Огляд контролю облікових записів
Контроль облікових записів (UAC) – це функція безпеки Windows, призначена для захисту операційної системи від несанкціонованих змін. Якщо для внесення змін до системи потрібен дозвіл на рівні адміністратора, контроль облікових записів повідомляє користувача, надаючи можливість затвердити або відхилити зміну. Контроль облікових записів підвищує безпеку пристроїв з Windows, обмежуючи можливості доступу шкідливого коду з метою виконання прав адміністратора. Контроль облікових записів дозволяє користувачам приймати обґрунтовані рішення щодо дій, які можуть вплинути на стабільність та безпеку пристрою.
Якщо ви не вимкнули контроль облікових записів, шкідливі програми не можуть вимкнути параметри контролю облікових записів або втручатися в їх роботу. Контроль облікових записів увімкнено за замовчуванням, і його можна налаштувати, якщо у вас є права адміністратора.
Переваги контролю облікових записів
UAC дозволяє всім користувачам входити до своїх пристроїв, використовуючи обліковий запис звичайного користувача. Процеси, що запускаються за допомогою стандартного маркера користувача , можуть виконувати завдання, використовуючи права доступу, надані стандартному користувачеві. Наприклад, провідник Windows автоматично успадковує роздільну здатність рівня звичайного користувача. Будь-які програми, які запускаються з використанням провідника Windows (наприклад, відкриття ярлика), також виконуються зі стандартним набором дозволів користувача.Більшість додатків, включаючи такі, що містяться в операційній системі, призначені для роботи з використанням цього способу.
Для успішної роботи інших програм, таких як ті, які не розроблені з урахуванням параметрів безпеки, можуть знадобитися додаткові дозволи. Такі програми називаються застарілими.
Коли користувач намагається виконати дію, яка потребує прав адміністратора, контроль облікових записів активує запит на згоду. Запит повідомляє користувача про те, що станеться зміна, і просить надати дозвіл на продовження:
- Якщо користувач затверджує зміну, дія виконується з найвищим доступним рівнем прав
- Якщо користувач не затверджує зміну, дія не виконується і програма, яка запитала цю зміну, не буде запущена
Якщо для запуску програми потрібні підвищені права в порівнянні з правами звичайного користувача, контроль облікових записів дозволяє користувачам запускати програми з токеном адміністратора (тобто з правами та дозволами адміністратора) замість стандартного токена звичайного користувача. Користувачі продовжують працювати в контексті безпеки звичайного користувача, дозволяючи за необхідності запускати певні програми з підвищеними правами.
Вимоги до випуску та ліцензування Windows
У наступній таблиці перераховані випуски Windows, які підтримують контроль облікових записів (UAC).
| Windows Pro |
Windows Корпоративна |
Windows Pro для навчальних закладів/SE |
Windows для освітніх установ |
| Так |
Так |
Так |
Так |
Права на ліцензії контролю облікових записів (UAC) надаються такими ліцензіями.
| Windows Pro/Pro для навчальних закладів/SE |
Windows Корпоративна E3 |
Windows Корпоративна E5 |
Windows для навчальних закладів A3 |
Windows для навчальних закладів A5 |
| Так |
Так |
Так |
Так |
Так |
Додаткові відомості про ліцензування Windows див. у статті Огляд ліцензування Windows.
Подальші дії
Параметри та конфігурація контролю облікових записів
Список параметрів контролю облікових записів користувачів
У наступній таблиці перелічені доступні параметри для налаштування поведінки UAC та їх значення за промовчанням.
| Ім'я параметра |
Опис |
| Адміністратор режим затвердження для вбудованого облікового запису адміністратора |
Керує поведінкою режиму затвердження Адміністратор для вбудованого облікового запису адміністратора. |
Увімкнено (за замовчуванням): якщо програма знаходиться в безпечному розташуванні у файловій системі, вона виконується тільки з цілісністю UIAccess.
Вимкнено: програма виконується з цілісністю UIAccess, навіть якщо вона не знаходиться в безпечному розташуванні у файловій системі.
Налаштування контролю облікових записів користувачів
Щоб налаштувати контроль облікових записів, можна використовувати:
Нижче наведено інструкції з налаштування пристроїв. Виберіть варіант, який найкраще відповідає вашим потребам.
Налаштування UAC за допомогою політики каталогу параметрів
Щоб настроїти пристрої за допомогою Microsoft Intune, створіть політику каталогу параметрів та використовуйте параметри, перелічені у категорії Local Policies Security Options :
Призначте політику групі безпеки, яка містить у якості учасників пристрою або користувачів, які потрібно налаштувати.
Крім того, можна настроїти пристрої за допомогою настроюваної політики за допомогою CSP політики LocalPoliciesSecurityOptions.
Параметри політики перебувають у розділі . ./Device/Vendor/MSFT/Policy/Config/LocalPoliciesSecurityOptions
| Параметр |
Ім'я параметра: Адміністратор режим затвердження для вбудованого облікового запису адміністратора Ім'я постачальника служб CSP політики: UserAccountControl_UseAdminApprovalMode |
Ім'я параметра: дозволити програмам UIAccess запитувати підвищення прав без використання безпечного робочого столу Ім'я постачальника служб CSP політики: UserAccountControl_AllowUIAccessApplicationsToPromptForElevation |
Ім'я параметра: поведінка запиту на підвищення прав для адміністраторів у режимі затвердження Адміністратор Ім'я постачальника служб CSP політики: UserAccountControl_BehaviorOfTheElevationPromptForAdministrators |
Ім'я параметра: поведінка запиту на підвищення прав для звичайних користувачів Ім'я постачальника служб CSP політики: UserAccountControl_BehaviorOfTheElevationPromptForStandardUsers |
Ім'я параметра: Виявлення установок додатків та запит на підвищення прав Ім'я постачальника служб CSP політики: UserAccountControl_DetectApplicationInstallationsAndPromptForElevation |
Ім'я параметра: підвищення прав тільки для підписаних та перевірених виконуваних файлів Ім'я постачальника служб CSP політики: UserAccountControl_OnlyElevateExecutableFilesThatAreSignedAndValidated |
Ім'я параметра: підвищення привілеїв тільки для UIAccess, встановлених у безпечних місцях. Ім'я постачальника служб CSP політики: UserAccountControl_OnlyElevateUIAccessApplicationsThatAreInstalledInSecureLocations |
Ім'я параметра: запуск усіх адміністраторів у режимі затвердження Адміністратор Ім'я постачальника служб CSP політики: UserAccountControl_RunAllAdministratorsInAdminApprovalMode |
Ім'я параметра: переключення на захищений робочий стіл при запиті на підвищення прав Ім'я постачальника служб CSP політики: UserAccountControl_SwitchToTheSecureDesktopWhenPromptingForElevation |
Ім'я параметра: Збої при записі файлів і реєстру у віртуалізувати у розташуваннях для кожного користувача Ім'я постачальника служб CSP політики: UserAccountControl_VirtualizeFileAndRegistryWriteFailuresToPerUserLocations |
Можна використовувати політики безпеки, щоб налаштувати роботу контролю облікових записів у вашій організації.
Параметри політики знаходяться в розділі .
| Параметр групової політики |
Значення за замовчуванням |
| Контроль облікових записів користувачів: режим затвердження Адміністратор для вбудованого облікового запису адміністратора |
Вимкнено |
| Контроль облікових записів користувачів: дозволяти UIAccess-додаткам вимагати підвищення прав, не використовуючи безпечний робочий стіл |
Вимкнено |
| Контроль облікових записів користувачів: поведінка запиту на підвищення прав для адміністраторів у режимі схвалення адміністратором |
Запит згоди для двійкових файлів, відмінних від Windows |
| Контроль облікових записів користувачів: поведінка запиту підвищення прав для звичайних користувачів |
Запит облікових даних |
| Контроль облікових записів користувачів: виявлення установки програм та запит на підвищення прав |
Увімкнено (за умовчанням лише для домашнього випуску) Вимкнено (за замовчуванням) |
| Контроль облікових записів користувачів: підвищення прав тільки для підписаних та перевірених виконуваних файлів |
Вимкнено |
| Контроль облікових записів користувачів: підвищувати права для UIAccess-додатків лише за умови встановлення в безпечних місцях |
Enabled |
| Контроль облікових записів користувачів: усі адміністратори працюють у режимі схвалення адміністратором |
Enabled |
| Контроль облікових записів користувачів: переключення до безпечного робочого столу під час виконання запиту на підвищення прав |
Enabled |
| Контроль облікових записів: віртуалізація збоїв запису у файл або реєстр на підставі розташування користувачів |
Enabled |
Розділи реєстру знаходяться в розділі: HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System .
| Ім'я параметра |
Ім'я розділу реєстру |
Значення |
| Адміністратор режим затвердження для вбудованого облікового запису адміністратора |
FilterAdministratorToken |
0 (за замовчуванням) = вимкнено 1 = увімкнено |
| Дозволити програмам UIAccess вимагати підвищення прав без використання безпечного робочого столу |
EnableUIADesktopToggle |
0 (за замовчуванням) = вимкнено 1 = увімкнено |
| Поведінка запиту підвищення прав для адміністраторів у режимі затвердження Адміністратор |
ConsentPromptBehaviorAdmin |
0 = підвищення рівня без запиту 1 = запит облікових даних на захищеному робочому столі 2 = запит згоди на безпечному робочому столі 3 = запит облікових даних 4 = запит на згоду 5 (за замовчуванням) = запит на згоду для двійкових файлів, відмінних від Windows |
| Поведінка запиту на підвищення прав для звичайних користувачів |
ConsentPromptBehaviorUser |
0 = автоматично відхиляти запити на підвищення прав 1 = запит облікових даних на захищеному робочому столі 3 (за замовчуванням) = запит на облікові дані |
| Виявлення установок додатків та запит на підвищення прав |
EnableInstallerDetection |
1 = увімкнено (за умовчанням лише для дому) 0 = вимкнено (за замовчуванням) |
| Підвищення прав тільки для підписаних та перевірених виконуваних файлів |
ValidateAdminCodeSignatures |
0 (за замовчуванням) = вимкнено 1 = увімкнено |
| Підвищення привілеїв лише для UIAccess, встановлених у безпечних місцях. |
EnableSecureUIAPaths |
0 = вимкнено 1 (за замовчуванням) = увімкнено |
| Запуск усіх адміністраторів у режимі затвердження Адміністратор |
EnableLUA |
0 = вимкнено 1 (за замовчуванням) = увімкнено |
| Перемикання на захищений робочий стіл при запиті на підвищення прав |
PromptOnSecureDesktop |
0 = вимкнено 1 (за замовчуванням) = увімкнено |
| Збої віртуалізації файлів та реєстру в розташуваннях для окремих користувачів |
EnableVirtualization |
0 = вимкнено 1 (за замовчуванням) = увімкнено |
| Пріоритет мережевих входів над входами, що кешуються. |
InteractiveLogonFirst |
0 (за замовчуванням) = вимкнено 1 = увімкнено |