So aktivieren oder deaktivieren Sie den Passwortablauf unter Windows 11/10 – per Einstellungen oder Gruppenrichtlinien, Schritt für Schritt.

Wenn ein Windows-Kennwort ständig abläuft, wird die Anmeldung schnell lästig.
Dieser Artikel zeigt, wie sich der Passwortablauf in Windows 11 und Windows 10 über die lokale Sicherheitsrichtlinie, die Eingabeaufforderung, PowerShell oder die Registry deaktivieren oder wieder aktivieren lässt – für lokale Konten ebenso wie für Konten in einer Domäne.
Was bedeutet Passwortablauf unter Windows überhaupt?
Windows setzt standardmäßig eine sogenannte Kennwortablaufrichtlinie ein. Diese sorgt dafür, dass ein Benutzerkonto nach einer festgelegten Anzahl von Tagen zur Vergabe eines neuen Kennworts auffordert. In der Werkseinstellung liegt dieser Zeitraum bei 42 Tagen, kann jedoch individuell angepasst werden.
Diese Funktion stammt ursprünglich aus dem Unternehmensumfeld und sollte verhindern, dass gestohlene oder ausgespähte Zugangsdaten dauerhaft gültig bleiben. Zudem ist sie in Active Directory-Umgebungen nach wie vor weit verbreitet, da Administratoren damit unternehmensweite Sicherheitsvorgaben durchsetzen. Auf privaten Computern hingegen empfinden viele Nutzer den erzwungenen Kennwortwechsel eher als Störung, weshalb sich die Deaktivierung anbietet.
Wichtig zu wissen: Aktuelle Sicherheitsempfehlungen, unter anderem von Microsoft selbst, raten inzwischen eher zu einem starken, einzigartigen Kennwort als zu häufigen Zwangswechseln. Deshalb ist ein deaktivierter Passwortablauf auf einem gut gesicherten Privatgerät heute kein Sicherheitsrisiko mehr, sofern gleichzeitig ein sicheres Passwort sowie idealerweise eine Zwei-Faktor-Authentifizierung verwendet werden.
Voraussetzungen, bevor Sie den Passwortablauf ändern
Bevor Sie eine der folgenden Methoden anwenden, sollten Sie einige Punkte beachten:
- Sie benötigen ein Administratorkonto, um Kennwortrichtlinien zu ändern.
- Bei Windows 11/10 Home fehlen die lokale Sicherheitsrichtlinie sowie die Computerverwaltung für Benutzerkonten; hier greifen stattdessen die Eingabeaufforderung, PowerShell oder die Registry.
- Ist der PC Teil einer Domäne, überschreibt die vom Administrator zentral verteilte Gruppenrichtlinie in der Regel jede lokale Einstellung. Änderungen sollten dann ausschließlich über den zuständigen IT-Administrator erfolgen.
- Bei einem mit Microsoft verknüpften Microsoft-Konto (früher Live-ID) wird der Kennwortablauf serverseitig von Microsoft beziehungsweise, im Firmenkontext, von Microsoft Entra ID (ehemals Azure AD) verwaltet. Lokale Einstellungen wirken sich dann nicht auf dieses Konto aus.
Anschließend lässt sich die passende Methode auswählen.
Passwortablauf über die lokale Sicherheitsrichtlinie deaktivieren
Diese Methode eignet sich für Windows 11 Pro, Enterprise und Education sowie für Windows 10 Pro, Enterprise und Education. Sie erlaubt eine dauerhafte Änderung der Standardrichtlinie für alle neuen sowie bestehenden lokalen Konten.
- Drücken Sie die Tastenkombination Windows + R, um das Ausführen-Fenster zu öffnen.
- Geben Sie secpol.msc ein und bestätigen Sie mit Enter.
- Navigieren Sie im linken Bereich zu Kontorichtlinien und anschließend zu Kennwortrichtlinien.
- Doppelklicken Sie auf Maximales Kennwortalter.
- Um den Ablauf zu deaktivieren, tragen Sie den Wert 0 ein. Dieser Wert bedeutet, dass das Kennwort niemals abläuft.
- Bestätigen Sie die Änderung mit OK.
Möchten Sie stattdessen nur das Intervall anpassen, statt den Ablauf komplett zu deaktivieren, tragen Sie anstelle der 0 einfach die gewünschte Anzahl an Tagen ein, beispielsweise 90 oder 180.
Zu beachten ist außerdem, dass diese Richtlinie standardmäßig nur für neu erstellte lokale Konten sowie für Konten ohne individuell gesetztes Ablaufdatum gilt. Bereits bestehende Konten, bei denen zuvor ein eigenes Kennwortablaufdatum festgelegt wurde, benötigen zusätzlich eine der weiter unten beschriebenen kontospezifischen Methoden.
Passwortablauf über die Computerverwaltung für ein einzelnes Konto deaktivieren
Wer den Kennwortablauf nicht global, sondern gezielt für ein bestimmtes Benutzerkonto deaktivieren möchte, nutzt am besten die Computerverwaltung. Auch dieser Weg steht unter Windows 11/10 Home nicht zur Verfügung.
- Klicken Sie mit der rechten Maustaste auf das Startmenü und wählen Sie Computerverwaltung.
- Alternativ öffnen Sie das Ausführen-Fenster mit Windows + R und geben lusrmgr.msc ein.
- Klappen Sie links Lokale Benutzer und Gruppen auf und wählen Sie den Ordner Benutzer.
- Doppelklicken Sie auf das gewünschte Konto.
- Aktivieren Sie im Reiter Allgemein die Option Kennwort läuft nie ab.
- Bestätigen Sie mit Übernehmen und anschließend mit OK.
Diese Einstellung überschreibt für das jeweilige Konto sämtliche allgemeinen Richtlinien und ist deshalb besonders zuverlässig, wenn nur ein einzelnes Benutzerkonto betroffen sein soll. Beachten Sie zudem, dass die Option Benutzer muss Kennwort bei der nächsten Anmeldung ändern deaktiviert sein muss, da diese sonst weiterhin einen Kennwortwechsel erzwingt, unabhängig vom Ablaufdatum.
Passwortablauf über die Eingabeaufforderung deaktivieren
Diese Methode funktioniert sowohl unter Windows 11 Home und Pro als auch unter Windows 10 Home und Pro, da sie keine grafischen Verwaltungskonsolen voraussetzt.
Kennwortablauf für ein einzelnes Konto per net user deaktivieren
- Öffnen Sie die Windows-Suche und geben Sie cmd ein.
- Klicken Sie mit der rechten Maustaste auf den Treffer Eingabeaufforderung und wählen Sie Als Administrator ausführen.
- Geben Sie zunächst net user ein und drücken Sie Enter, um sich alle vorhandenen Kontonamen anzeigen zu lassen.
- Tippen Sie anschließend folgenden Befehl ein, wobei „Kontoname“ durch den tatsächlichen Benutzernamen ersetzt wird:
net user Kontoname /expires:never
- Bestätigen Sie mit Enter. Bei Erfolg erscheint die Meldung, dass der Befehl erfolgreich ausgeführt wurde.
Enthält der Benutzername ein Leerzeichen, etwa bei „Hanna Muster“, muss dieser in Anführungszeichen gesetzt werden, also net user "Hanna Muster" /expires:never.
Standardablaufzeit für alle neuen Konten per net accounts anpassen
Wer nicht nur ein einzelnes Konto, sondern die systemweite Standardeinstellung ändern möchte, verwendet stattdessen den Befehl net accounts. Damit lässt sich unter anderem das maximale Kennwortalter für alle lokalen Konten festlegen.
- Aktuelle Einstellungen anzeigen:
net accounts - Kennwortablauf komplett deaktivieren:
net accounts /maxpwage:unlimited - Kennwortablauf auf beispielsweise 90 Tage setzen:
net accounts /maxpwage:90
Diese Einstellung betrifft in erster Linie neu erstellte Konten sowie Konten ohne individuelles Ablaufdatum. Für ein bereits bestehendes Konto mit eigenem Ablaufwert empfiehlt sich zusätzlich der zuvor genannte Befehl mit /expires:never.
Passwortablauf über PowerShell deaktivieren
Alternativ zur Eingabeaufforderung lässt sich der Kennwortablauf ebenso komfortabel über PowerShell steuern. Diese Methode eignet sich besonders gut, wenn mehrere Konten auf einmal bearbeitet werden sollen.
- Öffnen Sie die Windows-Suche, tippen Sie PowerShell ein.
- Klicken Sie mit der rechten Maustaste auf den Treffer und wählen Sie Als Administrator ausführen.
- Zunächst lassen sich mit folgendem Befehl alle lokalen Konten anzeigen:
Get-LocalUser
- Um den Kennwortablauf für ein bestimmtes Konto zu deaktivieren, geben Sie ein:
Set-LocalUser -Name "Kontoname" -PasswordNeverExpires $true
- Möchten Sie den Ablauf später wieder aktivieren, verwenden Sie stattdessen:
Set-LocalUser -Name "Kontoname" -PasswordNeverExpires $false
Zusätzlich lässt sich mit folgendem Befehl überprüfen, ob die Änderung erfolgreich übernommen wurde:
Get-LocalUser -Name "Kontoname" | Select-Object PasswordNeverExpires
Für den Fall, dass mehrere Konten gleichzeitig angepasst werden sollen, lässt sich der Befehl außerdem in eine Schleife einbetten, wodurch sich der manuelle Aufwand deutlich reduziert. Administratoren größerer Netzwerke setzen aus diesem Grund häufig auf PowerShell-Skripte anstelle einzelner manueller Befehle.
Passwortablauf über die Registry deaktivieren (für Windows 11/10 Home)
Wer keinen Zugriff auf secpol.msc oder lusrmgr.msc hat, etwa unter Windows 11 Home oder Windows 10 Home, kann alternativ über die Registrierungs-Editor vorgehen. Dieser Weg erfordert jedoch besondere Vorsicht, da fehlerhafte Änderungen an der Registry Systemprobleme verursachen können.
- Öffnen Sie vor der Bearbeitung sicherheitshalber eine Sicherungskopie der Registry, indem Sie im Registrierungs-Editor auf Datei und anschließend auf Exportieren klicken.
- Drücken Sie Windows + R, geben Sie regedit ein und bestätigen Sie mit Enter sowie der Sicherheitsabfrage.
- Navigieren Sie zu folgendem Pfad:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
- Prüfen Sie, ob dort bereits ein Eintrag mit dem Namen DontExpirePassword existiert. Ist das nicht der Fall, erstellen Sie über Rechtsklick einen neuen DWORD-Wert (32-Bit) mit exakt diesem Namen.
- Doppelklicken Sie den Eintrag und setzen Sie den Wert auf 1, um den Ablauf zu deaktivieren.
- Starten Sie den Computer neu, damit die Änderung wirksam wird.
Da dieser Registry-Schlüssel primär für einige ältere Systemkonfigurationen sowie bestimmte Sonderfälle vorgesehen ist, empfiehlt sich in den meisten Fällen dennoch zunächst die Nutzung der Eingabeaufforderung oder von PowerShell, da diese Wege zuverlässiger und einfacher rückgängig zu machen sind.
Kennwortablauf für ein Microsoft-Konto oder in einer Firmenumgebung
Ist der Windows-PC mit einem Microsoft-Konto verknüpft, greifen die zuvor beschriebenen lokalen Methoden nicht, da die Kennwortrichtlinie zentral bei Microsoft hinterlegt ist. Ein Kennwortablauf lässt sich hier ausschließlich über die Kontoeinstellungen im Microsoft-Konto-Portal einsehen oder ändern.
In Firmenumgebungen mit Microsoft Entra ID beziehungsweise einer klassischen Active-Directory-Domäne ist üblicherweise der zuständige IT-Administrator gefragt. Dort lässt sich der Kennwortablauf entweder über eine Gruppenrichtlinie, über das Microsoft 365 Admin Center oder mittels PowerShell-Cmdlets wie Set-AzureADUser beziehungsweise dem entsprechenden Microsoft-Graph-Befehl zentral für alle Benutzer festlegen. Einzelne Mitarbeiter können diese Einstellung aus Sicherheitsgründen in der Regel nicht selbst ändern.
Passwortablauf wieder aktivieren
Möchten Sie eine zuvor vorgenommene Deaktivierung rückgängig machen, funktionieren dieselben Wege einfach in umgekehrter Richtung:
- Lokale Sicherheitsrichtlinie: In secpol.msc unter Kennwortrichtlinien beim maximalen Kennwortalter einen Wert größer 0 eintragen, etwa 42 oder 90.
- Computerverwaltung: Im Benutzerkonto über lusrmgr.msc das Häkchen bei Kennwort läuft nie ab wieder entfernen.
- Eingabeaufforderung:
net user Kontoname /expires:MM/TT/JJJJmit einem konkreten Ablaufdatum, odernet accounts /maxpwage:42, um zur Standardeinstellung zurückzukehren. - PowerShell:
Set-LocalUser -Name "Kontoname" -PasswordNeverExpires $false - Registry: Den Wert von DontExpirePassword wieder auf 0 setzen oder den Eintrag vollständig löschen.
Häufige Probleme beim Ändern des Kennwortablaufs
Gelegentlich wird eine vorgenommene Änderung nicht wie erwartet übernommen. In diesem Fall helfen folgende Ansätze:
- Neustart durchführen: Manche Richtlinienänderungen werden erst nach einem Neustart oder nach Ausführen von
gpupdate /forcevollständig wirksam. - Domänenrichtlinie prüfen: In Firmennetzwerken überschreibt die zentrale Gruppenrichtlinie regelmäßig lokale Einstellungen. Ein Blick in
gpresult /rzeigt, welche Richtlinie tatsächlich aktiv ist. - Individuelles Ablaufdatum prüfen: Selbst bei deaktivierter allgemeiner Richtlinie kann ein Konto noch ein eigenes, älteres Ablaufdatum besitzen. Der Befehl
net user Kontonamezeigt das aktuell hinterlegte Datum an. - Administratorrechte sicherstellen: Ohne ausreichende Berechtigungen lassen sich weder secpol.msc noch net accounts oder PowerShell-Befehle korrekt ausführen.
Sicherheitsaspekte bei deaktiviertem Passwortablauf
Wird der Passwortablauf dauerhaft deaktiviert, sollte gleichzeitig auf zusätzliche Schutzmaßnahmen geachtet werden. Ein Kennwort, das niemals wechselt, bleibt bei einem erfolgreichen Datendiebstahl unbegrenzt gültig. Deshalb empfiehlt sich in jedem Fall ein möglichst langes, individuelles Kennwort aus Buchstaben, Zahlen sowie Sonderzeichen.
Zusätzlich bietet Windows Hello mit PIN, Fingerabdruck oder Gesichtserkennung eine komfortable sowie zugleich sichere Alternative zur klassischen Kennworteingabe. Wer zudem ein Microsoft-Konto verwendet, sollte die Zwei-Faktor-Authentifizierung aktivieren, da diese selbst bei einem bekannten Kennwort einen unbefugten Zugriff erschwert.
Häufige Fragen zum Passwortablauf in Windows
Wie lange ist ein Windows-Kennwort standardmäßig gültig?
In der Werkseinstellung beträgt das maximale Kennwortalter unter Windows 42 Tage. Dieser Wert lässt sich jederzeit über die lokale Sicherheitsrichtlinie, net accounts oder PowerShell individuell anpassen oder vollständig deaktivieren.
Betrifft die Deaktivierung des Kennwortablaufs auch das Microsoft-Konto?
Nein. Bei einem verknüpften Microsoft-Konto wird der Kennwortablauf serverseitig verwaltet, weshalb lokale Windows-Einstellungen darauf keinen Einfluss haben. Änderungen sind hier ausschließlich über das Microsoft-Konto-Portal möglich.
Warum funktioniert secpol.msc bei mir nicht?
Die lokale Sicherheitsrichtlinie steht ausschließlich in Windows 11/10 Pro, Enterprise sowie Education zur Verfügung. Bei Windows 11/10 Home fehlt dieses Werkzeug, weshalb stattdessen die Eingabeaufforderung, PowerShell oder die Registry genutzt werden sollten.
Ist es sicherheitstechnisch bedenklich, den Kennwortablauf zu deaktivieren?
Auf einem privaten, gut gesicherten Gerät gilt ein dauerhaft gültiges, aber starkes Kennwort inzwischen als unbedenklich, sofern zusätzlich Windows Hello oder eine Zwei-Faktor-Authentifizierung zum Einsatz kommt. In Unternehmensumgebungen entscheidet hingegen meist die zentrale IT-Richtlinie über diese Einstellung.
Kann ich den Kennwortablauf nur für ein einzelnes Konto ändern, ohne alle anderen Konten zu beeinflussen?
Ja. Sowohl über die Computerverwaltung mit der Option Kennwort läuft nie ab als auch über den Befehl net user Kontoname /expires:never lässt sich die Einstellung gezielt für ein einzelnes Konto vornehmen, ohne andere Benutzerkonten zu verändern.
Warum wird meine Änderung nach einem Neustart wieder zurückgesetzt?
Häufig liegt die Ursache in einer übergeordneten Gruppenrichtlinie, etwa in einer Firmendomäne, die lokale Einstellungen regelmäßig überschreibt. Mit gpresult /r lässt sich prüfen, welche Richtlinie tatsächlich wirksam ist.
Wie finde ich heraus, wann mein aktuelles Kennwort abläuft?
Der Befehl net user Kontoname in der Eingabeaufforderung zeigt unter dem Punkt „Kennwort läuft ab“ das aktuell hinterlegte Datum an. Alternativ liefert Get-LocalUser -Name "Kontoname" | Select-Object PasswordExpires in PowerShell dieselbe Information.
Gilt der Befehl net accounts /maxpwage:unlimited auch rückwirkend für bestehende Konten?
Nicht zwingend. Besitzt ein Konto bereits ein individuelles Ablaufdatum, bleibt dieses trotz geänderter Standardrichtlinie zunächst bestehen. Zusätzlich sollte deshalb der Befehl net user Kontoname /expires:never verwendet werden.
Welche Methode eignet sich am besten für Windows 11 Home?
Da Windows 11 Home weder über secpol.msc noch über lusrmgr.msc verfügt, eignen sich hier vor allem die Eingabeaufforderung mit net user beziehungsweise net accounts sowie alternativ PowerShell mit Set-LocalUser am besten.
Kann ich den Passwortablauf auch über die Windows-Einstellungen-App ändern?
Nein, die grafische Einstellungen-App unter „Konten“ bietet keine Option zur Steuerung des Kennwortablaufs. Diese Funktion ist ausschließlich über die genannten Verwaltungswerkzeuge, Kommandozeilen oder die Registry zugänglich.
Fazit
Der Passwortablauf lässt sich unter Windows 11 und Windows 10 je nach Edition über die lokale Sicherheitsrichtlinie, die Computerverwaltung, die Eingabeaufforderung, PowerShell oder die Registry deaktivieren beziehungsweise wieder aktivieren.
Bei Windows Home-Editionen führen dabei net user, net accounts sowie PowerShell zuverlässig zum Ziel, während Pro- und Enterprise-Nutzer zusätzlich auf secpol.msc sowie lusrmgr.msc zurückgreifen können.
