
Microsoft hat im Juli die Vertrauensprüfung von RDP-Dateien erweitert. Für zentral bereitgestellte Arbeitsplätze ist das ein Anlass, Herausgeber, Zertifikate und erlaubte Gerätefreigaben zusammen zu prüfen.
Stand: 17. Juli 2026.
Was am 14. Juli neu war
Das Sicherheitsupdate KB5099540 für Windows Server 2022 vom 14. Juli 2026 ergänzt SHA-2-Zertifikatfingerabdrücke für vertrauenswürdige RDP-Herausgeber. SHA-1 bleibt vorerst zur Kompatibilität unterstützt; Microsoft kündigt dessen spätere Entfernung an und empfiehlt die Umstellung auf SHA-256 oder einen stärkeren Algorithmus. Einen konkreten Termin für die Entfernung nennt die Meldung nicht.
Ein Zertifikatfingerabdruck ist ein Prüfwert, mit dem die Verwaltung ein bestimmtes Zertifikat erkennt. Die zugehörige Gruppenrichtlinie für vertrauenswürdige RDP-Herausgeber unterstützt nach dem Juli-Update SHA-2. Es geht dabei um das Vertrauen in den Herausgeber einer Verbindungsdatei. Daraus folgt keine Aussage, dass sämtliche Verbindungen oder Anwendungen automatisch sicherer konfiguriert sind.
Warum das den Cloud-Arbeitsplatz betrifft
Eine RDP-Datei enthält Verbindungsangaben. Sie kann außerdem Freigaben für lokale Ressourcen anfordern, etwa die Zwischenablage oder Laufwerke. Microsoft weist darauf hin, dass Angreifer solche Dateien auch für Phishing missbrauchen. Eine digitale Signatur bestätigt Herausgeber und Unverändertheit seit der Signierung, garantiert aber nicht die Sicherheit der Datei.
Bei innos-Cloud laufen Anwendungen und Daten zentral. Für den sicheren Fernzugriff empfehlen wir deshalb, auch den Weg vom Endgerät zur Arbeitsumgebung zu betrachten: Woher stammt die Verbindungsdatei, wer verteilt sie und welche Freigaben braucht die jeweilige Tätigkeit? Zentraler Betrieb ersetzt diese Fragen nicht.
Umstellung mit einem klaren Ablauf
Unsere redaktionelle Empfehlung für KMU ist eine überschaubare Bestandsaufnahme. Erfassen Sie zunächst die offiziell verteilten RDP-Dateien, die verwendeten Signaturzertifikate und die Richtlinien auf den Endgeräten. Prüfen Sie danach mit der zuständigen Administration, welche Fingerabdrücke hinterlegt sind und welche Systeme den erforderlichen Update-Stand besitzen. Die Microsoft-Dokumentation verweist für SHA-2 auch auf die Hilfe der jeweiligen Richtlinie; diese sollte bei der Umsetzung maßgeblich sein.
Testen Sie eine geänderte Vertrauensregel zunächst mit einer kleinen Benutzergruppe. Dazu gehören eine normale Anmeldung, eine neu bereitgestellte Datei und ein absichtlich nicht freigegebener Herausgeber. Dokumentieren Sie das erwartete Ergebnis jedes Tests. Planen Sie außerdem den Wechsel eines ablaufenden Signaturzertifikats, damit ein gültiger neuer Herausgeber nicht versehentlich blockiert wird.
Für Mitarbeitende empfehlen wir eine kurze, konkrete Anleitung: Verwenden Sie den freigegebenen Zugangsweg. Öffnen Sie unerwartete RDP-Anhänge erst nach Rückfrage beim Team. Prüfen Sie eine fremde Serveradresse oder einen ungewohnten Herausgeber, statt eine Warnung routinemäßig zu bestätigen. Microsoft empfiehlt ebenfalls, nur tatsächlich benötigte lokale Ressourcen freizugeben.
RDP-Zugänge als Teil des Cloud-Betriebs planen
Wenn Verbindungsdateien über verschiedene Wege verteilt werden oder ein Signaturzertifikat abläuft, brauchen Sie einen nachvollziehbaren Herausgeberbestand. Ein zentral betreuter Cloud-Arbeitsplatz bietet den Rahmen, Anwendungen, Zugangswege und Änderungen gemeinsam zu planen. Unser Expertenteam unterstützt Sie dabei, vorhandene Zugangsdateien und Zuständigkeiten zu erfassen, Anforderungen an die Herausgeberprüfung abzustimmen und einen Zertifikatwechsel mit passenden Tests vorzubereiten. Welche Maßnahmen nötig sind, klären wir anhand Ihrer Umgebung.
Häufige Fragen
Müssen wir sofort alle RDP-Dateien ersetzen?
Das lässt sich aus der Meldung nicht pauschal ableiten. Entscheidend sind Signatur, hinterlegte Fingerabdrücke, Richtlinien und Update-Stand. Wir empfehlen, den Bestand zuerst zu prüfen und die Umstellung geplant zu testen.
Ist eine signierte Datei immer vertrauenswürdig?
Nein. Microsoft unterscheidet zwischen einem nachprüfbaren Herausgeber und einer sicheren Datei. Der Herausgeber muss zusätzlich zur erwarteten Organisation passen.
Macht die Änderung den Terminalserver schneller?
Die belegte Juli-Meldung betrifft RDP-Sicherheit. Sie enthält kein Versprechen für kürzere Antwortzeiten Ihrer Anwendungen. Dafür wären gesonderte Messungen mit Ihren Arbeitsabläufen erforderlich.
Quellen: Microsoft KB5099540, 14.07.2026; RDP-Gruppenrichtlinien, Stand 14.07.2026; RDP-Sicherheitswarnungen, Stand 14.04.2026.
Herausgeberbestand und Zertifikatwechsel gemeinsam planen
Steht ein Zertifikatwechsel an oder fehlt der Überblick über Ihre RDP-Zugänge? Bringen Sie die bekannten Verteilwege und den geplanten Wechsel mit. Heiko ist Ihr Einstieg zu unserem Expertenteam. Gemeinsam klären wir den Bestand und die Prüfungen, die vor einer Änderung sinnvoll sind.