
Ein Notebook lässt sich unterwegs mit dem Domänenkonto entsperren, obwohl der Domänencontroller nicht erreichbar ist. Das ist praktisch und führt regelmäßig zu der Aussage: „Windows speichert zehn Passwörter.“ Diese Formulierung vermischt unterschiedliche Arten von Anmeldedaten. Wer daraus eine Sicherheitskonfiguration ableitet, kann sowohl Risiken übersehen als auch die Arbeitsfähigkeit unnötig einschränken.
Aha-Moment
Eine erfolgreiche Offline-Anmeldung beweist weder eine aktuelle Verbindung zum Active Directory noch die Berechtigung für eine Netzwerkressource.
Was mit den zehn Einträgen gemeint ist
Microsoft beschreibt standardmäßig zehn zwischengespeicherte Domänenanmeldungen, mit einer historischen Ausnahme für Windows Server 2008. Die Einstellung CachedLogonsCount steuert den Umfang; der Wert null deaktiviert dieses Caching. Gemeint sind lokale Prüfinformationen für die Offline-Anmeldung, nicht zehn lesbare Kennwörter. Der konkrete Istwert einer verwalteten Umgebung muss geprüft werden. Microsoft: Cached domain logon information.
Die Einstellung ist damit kein allgemeiner Schalter für sämtliche gespeicherten Zugangsdaten eines Computers. Wer sie ändert, hat weder automatisch Browserkennwörter noch Anwendungsgeheimnisse bereinigt.
Vier Dinge, die getrennt betrachtet werden müssen
| Bereich | Frage für die Bestandsaufnahme |
|---|---|
| Offline-Domänenanmeldung | Welche Benutzer müssen sich ohne erreichbaren Domänencontroller anmelden können? |
| Windows-Anmeldeinformationsverwaltung | Welche Zugänge wurden für andere Ziele hinterlegt? |
| Anmeldedaten und Tickets aktiver Sitzungen | Welche Identitäten werden während der laufenden Sitzung verwendet? |
| Dienste und Anwendungen | Wo besitzt eine Anwendung eigene Geheimnisse oder eine dauerhafte Identität? |
Die Tabelle ist eine Hilfe für das Inventar. Es wäre falsch, aus einer Einstellung im ersten Bereich auf die Sicherheit der anderen drei Bereiche zu schließen.
Zuerst prüfen, dann verändern
Beginnen Sie mit dem Gerätetyp und seinem Einsatz. Ein regelmäßig reisendes Notebook hat andere Verfügbarkeitsanforderungen als ein administrativer Arbeitsplatz mit festem Betriebsablauf. Erfassen Sie den effektiven Richtlinienwert und den verantwortlichen Verwaltungsweg. Dokumentieren Sie, ob die Einstellung lokal, durch Gruppenrichtlinien oder durch eine andere Verwaltung vorgegeben wird.
Ergänzen Sie einen klaren Testfall: Welches Testkonto meldet sich wann online an? Wann wird die Verbindung kontrolliert unterbrochen? Welches Ergebnis wird offline erwartet? Verwenden Sie dafür ein vorbereitetes Testgerät und stellen Sie einen abgestimmten Wiederzugang sicher. An einem produktiven Notebook im Außeneinsatz ist eine spontane Verschärfung kein sinnvoller Erstversuch.
Offline-Zugang und zentrale Änderungen
Eine lokale Offline-Prüfung kann den aktuellen Zustand des Verzeichnisdienstes nicht in jedem Fall widerspiegeln. Für die Bewertung einer Kontosperrung oder Kennwortänderung müssen daher Online- und Offline-Szenarien getrennt untersucht werden. Testen Sie anschließend auch den erneuten Zugriff auf zentrale Ressourcen.
Das wichtige Ergebnis lautet nicht nur „Anmeldung erfolgreich“. Halten Sie fest, ob die Anmeldung offline erfolgte, ob der Domänencontroller erreichbar war und ob der gewünschte Netzwerkzugriff funktionierte. Erst diese Unterscheidung macht das Ergebnis für die Fehleranalyse brauchbar.
Warum Credential Guard eine andere Aufgabe hat
Credential Guard schützt ausgewählte Anmeldegeheimnisse durch Isolation. Die lokalen Offline-Prüfinformationen sind davon fachlich zu unterscheiden: Sie können nicht wie ein Netzwerkkennwort bei einem anderen Computer zur Anmeldung vorgelegt werden. Microsoft: Funktionsweise und Grenzen von Credential Guard.
Daraus folgt für die Praxis: Eine Konfigurationsprüfung sollte beide Fragen separat beantworten. Ist der vorgesehene Schutz für Anmeldegeheimnisse aktiv? Und passt die Offline-Anmeldepolitik zum Gerät und zur betrieblichen Aufgabe?
Ein verwertbarer Prüfbericht
Dokumentieren Sie Betriebssystemstand, Istwert, Sollentscheidung, Testfall, Ergebnis und Rückweg. Vermeiden Sie eine pauschale Empfehlung, überall denselben Wert zu setzen. Eine Ausnahme für mobile Nutzung sollte begründet und einem Verantwortlichen zugeordnet werden.
Weitere Bausteine sind Windows LAPS für lokale Administratorkonten und ein nachvollziehbarer Härtungsnachweis.
Windows-Anmeldekonfiguration gemeinsam prüfen. Quellenprüfung: 25. September 2026.
