Mohamed ZagoudiAdelix Automation

Microsoft-updates

Windows april 2026: dynamische app-verwijdering, Secure Boot en Kerberos RC4

Microsoft kondigt in april 2026 nieuwe beheersfuncties aan: dynamische verwijdering van Microsoft Store-apps via beleid, Secure Boot-certificaatbeheer in Defender.

Foto bij het artikel over Windows april 2026-updates

Foto: Burst via stocksnap (Openverse) · CC0 1.0

In dit artikel
  1. Dynamische verwijdering van Microsoft Store-apps
  2. Secure Boot-certificaatbeheer in Microsoft Defender
  3. Tweede fase Kerberos RC4-hardening
  4. Nieuwe RemoveMicrosoftCopilotApp-beleid
  5. Remote Desktop-beveiligingen tegen phishing
  6. Out-of-band updates voor Windows Server
  7. Beheer en voorbereiding
  8. Bronnen

Microsoft heeft in april 2026 meerdere wijzigingen en nieuwe functies aangekondigd in het Windows message center. Deze updates raken beheerders die Windows 11 Enterprise en Education-devices beheren, en introduceren nieuwe beleidsmogelijkheden, beveiligingsverbeteringen en hardening-fasen.

Dynamische verwijdering van Microsoft Store-apps

Beheerders kunnen nu Microsoft Store-apps (MSIX/APPX-pakketten) dynamisch verwijderen van managed Windows 11-devices via beleid. Deze functie is beschikbaar voor Windows 11 versies 25H2 en 24H2 op Enterprise en Education-devices. In plaats van apps handmatig te verwijderen, kunnen beheerders de Package Family Name (PFN) van een app opgeven in Group Policy of via custom OMA-URI voor mobile device management (MDM). Aanvullende mogelijkheden in Microsoft Intune worden later uitgerold. Dit vereenvoudigt het beheer van voorgeïnstalleerde apps en biedt meer controle over de gebruikerservaring.

Secure Boot-certificaatbeheer in Microsoft Defender

Microsoft Defender biedt nu gecentraliseerde zichtbaarheid in de gereedheid van Secure Boot 2023-certificaten op de device-vloot. Een nieuwe assessment categoriseert devices automatisch als "exposed" (blootgesteld), "compliant" (conform) of "not applicable" (niet van toepassing). Beheerders kunnen deze informatie raadplegen in de Defender-portal onder Exposure Management > Recommendations > Devices > Misconfigurations. Voor blootgestelde devices is remediatie-begeleiding direct beschikbaar via de aanbeveling. Dit helpt beheerders de voorbereiding op de vervaldatum van de oude Secure Boot 2011-certificaten in juni 2026 in te plannen.

Tweede fase Kerberos RC4-hardening

Windows-updates van april 2026 en later beginnen de tweede implementatiefase van beveiligingen tegen een Kerberos-kwetsbaarheid (CVE-2026-20833). Na installatie van de april 2026-update ondersteunen domeincontrollers standaard Advanced Encryption Standard (AES-SHA1) versleutelde tickets voor accounts zonder expliciete Kerberos-versleutelingstypeconfiguratie. Dit betekent een verschuiving weg van legacy RC4-versleuteling. Organisaties die service accounts of applicaties hebben die afhankelijk zijn van RC4-gebaseerde Kerberos service tickets, moeten deze afhankelijkheden nu aanpakken om verificatieproblemen te voorkomen voordat de Enforcement-fase in juli 2026 begint. Microsoft adviseert het System event log te monitoren op Kerberos-gerelateerde audit events.

Nieuwe RemoveMicrosoftCopilotApp-beleid

Een nieuw beleid stelt beheerders in staat de Microsoft Copilot-app op niet-verstorende wijze van devices te verwijderen. Het RemoveMicrosoftCopilotApp-beleid is beschikbaar als Policy CSP en Group Policy. Het beleid werkt alleen als Microsoft 365 Copilot ook is geïnstalleerd, Copilot niet door de gebruiker is geïnstalleerd, en Copilot niet in de afgelopen 28 dagen is gestart. Dit biedt beheerders meer controle over welke Copilot-versie op devices beschikbaar is.

Remote Desktop-beveiligingen tegen phishing

Startend met de april 2026 Windows-beveiligingsupdate voegt Remote Desktop nieuwe beveiligingen toe tegen phishing-aanvallen die RDP-bestanden misbruiken. Een nieuw beveiligingsdialoogvenster verschijnt voordat een verbinding wordt gemaakt, met daarin het adres van de externe computer, uitgeversgegevens (indien beschikbaar) en aangevraagde toegang tot lokale resources. Alle aangevraagde instellingen zijn standaard uitgeschakeld en moeten expliciet worden ingeschakeld. Een eenmalige beveiligingswaarschuwing verschijnt ook de eerste keer dat een RDP-bestand wordt geopend. Dit helpt potentieel riskante verbindingen zichtbaarder en opzettelijker te maken.

Out-of-band updates voor Windows Server

Op 19 april 2026 heeft Microsoft out-of-band (OOB) updates uitgebracht voor Windows Server-versies om problemen op te lossen die door de april 2026 beveiligingsupdate waren veroorzaakt. Een beperkt aantal Windows Server 2025-devices ervoer installatiefouten, en sommige versies hadden herhaaldelijk hergestarte domeincontrollers. OOB-updates zijn beschikbaar voor Windows Server 2025, versie 23H2, 2022, 2019 en 2016, zowel als standaard updates als hotpatch-updates.

Beheer en voorbereiding

Beheerders kunnen de dynamische app-verwijdering configureren via Group Policy of MDM op Enterprise en Education-devices. De Secure Boot-certificaatbeheer is zichtbaar in de Defender-portal en kan worden gemonitord via de nieuwe assessment-categorieën. Voor Kerberos RC4-hardening moeten beheerders hun omgeving inventariseren op RC4-afhankelijkheden en deze migreren naar AES-versleuteling. Het RemoveMicrosoftCopilotApp-beleid kan via Group Policy of Policy CSP worden ingesteld. Remote Desktop-beveiligingen werken automatisch en vereisen geen beheerdersconfiguratie, hoewel organisaties die custom Remote Desktop-clients bouwen, hun RDP-bestandsverwerking moeten herzien.

Bronnen

Over de auteur

Mohamed Zagoudi

Freelance systeembeheerder & ICT-coördinator

Dit artikel is gebaseerd op eigen praktijkervaring in ICT-beheer en automatisering en bevat geen verwijzingen naar specifieke klanten.

Vragen over dit onderwerp?

Stuur me gerust een bericht. Ik reageer zelf.