Mohamed ZagoudiAdelix Automation

Microsoft-updates

Windows juli 2026: Kerberos RC4 enforcement, SSO-beheer en backup standaard

In juli 2026 rolt Microsoft meerdere wijzigingen uit: Kerberos RC4-versleuteling wordt verplicht, beheerders krijgen controle over SSO-prompts.

Foto bij het artikel over Windows-updates en beheercontroles

Foto: Jadon Barnes via stocksnap (Openverse) · CC0 1.0

In dit artikel
  1. Kerberos RC4-versleuteling verplicht gesteld
  2. Beheercontrole voor SSO-prompts
  3. Windows settings backup standaard ingeschakeld
  4. Enterprise State Roaming verplaatst naar Windows Backup
  5. Overige juli-updates
  6. Beheerders kunnen voorbereiden
  7. Bronnen

Microsoft heeft in juli 2026 meerdere wijzigingen aangekondigd en uitgerold via het Windows message center. Deze veranderingen raken beheerders die Windows-omgevingen beheren, met name op het gebied van authenticatie, gebruikerservaring en apparaatconfiguratie.

Kerberos RC4-versleuteling verplicht gesteld

De juli 2026 Windows-beveiligingsupdate schakelt de Enforcement-modus in voor Kerberos RC4-beveiligingen op alle Windows-domeincontrollers, gerelateerd aan CVE-2026-20833. Dit betekent dat domeincontrollers voortaan het bijgewerkte gedrag voor service account-ticketuitgifte afdwingen. RC4-gebaseerde Kerberos-tickets worden beperkt; AES-gebaseerde versleuteling is vereist voor ondersteunde configuraties.

Deze fase volgt op eerdere fasen: in januari 2026 werden audit- en compatibiliteitschecks geïntroduceerd, in april 2026 volgde standaard AES-only-gedrag met optionele terugrolmogelijkheden. Met de juli-update worden de Audit-modus en de tijdelijke RC4DefaultDisablementPhase-registerinstelling verwijderd; Enforcement-modus is nu de enige ondersteunde configuratie.

Organisaties die nog steeds afhankelijk zijn van RC4-gebaseerde Kerberos-scenario's kunnen na installatie van de juli-update verificatiefouten ondervinden. Microsoft adviseert alle service accounts, applicaties en niet-Windows-integraties te controleren op AES-ondersteuning.

Beheercontrole voor SSO-prompts

Beheerders kunnen nu bepalen hoe single sign-on (SSO)-prompts op Windows-apparaten worden weergegeven. Deze nieuwe administratieve besturingselementen stellen IT-teams in staat de aanmeldingservaring voor werk- en schoolbronnen aan te passen. Dit biedt meer flexibiliteit over wanneer gebruikers worden gevraagd zich aan te melden en helpt een consistente ervaring op beheerde apparaten te creëren.

Windows settings backup standaard ingeschakeld

Startend met Windows 11 versie 26H2 verandert het standaardgedrag van het Windows settings backup-beleid van uitgeschakeld naar ingeschakeld. Dit geldt alleen voor in aanmerking komende apparaten en alleen wanneer beheerders het beleid niet expliciet hebben ingesteld. Expliciet ingeschakelde en uitgeschakelde instellingen worden altijd gerespecteerd. Het herstelgedrag blijft ongewijzigd en wordt niet standaard ingeschakeld.

Deze wijziging maakt backup een basale veerkrachtcapaciteit, zodat gebruikers hun apps, instellingen en Microsoft Store-applijst gemakkelijker kunnen herstellen na een apparaatreiniging, vervanging of upgrade. Beheerders behouden volledige controle via Microsoft Intune, Group Policy of andere MDM-oplossingen.

Enterprise State Roaming verplaatst naar Windows Backup

Startend 1 juli 2026 is het beheer van Enterprise State Roaming (ESR) verplaatst van de Microsoft Entra-portal naar Windows Backup for Organizations-beleidsregels. IT-beheerders moeten voortaan de nieuwe standaardervaring via Windows Backup for Organizations-beleidsregels benaderen.

Overige juli-updates

De juli 2026 beveiligingsupdate bevat verder:

  • Een fix voor een probleem met bepaalde third-party-apps die OLE Automation gebruiken voor interactie met Microsoft Office
  • Wijzigingen in hotkey-registratie en opschoongedrag
  • Een beveiligingshardening die TDI-transportregistratievereisten afdwingt
  • Een upgrade van het curl-hulpprogramma naar versie 8.21.0 met beveiligingsverbeteringen

De juli 2026 non-security preview-update is beschikbaar voor Windows 11 versies 26H1, 25H2 en 24H2, met onder meer Voice Isolation voor Voice Access, Windows Hello Enhanced Sign-in Security-ondersteuning voor randapparaatvingerafdruksensoren, en verbeterde bestandsgroottweergave in Details-weergave.

Beheerders kunnen voorbereiden

Beheerders kunnen via Microsoft Intune, Group Policy of andere MDM-oplossingen de nieuwe SSO-besturingselementen configureren. Voor Kerberos RC4-migratie is voorbereiding essentieel: alle service accounts en applicaties moeten op AES-ondersteuning worden gecontroleerd voordat de enforcement-fase volledig van kracht wordt. De Windows Backup for Organizations-beleidsregels kunnen worden geconfigureerd om het standaardgedrag aan te passen.

Bronnen

Over de auteur

Mohamed Zagoudi

Freelance systeembeheerder & ICT-coördinator

Dit artikel is gebaseerd op eigen praktijkervaring in ICT-beheer en automatisering en bevat geen verwijzingen naar specifieke klanten.

Vragen over dit onderwerp?

Stuur me gerust een bericht. Ik reageer zelf.