benutzerprofil installieren (Spotify, Zoom, Chrome). Sie benötigen AppLocker oder App Control for Business, um diese Lücke zu schließen.

  • AppLocker ist derzeit unter Windows 11 24H2 fehlerhaft – das Erstellen von EXE-Regeln zerstört das Startmenü und die Einstellungs-App. Verzichten Sie auf AppLocker-EXE-Regeln für 24H2-Geräte, bis Microsoft eine Lösung bestätigt, oder verwenden Sie stattdessen App Control for Business.

  • AppLocker erzwingt Richtlinien jetzt auf Windows 10 und 11 Pro – die Beschränkung auf Enterprise-Editionen endete mit einem kumulativen Update vom Februar 2023.

  • SRP funktioniert nicht unter Windows 11 – Richtlinien werden lautlos ignoriert. Verwenden Sie AppLocker oder App Control for Business auf Windows-11-Geräten.

  • Winget ermöglicht Standardbenutzern die Installation von Per-User-Apps über die Befehlszeile, auch wenn der Microsoft Store gesperrt ist. Blockieren Sie winget über den Image File Execution Options-Registrierungsschlüssel.

  • MDM bietet zentrale Richtliniendurchsetzung, Software-Zulassungs-/Sperrkontrolle und einen prüfbaren App-Katalog – was besonders wichtig wird, sobald Sie mehr als eine Handvoll Geräte verwalten.

Warum Standardbenutzer trotzdem Software installieren können (und was Sie tatsächlich kontrollieren)

Wenn Sie die Per-User-Installationslücke bereits kennen und lokale Adminrechte von allen Benutzern entfernt haben, überspringen Sie diesen Abschnitt und gehen direkt zur Methodenübersicht.

Windows hat zwei Installationsmodelle. Maschinenweite Installationen schreiben nach C:\Program Files und in HKLM-Registrierungspfade – sie erfordern eine Rechteerweiterung, die ein Standardbenutzerkonto nicht durchführen kann. Das ist das Modell, das die meisten Menschen vor Augen haben, wenn sie über das Blockieren von Software-Installationen nachdenken. Aber es ist nur die halbe Wahrheit.

Per-User-Installationen schreiben nach %AppData%\Local oder %AppData%\Roaming. Sie benötigen keine UAC-Aufforderung. Windows behandelt sie nicht als systemweite Installationen, daher reichen Standardkontoberechtigungen aus, um den Installer auszuführen. Wie ein Praktiker es formulierte: Wenn die Software nur das eigene Profil des Benutzers betrifft, erfordert Windows keine Rechteerweiterung zur Installation.

Apps wie Spotify, Zoom und Chrome sind standardmäßig so verpackt. Deshalb fanden Praktiker auf Spiceworks immer wieder Spotify auf Geräten, auf denen Benutzer keine lokalen Adminrechte hatten – die Software installiert sich im Benutzerprofil, nicht auf dem System. Standardkontobeschränkungen greifen hier nicht.

Tatsächlich versuchen Sie, zwei getrennte Dinge zu kontrollieren: den Installationsvorgang zu blockieren und die Ausführung bereits installierter Software zu verhindern. Dafür sind unterschiedliche Werkzeuge notwendig. Wer wissen möchte, wie man App-Installationen unter Windows blockiert, muss diesen Unterschied zuerst verstehen – und dann die Methoden wählen, die beide Probleme für die eigene Umgebung abdecken.

7 Methoden, um Mitarbeiter an der Software-Installation unter Windows zu hindern

Betrachten Sie diese Methoden als einen geschichteten Stapel, nicht als ein Menü, aus dem Sie nur eine Option wählen. Jede Methode adressiert einen anderen Teil des Problems. Keine einzelne Methode fängt alles ab. Beginnen Sie mit der einfachsten und fügen Sie Schichten entsprechend Ihrer Umgebung und Risikobereitschaft hinzu. Methoden können und sollten kombiniert werden.

Methode 1: Lokale Adminrechte entfernen (Standardbenutzerkonten)

Dies ist der obligatorische Ausgangspunkt, um Standardbenutzer daran zu hindern, Programme auf Maschinenebene zu installieren. Jede andere Methode in diesem Artikel setzt voraus, dass Sie dies bereits getan haben.

Was es bewirkt: verhindert Installationen in Program Files und in die HKLM-Registrierung. Was es nicht bewirkt: Per-User-Installationen (Spotify, Zoom, Chrome) zu stoppen.

Vorgehensweise: Computerverwaltung → Lokale Benutzer und Gruppen, Benutzer aus der Gruppe „Administratoren" entfernen. Im großen Maßstab verwenden Sie GPO → Eingeschränkte Gruppen, um dies domänenweit durchzusetzen.

  • Vorteile: kostenlos, sofort wirksam, keine Infrastruktur erforderlich
  • Nachteile: stoppt keine Per-User-Installationen in das Benutzerprofilverzeichnis

Die Zustimmung von Führungskräften und der C-Suite einzuholen, bevor lokale Adminrechte entzogen werden, ist der Schritt, den die meisten Rollouts überspringen – und der die meisten Rücknahmen verursacht.

Methode 2: Windows Installer GPO-Einschränkung

GPO-Pfad: Computerkonfiguration → Administrative Vorlagen → Windows-Komponenten → Windows Installer → Windows Installer deaktivieren

Es gibt drei Werte. Setzen Sie ihn auf Nur für nicht verwaltete Anwendungen (Wert 1). Dies blockiert benutzerinitiierten MSI-Installationen und erhält gleichzeitig die IT-verteilte Software. Setzen Sie ihn nicht auf Immer – das deaktiviert Windows Installer für alle Konten, einschließlich Ihres eigenen Adminkontos, wenn Sie Software verteilen möchten.

Aktivieren Sie außerdem Benutzerinstallationen verbieten (Computerkonfiguration → Administrative Vorlagen → Windows-Komponenten → Windows Installer → Benutzerinstallationen verbieten), um den Per-User-MSI-Installationszweig vollständig zu blockieren.

  • Vorteile: kostenlos, wartungsarm, funktioniert auf allen Editionen
  • Nachteile: deckt nur MSI-basierte Installationen ab (tut nichts für Per-User-verpackte Apps)

Wenn die GPO angewendet wird, Benutzer aber trotzdem Apps installieren können, prüfen Sie, ob diese Apps Per-User-Pakete verwenden. Die Windows-Installer-Einschränkung deckt nur MSI-Installationen in Systemverzeichnisse ab.

Methode 3: UAC-Konfiguration

GPO-Pfad: Computerkonfiguration → Windows-Einstellungen → Sicherheitseinstellungen → Lokale Richtlinien → Sicherheitsoptionen

Setzen Sie Verhalten der Eingabeaufforderung zur Rechteerhöhung für Standardbenutzer auf Anforderungen zur Erhöhung der Rechte automatisch abweisen. Setzen Sie Anwendungsinstallationen erkennen und Erhöhung der Rechte anfordern auf Aktiviert. So wird die Anforderung bei Benutzerkonten, die keine Rechteerweiterung erhalten sollen, lautlos abgewiesen.

Registrierungsäquivalent: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System → ConsentPromptBehaviorUser = 0

  • Vorteile: blockiert Rechteerweiterungsversuche ohne sichtbare Aufforderung, funktioniert ohne Domäneninfrastruktur (lokale Richtlinie reicht)
  • Nachteile: wirkt nicht gegen Per-User-Installer, die überhaupt keine Rechteerweiterung anfordern

Methode 4: Software Restriction Policies (SRP)  (nur Windows 10)

GPO-Pfad: Computerkonfiguration → Windows-Einstellungen → Sicherheitseinstellungen → Richtlinien für Softwareeinschränkung

Verwenden Sie Pfadregeln oder Hash-Regeln mit der Sicherheitsstufe „Nicht erlaubt". SRP bietet ausführbares Blockieren auf Windows-10-Domänengeräten ohne AppLocker-Lizenzierung.

Eine harte Einschränkung: Laut dem std.rocks-GPO-Leitfaden (aktualisiert am 9. Juni 2025) ignoriert SRP Richtlinien unter Windows 11 lautlos. Es werden keine Fehler generiert – es passiert schlicht nichts. Wenn Sie gemischte Windows-10/11-Flotten betreiben, werden Organisationen häufig in der Mitte der Migration überrascht, wenn SRP auf aktualisierten Geräten plötzlich nicht mehr greift.

  • Vorteile: in Windows 10 integriert, keine zusätzliche Lizenzierung
  • Nachteile: funktionslos unter Windows 11, Hash-Regeln brechen bei App-Updates, kein Migrationspfad innerhalb von SRP

Methode 5: AppLocker

Zunächst zu einem weit verbreiteten Missverständnis: Seit einem kumulativen Update vom Februar 2023 gilt die AppLocker-Richtliniendurchsetzung für alle Windows-10- und -11-Editionen einschließlich Pro. Die Enterprise-Only-Anforderung gilt nicht mehr. Viele IT-Admins mit Pro-Lizenzen haben AppLocker aufgrund veralteter Informationen übergangen.

GPO-Pfad: Computerkonfiguration → Windows-Einstellungen → Sicherheitseinstellungen → Anwendungssteuerungsrichtlinien → AppLocker

Bevor Sie Regeln konfigurieren: Stellen Sie sicher, dass der Anwendungsidentitätsdienst (AppIDSvc) über GPO automatisch gestartet wird. AppLocker tut lautlos nichts, wenn AppIDSvc nicht läuft – er startet standardmäßig manuell, und das ist die häufigste Ursache für „Ich habe AppLocker konfiguriert, aber nichts wird blockiert".

Um die Per-User-Installationslücke zu schließen, erstellen Sie ausführbare Regeln für %USERPROFILE%\AppData und Downloads. Verwenden Sie Publisher-Regeln, keine Pfadregeln. Pfadregeln lassen sich schnell einrichten, blockieren aber sowohl Spotify als auch legitime Unternehmens-Apps, die korrekt in benutzerschreibbare Verzeichnisse installieren. Publisher-Regeln gleichen anhand des Code-Signing-Zertifikats ab, sodass Sie unbekannte/unsignierte ausführbare Dateien aus diesen Pfaden blockieren und gleichzeitig bekannte, signierte Geschäfts-Apps erlauben können.

AppLockers Standardregeln sind Zulassungsregeln – sie gestatten die Ausführung aus Program Files und dem Windows-Verzeichnis. Ohne Aktivierung des Durchsetzungsmodus und zusätzliche Ablehnungsregeln für benutzerschreibbare Pfade tun die Standardregeln nichts zur Einschränkung von Benutzern. Verwenden Sie in Ablehnungsregeln „Verweigern / Authentifizierte Benutzer", nicht „Verweigern / Jeder" – Letzteres blockiert auch Admins.

AppLocker erhält nur noch Sicherheitsfixes ohne neue Funktionsentwicklung – Microsoft investiert langfristig in App Control for Business. Die Verwaltung des Übergangs von AppLocker zu App Control for Business in einer gemischten Flotte ist einer der operativen Anwendungsfälle, bei denen MDM-Richtlinienorchestrierung den manuellen Aufwand reduziert.

Kritische Warnung Stand Juli 2025: Das Erstellen von AppLocker-EXE-Regeln unter Windows 11 24H2 zerstört das Startmenü, die Einstellungs-App und Microsoft Teams. Kein kumulatives Update, das bis zum 14. Juli 2025 verfügbar war, hat dieses Problem behoben. Verzichten Sie auf AppLocker-EXE-Regeln für 24H2-Geräte, oder wechseln Sie stattdessen zu App Control for Business.

  • Vorteile: granulare Benutzer-/Gruppensteuerung, kostenlos auf allen unterstützten Editionen seit Februar 2023
  • Nachteile: 24H2-EXE-Regelfehler (Stand Juli 2025), nur noch Wartungsmodus, erfordert AppIDSvc-Verwaltung

Wenn AppLocker-Regeln in der Ereignisanzeige erscheinen, aber nichts blockiert wird, prüfen Sie, ob AppIDSvc auf „Automatisch" gesetzt ist und aktiv läuft – nicht nur installiert ist.

Methode 6: App Control for Business (früher WDAC)

App Control for Business ist die zukunftsweisende Wahl. Microsoft entwickelt es aktiv weiter, während AppLocker nur noch Sicherheitsfixes erhält. Ab Windows 11 24H2 unterstützt es das Blockieren unsignierter Skripte und MSI-Dateien und kann den eingeschränkten PowerShell-Sprachmodus erzwingen. Im August 2025 erreichte App Control for Business die allgemeine Verfügbarkeit in Intune, wobei die Managed-Installer-Richtlinie auf gruppenbasierte Zuweisung umgestellt wurde – das bedeutet, Sie können Einschränkungen jetzt auf bestimmten Gerätegruppen pilotieren, bevor Sie sie unternehmensweit ausrollen.

Der wesentliche Unterschied zu AppLocker: App Control for Business ist standardmäßig ablehnend. Alles, was nicht explizit genehmigt wurde, wird blockiert. AppLocker ist standardmäßig zulassend – Sie führen eine Sperrliste. Standardmäßige Ablehnung ist die stärkere Sicherheitsposition.

Starten Sie im Audit-Modus. Der Audit-Modus protokolliert, was blockiert würde, ohne es tatsächlich zu blockieren. Praktiker, die den Audit-Modus überspringen und direkt in den Durchsetzungsmodus wechseln, berichten konsistent von Produktionsausfällen – Remote-Support-Software auf DLL-Ebene blockiert, Intune-verteilte Apps schlagen nach der Installation fehl, Fehlercode 65000 ohne verwertbare Details. Führen Sie den Audit-Modus in komplexen Umgebungen mindestens 90 Tage lang durch, bevor Sie auf Durchsetzung umstellen.

Managed Installer vertraut automatisch Apps, die über Intune bereitgestellt werden, was die laufenden Kosten für die Regelpflege reduziert, die ein vollständiges Whitelisting für kleine Teams unpraktisch machen würde.

  • Vorteile: Kernel-Level-Kontrolle, standardmäßige Ablehnung, aktiv weiterentwickelt, blockiert unsignierte Skripte, reputationsbasiertes Vertrauen über den Intelligent Security Graph
  • Nachteile: komplexe Bereitstellung, erfordert Audit-Modus-Vorlaufzeit, Intune oder ConfigMgr für skalierbare Verwaltung, Fehlermeldungen können undurchsichtig sein

Wenn App Control for Business Apps blockiert, die über den Managed Installer von Intune bereitgestellt werden, prüfen Sie, ob die Managed-Installer-Richtlinie vor der App-Installation angewendet wurde – App Control wertet das Vertrauen zum Installationszeitpunkt aus, nicht rückwirkend.

Ein zweiter Nebeneffekt, den Sie einplanen sollten: Sobald Sie App Control for Business erzwingen, wird jedes App-Update, das das Signing-Zertifikat des Herausgebers ändert, diese App blockieren. Bauen Sie einen Update-Testschritt in Ihren Patch-Workflow ein, bevor Sie die Durchsetzung aktivieren.

Methode 7: Mobile Device Management

MDM ist die Schicht, die alle oben genannten Maßnahmen im großen Maßstab verwaltet. Für die Einschränkung von App-Downloads auf Windows-Geräten in einer ganzen Flotte ist dies der operativ nachhaltigste Weg – die Durchsetzung ist an das Gerät gebunden, nicht ans Netzwerk.

Wichtige Intune-CSPs zur Konfiguration:

  • BlockNonAdminUserInstall → Wert 1 (blockiert Nicht-Admin-Installationen; gilt für Windows 10 Enterprise/Education 2004 und höher)
  • MSIAllowUserControlOverInstall → Blockieren
  • MSIAlwaysInstallWithElevatedPrivileges → Blockieren

Erstellen Sie in Intune ein Windows-Konfigurationsprofil → Geräteeinschränkungen → setzen Sie „Nur Apps aus dem Store" auf „Nur Store", „Benutzerkontrolle über Installationen" auf „Blockieren" und „Apps mit erhöhten Rechten installieren" auf „Blockieren".

Eine Lücke, die Admins überrascht: Das Blockieren der Microsoft Store-Benutzeroberfläche blockiert nicht die winget-CLI. Standardbenutzer können winget install ausführen, um Per-User-Pakete über die Befehlszeile zu installieren, auch wenn der Store vollständig per Richtlinie blockiert ist. Blockieren Sie winget, indem Sie einen Registrierungsschlüssel unter HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\winget.exe erstellen. Der Intune-CSP EnableWindowsPackageManagerCommandLineInterfaces ist eine neue Option, die jedoch Mitte 2025 noch nicht weit verbreitet validiert ist.

MDM-Plattformen wie Trio MDM ermöglichen Ihnen die Durchsetzung von Software-Zulassungs-/Sperrrichtlinien für Ihre gesamte Windows-Flotte über eine zentrale Konsole, mit gerätegruppen-spezifischer Ausrichtung, sodass Sie Einschränkungen pilotieren können, bevor Sie sie unternehmensweit ausrollen. Für das zentrale Windows-Gerätemanagement bietet MDM außerdem einen prüfbaren Nachweis jeder Softwareänderung – etwas, das GPO allein nicht leisten kann.

  • Vorteile: zentralisierte Durchsetzung, prüfbar, skaliert ohne gerätebezogene GPO-Arbeit, App-Katalog reduziert den Helpdesk-Aufwand
  • Nachteile: BlockNonAdminUserInstall-CSP erfordert Enterprise/Education 2004+; MDM funktioniert am besten als Richtlinienorchestrierungsschicht in Kombination mit AppLocker oder App Control for Business – genau der geschichtete Stapel, den dieser Leitfaden empfiehlt

Methoden zur Kontrolle von Software-Installationen: Vergleich

MethodeWindows-EditionBlockiert Per-User-Installationen?Domäne/Intune erforderlich?WartungsaufwandGeeignet für
Lokale Adminrechte entfernenAlleNeinNeinGeringErster Schritt in jeder Umgebung
Windows Installer GPOAlleNeinDomäne (GPO)GeringMSI-Installationssperrung auf Domänengeräten
UAC-HärtungAlleNeinNein (lokal oder GPO)GeringUnterdrückung von Rechteerweiterungsaufforderungen
SRPNur Windows 10NeinDomäne (GPO)MittelNur Windows-10-Domänenendpunkte
AppLockerAlle Editionen (Feb. 2023+)Ja – mit ausführbaren Regeln für benutzerschreibbare PfadeDomäne oder IntuneMittel–HochDomänenumgebungen unter Windows 10/11; EXE-Regeln für 24H2 Stand Juli 2025 vermeiden
App Control for BusinessWin 10+, Server 2016+JaIntune bevorzugtHoch (Audit-Modus zuerst erforderlich)Enterprise-Standard-Ablehnung; zukunftsweisende Wahl
MDM-Richtlinie (Intune-CSPs)Win 10 Ent/Edu 2004+ (für CSP)Teilweise – kombinieren mit AppLocker oder App ControlIntuneGeringZentralisiertes Flottenmanagement

Welche Methode zu Ihrer Umgebung passt

Die obige Tabelle zeigt, wie jede Methode mit dem Blockieren bestimmter Programme unter Windows umgeht und was jede davon übersieht. Verwenden Sie den folgenden Entscheidungsbaum, um Ihre Umgebung der richtigen Kombination zuzuordnen.

Was beschreibt Ihre Windows-Umgebung?

Gemischte Windows 10- und 11-Umgebung, kein Active Directory-Domäne: Entfernen Sie zuerst lokale Adminrechte, fügen Sie dann AppLocker hinzu (beachten Sie: SRP tut auf Windows-11-Geräten nichts). Für Windows-11-24H2-Geräte verwenden Sie speziell App Control for Business via Intune oder warten Sie mit EXE-Regeln, bis der Juli-2025-Fehler behoben ist.

Sie haben Intune (Microsoft 365 Business Premium oder E3+): Intune-Geräteeinschränkungsprofile kombiniert mit App Control for Business. Dies ist der skalierbarste Weg und lässt sich natürlich mit bereits in Intune laufenden Windows-Patch-Management-Workflows kombinieren.

Sie haben Active Directory, aber kein Intune: GPO-basierter AppLocker als Ihr primäres Werkzeug, ergänzt durch Windows Installer GPO. Fügen Sie AppLocker-Ausführungsregeln für benutzerschreibbare Pfade hinzu, um die Per-User-Lücke zu schließen.

Unsicher? Entfernen Sie noch heute lokale Adminrechte von allen Benutzern. Dieser eine Schritt blockiert den Großteil unautorisierter Installationen, während Sie die vollständige Strategie ausarbeiten.

Die Lücken, die GPO allein nicht schließt

Selbst ein gut konfigurierter GPO-Stack lässt drei Lücken offen. Unkontrollierte Installationsvektoren sind ein direkter Treiber für Insider-Risiken; jede dieser Lücken schafft einen Weg, den unautorisierte Software oder unbeabsichtigte Datenweitergabe ausnutzen kann.

Das Ziel, wenn Sie Mitarbeiter daran hindern wollen, Software unter Windows zu installieren, ist keine einzelne Richtlinie, sondern ein mehrschichtiger Satz von Kontrollen, der das abfängt, was jede einzelne Methode übersieht.

Lücke 1: Die Per-User-Installer-Umgehung. Das ist der häufigste praktische Schwachpunkt. Apps, die für die Installation im Benutzerprofil verpackt sind, umgehen jede von Ihnen festgelegte Windows-Installer-Einschränkung. AppLocker-Ausführungsregeln für %USERPROFILE%\AppData sind die spezifische Lösung, aber nur wenn Sie Publisher-Regeln anstelle von Pfadregeln verwenden.

Lücke 2: Winget-CLI-Umgehung. Das Blockieren der Microsoft Store-Benutzeroberfläche und das Blockieren von winget sind zwei separate Kontrollen. Wenn Sie den Store blockiert haben, Benutzer aber weiterhin Apps über die Befehlszeile installieren, ist winget mit hoher Wahrscheinlichkeit der Kanal. Blockieren Sie winget, indem Sie einen Registrierungsschlüssel unter HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\winget.exe erstellen.

Lücke 3: Portable Anwendungen. Apps, die ohne Installation laufen – aus einem Download-Ordner oder einem USB-Laufwerk – werden durch keine Installer-Level-Kontrolle gestoppt. Um den USB-Vektor zu adressieren, fügen Sie Computerkonfiguration → Administrative Vorlagen → System → Wechselmedien-Zugriff als ergänzendes GPO hinzu. Dies wird in den meisten Leitfäden zu diesem Thema nicht erwähnt, schließt aber die portable-App-Umgehung für Geräte, die ansonsten vollständig gesperrt aussehen.

Wenn unautorisierte Software ein Gerät erreicht und einen Sicherheitsvorfall verursacht, bedeutet eine MDM-Lösung, dass Sie ein Gerät remote sperren oder eine Remote-Zurücksetzung unter Windows 10 auslösen können, ohne physischen Zugriff zu haben – eine Eindämmungsmöglichkeit, die GPO allein nicht bieten kann.

Bevor Sie den Schalter umlegen: Die organisatorische Ebene

Der häufigste Grund, warum Software-Einschränkungsprojekte ins Stocken geraten, ist, dass die IT-Abteilung die Richtlinie ankündigt, bevor die Führungsebene ihr schriftlich zugestimmt hat. Technische Kontrollen werden rückgängig gemacht, wenn Führungskräfte sich davon ausnehmen – und das werden sie, wenn sie nicht Teil der Entscheidung waren.

Holen Sie zuerst die Zustimmung der Führungsebene ein. Praktiker, die lokale Adminrechte erfolgreich unternehmensweit entfernt haben, nennen dies durchgängig als Voraussetzung. Lassen Sie den CEO die Änderung in einer Allhands-Veranstaltung kommunizieren – wenn die Führung sichtbar denselben Richtlinien unterliegt, beseitigt das den häufigsten Einwand.

Lassen Sie HR/Legal die Richtlinie zur akzeptablen Nutzung (AUP) verantworten. Die AUP sollte kein IT-Dokument sein. HR und Legal erstellen sie mit IT-Beitrag, und Mitarbeiter unterschreiben sie als Beschäftigungsvoraussetzung. Wenn ein Richtlinienverstoß auftritt, kann HR auf der Grundlage eines Dokuments handeln, das sie besitzen. Verstöße gegen eine IT-erstellte Richtlinie werden zur IT zurückgeleitet, um sie „technisch zu beheben".

Planen Sie legitime Ausnahmen mit EPM. Entwickler und Auftragnehmer benötigen oft für bestimmte Aufgaben erhöhte Rechte. Das pauschale Entfernen lokaler Adminrechte ohne eine Just-in-Time-Rechteerweiterungsoption erzeugt echte Produktivitätsreibung und politischen Widerstand. Microsoft Intunes Endpoint Privilege Management löst dies – Benutzer können zeitlich begrenzte erhöhte Sitzungen für genehmigte Aufgaben anfordern. Diese Ausnahmeverwaltung liegt natürlich in einem umfassenderen Unified Endpoint Management-Framework, das sowohl Standardbenutzer als auch privilegierte Ausnahmen aus einer einzigen Richtlinienebene heraus verwaltet.

Wie Trio MDM Ihnen hilft, Software unter Windows zu kontrollieren

Trio MDM bietet IT-Admins praktische Werkzeuge, um Mitarbeiter auf Richtlinienebene – nicht nur auf Geräteebene – daran zu hindern, Software unter Windows zu installieren.

Die Software-Policy-Funktion ermöglicht Ihnen den Aufbau von Anwendungs-Zulassungs-/Sperrkontrollen auf Geräte- oder Gerätegruppenebene. Richtlinien werden aus der Trio-Softwarebibliothek oder aus bereits auf registrierten Geräten installierten Apps gezogen – Sie arbeiten also mit Ihrem tatsächlichen Flotteninventar, nicht mit einer theoretischen Liste. Das bedeutet, die Richtliniendurchsetzung beginnt aus der Realität heraus und wird mit der Entwicklung Ihrer Flotte aktualisiert, ohne dass GPO-Änderungen erforderlich sind. Der Trio-App-Katalog bietet einen kuratierten, gepflegten Satz von Anwendungen, die Admins direkt auf Windows-Geräte bereitstellen können – was den Regelwartungsaufwand reduziert, den ein vollständiges Whitelisting typischerweise verursacht.

Für Windows-Geräte unterstützt Trio MDM die gleichzeitige MDM- und RMM-Agent-Registrierung. MDM übernimmt die Richtliniendurchsetzung; der RMM-Agent füllt die Bereiche aus, die MDM allein nicht erreichen kann – Echtzeit-Überwachung, Remote-Konfiguration und Durchsetzungslücken, die auf Betriebssystemebene auftreten. Alle Software-Aktivitäten werden in Ereignisprotokollen erfasst: Software hinzugefügt, aktualisiert, zugewiesen und entfernt – was Ihnen einen dokumentierten Nachweis jeder Änderung in Ihrer Flotte gibt.

Sie können Ihre kostenlose Testversion starten ohne Mindestgeräteanforderung, oder eine Demo buchen, um die Software-Policy- und App-Katalog-Funktionen in Ihrer eigenen Umgebung zu sehen, bevor Sie sich festlegen.

Bereitgestellte Vorlagen

Erforderliche Vorlagen-Toolkit für IT-Administratoren

Alle ansehen
Vorlagen-Toolkit

Starten Sie Ihren kostenlosen 14-Tage-Test

Keine Kreditkarte erforderlich
Vollzugriff auf alle Funktionen

Vorausgehen Sie der Kurve

Jede Organisation heute benötigt eine Lösung, um Zeitaufwandende Aufgaben zu automatisieren und die Sicherheit zu stärken. Ohne die richtigen Werkzeuge verlieren manuelle Prozesse Ressourcen und lassen Lücken in der Schutzschicht. Trio MDM ist dafür konzipiert, dieses Problem zu lösen, indem wichtige Aufgaben automatisiert, die Sicherheit stärkt und die Einhaltung von Vorschriften gewährleistet.

Lassen Sie sich nicht von Ineffizienzen zurückhalten.

Jede Organisation heute benötigt eine Lösung, um Zeitaufwandende Aufgaben zu automatisieren und die Sicherheit zu stärken. Ohne die richtigen Werkzeuge verlieren manuelle Prozesse Ressourcen und lassen Lücken in der Schutzschicht. Trio MDM ist dafür konzipiert, dieses Problem zu lösen, indem wichtige Aufgaben automatisiert, die Sicherheit stärkt und die Einhaltung von Vorschriften gewährleistet.

Smiling womanAbstract geometric patternAbstract geometric patternSmiling womanSmiling woman

Häufig gestellte Fragen

Der Application Identity Service (AppIDSvc) läuft höchstwahrscheinlich nicht. Er ist standardmäßig auf Manuell gesetzt und muss per GPO oder Startskript auf Automatisch gestellt werden. Ist AppIDSvc gestoppt, tut AppLocker stillschweigend nichts. Prüfen Sie außerdem, ob der Erzwingungsmodus auf „Regeln erzwingen" gesetzt ist und nicht auf „Nur überwachen" – der Überwachungsmodus protokolliert Ereignisse, blockiert jedoch nichts.

Ja, bei Per-User-Paketen. winget install funktioniert für Apps, die im Benutzerprofil installiert werden – auch wenn die Microsoft Store-Oberfläche per Richtlinie vollständig gesperrt ist. Store und winget sind zwei separate Steuerelemente. Blockieren Sie winget, indem Sie unter HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\ einen Image File Execution Options-Registrierungsschlüssel für winget.exe anlegen. Der Intune CSP EnableWindowsPackageManagerCommandLineInterfaces ist eine neue Option, die jedoch Stand Mitte 2025 noch nicht breit validiert ist.

Seit einem kumulativen Update vom Februar 2023 gilt die AppLocker-Richtlinienerzwingung für alle Windows 10- und 11-Editionen einschließlich Pro – die Enterprise-Voraussetzung entfällt. Beachten Sie jedoch: Stand Juli 2025 verursachen AppLocker-EXE-Regeln unter Windows 11 24H2 Probleme mit dem Startmenü und den Einstellungen, für die Microsoft noch keinen bestätigten Fix bereitgestellt hat – prüfen Sie vor dem Rollout auf 24H2-Geräten, ob eine Lösung verfügbar ist.

Verwenden Sie Publisher-Regeln in AppLocker oder App Control for Business, keine Pfadregeln. Publisher-Regeln prüfen Apps anhand ihres Code-Signing-Zertifikats – so können Sie unsignierte oder unbekannte Executables aus benutzerbeschreibbaren Pfaden blockieren und gleichzeitig bekannte, signierte Unternehmenssoftware zulassen, die legitim per User installiert. Pfadregeln sind schneller einzurichten, erwischen aber sowohl Spotify als auch Unternehmensanwendungen, die korrekt in dieselben Verzeichnisse installieren.

Nein. SRP funktioniert unter Windows 10 per GPO, ignoriert die Richtlinie unter Windows 11 jedoch stillschweigend – es werden keine Fehler ausgegeben, die Regeln greifen schlicht nicht. Für eine gemischte Flotte im Übergang empfiehlt sich: SRP auf Windows 10-Endpunkten und AppLocker auf Windows 11-Endpunkten parallel betreiben – mit Blick auf die 24H2-EXE-Regel-Problematik für alle Windows 11-Geräte, die bereits auf diesem Build laufen.

blog.relatedBlogs

Vom Blog

Aktuelle Branchennews, Interviews, Technologien und Ressourcen.