Microsoft heeft in juli 2026 meerdere wijzigingen aangekondigd en uitgerold via het Windows message center. Deze veranderingen raken beheerders die Windows-omgevingen beheren, met name op het gebied van authenticatie, gebruikerservaring en apparaatconfiguratie.
Kerberos RC4-versleuteling verplicht gesteld
De juli 2026 Windows-beveiligingsupdate schakelt de Enforcement-modus in voor Kerberos RC4-beveiligingen op alle Windows-domeincontrollers, gerelateerd aan CVE-2026-20833. Dit betekent dat domeincontrollers voortaan het bijgewerkte gedrag voor service account-ticketuitgifte afdwingen. RC4-gebaseerde Kerberos-tickets worden beperkt; AES-gebaseerde versleuteling is vereist voor ondersteunde configuraties.
Deze fase volgt op eerdere fasen: in januari 2026 werden audit- en compatibiliteitschecks geïntroduceerd, in april 2026 volgde standaard AES-only-gedrag met optionele terugrolmogelijkheden. Met de juli-update worden de Audit-modus en de tijdelijke RC4DefaultDisablementPhase-registerinstelling verwijderd; Enforcement-modus is nu de enige ondersteunde configuratie.
Organisaties die nog steeds afhankelijk zijn van RC4-gebaseerde Kerberos-scenario's kunnen na installatie van de juli-update verificatiefouten ondervinden. Microsoft adviseert alle service accounts, applicaties en niet-Windows-integraties te controleren op AES-ondersteuning.
Beheercontrole voor SSO-prompts
Beheerders kunnen nu bepalen hoe single sign-on (SSO)-prompts op Windows-apparaten worden weergegeven. Deze nieuwe administratieve besturingselementen stellen IT-teams in staat de aanmeldingservaring voor werk- en schoolbronnen aan te passen. Dit biedt meer flexibiliteit over wanneer gebruikers worden gevraagd zich aan te melden en helpt een consistente ervaring op beheerde apparaten te creëren.
Windows settings backup standaard ingeschakeld
Startend met Windows 11 versie 26H2 verandert het standaardgedrag van het Windows settings backup-beleid van uitgeschakeld naar ingeschakeld. Dit geldt alleen voor in aanmerking komende apparaten en alleen wanneer beheerders het beleid niet expliciet hebben ingesteld. Expliciet ingeschakelde en uitgeschakelde instellingen worden altijd gerespecteerd. Het herstelgedrag blijft ongewijzigd en wordt niet standaard ingeschakeld.
Deze wijziging maakt backup een basale veerkrachtcapaciteit, zodat gebruikers hun apps, instellingen en Microsoft Store-applijst gemakkelijker kunnen herstellen na een apparaatreiniging, vervanging of upgrade. Beheerders behouden volledige controle via Microsoft Intune, Group Policy of andere MDM-oplossingen.
Enterprise State Roaming verplaatst naar Windows Backup
Startend 1 juli 2026 is het beheer van Enterprise State Roaming (ESR) verplaatst van de Microsoft Entra-portal naar Windows Backup for Organizations-beleidsregels. IT-beheerders moeten voortaan de nieuwe standaardervaring via Windows Backup for Organizations-beleidsregels benaderen.
Overige juli-updates
De juli 2026 beveiligingsupdate bevat verder:
- Een fix voor een probleem met bepaalde third-party-apps die OLE Automation gebruiken voor interactie met Microsoft Office
- Wijzigingen in hotkey-registratie en opschoongedrag
- Een beveiligingshardening die TDI-transportregistratievereisten afdwingt
- Een upgrade van het curl-hulpprogramma naar versie 8.21.0 met beveiligingsverbeteringen
De juli 2026 non-security preview-update is beschikbaar voor Windows 11 versies 26H1, 25H2 en 24H2, met onder meer Voice Isolation voor Voice Access, Windows Hello Enhanced Sign-in Security-ondersteuning voor randapparaatvingerafdruksensoren, en verbeterde bestandsgroottweergave in Details-weergave.
Beheerders kunnen voorbereiden
Beheerders kunnen via Microsoft Intune, Group Policy of andere MDM-oplossingen de nieuwe SSO-besturingselementen configureren. Voor Kerberos RC4-migratie is voorbereiding essentieel: alle service accounts en applicaties moeten op AES-ondersteuning worden gecontroleerd voordat de enforcement-fase volledig van kracht wordt. De Windows Backup for Organizations-beleidsregels kunnen worden geconfigureerd om het standaardgedrag aan te passen.
Bronnen
- Windows message center – juli 2026
- https://support.microsoft.com/help/5101650
- https://support.microsoft.com/topic/how-to-manage-kerberos-kdc-usage-of-rc4-for-service-account-ticket-issuance-changes-related-to-cve-2026-20833-1ebcda33-720a-4da8-93c1-b0496e1910dc
- https://techcommunity.microsoft.com/blog/windows-itpro-blog/now-available-admin-control-for-sso-prompts-in-windows/4534613
- https://aka.ms/NewResilienceBaseline
- https://learn.microsoft.com/en-us/windows/configuration/windows-backup/catalog-esr


