自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

用戶帳戶控制

系統(tǒng) Windows
用戶帳戶控制 (UAC) 是 WindowsServer®2008 和 WindowsVista操作系統(tǒng)的一個(gè)新的安全組件。UAC 允許管理員在非管理員用戶會(huì)話過程中輸入憑據(jù)以執(zhí)行臨時(shí)管理任務(wù),而不必切換用戶、注銷或使用 Run as 命令。

用戶帳戶控制 (UAC) 是 WindowsServer2008 和 WindowsVista 操作系統(tǒng)的一個(gè)新的安全組件。

用戶帳戶控制有什么作用?

 

UAC 允許管理員在非管理員用戶會(huì)話過程中輸入憑據(jù)以執(zhí)行臨時(shí)管理任務(wù),而不必切換用戶、注銷或使用 Run as 命令。

UAC 還會(huì)要求管理員以特殊方式批準(zhǔn)應(yīng)用程序,從而在運(yùn)行這些應(yīng)用程序之前先執(zhí)行“系統(tǒng)范圍”更改,即使在管理員用戶會(huì)話中也是如此。

誰(shuí)會(huì)對(duì)該功能感興趣?

 

了解 UAC 的操作對(duì)于下列人員非常重要:

  • 管理員
  • IT 安全專業(yè)人士
  • 為 Windows Server2008 或 WindowsVista 創(chuàng)建應(yīng)用程序的開發(fā)人員

是否有其他特殊注意事項(xiàng)?

 

最初用戶可能遇到大量 UAC 提示,這是因?yàn)榈谝淮闻渲貌僮飨到y(tǒng)時(shí),要進(jìn)行許多系統(tǒng)范圍更改。但是,這些類型的更改頻率會(huì)隨著時(shí)間而降低。

當(dāng) UAC 出現(xiàn)在 Windows Server2008 和 WindowsVista 中時(shí),默認(rèn)配置在以下方面有所不同:

  • 默認(rèn)情況下,對(duì)于 Windows Server2008 或 WindowsVista 中的內(nèi)置 Administrator 帳戶不啟用管理員批準(zhǔn)模式 (AAM)。
  • 默認(rèn)情況下,在 WindowsVista 中禁用內(nèi)置 Administrator 帳戶,并且創(chuàng)建的第一個(gè)用戶帳戶放置在本地 Administrators 組中,并為該帳戶啟用 AAM。
  • 默認(rèn)情況下,Windows Server2008 中啟用了內(nèi)置 Administrator 帳戶。對(duì)此帳戶禁用 AAM。

此功能提供了哪些新用途?

 

UAC 包含多個(gè)功能和安全性改進(jìn)。

管理員批準(zhǔn)模式

 

管理員批準(zhǔn)模式 (AAM) 是一種 UAC 配置,使用這種配置為管理員創(chuàng)建拆分用戶存取令牌。當(dāng)管理員登錄到基于 Windows Server2008 的計(jì)算機(jī)時(shí),將為管理員分配兩個(gè)單獨(dú)的存取令牌。在沒有 AAM 的情況下,一個(gè)管理員帳戶僅接收一個(gè)存取令牌,授予該管理員訪問所有 Windows 資源的權(quán)限。

為什么此功能非常重要?

 

AAM 幫助防止惡意程序在管理員不察覺的情況下無(wú)提示地進(jìn)行安裝。它還幫助防止意外的系統(tǒng)范圍更改。最后,它可用于強(qiáng)制執(zhí)行更高級(jí)別的相容性,在此情況下,對(duì)于每個(gè)管理進(jìn)程,管理員必須主動(dòng)同意或提供憑據(jù)。

工作方式有何不同?

 

在 Windows Server2008 中的標(biāo)準(zhǔn)用戶(非管理員)和管理員之間的區(qū)別在于:用戶所具有的對(duì)計(jì)算機(jī)的受保護(hù)核心區(qū)域的訪問權(quán)限級(jí)別不同。管理員可以更改系統(tǒng)狀態(tài)、關(guān)閉防火墻、配置安全策略、安裝影響計(jì)算機(jī)上每個(gè)用戶的服務(wù)或驅(qū)動(dòng)程序,以及為整個(gè)計(jì)算機(jī)安裝軟件程序。標(biāo)準(zhǔn)用戶不能執(zhí)行這些任務(wù)。

啟用 AAM 后,管理員會(huì)接收到一個(gè)完全存取令牌和一個(gè)被稱為“篩選的存取令牌”的第二個(gè)存取令牌。在登錄過程中,將刪除或禁用標(biāo)識(shí)為管理員的授權(quán)和訪問控制組件,以創(chuàng)建篩選的存取令牌。然后使用篩選的存取令牌啟動(dòng) Explorer.exe,該進(jìn)程創(chuàng)建并擁有用戶的桌面。由于應(yīng)用程序一般從啟動(dòng)它們的進(jìn)程(在此情況下是 Explorer.exe)繼承其存取令牌,因此它們也通過該篩選的存取令牌運(yùn)行。

note備注
當(dāng)標(biāo)準(zhǔn)用戶登錄時(shí),僅創(chuàng)建一個(gè)用戶存取令牌。標(biāo)準(zhǔn)用戶的完全存取令牌所授予的訪問權(quán)限與管理員的篩選的存取令牌所授予的訪問權(quán)限相同。

管理員登錄后,除非嘗試執(zhí)行管理任務(wù),否則將不使用該管理員的完全存取令牌。

Important重要事項(xiàng)
由于可以使用本地組策略編輯器 (secpol.msc) 和組策略管理控制臺(tái) (GPMC) (gpedit.msc) 配置用戶體驗(yàn),因此不存在單一的 UAC 用戶體驗(yàn)。

根據(jù)服務(wù)器的使用性質(zhì),除終端服務(wù)器之外,管理員登錄服務(wù)器的頻率比管理員需要登錄到客戶端工作站的頻率高得多。因此,默認(rèn)情況下,禁用 Windows Server2008 中內(nèi)置 Administrator 帳戶的 AAM。默認(rèn)情況下,對(duì)于作為本地 Administrators 組的成員的其他帳戶,將啟用 AAM。

如何解決所有問題?

 

如果操作系統(tǒng)不能正確標(biāo)識(shí)管理應(yīng)用程序,它可能無(wú)法正常運(yùn)行,因?yàn)樗皇褂猛耆嫒×钆啤?/p>

有關(guān)如何配置現(xiàn)有應(yīng)用程序的詳細(xì)信息,請(qǐng)參閱本主題稍后介紹的其他資源

對(duì)此更改應(yīng)做哪些準(zhǔn)備工作?

 

有關(guān)計(jì)劃的信息,請(qǐng)參閱本主題稍后介紹的部署此功能應(yīng)做哪些準(zhǔn)備工作?。

提升標(biāo)準(zhǔn)用戶權(quán)限

 

當(dāng)標(biāo)準(zhǔn)用戶嘗試執(zhí)行的任務(wù)所需要的權(quán)限標(biāo)準(zhǔn)用戶不具備時(shí),將出現(xiàn)提升權(quán)限提示。但是,在這種情況下,提示要求輸入管理憑據(jù)。

為什么此功能非常重要?

 

UAC 允許管理員在標(biāo)準(zhǔn)用戶的會(huì)話過程中輸入憑據(jù)以執(zhí)行臨時(shí)管理任務(wù),而不必切換用戶、注銷或使用 Run as 命令。

工作方式有何不同?

 

在沒有 UAC 的情況下,應(yīng)用程序嘗試運(yùn)行,但在嘗試要求管理員權(quán)限的操作時(shí)將失敗。某些應(yīng)用程序正常情況下能檢測(cè)到這種情況,而有些程序則不能。

在某些情況下,出現(xiàn)提升提示請(qǐng)求憑據(jù)可能會(huì)使用戶發(fā)生混淆或產(chǎn)生附加技術(shù)支持呼叫。因此,您可能不希望用戶看到這些提示,并且只是阻止啟動(dòng)該應(yīng)用程序。

如何解決這些問題?

 

可以使用本地組策略編輯器 (secpol.msc) 和組策略管理控制臺(tái) (GPMC) (gpedit.msc) 配置這種標(biāo)準(zhǔn)用戶默認(rèn)提示行為。

對(duì)此更改應(yīng)做哪些準(zhǔn)備工作?

 

有關(guān)計(jì)劃的信息,請(qǐng)參閱本主題稍后介紹的部署此功能應(yīng)做哪些準(zhǔn)備工作?

防火墻圖標(biāo)

 

管理任務(wù)和程序以新的“防火墻”圖標(biāo)標(biāo)記。

為什么此功能非常重要?

 

在 Windows Server2008 中統(tǒng)一使用防火墻圖標(biāo),以表明啟動(dòng)特定任務(wù)或程序要求管理權(quán)限。這有助于查明哪個(gè)任務(wù)或程序要求提升權(quán)限、培訓(xùn)用戶和管理員,以及減少技術(shù)支持呼叫。

UAC 文件和注冊(cè)表虛擬化

 

Windows Server2008 包含適用于下列應(yīng)用程序的文件和注冊(cè)表虛擬化技術(shù):不支持 UAC 的應(yīng)用程序,以及可能要求管理員的存取令牌才能正常運(yùn)行的應(yīng)用程序。

為什么此功能非常重要?

 

UAC 虛擬化有助于確保即使是不支持 UAC 的應(yīng)用程序也與 Windows Server2008 兼容。

工作方式有何不同?

 

當(dāng)不支持 UAC 的管理應(yīng)用程序嘗試寫入受保護(hù)的目錄(例如 Program Files)時(shí),UAC 會(huì)使用“寫時(shí)復(fù)制”策略為應(yīng)用程序提供其自身的正在嘗試更改的資源的虛擬化視圖。虛擬化復(fù)制在用戶的配置文件下進(jìn)行維護(hù)。因此,為運(yùn)行不支持 UAC 的應(yīng)用程序的每個(gè)用戶創(chuàng)建一個(gè)單獨(dú)的虛擬化文件的副本。

虛擬化技術(shù)確保不支持 UAC 的應(yīng)用程序不會(huì)自動(dòng)運(yùn)行失敗,也不會(huì)因發(fā)生不一致且難以解決的錯(cuò)誤而運(yùn)行失敗。

note備注
虛擬化不適用于要求完全存取令牌的應(yīng)用程序。

如何解決這些問題?

 

使用虛擬化功能,大多數(shù)應(yīng)用程序任務(wù)將正常操作。但是,UAC 虛擬化是對(duì)應(yīng)用程序的短期修復(fù),而不是長(zhǎng)期解決方案。應(yīng)用程序開發(fā)人員應(yīng)盡快修改其應(yīng)用程序以便支持 UAC,而不是依賴于文件、文件夾和注冊(cè)表虛擬化來暫時(shí)修復(fù)應(yīng)用程序。

有關(guān)如何設(shè)計(jì)應(yīng)用程序以支持 UAC 的指南,請(qǐng)參閱其他資源。

note備注
不支持對(duì)本機(jī) Windows 64 位應(yīng)用程序進(jìn)行虛擬化。需要這些應(yīng)用程序與 UAC 協(xié)同工作,并將數(shù)據(jù)寫入正確的位置。

note備注
如果程序包含具有所需執(zhí)行級(jí)別屬性的應(yīng)用程序清單,則將對(duì)應(yīng)用程序禁用虛擬化。

對(duì)此更改應(yīng)做哪些準(zhǔn)備工作?

 

有關(guān)計(jì)劃的信息,請(qǐng)參閱本主題稍后介紹的部署此功能應(yīng)做哪些準(zhǔn)備工作?。

添加或更改了哪些設(shè)置?

 

以下系統(tǒng)設(shè)置控制 Windows Server2008 中 UAC 的行為。可以通過使用本地組策略編輯器 (secpol.msc) 或 GPMC (gpedit.msc) 配置這些設(shè)置。

“本地策略”“安全選項(xiàng)”節(jié)點(diǎn)中,在“安全設(shè)置”下可以找到以下設(shè)置。

 

設(shè)置 描述 默認(rèn)值

用戶帳戶控制:內(nèi)置 Administrator 帳戶的管理員批準(zhǔn)模式。

有以下兩種可能的設(shè)置:

  • 已啟用 - 在管理員批準(zhǔn)模式下內(nèi)置 Administrator 以管理員身份運(yùn)行。
  • 已禁用 - 管理員始終使用完全存取令牌運(yùn)行。

已禁用

用戶帳戶控制:對(duì)于在管理員批準(zhǔn)模式下的管理員的提升提示行為

有以下三種可能值:

  • 無(wú)提示 - 提升自動(dòng)進(jìn)行并且將無(wú)提示。此選項(xiàng)允許在管理員批準(zhǔn)模式下的管理員執(zhí)行要求提升而無(wú)需同意或憑據(jù)的操作。

    note備注
    此方案只應(yīng)用于最受限制的環(huán)境中,建議不要使用。

  • 提示要求同意 - 要求完全存取令牌的操作提示在管理員批準(zhǔn)模式下的管理員選擇“繼續(xù)”“取消”。如果管理員單擊“繼續(xù)”,操作將使用可用性最高的權(quán)限繼續(xù)。
  • 提示輸入憑據(jù) - 要求完全存取令牌的操作提示在管理員批準(zhǔn)模式下的管理員輸入管理員用戶名和密碼。如果用戶輸入的憑據(jù)有效,操作將使用適用的權(quán)限繼續(xù)。

提示要求同意

用戶帳戶控制:對(duì)于標(biāo)準(zhǔn)用戶的提升提示行為

兩個(gè)可能的值為:

  • 無(wú)提示 - 不顯示提升提示,并且用戶在不使用 “以管理員身份運(yùn)行” 或通過管理員帳戶登錄的情況下,不能執(zhí)行管理任務(wù)。大多數(shù)以標(biāo)準(zhǔn)用戶身份運(yùn)行桌面的企業(yè)都將配置“無(wú)提示”策略,以減少技術(shù)支持呼叫。
  • 提示輸入憑據(jù) - 要求完全存取令牌的操作提示用戶輸入管理用戶名和密碼。如果用戶輸入的憑據(jù)有效,操作將使用適用的權(quán)限繼續(xù)。

提示輸入憑據(jù)

用戶帳戶控制:檢測(cè)應(yīng)用程序安裝并在提升時(shí)進(jìn)行提示

兩個(gè)可能的值為:

  • 已啟用 - 當(dāng) Windows 檢測(cè)到安裝程序時(shí),提示用戶同意或輸入憑據(jù)。
  • 已禁用 - 允許運(yùn)行應(yīng)用程序安裝,但拒絕它們?cè)L問系統(tǒng)范圍資源。這將導(dǎo)致可能難以解決的失敗錯(cuò)誤。在使用標(biāo)準(zhǔn)用戶桌面或托管安裝技術(shù)(例如,系統(tǒng)管理服務(wù)器 (SMS))的企業(yè)環(huán)境中,不需要安裝程序檢測(cè),并且您可能希望禁用此設(shè)置。

已啟用

用戶帳戶控制:僅提升經(jīng)過簽名和驗(yàn)證的可執(zhí)行文件

兩個(gè)可能的值為:

  • 已啟用 - 僅運(yùn)行已簽名的可執(zhí)行文件。此策略將對(duì)任何請(qǐng)求提升的交互應(yīng)用程序強(qiáng)制實(shí)施基于公鑰基礎(chǔ)結(jié)構(gòu) (PKI) 的簽名檢查。企業(yè)管理員可以通過填充本地計(jì)算機(jī)受信任發(fā)布服務(wù)器存儲(chǔ)中的證書來控制管理應(yīng)用程序允許列表。
  • 已禁用 - 將運(yùn)行已簽名和未簽名代碼。

已禁用

用戶帳戶控制:僅提升在安全位置中安裝的 UIAccess 應(yīng)用程序

兩個(gè)可能的值為:

  • 系統(tǒng)將僅對(duì)在 %ProgramFiles% 或 %windir% 下啟動(dòng)的可執(zhí)行文件授予 UIAccess 權(quán)限和用戶權(quán)限。這些目錄上的訪問控制列表 (ACL) 確保可執(zhí)行文件不能由用戶修改(否則將允許提升特權(quán))。從其他位置啟動(dòng)的 UIAccess 可執(zhí)行文件不使用附加權(quán)限啟動(dòng)(即,以“asInvoker”運(yùn)行)。
  • 已禁用 - 位置檢查未完成,因此所有 UIAccess 應(yīng)用程序在用戶批準(zhǔn)時(shí)使用用戶的完全存取令牌啟動(dòng)。

已啟用

用戶帳戶控制:允許 UIAccess 應(yīng)用程序在提升時(shí)進(jìn)行提示,而無(wú)需使用安全桌面

兩個(gè)可能的值為:

  • 已啟用 - UIAccess 程序(包括 Windows 遠(yuǎn)程協(xié)助)可以自動(dòng)禁用安全桌面進(jìn)行提升提示。這允許在某些 UIAccess 方案中(包括當(dāng)向標(biāo)準(zhǔn)用戶提供遠(yuǎn)程協(xié)助時(shí))增加功能。
  • 已禁用 - 安全桌面只能由計(jì)算機(jī)上的管理員或由組策略禁用。

已禁用

用戶帳戶控制:在管理員批準(zhǔn)模式下運(yùn)行所有管理員

兩個(gè)可能的值為:

  • 已啟用 - 當(dāng)嘗試執(zhí)行管理操作時(shí),管理員和標(biāo)準(zhǔn)用戶均被提示。提示樣式取決于策略。
  • 已禁用 - UAC 實(shí)際上被“關(guān)閉”且禁止應(yīng)用程序信息服務(wù) (AIS) 服務(wù)自動(dòng)啟動(dòng)。Windows 安全中心還通知已登錄的用戶,操作系統(tǒng)的整體安全已降低并且授予用戶自啟用 UAC 的能力。

    note備注
    更改此設(shè)置要求系統(tǒng)重新啟動(dòng)。

已啟用

用戶帳戶控制:提示提升時(shí)切換到安全桌面

兩個(gè)可能的值為:

  • 已啟用 - 在安全桌面上顯示 UAC 提升提示。安全桌面只能從 Windows 進(jìn)程中接收消息,此功能消除了接收來自惡意軟件的消息的可能性。
  • 已禁用 - UAC 提升提示顯示在交互(用戶)桌面上。

已啟用

用戶帳戶控制:虛擬化文件和注冊(cè)表無(wú)法寫入每個(gè)用戶的位置

兩個(gè)可能的值為:

  • 已啟用 - 此策略啟用將 WindowsVista 之前的應(yīng)用程序?qū)懭胧≈囟ㄏ虻阶?cè)表和文件系統(tǒng)的定義位置。此功能減少了曾經(jīng)以管理員身份運(yùn)行并將運(yùn)行時(shí)應(yīng)用程序數(shù)據(jù)寫回 %ProgramFiles%、%Windir%、%Windir%\system32 或 HKLM\Software 的應(yīng)用程序。在使用不兼容 UAC 的軟件的環(huán)境中,此設(shè)置應(yīng)保持啟用狀態(tài)。在應(yīng)用程序清單中缺少應(yīng)用程序兼容性數(shù)據(jù)庫(kù)條目或所需執(zhí)行級(jí)別標(biāo)記的應(yīng)用程序不兼容 UAC。
  • 已禁用 - 虛擬化便于運(yùn)行曾經(jīng)無(wú)法以標(biāo)準(zhǔn)用戶身份運(yùn)行的 Windows Vista 之前的(舊式)應(yīng)用程序。僅運(yùn)行兼容 WindowsVista 的應(yīng)用程序的管理員可能因?yàn)椴恍枰斯δ芏x擇禁用此功能。如果禁用此設(shè)置,嘗試寫入 %ProgramFiles%、%Windir%、%Windir%\system32 或 HKLM\Software 的不兼容 UAC 的應(yīng)用程序?qū)o(wú)提示失敗。

已啟用

我是否需要更改任何現(xiàn)有代碼?

 

編寫的新的應(yīng)用程序應(yīng)該能與 UAC 一起使用,并且應(yīng)包括嵌入清單。

有關(guān)為 Windows Server2008 和 WindowsVista 創(chuàng)建新程序的詳細(xì)信息,請(qǐng)參閱其他資源。

部署此功能應(yīng)做哪些準(zhǔn)備工作?

 

UAC 可以顯著減少暴露于惡意軟件的機(jī)會(huì),并允許使用標(biāo)準(zhǔn)用戶憑據(jù)運(yùn)行舊版本的應(yīng)用程序。為了使用 UAC 能取得最大的成功,請(qǐng)參閱在其他資源中列出的信息。

Windows Server 2008 的所有版本中是否都提供此功能?

 

在所有版本的 Windows Server2008 中 UAC 是操作系統(tǒng)中必不可少的一部分。UAC 也是 WindowsVista 操作系統(tǒng)的一部分。

其他資源

 

有關(guān) UAC 的詳細(xì)信息,請(qǐng)參閱下列內(nèi)容:

  • 用戶帳戶控制(功能信息頁(yè))(http://go.microsoft.com/fwlink/?LinkID=82373)(可能為英文網(wǎng)頁(yè))
  • 用戶帳戶控制概述 (http://go.microsoft.com/fwlink/?LinkId=89652)(可能為英文網(wǎng)頁(yè)) 使用新的 Windows Vista 操作系統(tǒng)中的用戶帳戶控制,可以通過限制管理員級(jí)別對(duì)授權(quán)進(jìn)程的訪問權(quán)限,從而減小泄露的風(fēng)險(xiǎn)。
  • 了解和配置 Windows Vista 中的用戶帳戶控制 (http://go.microsoft.com/fwlink/?LinkID=79026)(可能為英文網(wǎng)頁(yè)) 了解 UAC 的工作方式,包括部署方案以及確保舊版應(yīng)用程序的兼容性。
  • Windows Vista 用戶帳戶控制循序漸進(jìn)指南 (http://go.microsoft.com/fwlink/?LinkID=53781)(可能為英文網(wǎng)頁(yè)) 本循序漸進(jìn)指南提供了測(cè)試實(shí)驗(yàn)室環(huán)境中使用用戶帳戶控制 (UAC) 的必要說明。
  • 探索 Windows Vista 虛擬實(shí)驗(yàn)室中新的用戶帳戶控制 (http://go.microsoft.com/fwlink/?LinkId=89653)(可能為英文網(wǎng)頁(yè)) 無(wú)需在您的個(gè)人計(jì)算機(jī)上安裝 Windows Vista 用戶帳戶控制,即可獲得使用此應(yīng)用程序的實(shí)踐經(jīng)驗(yàn)。
  • 用戶帳戶控制 (UAC) 的 Windows Vista 應(yīng)用程序開發(fā)要求 (http://go.microsoft.com/fwlink/?LinkId=89654)(可能為英文網(wǎng)頁(yè)) 了解如何開發(fā)與 UAC 協(xié)同工作的應(yīng)用程序。

原文地址

查看更多相關(guān)文章

責(zé)任編輯:張浩 來源: 微軟TechNet中文站
相關(guān)推薦

2012-05-03 08:44:31

2015-10-12 11:37:07

2010-12-07 14:10:56

Windows 7用戶帳戶控制

2010-06-09 16:39:38

用戶帳戶網(wǎng)絡(luò)安全

2015-10-30 14:11:47

2010-01-20 09:11:56

2019-08-26 10:50:16

MySQL用戶帳戶數(shù)據(jù)庫(kù)

2017-05-05 12:23:25

2010-09-25 15:46:58

帳戶管理舊賬戶

2010-04-27 10:15:43

2018-03-05 10:54:58

2019-09-20 13:48:23

BashLinux命令

2018-07-06 16:03:11

Windows 10Windows添加新用戶

2010-02-23 09:57:49

Windows 7帳戶控制

2015-04-01 09:07:55

2010-07-15 11:09:46

用戶帳戶數(shù)據(jù)庫(kù)管理

2021-01-05 14:24:44

Windows 10Windows微軟

2019-07-02 17:34:42

2023-04-07 11:29:56

谷歌Android

2011-03-07 14:32:54

FileZilla帳戶
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)