用户帐户控制

系统 Windows
用户帐户控制 (UAC) 是 WindowsServer®2008 和 WindowsVista操作系统的一个新的安全组件。UAC 允许管理员在非管理员用户会话过程中输入凭据以执行临时管理任务,而不必切换用户、注销或使用 Run as 命令。

用户帐户控制 (UAC) 是 WindowsServer2008 和 WindowsVista 操作系统的一个新的安全组件。

用户帐户控制有什么作用?

 

UAC 允许管理员在非管理员用户会话过程中输入凭据以执行临时管理任务,而不必切换用户、注销或使用 Run as 命令。

UAC 还会要求管理员以特殊方式批准应用程序,从而在运行这些应用程序之前先执行“系统范围”更改,即使在管理员用户会话中也是如此。

谁会对该功能感兴趣?

 

了解 UAC 的操作对于下列人员非常重要:

  • 管理员
  • IT 安全专业人士
  • 为 Windows Server2008 或 WindowsVista 创建应用程序的开发人员

是否有其他特殊注意事项?

 

最初用户可能遇到大量 UAC 提示,这是因为第一次配置操作系统时,要进行许多系统范围更改。但是,这些类型的更改频率会随着时间而降低。

当 UAC 出现在 Windows Server2008 和 WindowsVista 中时,默认配置在以下方面有所不同:

  • 默认情况下,对于 Windows Server2008 或 WindowsVista 中的内置 Administrator 帐户不启用管理员批准模式 (AAM)。
  • 默认情况下,在 WindowsVista 中禁用内置 Administrator 帐户,并且创建的第一个用户帐户放置在本地 Administrators 组中,并为该帐户启用 AAM。
  • 默认情况下,Windows Server2008 中启用了内置 Administrator 帐户。对此帐户禁用 AAM。

此功能提供了哪些新用途?

 

UAC 包含多个功能和安全性改进。

管理员批准模式

 

管理员批准模式 (AAM) 是一种 UAC 配置,使用这种配置为管理员创建拆分用户存取令牌。当管理员登录到基于 Windows Server2008 的计算机时,将为管理员分配两个单独的存取令牌。在没有 AAM 的情况下,一个管理员帐户仅接收一个存取令牌,授予该管理员访问所有 Windows 资源的权限。

为什么此功能非常重要?

 

AAM 帮助防止恶意程序在管理员不察觉的情况下无提示地进行安装。它还帮助防止意外的系统范围更改。最后,它可用于强制执行更高级别的相容性,在此情况下,对于每个管理进程,管理员必须主动同意或提供凭据。

工作方式有何不同?

 

在 Windows Server2008 中的标准用户(非管理员)和管理员之间的区别在于:用户所具有的对计算机的受保护核心区域的访问权限级别不同。管理员可以更改系统状态、关闭防火墙、配置安全策略、安装影响计算机上每个用户的服务或驱动程序,以及为整个计算机安装软件程序。标准用户不能执行这些任务。

启用 AAM 后,管理员会接收到一个完全存取令牌和一个被称为“筛选的存取令牌”的第二个存取令牌。在登录过程中,将删除或禁用标识为管理员的授权和访问控制组件,以创建筛选的存取令牌。然后使用筛选的存取令牌启动 Explorer.exe,该进程创建并拥有用户的桌面。由于应用程序一般从启动它们的进程(在此情况下是 Explorer.exe)继承其存取令牌,因此它们也通过该筛选的存取令牌运行。

note备注
当标准用户登录时,仅创建一个用户存取令牌。标准用户的完全存取令牌所授予的访问权限与管理员的筛选的存取令牌所授予的访问权限相同。

管理员登录后,除非尝试执行管理任务,否则将不使用该管理员的完全存取令牌。

Important重要事项
由于可以使用本地组策略编辑器 (secpol.msc) 和组策略管理控制台 (GPMC) (gpedit.msc) 配置用户体验,因此不存在单一的 UAC 用户体验。

根据服务器的使用性质,除终端服务器之外,管理员登录服务器的频率比管理员需要登录到客户端工作站的频率高得多。因此,默认情况下,禁用 Windows Server2008 中内置 Administrator 帐户的 AAM。默认情况下,对于作为本地 Administrators 组的成员的其他帐户,将启用 AAM。

如何解决所有问题?

 

如果操作系统不能正确标识管理应用程序,它可能无法正常运行,因为它不使用完全存取令牌。

有关如何配置现有应用程序的详细信息,请参阅本主题稍后介绍的其他资源

对此更改应做哪些准备工作?

 

有关计划的信息,请参阅本主题稍后介绍的部署此功能应做哪些准备工作?

提升标准用户权限

 

当标准用户尝试执行的任务所需要的权限标准用户不具备时,将出现提升权限提示。但是,在这种情况下,提示要求输入管理凭据。

为什么此功能非常重要?

 

UAC 允许管理员在标准用户的会话过程中输入凭据以执行临时管理任务,而不必切换用户、注销或使用 Run as 命令。

工作方式有何不同?

 

在没有 UAC 的情况下,应用程序尝试运行,但在尝试要求管理员权限的操作时将失败。某些应用程序正常情况下能检测到这种情况,而有些程序则不能。

在某些情况下,出现提升提示请求凭据可能会使用户发生混淆或产生附加技术支持呼叫。因此,您可能不希望用户看到这些提示,并且只是阻止启动该应用程序。

如何解决这些问题?

 

可以使用本地组策略编辑器 (secpol.msc) 和组策略管理控制台 (GPMC) (gpedit.msc) 配置这种标准用户默认提示行为。

对此更改应做哪些准备工作?

 

有关计划的信息,请参阅本主题稍后介绍的部署此功能应做哪些准备工作?

防火墙图标

 

管理任务和程序以新的“防火墙”图标标记。

为什么此功能非常重要?

 

在 Windows Server2008 中统一使用防火墙图标,以表明启动特定任务或程序要求管理权限。这有助于查明哪个任务或程序要求提升权限、培训用户和管理员,以及减少技术支持呼叫。

UAC 文件和注册表虚拟化

 

Windows Server2008 包含适用于下列应用程序的文件和注册表虚拟化技术:不支持 UAC 的应用程序,以及可能要求管理员的存取令牌才能正常运行的应用程序。

为什么此功能非常重要?

 

UAC 虚拟化有助于确保即使是不支持 UAC 的应用程序也与 Windows Server2008 兼容。

工作方式有何不同?

 

当不支持 UAC 的管理应用程序尝试写入受保护的目录(例如 Program Files)时,UAC 会使用“写时复制”策略为应用程序提供其自身的正在尝试更改的资源的虚拟化视图。虚拟化复制在用户的配置文件下进行维护。因此,为运行不支持 UAC 的应用程序的每个用户创建一个单独的虚拟化文件的副本。

虚拟化技术确保不支持 UAC 的应用程序不会自动运行失败,也不会因发生不一致且难以解决的错误而运行失败。

note备注
虚拟化不适用于要求完全存取令牌的应用程序。

如何解决这些问题?

 

使用虚拟化功能,大多数应用程序任务将正常操作。但是,UAC 虚拟化是对应用程序的短期修复,而不是长期解决方案。应用程序开发人员应尽快修改其应用程序以便支持 UAC,而不是依赖于文件、文件夹和注册表虚拟化来暂时修复应用程序。

有关如何设计应用程序以支持 UAC 的指南,请参阅其他资源

note备注
不支持对本机 Windows 64 位应用程序进行虚拟化。需要这些应用程序与 UAC 协同工作,并将数据写入正确的位置。

note备注
如果程序包含具有所需执行级别属性的应用程序清单,则将对应用程序禁用虚拟化。

对此更改应做哪些准备工作?

 

有关计划的信息,请参阅本主题稍后介绍的部署此功能应做哪些准备工作?

添加或更改了哪些设置?

 

以下系统设置控制 Windows Server2008 中 UAC 的行为。可以通过使用本地组策略编辑器 (secpol.msc) 或 GPMC (gpedit.msc) 配置这些设置。

“本地策略”“安全选项”节点中,在“安全设置”下可以找到以下设置。

 

设置 描述 默认值

用户帐户控制:内置 Administrator 帐户的管理员批准模式。

有以下两种可能的设置:

  • 已启用 - 在管理员批准模式下内置 Administrator 以管理员身份运行。
  • 已禁用 - 管理员始终使用完全存取令牌运行。

已禁用

用户帐户控制:对于在管理员批准模式下的管理员的提升提示行为

有以下三种可能值:

  • 无提示 - 提升自动进行并且将无提示。此选项允许在管理员批准模式下的管理员执行要求提升而无需同意或凭据的操作。

    note备注
    此方案只应用于最受限制的环境中,建议不要使用。

  • 提示要求同意 - 要求完全存取令牌的操作提示在管理员批准模式下的管理员选择“继续”“取消”。如果管理员单击“继续”,操作将使用可用性最高的权限继续。
  • 提示输入凭据 - 要求完全存取令牌的操作提示在管理员批准模式下的管理员输入管理员用户名和密码。如果用户输入的凭据有效,操作将使用适用的权限继续。

提示要求同意

用户帐户控制:对于标准用户的提升提示行为

两个可能的值为:

  • 无提示 - 不显示提升提示,并且用户在不使用 “以管理员身份运行” 或通过管理员帐户登录的情况下,不能执行管理任务。大多数以标准用户身份运行桌面的企业都将配置“无提示”策略,以减少技术支持呼叫。
  • 提示输入凭据 - 要求完全存取令牌的操作提示用户输入管理用户名和密码。如果用户输入的凭据有效,操作将使用适用的权限继续。

提示输入凭据

用户帐户控制:检测应用程序安装并在提升时进行提示

两个可能的值为:

  • 已启用 - 当 Windows 检测到安装程序时,提示用户同意或输入凭据。
  • 已禁用 - 允许运行应用程序安装,但拒绝它们访问系统范围资源。这将导致可能难以解决的失败错误。在使用标准用户桌面或托管安装技术(例如,系统管理服务器 (SMS))的企业环境中,不需要安装程序检测,并且您可能希望禁用此设置。

已启用

用户帐户控制:仅提升经过签名和验证的可执行文件

两个可能的值为:

  • 已启用 - 仅运行已签名的可执行文件。此策略将对任何请求提升的交互应用程序强制实施基于公钥基础结构 (PKI) 的签名检查。企业管理员可以通过填充本地计算机受信任发布服务器存储中的证书来控制管理应用程序允许列表。
  • 已禁用 - 将运行已签名和未签名代码。

已禁用

用户帐户控制:仅提升在安全位置中安装的 UIAccess 应用程序

两个可能的值为:

  • 系统将仅对在 %ProgramFiles% 或 %windir% 下启动的可执行文件授予 UIAccess 权限和用户权限。这些目录上的访问控制列表 (ACL) 确保可执行文件不能由用户修改(否则将允许提升特权)。从其他位置启动的 UIAccess 可执行文件不使用附加权限启动(即,以“asInvoker”运行)。
  • 已禁用 - 位置检查未完成,因此所有 UIAccess 应用程序在用户批准时使用用户的完全存取令牌启动。

已启用

用户帐户控制:允许 UIAccess 应用程序在提升时进行提示,而无需使用安全桌面

两个可能的值为:

  • 已启用 - UIAccess 程序(包括 Windows 远程协助)可以自动禁用安全桌面进行提升提示。这允许在某些 UIAccess 方案中(包括当向标准用户提供远程协助时)增加功能。
  • 已禁用 - 安全桌面只能由计算机上的管理员或由组策略禁用。

已禁用

用户帐户控制:在管理员批准模式下运行所有管理员

两个可能的值为:

  • 已启用 - 当尝试执行管理操作时,管理员和标准用户均被提示。提示样式取决于策略。
  • 已禁用 - UAC 实际上被“关闭”且禁止应用程序信息服务 (AIS) 服务自动启动。Windows 安全中心还通知已登录的用户,操作系统的整体安全已降低并且授予用户自启用 UAC 的能力。

    note备注
    更改此设置要求系统重新启动。

已启用

用户帐户控制:提示提升时切换到安全桌面

两个可能的值为:

  • 已启用 - 在安全桌面上显示 UAC 提升提示。安全桌面只能从 Windows 进程中接收消息,此功能消除了接收来自恶意软件的消息的可能性。
  • 已禁用 - UAC 提升提示显示在交互(用户)桌面上。

已启用

用户帐户控制:虚拟化文件和注册表无法写入每个用户的位置

两个可能的值为:

  • 已启用 - 此策略启用将 WindowsVista 之前的应用程序写入失败重定向到注册表和文件系统的定义位置。此功能减少了曾经以管理员身份运行并将运行时应用程序数据写回 %ProgramFiles%、%Windir%、%Windir%\system32 或 HKLM\Software 的应用程序。在使用不兼容 UAC 的软件的环境中,此设置应保持启用状态。在应用程序清单中缺少应用程序兼容性数据库条目或所需执行级别标记的应用程序不兼容 UAC。
  • 已禁用 - 虚拟化便于运行曾经无法以标准用户身份运行的 Windows Vista 之前的(旧式)应用程序。仅运行兼容 WindowsVista 的应用程序的管理员可能因为不需要此功能而选择禁用此功能。如果禁用此设置,尝试写入 %ProgramFiles%、%Windir%、%Windir%\system32 或 HKLM\Software 的不兼容 UAC 的应用程序将无提示失败。

已启用

我是否需要更改任何现有代码?

 

编写的新的应用程序应该能与 UAC 一起使用,并且应包括嵌入清单。

有关为 Windows Server2008 和 WindowsVista 创建新程序的详细信息,请参阅其他资源

部署此功能应做哪些准备工作?

 

UAC 可以显著减少暴露于恶意软件的机会,并允许使用标准用户凭据运行旧版本的应用程序。为了使用 UAC 能取得最大的成功,请参阅在其他资源中列出的信息。

Windows Server 2008 的所有版本中是否都提供此功能?

 

在所有版本的 Windows Server2008 中 UAC 是操作系统中必不可少的一部分。UAC 也是 WindowsVista 操作系统的一部分。

其他资源

 

有关 UAC 的详细信息,请参阅下列内容:

原文地址

查看更多相关文章

责任编辑:张浩 来源: 微软TechNet中文站
相关推荐

2012-05-03 08:44:31

2015-10-12 11:37:07

2010-12-07 14:10:56

Windows 7用户帐户控制

2010-06-09 16:39:38

用户帐户网络安全

2015-10-30 14:11:47

2010-01-20 09:11:56

2019-08-26 10:50:16

MySQL用户帐户数据库

2017-05-05 12:23:25

2010-09-25 15:46:58

帐户管理旧账户

2010-04-27 10:15:43

2018-03-05 10:54:58

2019-09-20 13:48:23

BashLinux命令

2010-02-23 09:57:49

Windows 7帐户控制

2018-07-06 16:03:11

Windows 10Windows添加新用户

2010-07-15 11:09:46

用户帐户数据库管理

2015-04-01 09:07:55

2021-01-05 14:24:44

Windows 10Windows微软

2019-07-02 17:34:42

2023-04-07 11:29:56

谷歌Android

2011-03-07 14:32:54

FileZilla帐户
点赞
收藏

51CTO技术栈公众号