管理员保护

管理员保护是 Windows 11 中的平台安全功能,旨在确保用户以所需的最低权限运行,仅在必要时且仅在用户明确批准的情况下提升为管理员权限。 此功能基于最小特权原则运行,使用户处于非特权状态,并仅在需要时授予实时提升权限。

在当今的数字环境中,在 Windows 上拥有管理员权限的用户拥有强大的功能来修改配置和进行可能影响 Windows 11 设备整体安全状况的系统范围更改。 管理权限会造成重要的攻击媒介。 恶意行为者经常利用这些权限在用户不知情的情况下未经授权访问用户数据、损害隐私并禁用操作系统安全功能。

管理员保护通过要求用户使用 Windows Hello 集成身份验证来验证其身份来解决这一挑战。 它会在允许需要管理员权限的操作(例如安装软件、更改时间或注册表等系统设置以及访问敏感数据)之前强制执行此验证。

优势

管理员保护具有几个主要优势:

  • 增强的安全性:通过要求用户对每项管理任务进行明确授权,管理员保护可保护 Windows 免受用户的意外更改和恶意软件的更改。 它有助于确保用户在潜在有害操作发生之前了解它们,从而针对威胁提供额外的防御层。

  • 用户控制:管理员保护要求用户明确决定是否希望特定应用程序以提升权限运行。 这有助于确保只有授权的应用程序才能进行系统更改,从而降低意外或恶意修改的风险。

  • 减少恶意软件:恶意软件通常依赖管理员权限来更改设备设置并执行有害操作。 管理员保护中断了攻击杀伤链,因为恶意软件无法再无提示地获取管理员权限。

系统要求

管理员保护现已随 KB5120998 提供。 默认情况下,该功能处于关闭状态。 企业客户可以使用自定义 OMA-URI 启用该功能。

支持的版本:Windows 11 家庭版、专业版、企业版、教育版。

管理员保护当前适用于 Windows 365 云电脑和 Azure 虚拟桌面会话主机外部受支持的 Windows 11 设备。 计划在未来版本中支持这些环境以及 Windows Server 版本。

对于 Windows 365 和 Azure 虚拟桌面会话主机,将用户配置为标准用户,以遵循最低特权最佳做法。

管理员保护的工作原理

从本质上讲,管理员保护基于最低特权原则运行。 当用户登录 Windows 时,他们会收到一个取消特权的用户令牌。 但是,当需要管理员权限时,Windows 会请求用户授权该操作。 获得授权后,Windows 将使用系统生成的、与配置文件分隔的隐藏用户帐户创建独立的管理员令牌。 此令牌将颁发给请求进程,并在进程结束后将其销毁,从而确保管理员权限不会保留。 体系结构更改确保任何人都无法在未经适当授权的情况下访问或篡改提升会话的代码或数据。

某些应用程序可能依赖于管理员权限始终存在,以及在未提升运行时可访问提升的配置文件。 使用这种新方法,这些应用中的某些方案可能需要更新才能与增强的安全模型顺利工作。 Microsoft 正在与应用开发人员积极协作,帮助他们适应,确保你最喜爱的体验保持无缝,同时保护你的系统。 有关开发应用程序的指南,请参阅 使用管理员保护增强应用程序安全性

归根结底,这些更改都是为了让你的 Windows 更加安全,以便你可以更加安心地享受强大的功能。

主要架构亮点

管理员保护体系结构示意图。

  • 实时提升:用户保持取消特权,并且仅在管理员操作期间被授予实时提升权限。 管理令牌在使用后被丢弃,并在执行其他需要管理员权限的任务时重新创建。

  • 配置文件分离:管理员保护使用隐藏的、系统生成的、与配置文件分隔的用户帐户来创建独立的管理员令牌。 这有助于确保用户级别的恶意软件无法破坏提升的会话。

  • 无自动提升:用户需要以交互方式授权每个管理员操作。 这可确保管理员用户完全控制,并且管理员权限不会被滥用。

  • Windows Hello 集成:管理员保护与 Windows Hello 集成,以实现简单安全的授权。

配置

可以通过多种方法启用管理员保护:

  • Microsoft Intune设置目录 (预览)
  • CSP
  • 组策略
  • 预览) (Windows 安全中心设置

注意

若要使用 Microsoft Intune 配置设备,请创建设置目录策略,并使用类别Local Policies Security Options下列出的设置:

  • 管理员保护提升权限提示的用户帐户控制行为
    • 管理员批准模式的用户帐户控制类型

将策略分配给安全组,该组包含要配置的设备或用户作为成员。

重要提示

需要重新启动才能使管理员保护生效。

监视和报告事件

为了跟踪提升,管理员保护在现有 Microsoft-Windows-LUA 提供程序下有两个新的 Windows (ETW) 事件事件跟踪,并带有 GUID {93c05d69-51a3-485e-877f-1806a8731346}

事件 ID 事件名称 描述
15031 提升已批准 当用户成功进行身份验证并授予提升权限时记录
15032 拒绝/失败提升 在提升被拒绝、失败或超时时记录

记录的内容

  • 触发提升权限的用户的安全标识符 (SID)
  • 应用程序名称和路径
  • 提升结果 (已批准、已拒绝、超时)
  • 用于执行任务的系统托管管理员帐户
  • 身份验证方法 (例如密码、PIN Windows Hello)

如何捕获这些事件

  • 启用 Microsoft-Windows-LUA 提供程序 (GUID: {93c05d69-51a3-485e-877f-1806a8731346})
  • 使用 LogmanWPR (Windows Performance Recorder) 启动跟踪会话
  • 筛选事件 ID 1503115032
  • 使用 Windows 性能分析器或首选工具分析生成的 .etl 文件

下面是一个示例命令:

logman start AdminProtectionTrace -p {93c05d69-51a3-485e-877f-1806a8731346} -ets

疑难解答

注意

何时不启用此功能:

  • Windows 365 云电脑。 企业版和弹性版, 商业版。
  • Azure 虚拟桌面会话主机
  • 适用于需要 Hyper-V 或 适用于 Linux 的 Windows 子系统 (WSL) 的设备。
  • 如果使用的应用无法访问 Edge 扩展或跨配置文件共享的文件。 例如:一些在内部使用 WebView2 的安装程序 () 可能会请求提升的权限,即使正常启动时也会显示“Microsoft Edge 无法读取和写入其数据目录”。
  • 将本地 SYSTEM 或专用服务帐户用于计划任务或设置为“以最高特权”运行的脚本。 从本质上讲,重新设计脚本以避免期望始终可用的管理令牌。 任何假定管理员会话可用的工作流都需要调整。

  • 当应用在管理员保护的提升权限下运行时,来自标准会话的单 Sign-On (SSO) 凭据将不可用于提升的会话。 任何域或云身份验证都必须在该提升的会话中重新建立。

  • 网络驱动器/资源无法从提升的应用访问。 在用户情景中安装它以启用网络凭据提示。 如果必须将应用程序安装为提升权限,请在提升权限之前将安装文件复制到本地驱动器。

  • 应用程序的设置数据不会跨常规 (未提升的) 和提升的配置文件传输。 只提升你真正需要的应用。 考虑将这些应用程序配置为使用两个配置文件都可以访问的通用数据目录, (如果可能的话) 。

  • 不支持在 Windows 365 云电脑和 Azure 虚拟桌面会话主机、漫游配置文件和备份管理员上远程登录。

  • 对于跨计算机远程管理方案,远程提升权限行为可由 用户帐户控制控制: 启用管理员保护时,允许本地 Administrators 组中的域用户使用提升的权限远程登录

    行为:

    • 禁用 (默认) :本地 Administrators 组中的域用户在没有提升权限的情况下执行远程登录。
    • 已启用:本地 Administrators 组中的域用户使用提升的权限执行远程登录,与传统的 UAC 行为相匹配。

    要进行更精细的控制,请使用 “用户帐户控制”: 启用管理员保护时,允许指定域用户和组使用提升的权限进行远程登录 策略,仅将提升的远程登录授予指定的域用户或组,而保持其他用户或组不提升权限。

  • 一些应用程序在安装后不会在开始菜单中显示启动图标。 如果已提升安装,则需要手动导航到安装位置: AppData\Roaming\Microsoft\Windows\Start Menu\Programs\<App name>

  • 如果更新任何应用程序被阻止,请暂时禁用该功能。 () 需要重启。