Verwalten Sie „Kennwörter mithilfe wiederherstellbarer Verschlüsselung speichern“ über die Windows-Befehlszeile

Omo Bento 20 Zuverlässigkeitspunkte
2026-04-24T11:50:27.78+00:00

Ich versuche, die Sicherheitseinstellungen auf Windows-Computern in einer Unternehmensdomäne zu verwalten, insbesondere die Option „Kennwörter mit wiederherstellbarer Verschlüsselung speichern“ unter Kontorichtlinien → Kennwortrichtlinien in der lokalen Sicherheitsrichtlinie (secpol.msc) zu ändern. Leider finde ich keine Möglichkeit, diese Einstellung über die Befehlszeile, Skripte oder die Registry zu aktivieren oder zu deaktivieren. Selbst die offizielle Dokumentation gibt an, dass kein Registry-Schlüssel direkt mit dieser Einstellung verknüpft ist. Dies ist problematisch, da ich die Systemkonfigurationen auf mehreren Endpunkten automatisiere und die manuelle Bearbeitung über die GUI in einer so großen Umgebung unpraktisch ist.

Ich habe festgestellt, dass andere Richtlinien über Tools wie die Registry oder Befehlszeilenprogramme geändert werden können, diese Richtlinie scheint jedoch anders zu sein. Gibt es eine offizielle Methode, diese Einstellung für die wiederherstellbare Verschlüsselung mithilfe von Skripten wie PowerShell, secedit oder Gruppenrichtlinien zu aktivieren/deaktivieren, oder muss ich sie manuell über die GUI ändern?

Windows für Unternehmen | Windows Server | Geräte und Bereitstellung | Konfigurieren von Anwendungsgruppen
0 Kommentare Keine Kommentare

1 Antwort

Sortieren nach: Am hilfreichsten
  1. Harry Phan 33,400 Zuverlässigkeitspunkte Unabhängiger Berater
    2026-04-24T12:28:16.05+00:00

    Hallo Omo,

    Diese spezielle Richtlinie lässt sich nicht über die Registry oder lokale Befehlszeilenbefehle steuern, da sie in der lokalen Sicherheitsdatenbank (secedit.sdb) gespeichert ist und nur über die Local Security Policy‑Konsole oder Gruppenrichtlinien verfügbar gemacht wird. Microsoft weist ausdrücklich darauf hin, dass „Kennwörter mit umkehrbarer Verschlüsselung speichern“ eine sicherheitsrelevante Einstellung auf Domänenebene ist. Der offiziell unterstützte Weg zur Automatisierung ist daher die Konfiguration über Gruppenrichtlinienobjekte unter Computerkonfiguration → Windows-Einstellungen → Sicherheitseinstellungen → Kontorichtlinien → Kennwortrichtlinie. Sobald dies in einem GPO gesetzt ist, überschreibt es die lokale secpol und wird konsistent auf allen Endpunkten angewendet. Wenn Sie die Einstellung skriptbasiert überprüfen möchten, können Sie mit secedit /export /cfg c:\temp\secpol.cfg die Richtlinie exportieren und im Abschnitt [System Access] den Wert ClearTextPassword auslesen. Eine direkte PowerShell‑ oder Registry‑Umschaltung existiert nicht, die Automatisierung muss zwingend über Gruppenrichtlinien erfolgen.

    Harry.

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare

Ihre Antwort

Antworten können von Fragestellenden als „Angenommen“ und von Moderierenden als „Empfohlen“ gekennzeichnet werden, wodurch Benutzende wissen, dass diese Antwort das Problem des Fragestellenden gelöst hat.