Laufwerke für einzelne Benutzerkonten

Laufwerksbuchstaben abhängig von der Benutzeranmeldung ein- und ausblenden – mit mountvol und Aufgabenplanung

Unter Windows 10 und Windows 11 kannst Du mit dem Befehl mountvol Laufwerksbuchstaben beziehungsweise sogenannte Volume-Bereitstellungspunkte verwalten.

In Verbindung mit der Windows-Aufgabenplanung lässt sich damit zum Beispiel erreichen, dass ein zusätzliches Datenlaufwerk bei der Anmeldung eines bestimmten Benutzerkontos automatisch den Laufwerksbuchstaben F: erhält und bei der Anmeldung eines anderen Benutzerkontos wieder aus dem Datei-Explorer verschwindet.

Das kann praktisch sein, wenn ein Laufwerk nicht bei jeder Benutzeranmeldung unter „Dieser PC“ angezeigt werden soll.

mountvol verändert die Einbindung beziehungsweise den Bereitstellungspunkt eines Volumes. Es ersetzt weder NTFS-Berechtigungen noch eine Verschlüsselung wie BitLocker.

Microsoft beschreibt mountvol als Windows-Werkzeug zum Erstellen, Entfernen und Anzeigen von Volume-Bereitstellungspunkten. Der Befehl wird weiterhin unter Windows 10 und Windows 11 unterstützt.

Microsoft-Dokumentation zu mountvol

Wichtig: Nicht sichtbar bedeutet nicht geschützt

Ein Laufwerk, das keinen Laufwerksbuchstaben besitzt, wird im Datei-Explorer normalerweise nicht wie ein gewöhnliches Laufwerk unter „Dieser PC“ angezeigt.

Das bedeutet jedoch nicht, dass das Volume nicht mehr vorhanden oder gegen Zugriff geschützt ist.

Windows verwaltet Volumes unabhängig von ihrem Laufwerksbuchstaben. Neben einem Laufwerksbuchstaben wie

F:\

kann ein Volume beispielsweise auch über einen sogenannten Volume-GUID-Pfad identifiziert werden:

\?\Volume{xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx}\

Microsoft unterscheidet unter anderem zwischen Laufwerksbuchstaben, Volume-GUID-Pfaden und eingebundenen Ordnern als Möglichkeiten, ein Volume bereitzustellen beziehungsweise zu adressieren. Ein Volume muss nicht zwingend einen Laufwerksbuchstaben besitzen.

Microsoft-Dokumentation: Benennen eines Volumes

Wenn Du also mit

mountvol F: /d

den Laufwerksbuchstaben entfernst, wird nicht das Volume gelöscht, verschlüsselt oder für andere Benutzer gesperrt.

Entfernt wird lediglich der Bereitstellungspunkt F:.

Was bedeutet das praktisch?

Für einen normalen Benutzer kann das Laufwerk anschließend im Datei-Explorer zunächst nicht mehr sichtbar sein.

Ein Benutzer mit ausreichenden Rechten kann das Volume jedoch weiterhin ermitteln und ihm erneut einen Laufwerksbuchstaben oder einen anderen Bereitstellungspunkt zuweisen.

Microsoft setzt beispielsweise für Änderungen von Laufwerksbuchstaben über die Datenträgerverwaltung ein Konto voraus, das Mitglied der Gruppe „Administratoren“ oder „Sicherungsoperatoren“ ist.

Microsoft-Dokumentation zum Ändern eines Laufwerksbuchstabens

Diese Anleitung eignet sich deshalb zum automatischen Ein- und Ausblenden eines Laufwerksbuchstabens, aber nicht dazu, vertrauliche Daten zuverlässig vor anderen Benutzern zu schützen.

Was macht mountvol?

mountvol ist ein Windows-Kommandozeilenwerkzeug für Volume-Bereitstellungspunkte.

Öffnest Du eine Eingabeaufforderung oder das Windows-Terminal und gibst

mountvol

ein, zeigt Windows die bekannten Volumes und ihre vorhandenen Bereitstellungspunkte an.

Mit

mountvol F: /d

wird der Bereitstellungspunkt F: entfernt.

Das Volume selbst bleibt vorhanden.

Mit einem Befehl wie

mountvol F: \\?\Volume{xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx}\

kann dem Volume anschließend wieder der Laufwerksbuchstabe F: zugewiesen werden.

Microsoft dokumentiert diese Funktionen direkt beim Befehl mountvol.

Microsoft-Dokumentation zu mountvol

/d und /p nicht verwechseln

mountvol kennt außerdem den Parameter

/p

Dieser hat eine weitergehende Wirkung als /d.

Microsoft beschreibt /p so, dass nicht nur der Bereitstellungspunkt entfernt wird. Zusätzlich wird die Bereitstellung des Basisvolumes aufgehoben und das Volume offline genommen.

Für die hier beschriebene Methode verwenden wir deshalb:

/d
und nicht /p.

Wir möchten lediglich den Laufwerksbuchstaben entfernen und das Volume später wieder über die Aufgabenplanung einbinden.

Wann ist diese Methode sinnvoll?

Die Methode kann sinnvoll sein, wenn ein zusätzliches Datenvolume nicht bei jeder Benutzeranmeldung im Explorer erscheinen soll.

Ein Beispiel:

Auf einem gemeinsam verwendeten Computer existieren die Benutzerkonten „Name“ und „Gast“.

Bei der Anmeldung von „Name“ soll das Datenvolume automatisch als

F:

eingebunden werden.

Meldet sich dagegen „Gast“ an, soll der Laufwerksbuchstabe automatisch entfernt werden.

Genau für einen solchen Komfortzweck können mountvol und die Windows-Aufgabenplanung kombiniert werden.

Wann ist diese Methode nicht geeignet?

Soll verhindert werden, dass andere Benutzer auf bestimmte Dateien zugreifen können, solltest Du Dich nicht auf das Entfernen des Laufwerksbuchstabens verlassen.

Für eine echte Zugriffsbeschränkung innerhalb von Windows sind insbesondere getrennte Benutzerkonten und NTFS-Berechtigungen vorgesehen.

Soll zusätzlich verhindert werden, dass Daten beispielsweise nach dem Ausbau eines Datenträgers oder außerhalb des laufenden Windows-Systems gelesen werden können, kommt eine Laufwerksverschlüsselung wie BitLocker infrage.

Auf diese Unterschiede gehen wir weiter unten noch genauer ein.

Voraussetzung: Ein separates Datenvolume verwenden

Verwende diese Anleitung nur für ein zusätzliches Datenvolume.

Ändere auf diese Weise nicht den Laufwerksbuchstaben des Windows-Systemlaufwerks und möglichst auch nicht den Laufwerksbuchstaben eines Volumes, auf dem Programme installiert sind.

Programme, Verknüpfungen und Windows-Dienste können feste Pfade verwenden. Wird der dazugehörige Laufwerksbuchstabe entfernt oder geändert, funktionieren Anwendungen möglicherweise nicht mehr richtig.

Auch Microsoft empfiehlt, den Laufwerksbuchstaben von Volumes mit Windows oder installierten Anwendungen nicht zu verändern.

Microsoft-Dokumentation zum Ändern eines Laufwerksbuchstabens

Für unser Beispiel verwenden wir deshalb ein separates Datenvolume mit dem Laufwerksbuchstaben:

F:

Wenn Dein Datenlaufwerk einen anderen Laufwerksbuchstaben besitzt, musst Du F: in den folgenden Befehlen entsprechend ersetzen.

Schritt 1: Volume-GUID ermitteln

Laufwerke-fuer-einzelne-Benutzer-cmd-mountvol
Windows zeigt nun die bekannten Volumes und die dazugehörigen Bereitstellungspunkte an.

Öffne zunächst die Eingabeaufforderung oder das Windows-Terminal mit Administratorrechten.

Gib anschließend ein:

mountvol

Windows zeigt nun die bekannten Volumes und die dazugehörigen Bereitstellungspunkte an.

Suche das Volume, das derzeit als

F:\

eingebunden ist.

Dazu gehört ein Eintrag ähnlich diesem:

\\?\Volume{12345678-1234-1234-1234-123456789abc}\
F:\

Die Zeichenfolge

\\?\Volume{12345678-1234-1234-1234-123456789abc}\

ist der Volume-GUID-Pfad.

Kopiere diesen Eintrag vollständig. Achte insbesondere auf den abschließenden umgekehrten Schrägstrich \.

Windows verwendet Volume-GUID-Pfade zur Identifizierung von Volumes. Ein Volume kann damit auch dann identifiziert werden, wenn ihm gerade kein Laufwerksbuchstabe zugewiesen ist.

Microsoft-Dokumentation zu Volume-GUID-Pfaden

Schritt 2: Laufwerksbuchstaben testweise entfernen

Bevor Du die Aufgabenplanung einrichtest, solltest Du prüfen, ob das Entfernen und erneute Zuweisen des Laufwerksbuchstabens funktioniert.

Schließe vorher alle geöffneten Programme und Dateien, die auf das betreffende Laufwerk zugreifen.

Gib anschließend in einer administrativen Eingabeaufforderung ein:

mountvol F: /d

Der Bereitstellungspunkt F: wird entfernt.

Öffne danach den Datei-Explorer.

Das Volume sollte unter dem bisherigen Laufwerksbuchstaben F: nicht mehr unter „Dieser PC“ erscheinen.

Die darauf gespeicherten Daten wurden dadurch nicht gelöscht oder verändert. Windows hat lediglich den Bereitstellungspunkt F: entfernt.

Schritt 3: Laufwerksbuchstaben wieder zuweisen

Verwende jetzt den zuvor notierten Volume-GUID-Pfad.

Beispiel:

mountvol F: \\?\Volume{12345678-1234-1234-1234-123456789abc}\

Wenn der Befehl erfolgreich ausgeführt wurde, sollte das Laufwerk anschließend wieder als F: im Datei-Explorer erscheinen.

Prüfe unbedingt, ob es sich tatsächlich um das richtige Volume handelt, bevor Du mit der Automatisierung weitermachst.

Schritt 4: Windows-Aufgabenplanung öffnen

Drücke die Tastenkombination:

[Windows] + [R]

Gib anschließend ein:

taskschd.msc

und bestätige mit Enter.

Die Windows-Aufgabenplanung wird geöffnet.

Windows-Aufgabenplanung mit markierter Option „Aufgabe erstellen“
In der Windows-Aufgabenplanung wählen wir „Aufgabe erstellen…“ und nicht „Einfache Aufgabe erstellen…“.

Für die folgenden Einstellungen benötigst Du Administratorrechte.

Wähle rechts im Bereich „Aktionen“:

Aufgabe erstellen…

Verwende für diese Anleitung nicht „Einfache Aufgabe erstellen…“.

Über „Aufgabe erstellen“ können wir den auslösenden Benutzer und den Sicherheitskontext der Aufgabe getrennt festlegen.

Schritt 5: Aufgabe zum Einblenden des Laufwerks erstellen

Wähle:

Aufgabe erstellen…

Vergib beispielsweise den Namen:

Datenlaufwerk F einblenden

Sicherheitskontext festlegen

Unter der Registerkarte „Allgemein“ findest Du den Benutzer beziehungsweise Sicherheitskontext, unter dem die Aufgabe ausgeführt wird.

Das darf nicht mit dem Benutzer verwechselt werden, dessen Anmeldung die Aufgabe auslösen soll.

Die Windows-Aufgabenplanung unterscheidet zwischen:

  • dem Trigger, der bestimmt, wann die Aufgabe gestartet wird,
  • und dem Sicherheitskontext, unter dessen Rechten die Aufgabe ausgeführt wird.

Microsoft dokumentiert diese Trennung ausdrücklich.

Microsoft-Dokumentation zu Sicherheitskontexten für Aufgaben

Für diese Aufgabe kann das integrierte Windows-Systemkonto verwendet werden.

Windows-Aufgabenplanung Registerkarte Allgemein mit Ausführungskonto SYSTEM
Die Aufgabe wird unter dem integrierten Windows-Systemkonto SYSTEM ausgeführt. Der Benutzer, dessen Anmeldung die Aufgabe auslöst, wird später separat im Trigger festgelegt.

Klicke auf:

Benutzer oder Gruppe ändern…

und gib ein:

SYSTEM

Bestätige die Auswahl.

Das lokale Systemkonto verfügt über umfangreiche Systemrechte und benötigt für diese Aufgabe kein separat gespeichertes Benutzerkennwort.

Wichtig:

Die Option „Mit höchsten Privilegien ausführen“ ist bei einer Aufgabe, die bereits unter dem lokalen Systemkonto ausgeführt wird, für diesen Zweck nicht zusätzlich erforderlich. Microsoft weist darauf hin, dass die RunLevel-Einstellung beim lokalen Systemkonto ignoriert wird.

Schritt 6: Anmeldung des gewünschten Benutzers als Trigger festlegen

Windows-Aufgabenplanung mit Anmeldetrigger für einen bestimmten Benutzer
Der Anmeldetrigger startet die Aufgabe nur bei der Anmeldung des ausgewählten Benutzerkontos.

Wechsle zur Registerkarte:

Trigger

Klicke auf:

Neu…

Wähle bei „Aufgabe starten“:

Bei Anmeldung

Wähle anschließend:

Bestimmter Benutzer

und trage das Benutzerkonto ein, bei dessen Anmeldung das Laufwerk F: eingebunden werden soll.

Beispielsweise:

Name

Bestätige den Trigger.

Microsoft dokumentiert für Anmeldetrigger ausdrücklich eine Benutzer-ID. Ist eine bestimmte Benutzer-ID festgelegt, wird der Trigger bei der Anmeldung dieses Benutzers ausgelöst.

Microsoft-Dokumentation zum LogonTrigger

Schritt 7: mountvol als Aktion eintragen

Windows-Aufgabenplanung mit mountvol.exe als Programm und Volume-GUID als Argument
mountvol.exe wird als Programm eingetragen. Laufwerksbuchstabe und Volume-GUID gehören getrennt in das Feld „Argumente hinzufügen“.

Wechsle zur Registerkarte:

Aktionen

Klicke auf:

Neu…

Wähle als Aktion:

Programm starten

Unter „Programm/Skript“ trägst Du ein:

C:\Windows\System32\mountvol.exe

Unter „Argumente hinzufügen (optional)“ kommt ausschließlich der für mountvol bestimmte Parameter.

Beispiel:

F: \\?\Volume{12345678-1234-1234-1234-123456789abc}\

Verwende hier natürlich den zuvor ermittelten Volume-GUID-Pfad Deines eigenen Laufwerks.

Wichtig ist die Trennung:

Programm/Skript:

C:\Windows\System32\mountvol.exe

Argumente:

F: \\?\Volume{12345678-1234-1234-1234-123456789abc}\

Trage nicht den kompletten Befehl gemeinsam in das Feld „Programm/Skript“ ein.

Schritt 8: Bedingungen der Aufgabe prüfen

Windows-Aufgabenplanung Registerkarte Bedingungen mit deaktivierter Option für Netzbetrieb
Damit die Aufgabe auch im Akkubetrieb ausgeführt wird, sollte die Beschränkung auf Netzbetrieb deaktiviert sein.

Wechsle zur Registerkarte:

Bedingungen

Besonders bei einem Notebook solltest Du prüfen, ob die Option

„Aufgabe nur starten, falls Computer im Netzbetrieb ausgeführt wird“

aktiviert ist.

Für unsere Anmeldeaufgabe sollte diese Bedingung normalerweise deaktiviert werden.

Andernfalls könnte die Aufgabe bei einer Benutzeranmeldung im Akkubetrieb nicht ausgeführt werden und das Laufwerk würde nicht wie vorgesehen eingebunden.

Speichere anschließend die Aufgabe.

Bei der nächsten Anmeldung des ausgewählten Benutzerkontos versucht Windows nun automatisch, dem angegebenen Volume den Laufwerksbuchstaben F: zuzuweisen.

Schritt 9: Aufgabe zum Entfernen des Laufwerksbuchstabens erstellen

Windows-Aufgabenplanung mit mountvol.exe und dem Argument F Doppelpunkt Slash d zum Entfernen des Laufwerksbuchstabens
Für die Ausblend-Aufgabe wird erneut mountvol.exe gestartet. Mit dem Argument F: /d wird der Bereitstellungspunkt F: entfernt.

Nun erstellen wir eine zweite Aufgabe.

Wähle erneut:

Aufgabe erstellen…

Vergib beispielsweise den Namen:

Datenlaufwerk F ausblenden

Wähle unter „Allgemein“ wieder als Sicherheitskontext:

SYSTEM

Wechsle anschließend zu „Trigger“ und erstelle einen Anmeldetrigger für das Benutzerkonto, bei dessen Anmeldung der Laufwerksbuchstabe entfernt werden soll.

Beispielsweise:

Gast

Unter „Aktionen“ verwendest Du wieder:

C:\Windows\System32\mountvol.exe

Unter „Argumente hinzufügen“ trägst Du diesmal ein:

F: /d

Auch bei dieser Aufgabe solltest Du unter „Bedingungen“ prüfen, dass die Ausführung nicht unnötig auf den Netzbetrieb beschränkt wird.

Bei der Anmeldung dieses Benutzers wird der Bereitstellungspunkt F: entfernt.

Weitere Benutzerkonten berücksichtigen

Existieren mehrere Benutzerkonten, bei deren Anmeldung der Laufwerksbuchstabe entfernt werden soll, kannst Du der Aufgabe „Datenlaufwerk F ausblenden“ weitere Anmeldetrigger hinzufügen.

Für jedes betreffende Benutzerkonto wird ein eigener Trigger eingerichtet.

Umgekehrt können auch mehrere Benutzerkonten jeweils einen Trigger für die Aufgabe zum Einblenden erhalten.

Wichtig ist dabei:

Der Benutzer im Anmeldetrigger bestimmt, wann die Aufgabe gestartet wird. Das unter „Allgemein“ eingetragene Konto bestimmt dagegen, unter welchen Rechten die Aufgabe ausgeführt wird.

Diese beiden Einstellungen erfüllen unterschiedliche Funktionen.

Das Ändern des Kontos unter „Benutzer oder Gruppe ändern…“ fügt deshalb keinen zusätzlichen Benutzer hinzu, bei dessen Anmeldung die Aufgabe ausgelöst wird.

Dafür muss ein entsprechender Anmeldetrigger eingerichtet werden.

Wichtig bei schnellem Benutzerwechsel und mehreren angemeldeten Benutzern

An dieser Stelle gibt es eine wichtige technische Einschränkung.

Der mit mountvol eingerichtete beziehungsweise entfernte Laufwerksbuchstabe ist keine ausschließlich für einen einzelnen Benutzer geltende Explorer-Einstellung.

Die Änderung betrifft die Volume-Bereitstellung des Systems.

Ein Beispiel:

Benutzer A meldet sich an und die Aufgabe weist dem Datenvolume den Buchstaben F: zu.

Benutzer A bleibt angemeldet. Anschließend meldet sich Benutzer B über den schnellen Benutzerwechsel ebenfalls an.

Wird bei Benutzer B nun die Aufgabe

mountvol F: /d

ausgeführt, wird der Bereitstellungspunkt F: entfernt.

Damit wird nicht lediglich die Anzeige im Explorer von Benutzer B verändert.

Umgekehrt kann das erneute Einrichten von F: auch für andere bereits bestehende Benutzersitzungen relevant sein.

Deshalb eignet sich diese Methode vor allem für Computer, auf denen Benutzer sich nacheinander an- und abmelden.

Sie eignet sich nicht für eine sichere Trennung gleichzeitig angemeldeter Benutzer.

Was passiert nach einem Neustart?

Eine Laufwerksbuchstabenzuordnung kann von Windows persistent verwaltet werden.

Wurde das Volume zuletzt als F: eingebunden, kann diese Zuordnung deshalb auch nach einem Neustart zunächst wieder vorhanden sein.

Die hier eingerichtete Aufgabe verändert den Zustand erst, wenn der entsprechende Anmeldetrigger ausgelöst und die Aufgabe tatsächlich ausgeführt wird.

Auch deshalb darf die Methode nicht als Schutzmechanismus betrachtet werden.

Was ist mit UAC?

Die Benutzerkontensteuerung – kurz UAC – verhindert unter anderem, dass Anwendungen ohne Weiteres mit administrativen Rechten arbeiten.

Geplante Aufgaben besitzen jedoch einen eigenen Sicherheitskontext.

Microsoft dokumentiert, dass Aufgaben unter dem bei ihrer Registrierung festgelegten Sicherheitskontext ausgeführt werden.

Microsoft-Dokumentation zu Sicherheitskontexten für Aufgaben

Wird die Aufgabe wie in dieser Anleitung einmal mit Administratorrechten eingerichtet und anschließend unter dem integrierten SYSTEM-Konto ausgeführt, muss bei jeder späteren Benutzeranmeldung nicht erneut ein UAC-Dialog bestätigt werden.

Das bedeutet aber nicht, dass der angemeldete Standardbenutzer dadurch Administratorrechte erhält.

Lediglich die zuvor eingerichtete Aufgabe führt ihre festgelegte Aktion unter dem hinterlegten Sicherheitskontext aus.

Warum das Laufwerk dadurch nicht geschützt ist

Das Entfernen eines Laufwerksbuchstabens kann durchaus verhindern, dass ein unerfahrener Benutzer das betreffende Laufwerk einfach unter „Dieser PC“ anklickt.

Das kann im Alltag praktisch sein.

Es handelt sich dabei jedoch nicht um eine Windows-Zugriffskontrolle.

mountvol verwaltet Bereitstellungspunkte.

Der Zugriff auf Dateien und Ordner wird dagegen über Dateisystemberechtigungen geregelt.

Wenn wirklich festgelegt werden soll, welcher Benutzer eine Datei lesen, verändern oder löschen darf, solltest Du entsprechende NTFS-Berechtigungen verwenden.

Echten Benutzerzugriff mit NTFS-Berechtigungen steuern

Befindet sich das Datenvolume auf dem Dateisystem NTFS, können für Dateien und Ordner gezielte Berechtigungen vergeben werden.

Damit lässt sich beispielsweise festlegen:

  • Benutzer A darf einen bestimmten Ordner lesen und verändern.
  • Benutzer B erhält auf diesen Ordner keinen Zugriff.
  • Eine Benutzergruppe erhält lediglich Leserechte.

NTFS verwendet dafür Zugriffssteuerungslisten, sogenannte Access Control Lists oder ACLs.

Microsoft beschreibt ausdrücklich, dass NTFS damit detaillierte Berechtigungen für Benutzer und Gruppen bereitstellt und beispielsweise Lese-, Schreib- oder Änderungszugriffe festgelegt werden können.

Microsoft-Dokumentation zu NTFS

Das ist etwas grundlegend anderes als das Entfernen eines Laufwerksbuchstabens.

Der Unterschied in einem Satz

mountvol beantwortet die Frage:

„Unter welchem Laufwerksbuchstaben oder Bereitstellungspunkt ist das Volume eingebunden?“

NTFS-Berechtigungen beantworten dagegen:

„Welcher Benutzer darf auf diese Dateien und Ordner zugreifen?“

Wenn es um Benutzerzugriff geht, sind deshalb NTFS-Berechtigungen die dafür vorgesehene Windows-Funktion.

Dabei sollte allerdings berücksichtigt werden, dass ein Benutzer mit ausreichenden administrativen Rechten Berechtigungen am System grundsätzlich verändern beziehungsweise gegebenenfalls den Besitz von Dateien übernehmen kann.

Getrennte Benutzerkonten verwenden

Damit unterschiedliche Berechtigungen sinnvoll funktionieren, sollten die Benutzer eines gemeinsam verwendeten Computers mit eigenen Windows-Benutzerkonten arbeiten.

Alle Personen ständig mit demselben gemeinsamen Administratorkonto arbeiten zu lassen, ermöglicht keine saubere Benutzertrennung.

Für einen gemeinsam genutzten Computer ist deshalb in der Regel sinnvoll:

  • Jede Person erhält ein eigenes Benutzerkonto.
  • Für die normale Arbeit werden nach Möglichkeit Standardbenutzerkonten verwendet.
  • Administratorrechte werden nur eingesetzt, wenn tatsächlich Systemeinstellungen verändert werden müssen.
  • NTFS-Berechtigungen können anschließend gezielt den jeweiligen Konten oder Gruppen zugewiesen werden.

Was schützt BitLocker?

BitLocker erfüllt wiederum eine andere Aufgabe.

BitLocker verschlüsselt komplette Volumes.

Microsoft beschreibt BitLocker als Windows-Sicherheitsfunktion zur Verschlüsselung ganzer Volumes und zum Schutz vor Datendiebstahl beziehungsweise Offenlegung, beispielsweise bei verlorenen oder gestohlenen Geräten.

Microsoft-Dokumentation zu BitLocker

Eine solche Verschlüsselung ist insbesondere wichtig, wenn verhindert werden soll, dass jemand einen Datenträger ausbaut und an einem anderen Computer auf die gespeicherten Daten zugreift.

BitLocker ersetzt jedoch nicht automatisch die Benutzerberechtigungen innerhalb eines bereits laufenden und entsperrten Windows-Systems.

Für unterschiedliche Schutzaufgaben gibt es deshalb unterschiedliche Windows-Funktionen:

FunktionAufgabe
mountvolLaufwerksbuchstaben und Volume-Bereitstellungspunkte verwalten
AufgabenplanungBefehle beispielsweise bei der Anmeldung bestimmter Benutzer automatisch ausführen
NTFS-BerechtigungenFestlegen, welche Benutzer Dateien und Ordner lesen, ändern oder löschen dürfen
BenutzerkontenBenutzer und ihre jeweiligen Rechte voneinander trennen
AdministratorrechteÄnderungen an geschützten Systemeinstellungen ermöglichen
BitLockerDaten eines Volumes verschlüsseln und insbesondere gegen Offline-Zugriff schützen

Welche Methode solltest Du verwenden?

Wenn Du lediglich möchtest, dass ein zusätzliches Datenlaufwerk bei bestimmten Benutzeranmeldungen nicht ständig im Datei-Explorer erscheint, kann die hier gezeigte Kombination aus mountvol und der Windows-Aufgabenplanung weiterhin sinnvoll sein.

Wenn andere Benutzer dagegen wirklich keinen Zugriff auf bestimmte Dateien und Ordner erhalten sollen, solltest Du getrennte Benutzerkonten und NTFS-Berechtigungen verwenden.

Für den Schutz eines Datenträgers bei Verlust, Diebstahl oder Ausbau kann zusätzlich eine geeignete Verschlüsselung wie BitLocker sinnvoll sein.

Fazit

mountvol gehört auch unter Windows 10 und Windows 11 weiterhin zu Windows und kann zum Erstellen und Entfernen von Volume-Bereitstellungspunkten verwendet werden.

Zusammen mit der Windows-Aufgabenplanung lässt sich damit abhängig von der Anmeldung eines Benutzerkontos automatisch ein Laufwerksbuchstabe hinzufügen oder entfernen.

In unserem Beispiel erhält das Datenvolume bei einer bestimmten Benutzeranmeldung automatisch den Laufwerksbuchstaben F:. Bei der Anmeldung eines anderen Benutzers wird dieser Bereitstellungspunkt wieder entfernt.

Dabei sollte jedoch immer klar sein:

Das Entfernen des Laufwerksbuchstabens blendet einen Zugriffsweg auf das Volume aus. Es sperrt die darauf gespeicherten Daten nicht.

Ein Volume kann auch ohne Laufwerksbuchstaben weiterhin vorhanden und über seine Volume-GUID identifizierbar sein. Benutzer mit ausreichenden Rechten können ihm erneut einen Laufwerksbuchstaben oder einen anderen Bereitstellungspunkt zuweisen.

Außerdem ist eine mit mountvol vorgenommene Laufwerkszuordnung keine echte benutzerspezifische Zugriffskontrolle. Besonders bei mehreren gleichzeitig angemeldeten Benutzern kann eine Änderung des Bereitstellungspunkts auch andere Benutzersitzungen betreffen.

Soll tatsächlich festgelegt werden, welche Benutzer auf bestimmte Daten zugreifen dürfen, sind getrennte Benutzerkonten und NTFS-Berechtigungen die dafür vorgesehenen Mittel.

Für zusätzlichen Schutz der gespeicherten Daten vor Offline-Zugriff kann BitLocker beziehungsweise eine geeignete Laufwerksverschlüsselung eingesetzt werden.

Kurz gesagt: mountvol kann die Einbindung und Sichtbarkeit eines Volumes beeinflussen – eine echte Zugriffskontrolle ersetzt es nicht.

Problem noch nicht gelöst oder weitere Anmerkungen?

Hat dir die Anleitung nicht vollständig geholfen? Fehlt etwas oder möchtest du einen hilfreichen Hinweis geben? Deine Rückmeldung kann dabei helfen, diesen Artikel zu verbessern.

kostnix-web.de - Windows Toolbox Welcome

Empfehlung: Nutze die neue kostnix-web.de – Windows Toolbox!

Die kostnix-web.de – Windows Toolbox bündelt viele hilfreiche Windows-Werkzeuge in einem Programm – übersichtlich, kostenlos, digital signiert und geeignet für Windows 10 und Windows 11. Berichte und Programmdaten bleiben lokal auf Deinem Computer und werden nicht automatisch an kostnix-web.de übertragen.

Aktuelle Programmversion: 1.0.8

USB-Schreibschutz und Explorer-Absturzdiagnose stehen derzeit noch als eigenständige Tools zur Verfügung. Wenn Du mehrere Windows-Funktionen nutzen möchtest, ist die Windows Toolbox jedoch meist die bequemere Lösung. Beide Funktionen sollen später ebenfalls in die Toolbox integriert werden.

Unser Tipp:
Schau Dir die Windows Toolbox an. Auf der Toolbox-Seite findest Du weitere Informationen sowie die Installer-Version und die portable Version.

Weitere Artikel

kostnix-web.de bietet eine Vielzahl weiterer kostenloser Artikel an, die Dir helfen können, Deinen Computer zu warten und Probleme zu beheben. Eine kleine Auswahl findest Du hier: