Konten

Was bewirken diese Funktionen?
Der Bereich „Konten“ ist die zentrale Verwaltung für Benutzerkonten und Authentifizierung in Windows 11. Er umfasst acht Hauptbereiche:
1. Ihre Infos:
- Profilbild, Name, E-Mail-Adresse
- Kontotyp (hier: Administrator)
- Verknüpfung mit Microsoft-Konto oder lokales Konto
2. Ihre Konten:
- Verwaltung von E-Mail- und App-Konten
- Integration von Microsoft-, Google-, iCloud-Konten etc.
- Synchronisierung von E-Mails, Kontakten, Kalendern
3. Anmeldeoptionen:
- Windows Hello (Gesichtserkennung, Fingerabdruck)
- Sicherheitsschlüssel (FIDO2)
- Kennwort und PIN
- Dynamische Sperre (automatische PC-Sperre bei Entfernung des Smartphones)
4. Andere Benutzer:
- Weitere lokale Benutzerkonten anlegen
- Geschäfts-/Schul-/Unibenutzer hinzufügen
- Kiosk-Modus für eingeschränkte Konten
5. Windows-Sicherung:
- Cloud-Backup von Einstellungen, Apps, Dateien
- OneDrive-Integration
- Geräteübergreifende Wiederherstellung
6. Auf Arbeits- oder Schulkonto zugreifen:
- Entra ID (Azure AD) Verbindung
- Zugriff auf Organisationsressourcen
- MDM-Verwaltung (Mobile Device Management)
7. Hauptschlüssel (Passkeys):
- Moderne passwortlose Authentifizierung
- Biometrische Anmeldung für Websites und Apps
- FIDO2-Standard für sichere Anmeldungen
DSGVO-Bewertung
Pro (Datenschutz-positiv):
- Lokale Konten möglich (ohne Microsoft-Konto-Zwang)
- Windows Hello: Biometrische Daten bleiben lokal auf dem Gerät (TPM-geschützt)
- Granulare Kontrolle über Konto-Verknüpfungen
- Passkeys als datenschutzfreundliche Alternative zu Passwörtern
- Mehrere Benutzerkonten = Datentrennung möglich
Contra (Datenschutz-Bedenken):
- Microsoft-Konto: Umfangreiche Datensammlung, Telemetrie, Nutzungsprofile
- Windows-Sicherung: Lädt persönliche Daten in Microsoft-Cloud (OneDrive)
- Kontosynchronisation: E-Mails, Kontakte, Kalender werden mit Microsoft geteilt
- Entra ID-Integration: Vollständige Geräteverwaltung durch Organisation möglich
- Profilbild: Wird bei Microsoft-Konto in Cloud gespeichert
- Aktivitätsverlauf: Kann geräteübergreifend synchronisiert werden
- E-Mail-Konten: Zugangsdaten werden lokal gespeichert (Sicherheitsrisiko bei Geräteverlust)
Neutral:
- Windows Hello selbst ist sicher (lokal)
- Datenschutz hängt stark von Kontotyp ab (lokal vs. Microsoft-Konto)
- Geschäftskonten: Datenschutz liegt bei der Organisation
Empfehlung
Aktivieren/Konfigurieren: Sehr differenziert – je nach Unterbereich und Nutzungsszenario
1. Ihre Infos:
- Microsoft-Konto vs. Lokales Konto:
- Privat: Microsoft-Konto optional (Komfort vs. Datenschutz abwägen)
- Geschäftlich: Lokales Konto ODER Entra ID Geschäftskonto
- Bildungseinrichtungen: Je nach MDM-Strategie – oft Entra ID für Verwaltung
- Profilbild: Bei datenschutzkritisch: Verzicht oder neutrales Bild
2. Ihre Konten:
- E-Mail-Konten hinzufügen: Nur wenn Mail-App genutzt wird
- Privat: Nach Bedarf
- Geschäftlich: Vorsicht – Geschäfts-E-Mails nicht in Consumer-Apps
- Besser: Dedizierte E-Mail-Clients (Outlook Desktop) nutzen
3. Anmeldeoptionen (EMPFOHLEN):
- Windows Hello: JA aktivieren (sicher und lokal)
- PIN: JA als Mindeststandard
- Kennwort: Komplex und sicher wählen
- Sicherheitsschlüssel: JA für höchste Sicherheitsanforderungen
- Dynamische Sperre: Optional, aber praktisch
4. Andere Benutzer:
- Geschäftlich: Separate Benutzerkonten für Mitarbeiter (Datentrennung)
- Privat: Separate Konten für Familienmitglieder
- Schulen: Schülerkonten immer getrennt von Lehrerkonten
5. Windows-Sicherung (KRITISCH):
- Privat: Optional – Komfort vs. Cloud-Datenschutz
- Geschäftlich: DEAKTIVIEREN (Kundendaten gehören nicht in private Cloud)
- Bildungseinrichtungen: DEAKTIVIEREN (Schutz von Schülerdaten)
- Alternative: Unternehmensbackup-Lösungen nutzen
6. Auf Arbeits- oder Schulkonto zugreifen:
- Geschäftlich: Nur mit Entra ID (Azure AD) der eigenen Organisation
- Eigenes Entra ID nutzen, wenn vorhanden
- Nie: Private Geräte mit fremden Organisations-IDs verbinden
7. Hauptschlüssel/Passkeys:
- Alle Szenarien: JA – moderne, sichere Authentifizierung
- Datenschutzfreundlicher als Passwörter
- Zukunftssicher
Differenzierung nach Kontext
Private Nutzung:
- Microsoft-Konto: Persönliche Entscheidung (Komfort vs. Datenschutz)
- Windows Hello: Aktivieren
- Sicherung: Nach persönlicher Präferenz
- E-Mail-Konten: Nach Bedarf
Geschäftliche Nutzung:
- Lokales Konto ODER Entra ID Geschäftskonto (kein privates Microsoft-Konto)
- Windows Hello: Aktivieren (Sicherheit)
- Windows-Sicherung: DEAKTIVIEREN
- Keine privaten E-Mail-Konten auf Geschäftsgerät
- Separate Admin- und Standard-Konten
Bildungseinrichtungen:
- Entra ID für Education (zentrale Verwaltung)
- Windows Hello: Aktivieren (bei geeigneter Hardware)
- Windows-Sicherung: DEAKTIVIEREN
- Strikte Kontotrennung Lehrer/Schüler
- Keine privaten Microsoft-Konten auf Schul-Geräten
Begründung:
- Microsoft-Konto = umfangreiche Datenerfassung und Cloud-Synchronisation
- Windows-Sicherung = Upload von potentiell vertraulichen Daten
- Windows Hello = sicher und datenschutzfreundlich (lokal)
- Kontotrennung = Datenschutz durch Isolation
- Geschäftsdaten gehören nicht in Consumer-Clouds
Vertretbarkeit: Grundfunktionen (Anmeldeoptionen) sind vertretbar und empfohlen. Cloud-Synchronisation (Microsoft-Konto, Windows-Sicherung) ist für Geschäftsgeräte mit Kundendaten NICHT vertretbar ohne sorgfältige Prüfung und meist Deaktivierung.
Priorität: Sehr Hoch
- Kontotyp-Entscheidung ist grundlegend für alle weiteren Datenschutzaspekte
- Windows-Sicherung = direkter Cloud-Upload (höchste Priorität zur Prüfung)
- Anmeldeoptionen = Sicherheitsfundament
- Falsche Konfiguration = systematischer Datenabfluss
Zusatzempfehlungen
Sofortmaßnahmen – Kritische Bereiche prüfen
1. Kontotyp überprüfen:
- „Ihre Infos“ öffnen
- Zeigt aktuellen Kontotyp an
- Wenn Microsoft-Konto bei Geschäftsgerät: Auf lokales Konto umstellen oder Entra ID nutzen
- Umstellung: „Stattdessen mit lokalem Konto anmelden“
2. Windows-Sicherung kontrollieren:
- „Windows-Sicherung“ öffnen
- OneDrive-Ordnersicherung: Prüfen und bei Geschäftsgeräten DEAKTIVIEREN
- Einstellungen synchronisieren: DEAKTIVIEREN bei Geschäftsgeräten
- Apps merken: DEAKTIVIEREN
- Alternative: Unternehmensbackup einrichten
3. Anmeldeoptionen optimieren:
- Windows Hello einrichten (Gesicht oder Fingerabdruck wenn Hardware vorhanden)
- Mindestens PIN aktivieren (sicherer als Passwort-Autologin)
- Dynamische Sperre aktivieren (automatische Sperrung)
4. E-Mail-Konten überprüfen:
- „Ihre Konten“ öffnen
- Geschäfts-E-Mails entfernen (besser in Outlook Desktop)
- Nur notwendige Konten behalten
Im Geschäftsumfeld
Standard-Konfiguration für Geschäftsgeräte:
- Kontotyp: Lokales Administratorkonto ODER Entra ID
- Windows-Sicherung: Komplett deaktiviert
- Synchronisierung: Alle Sync-Optionen aus
- Windows Hello: PIN mindestens, biometrisch wenn möglich
- Separate Konten: Admin (Dirk) + Standard-Arbeitskonto
Für Bildungseinrichtungen
Lehrer-Geräte:
- Entra ID for Education Konto
- Windows-Sicherung deaktiviert
- Windows Hello mit PIN
- Separate Konten für verschiedene Lehrkräfte
Schüler-Geräte:
- Entra ID Schülerkonten (zentral verwaltet)
- Windows-Sicherung deaktiviert
- Eingeschränkte Rechte (Standard-Benutzer)
- Keine Microsoft-Konten-Verknüpfung
- Optional: Kiosk-Modus für Prüfungsrechner
Microsoft-Konto vs. Lokales Konto – Entscheidungshilfe
Microsoft-Konto – Nachteile für Geschäft:
- Telemetriedaten an Microsoft
- Cloud-Synchronisation standardmäßig aktiv
- Aktivitätsverlauf wird hochgeladen
- OneDrive-Integration automatisch
- Schwieriger zu kontrollieren
Lokales Konto – Vorteile für Geschäft:
- Keine Cloud-Anbindung
- Minimale Datenübertragung
- Volle lokale Kontrolle
- DSGVO-konform einfacher
- Nachteil: Keine Microsoft Store Apps (bei Consumer-Version)
Entra ID Geschäftskonto:
- Zentrale Verwaltung
- Unternehmens-Policies
- Conditional Access möglich
- DSGVO-konform bei richtiger Konfiguration
- Microsoft 365 Integration
Regelmäßige Wartung:
- Alle 6 Monate: Kontotyp und Sync-Einstellungen überprüfen
- Nach Windows-Updates: Windows-Sicherung kontrollieren (wird oft reaktiviert)
- Bei Mitarbeiterwechsel: Konten entfernen, nicht nur deaktivieren
Gruppen-Richtlinien für verwaltete Umgebungen:
- OneDrive-Sync per GPO deaktivieren
- Microsoft-Konto-Anmeldung per GPO verhindern
- Entra ID Join erzwingen
- Windows-Backup-Features deaktivieren
Dokumentation-Idee: Checkliste erstellen:
☐ Kontotyp geprüft (lokal/Entra ID, KEIN Consumer Microsoft-Konto)
☐ Windows-Sicherung deaktiviert
☐ Synchronisierung deaktiviert
☐ Windows Hello/PIN aktiviert
☐ Keine privaten E-Mail-Konten
☐ OneDrive-Ordnersicherung aus
☐ Admin + Standard Konten getrennt
Beim Geräte-Setup:
- Bei Windows-Installation: „Für geschäftliche Nutzung einrichten“ wählen
- Entra ID-Beitritt ODER offline lokales Konto einrichten
- Sofort nach Setup: Windows-Sicherung deaktivieren
- Erst danach: Kundendaten übertragen