微软发布 Build 26300.8068,企业IT管理权限大幅提升,内核驱动信任机制迎来重大变革
![]()
微软于2026年3月13日向Dev Channel推送了Windows 11 Insider Preview Build 26300.8068(KB 5079464)。作为基于Windows 11 25H2版本的更新,本次构建带来了多项面向企业用户和高级用户的关键改进,其中最引人注目的是内核驱动安全策略的历史性收紧以及IT管理员对预装应用更强的管控能力。
一、驱动安全:终结"交叉签名"时代
![]()
本次更新中最具技术深度的变革是Windows内核驱动加载策略的全面升级。微软正式宣布,将不再默认信任基于已废止的交叉签名根证书程序(cross-signed root program)的第三方内核驱动。
新政策采用渐进式启用机制:系统将在审计模式下运行至少100小时并完成3次重启,期间监测驱动兼容性。只有通过兼容性验证的设备才会正式启用强制模式,否则将保持审计状态以避免系统不稳定。
对于普通用户,若进入强制模式后遇到驱动被拦截的情况,系统将弹出Windows安全中心通知:"This driver has been blocked. UntrustedDriver.sys does not pass the Windows driver policy."(如上图所示)。这一改变显著提升了系统安全性,但也可能对依赖老旧硬件驱动的用户造成兼容性挑战。
二、企业IT管理:预装应用可动态卸载
针对Windows企业版和教育版用户,微软大幅增强了应用管控策略。IT管理员现在可以通过组策略(Group Policy)动态指定需要移除的Microsoft Store应用。
操作路径:Computer Configuration > Administrative Templates > Windows Components > App Package Deployment > Remove Default Microsoft Store packages
![]()
管理员只需通过PowerShell命令Get-AppxPackage *AppName* | Select-Object PackageFamilyName获取应用包家族名称(PFN),即可将其加入动态移除列表。目前该功能暂不支持通过Intune CSP的OMA-URI配置,需通过设置目录(Settings Catalog)或组策略进行验证。
这一改进解决了企业环境中长期存在的"预装应用臃肿"问题,使IT部门能够更精细地控制终端设备的应用生态。
三、用户体验优化:从安装到恢复的全链路改进
1. 安装阶段:自定义用户文件夹名称
![]()
![]()
延续去年秋季开始推出的功能,Windows安装程序现在允许用户在"设备名称"页面直接指定自定义的用户文件夹名称。这一改进使C:\Users\下的文件夹命名更加直观,避免了过去默认使用邮箱前缀或微软账户名称导致的混乱情况。
2. 系统恢复:时间点还原功能增强
针对本地管理员,"时间点还原"(Point-in-time restore)功能现在提供了更丰富的设置界面:
• UAC保护下的设置对话框:管理员可查看或修改默认还原设置
• 可视化还原点列表:清晰展示设备上所有可用的还原点
• WinRE体验优化:新增电源连接建议,OS版本号显示格式从2段式扩展为4段式(如从"24H2"变为"10.0.26100.1234")
![]()
![]()
![]()
3. 账户与订阅管理
Microsoft 365家庭版订阅用户将在设置应用的"账户"页面看到新的升级提示,可直接跳转至更高级别的订阅计划。该提示可通过关闭"设置中的建议内容"选项移除。
![]()
四、细节优化与功能调整
"Drag Tray"更名为"Drop Tray" :上周推出的拖放托盘功能正式更名,相关设置从"就近共享"(Nearby Sharing)迁移至系统 > 多任务处理(System > Multitasking)。
手写笔设置增强:手写笔尾部按钮新增"与Copilot键相同"(Same as Copilot key)选项,允许用户将笔尾按钮功能与键盘上的Copilot键绑定,实现一致的应用启动体验。
文件资源管理器:上下文菜单的优化改进已暂停推送,微软表示需要进一步完善,将在未来版本中重新引入。
系统可靠性:提升了首选显示语言设置的可靠性,并移除了sfc /scannow命令中不必要的意外错误提示。
总结
Build 26300.8068体现了微软在安全性与可管理性两个维度的战略重点。驱动策略的收紧标志着Windows生态向更高安全基线的迁移,虽然短期内可能带来兼容性阵痛,但长远看将有效降低内核级攻击面。对于企业用户而言,预装应用的动态卸载能力则回应了长期存在的IT资产管理痛点。
值得注意的是,Dev Channel的更新基于Windows 11 25H2版本,通过启用包(enablement package)机制交付。微软提醒Insider用户,该渠道中的部分功能可能仅为实验性质,不保证最终进入正式版发布。
更多游戏资讯请关注:电玩帮游戏资讯专区
电玩帮图文攻略 www.vgover.com
