... Patchstand jetzt prüfen!
Die Zertifikate, mit denen Windows-Geräte eine vertrauenswürdige Verbindung zu Windows Update aufbauen, laufen am 17. Mai 2027 und am 19. Juni 2027 aus. Ohne die Ersatzzertifikate verliert ein Gerät nach dem jeweiligen Datum den Zugang zu Windows Update und bekommt keine Updates mehr.
Microsoft liefert die Ersatzzertifikate still über die monatlichen Sicherheitsupdates. Darum braucht ein aktuell gepatchtes, unterstütztes Gerät nichts weiter zu tun.
Der Haken liegt bei den Nachzüglern. Geräte mit veraltetem Patchstand oder auf einer nicht mehr unterstützten Version fallen durch das Raster. Der Zeitpunkt des Problems hängt an der Windows-Version, deshalb lohnt eine Staffelung der Mindeststände:
- Windows 11 25H2 und neuer: keine Aktion nötig.
- Windows 11 24H2 und Windows Server 2025: September-2025-Sicherheitsupdate oder neuer vor dem 19. Juni 2027.
- Übrige unterstützte Windows 11 und Windows Server 2022: Juli-2026-Sicherheitsupdate oder neuer vor dem 19. Juni 2027.
- Unterstützte Windows-10-Versionen: Juli-2026-Sicherheitsupdate oder neuer vor dem 19. Juni 2027.
- Windows 10 Enterprise 2019 LTSC, Windows Server 2019 und 2016: Juli-2026-Sicherheitsupdate oder neuer vor dem 17. Mai 2027.
- Geräte, die ihre Updates über WSUS beziehen, sind von dieser Änderung nicht betroffen.
Patchstand am Einzelgerät prüfen
Am Einzelgerät zeigt dir eine kurze Abfrage die Version und die zuletzt installierten Updates. Das reicht, um einen verdächtigen Client schnell einzuordnen.
Get-ComputerInfo -Property OsName,OsDisplayVersion,OsBuildNumber,OsHardwareAbstractionLayer
Get-HotFix | Sort-Object InstalledOn -Descending |
Select-Object -First 5 HotFixID,Description,InstalledOnDie Eigenschaft OsHardwareAbstractionLayer liefert die vollständige Buildnummer inklusive Revision, also genau den Stand, den du mit dem geforderten Mindest-Update vergleichst.
Die Assets auswerten
Über die Flotte brauchst du den Patchstand nicht Gerät für Gerät. Bist du in Intune, siehst du über die Windows Update for Business Reports, welche Geräte das jeweilige Mindest-Update noch nicht haben. Per Graph PowerShell ziehst du dir die Geräte mit ihrer Version und dem letzten Sync, um die Nachzügler zu isolieren.
Connect-MgGraph -Scopes "DeviceManagementManagedDevices.Read.All"
Get-MgDeviceManagementManagedDevice -All -Filter "operatingSystem eq 'Windows'" |
Select-Object DeviceName,OSVersion,LastSyncDateTime |
Sort-Object OSVersion |
Export-Csv -Path .\windows-patchstand.csv -NoTypeInformation -Encoding UTF8Für einen Nachzügler, der den Anschluss verpasst hat, holst du das passende Sicherheitsupdate aus dem Microsoft Update Catalog und verteilst es über deine üblichen Management-Tools. Geräte auf einer nicht mehr unterstützten Version hebst du vorher auf eine unterstützte Version, sonst nützt auch das Zertifikat nichts.
Das Thema ist unspektakulär, trifft aber jeden Fuhrpark. Wer seine Clients und Server ohnehin monatlich patcht, ist auf der sicheren Seite. Die Arbeit steckt im Aufspüren der Geräte, die seit Monaten keinen vollständigen Patchstand mehr haben.
weitere Links
| Microsoft Message Center | https://mc.merill.net/message/MC1491763 |
| Windows IT Pro Blog | https://techcommunity.microsoft.com/blog/windows-itpro-blog/prepare-for-windows-update-certificate-rotation-in-2027/4562463 |
💬 Kommentare
0 KommentareSei der Erste und starte die Diskussion mit einem hilfreichen Beitrag.
Kommentar hinterlassen
Dein Beitrag wird vor der Veröffentlichung kurz geprüft — fachlich, respektvoll und auf den Punkt ist hier genau richtig.