Windows | Zertifikatsrotation 2027

Windows | Zertifikatsrotation 2027

... Patchstand jetzt prüfen! 

Die Zertifikate, mit denen Windows-Geräte eine vertrauenswürdige Verbindung zu Windows Update aufbauen, laufen am 17. Mai 2027 und am 19. Juni 2027 aus. Ohne die Ersatzzertifikate verliert ein Gerät nach dem jeweiligen Datum den Zugang zu Windows Update und bekommt keine Updates mehr.

Microsoft liefert die Ersatzzertifikate still über die monatlichen Sicherheitsupdates. Darum braucht ein aktuell gepatchtes, unterstütztes Gerät nichts weiter zu tun.


Der Haken liegt bei den Nachzüglern. Geräte mit veraltetem Patchstand oder auf einer nicht mehr unterstützten Version fallen durch das Raster. Der Zeitpunkt des Problems hängt an der Windows-Version, deshalb lohnt eine Staffelung der Mindeststände:

  • Windows 11 25H2 und neuer: keine Aktion nötig.
  • Windows 11 24H2 und Windows Server 2025: September-2025-Sicherheitsupdate oder neuer vor dem 19. Juni 2027.
  • Übrige unterstützte Windows 11 und Windows Server 2022: Juli-2026-Sicherheitsupdate oder neuer vor dem 19. Juni 2027.
  • Unterstützte Windows-10-Versionen: Juli-2026-Sicherheitsupdate oder neuer vor dem 19. Juni 2027.
  • Windows 10 Enterprise 2019 LTSC, Windows Server 2019 und 2016: Juli-2026-Sicherheitsupdate oder neuer vor dem 17. Mai 2027.
  • Geräte, die ihre Updates über WSUS beziehen, sind von dieser Änderung nicht betroffen.

Patchstand am Einzelgerät prüfen

Am Einzelgerät zeigt dir eine kurze Abfrage die Version und die zuletzt installierten Updates. Das reicht, um einen verdächtigen Client schnell einzuordnen.

Get-ComputerInfo -Property OsName,OsDisplayVersion,OsBuildNumber,OsHardwareAbstractionLayer

Get-HotFix | Sort-Object InstalledOn -Descending |
    Select-Object -First 5 HotFixID,Description,InstalledOn

Die Eigenschaft OsHardwareAbstractionLayer liefert die vollständige Buildnummer inklusive Revision, also genau den Stand, den du mit dem geforderten Mindest-Update vergleichst.

Die Assets auswerten

Über die Flotte brauchst du den Patchstand nicht Gerät für Gerät. Bist du in Intune, siehst du über die Windows Update for Business Reports, welche Geräte das jeweilige Mindest-Update noch nicht haben. Per Graph PowerShell ziehst du dir die Geräte mit ihrer Version und dem letzten Sync, um die Nachzügler zu isolieren.

Connect-MgGraph -Scopes "DeviceManagementManagedDevices.Read.All"

Get-MgDeviceManagementManagedDevice -All -Filter "operatingSystem eq 'Windows'" |
    Select-Object DeviceName,OSVersion,LastSyncDateTime |
    Sort-Object OSVersion |
    Export-Csv -Path .\windows-patchstand.csv -NoTypeInformation -Encoding UTF8

Für einen Nachzügler, der den Anschluss verpasst hat, holst du das passende Sicherheitsupdate aus dem Microsoft Update Catalog und verteilst es über deine üblichen Management-Tools. Geräte auf einer nicht mehr unterstützten Version hebst du vorher auf eine unterstützte Version, sonst nützt auch das Zertifikat nichts.

Das Thema ist unspektakulär, trifft aber jeden Fuhrpark. Wer seine Clients und Server ohnehin monatlich patcht, ist auf der sicheren Seite. Die Arbeit steckt im Aufspüren der Geräte, die seit Monaten keinen vollständigen Patchstand mehr haben.

Teilen:
Noch keine Kommentare

Sei der Erste und starte die Diskussion mit einem hilfreichen Beitrag.

Kommentar hinterlassen

Dein Beitrag wird vor der Veröffentlichung kurz geprüft — fachlich, respektvoll und auf den Punkt ist hier genau richtig.

E-Mail Adresse wird nicht veröffentlicht.