Schnellstart: Kontosperrung in Windows prüfen und einstellen
Windows kann ein Benutzerkonto vorübergehend sperren, wenn zu oft ein falsches Kennwort eingegeben wurde.
Unter Windows 10 und Windows 11 Pro, Enterprise oder Education kannst Du die entsprechenden Einstellungen über die Lokale Sicherheitsrichtlinie kontrollieren.
- Drücke Windows + R.
- Gib
secpol.mscein und bestätige mit Enter. - Öffne Kontorichtlinien > Kontosperrungsrichtlinien.
- Prüfe die vorhandene Kontensperrungsschwelle.
- Kontrolliere anschließend Kontosperrdauer und Zurücksetzungsdauer des Kontosperrungszählers.
- Ändere die Werte nur, wenn Du weißt, welche Auswirkungen die Änderung hat.
Auf neu installierten Windows-11-Geräten verwendet Microsoft derzeit als Standard:
- 10 ungültige Anmeldeversuche
- 10 Minuten Kontosperrdauer
- 10 Minuten Zurücksetzungsdauer des Kontosperrungszählers
Auch die Sperrung des integrierten Administratorkontos ist standardmäßig zugelassen.
Wichtig: Eine niedrigere Sperrschwelle wie drei oder fünf Versuche ist nicht automatisch sicherer. Dadurch steigt auch die Gefahr, dass Du Dich durch Tippfehler selbst aussperrst oder jemand absichtlich eine Kontosperre auslöst. Microsoft nennt 10 ungültige Anmeldeversuche als sinnvollen Ausgangspunkt, weist aber ausdrücklich darauf hin, dass es keinen für jede Umgebung passenden Wert gibt.
Was bedeutet „ungültige Anmeldeversuche begrenzen“?
Windows kann zählen, wie oft bei einer Anmeldung ein falsches Kennwort verwendet wurde.
Erreicht der Zähler die festgelegte Kontensperrungsschwelle, wird das betroffene Benutzerkonto vorübergehend gesperrt. Eine Anmeldung ist dann erst wieder möglich, wenn die eingestellte Sperrdauer abgelaufen ist oder das Konto entsprechend entsperrt wurde.
Damit sollen insbesondere automatisierte Versuche erschwert werden, ein Kennwort durch wiederholtes Ausprobieren zu erraten.
Eine Kontosperrung hat allerdings auch Nachteile. Ist die Schwelle zu niedrig, reichen bereits einige Tippfehler aus, um ein Benutzerkonto vorübergehend unbrauchbar zu machen.
Kennwort und Windows-Hello-PIN sind nicht dasselbe
Besonders wichtig ist die Unterscheidung zwischen einem Kennwort und einer Windows-Hello-PIN.
Eine Windows-Hello-PIN ist nicht einfach ein kurzes Kennwort. Sie ist an das jeweilige Gerät gebunden und wird bei geeigneten Geräten zusammen mit dem TPM, dem Trusted Platform Module, geschützt.
Windows Hello verwendet eigene Schutzmechanismen gegen wiederholtes Ausprobieren. Bei TPM 2.0 kommt unter anderem ein sogenannter Anti-Hammering-Schutz zum Einsatz.
Die hier beschriebene Kontosperrungsrichtlinie darf deshalb nicht einfach mit fehlgeschlagenen PIN-Eingaben gleichgesetzt werden.
Eine Aussage wie:
„Nach zehn falschen PIN-Eingaben wird Dein Windows-Konto für zehn Minuten gesperrt.“
wäre zu pauschal und sollte vermieden werden.
Lokales Konto, Microsoft-Konto und Domänenkonto
Auch der verwendete Kontotyp spielt eine Rolle.
Bei einem lokalen Benutzerkonto wird das Konto direkt auf Deinem Windows-PC verwaltet. Für solche Konten sind die lokalen Kontorichtlinien besonders relevant.
Verwendest Du dagegen ein Microsoft-Konto, solltest Du zwischen dem Kennwort Deines Microsoft-Kontos und der Anmeldung am Windows-Gerät unterscheiden. Windows Hello kann beispielsweise eine gerätegebundene PIN verwenden, obwohl hinter dem Benutzerkonto ein Microsoft-Konto steht.
Die hier beschriebenen lokalen Windows-Richtlinien sind außerdem nicht mit den Schutz- und Sperrmechanismen des Microsoft-Kontos in den Microsoft-Onlinediensten gleichzusetzen.
Auf einem Computer in einer Firmen- oder Schuldomäne können wiederum zentral vorgegebene Gruppenrichtlinien gelten. Solche Einstellungen solltest Du nicht eigenständig verändern.
Welche Windows-Edition benötigst Du?
Der einfachste Weg führt über die Lokale Sicherheitsrichtlinie mit secpol.msc.
Dieses Verwaltungswerkzeug steht normalerweise in den Editionen Windows Pro, Enterprise und Education zur Verfügung.
Verwendest Du Windows Home, steht Dir diese grafische Verwaltung nicht in gleicher Weise zur Verfügung.
Versuche deshalb nicht, irgendwelche im Internet angebotenen Registry-Hacks oder nachinstallierten Gruppenrichtlinien-Editoren zu verwenden, nur um die Funktion künstlich nachzurüsten.
Für einen normalen privaten Windows-Home-PC ist eine manuelle Änderung dieser Richtlinie in der Regel auch nicht erforderlich.
Lokale Sicherheitsrichtlinie öffnen
Drücke gleichzeitig die Tasten:
[Windows] + [R]

Dadurch öffnet sich das Fenster Ausführen.
Gib dort ein:
secpol.msc
und bestätige mit Enter.
Die Lokale Sicherheitsrichtlinie wird geöffnet.

Navigiere anschließend zu:
Kontorichtlinien > Kontosperrungsrichtlinien
Dort findest Du die Einstellungen für die Kontosperrung.
Kontosperrungsschwelle

Öffne den Eintrag Kontosperrungsschwelle.
Diese Einstellung bestimmt, nach wie vielen fehlgeschlagenen Kennwortanmeldungen das Benutzerkonto gesperrt wird.
Der Wert 0 bedeutet, dass aufgrund dieser Richtlinie keine Kontosperrung ausgelöst wird.
Microsoft nennt in seinen aktuellen Windows-Sicherheitsbaselines 10 ungültige Anmeldeversuche als sinnvollen Ausgangswert.
Das bedeutet jedoch nicht, dass jeder private Windows-PC zwingend auf 10 Versuche eingestellt werden muss.
Prüfe zuerst, welcher Wert bei Dir bereits vorhanden ist.
Besonders bei neu installierten Windows-11-Systemen können bereits Schutzwerte eingerichtet sein. Ältere oder aktualisierte Installationen können andere Einstellungen besitzen.
Warum 3 oder 5 Versuche keine gute Pauschalempfehlung sind
Früher wurde häufig empfohlen, Benutzerkonten bereits nach drei oder fünf falschen Kennworteingaben zu sperren.
Eine so niedrige Schwelle hat jedoch Nachteile.
Schon einige Tippfehler können ausreichen, um einen Benutzer aus seinem Konto auszusperren. Das kann beispielsweise passieren, wenn die Feststelltaste aktiviert ist, ein anderes Tastaturlayout verwendet wird oder versehentlich ein altes Kennwort eingegeben wird.
Außerdem kann eine Kontosperrung selbst missbraucht werden.
Kennt jemand den Benutzernamen eines Kontos, kann er absichtlich mehrfach ein falsches Kennwort eingeben. Bei einer sehr niedrigen Schwelle kann dadurch eine Kontosperre ausgelöst werden, obwohl der Angreifer das richtige Kennwort überhaupt nicht kennt.
Eine möglichst niedrige Zahl ist deshalb nicht automatisch die sicherste Einstellung.
Kontosperrungsdauer

Die Kontosperrungsdauer bestimmt, wie lange ein Konto nach Erreichen der Sperrschwelle gesperrt bleibt.
Microsoft nennt ungefähr 10 Minuten als sinnvolle Orientierung für diese Einstellung.
Eine sehr lange Sperrdauer kann für einen privaten PC unnötig störend sein.
Besondere Vorsicht ist beim Wert 0 geboten. In diesem Zusammenhang bedeutet 0 nicht „keine Sperre“, sondern dass das Konto gesperrt bleibt, bis es durch einen Administrator wieder entsperrt wird.
Auf einem privaten PC mit nur einem Administratorkonto kann das erhebliche Probleme verursachen.
Kontosperrungszähler zurücksetzen

Die Einstellung Kontosperrungszähler zurücksetzen nach legt fest, nach welcher Zeit frühere fehlgeschlagene Anmeldeversuche wieder vergessen werden.
Beispiel:
Du hast die Sperrschwelle auf 10 Versuche eingestellt und gibst zweimal ein falsches Kennwort ein.
Wenn innerhalb des eingestellten Zeitraums keine weiteren Fehlversuche hinzukommen, wird der Zähler anschließend wieder auf 0 gesetzt.
Microsoft verwendet in seinen aktuellen Sicherheitsbaselines hierfür einen Orientierungswert von 10 Minuten.
Der Wert darf nicht größer sein als die eingestellte Kontosperrungsdauer.
Sperrung des Administratorkontos zulassen

Diese Einstellung betrifft das integrierte Windows-Konto „Administrator“. Ist sie aktiviert, kann auch dieses Konto von der Kontosperrungsrichtlinie erfasst werden. Gemeint sind nicht automatisch alle Benutzerkonten, denen Administratorrechte zugewiesen wurden.
Welche Werte sind für einen privaten PC sinnvoll?
Es gibt keine Einstellung, die für jeden Computer gleichermaßen optimal ist.
Wenn Du einen privaten Windows-PC verwendest und die Kontosperrung bewusst aktivieren möchtest, kannst Du Dich an den aktuellen Microsoft-Empfehlungen orientieren.
Eine mögliche Konfiguration wäre:
Kontosperrungsschwelle: 10 ungültige Kennworteingaben
Kontosperrungsdauer: 10 Minuten
Kontosperrungszähler zurücksetzen nach: 15 Minuten
Diese Werte sind keine zwingende Vorgabe. Sie stellen lediglich einen nachvollziehbaren Ausgangspunkt dar, der einen Kompromiss zwischen Schutz vor wiederholtem Ausprobieren und dem Risiko einer versehentlichen Kontosperrung bildet.
Wenn Windows bereits vergleichbare Werte verwendet, besteht normalerweise kein Grund, sie nur aufgrund dieses Artikels zu verändern.
Was passiert bei einer Kontosperrung?
Wird die festgelegte Anzahl fehlgeschlagener Kennwortanmeldungen erreicht, kann sich das betroffene Benutzerkonto zunächst nicht mehr anmelden.
Ist eine zeitlich begrenzte Kontosperrungsdauer eingestellt, solltest Du diese Zeit abwarten und anschließend erneut versuchen, Dich mit dem richtigen Kennwort anzumelden.
Gib währenddessen nicht immer wieder weitere Kennwörter auf Verdacht ein.
Hast Du die Sperrdauer auf 0 eingestellt, muss das Konto durch einen Administrator entsperrt werden.
Gerade auf einem privaten Computer solltest Du diesen Wert deshalb nur verwenden, wenn ein weiterer funktionsfähiger Administratorzugang vorhanden ist und Du genau weißt, wie Du ein gesperrtes Konto wieder freigibst.
Fehlgeschlagene Anmeldungen kontrollieren
Windows kann fehlgeschlagene Anmeldeversuche im Sicherheitsprotokoll erfassen.
Wie Du solche Einträge kontrollieren kannst, haben wir in einem eigenen Beitrag erklärt:
Ungültige Anmeldeversuche anzeigen
Beachte jedoch, dass nicht jeder fehlgeschlagene Anmeldeversuch automatisch auf einen Angriff hinweist. Auch Tippfehler, gespeicherte alte Kennwörter, Netzlaufwerke oder Programme können fehlgeschlagene Anmeldungen verursachen.
Fazit
Die Begrenzung fehlgeschlagener Kennwortanmeldungen kann einen zusätzlichen Schutz gegen wiederholtes Ausprobieren eines Kennworts bieten.
Eine besonders niedrige Sperrschwelle ist jedoch nicht automatisch sicherer.
Microsoft verwendet heute 10 ungültige Anmeldeversuche als wichtigen Orientierungswert für seine Windows-Sicherheitsbaselines. Gleichzeitig sollte immer berücksichtigt werden, dass eine Kontosperrung auch versehentlich oder absichtlich ausgelöst werden kann.
Prüfe deshalb zunächst die vorhandenen Einstellungen und ändere sie nur dann, wenn dafür tatsächlich ein Grund besteht.
Und ganz wichtig: Eine Windows-Hello-PIN funktioniert technisch anders als ein Windows-Kennwort. Die hier beschriebene Kontosperrungsrichtlinie darf deshalb nicht einfach auf fehlgeschlagene PIN-Eingaben übertragen werden.





