微软针对Windows 11 26H2发布面向IT管理员的新版安全基线包,企业部署该版本时可参考这套安全配置规范,核心包含打印机驱动策略调整与加密协议限制两大改动,用来降低企业终端环境安全风险。

Windows11 26H2正在分阶段推送,普通用户重点关注AI、界面更新等消费侧特性;而企业IT团队更关心批量设备升级配套的安全管控策略,这份安全基线可供管理员提前测试、落地配置。
Windows Ready Print 驱动优先级策略
微软建议管理员启用组策略:Administrative Templates\Printers下的Configure Windows Ready Print driver ranking。
开启后,系统安装打印机时优先选用现代原生IPP类驱动,而非厂商第三方OEM驱动,以此削减第三方驱动带来的安全攻击面。
策略生效前提:打印机通过USB、网络多播发现这类支持IPP的方式接入设备。只要打印机兼容IPP,即便存在厂商V3/V4驱动,系统仍会选用Windows自带类驱动;
如果打印机不支持IPP,或是以TCP/IP方式直接添加,原有驱动安装逻辑保持不变。
加密协议策略调整
IE控制面板高级页中的「关闭加密支持」组策略,协议允许列表发生变更:
旧规则:支持TLS 1.1、TLS1.2
新基线:仅保留TLS1.2、TLS1.3,移除TLS1.1支持
微软判定TLS1.1属于过时协议,不推荐企业环境继续使用。










