Настройки групповых политик контроля учетных записей в
Windows 7
В предыдущей части
статьи был подробно описан принцип работы контроля учетных записей
пользователей. В этой части речь пойдет о настройке UAC в том случае, когда ваш
компьютер работает автономно, то есть не входит в состав домена Active Directory. Для настройки
контроля учетных записей пользователей служит функция локальной политики
безопасности, которую можно найти в
редакторе объектов локальной групповой политики.
Существует
10 настроек групповой политики, отвечающих за настройку контроля учетных
записей пользователей. Для того, чтобы изменить параметры политики, нужно
открыть в оснастке «Редактор
локальной групповой политики» узел Конфигурация компьютера\Конфигурация Windows\Параметры безопасности\Локальные политики\Параметры
безопасности. В этой статье вы также найдете способ настройки
каждого параметра политики средствами системного реестра. В следующей таблице
приведены значения по умолчанию для каждого из параметров политики.
Настройки параметров
групповых политик контроля учетных записей по умолчанию:
Параметр групповой политики |
Значение по умолчанию |
Контроль учетных записей: включение режима одобрения администратором |
Включен |
Контроль учетных записей: обнаружение установки приложений и запрос на
повышение прав |
Включен |
Контроль учетных записей: переключение к безопасному рабочему столу при
выполнении запроса на повышение прав |
Включен |
Контроль учетных записей: поведение запроса на повышение прав для
администраторов в режиме одобрения администратором |
Запрос согласия для двоичных данных не из Windows |
Контроль учетных записей: поведение запроса на повышение прав для обычных
пользователей |
Запрос учетных данных |
Контроль учетных записей: повышать права только для UIAccess-приложений,
установленных в безопасном местоположении |
Включен |
Контроль учетных записей: повышение прав только для подписанных и
проверенных исполняемых файлов |
Отключен |
Контроль учетных записей: при сбоях записи в файл или реестр
виртуализация в размещение пользователя |
Включен |
Контроль учетных записей: разрешать UIAccess-приложениям
запрашивать повышение прав, не используя безопасный рабочий стол |
Отключен |
Контроль учетных записей: использование режима одобрения администратором
для встроенной учетной записи администратора |
Отключен |
Параметры групповых политик, которые имеют отношение к контролю учетных
записей пользователей (UAC) подробно рассмотрены ниже:
Этот
параметр политики определяет характеристики всех политик контроля учетных
записей для компьютера. От данного параметра зависит, будут ли учетные записи
администраторов запускаться в «режиме одобрения администратором», то есть будут
ли отображаться диалоги с запросом на повышение полномочий. Отключение этой
настройки, грубо говоря, полностью отключает функционал контроля учетными
записями пользователей. При изменении этого параметра политики необходимо
перезагрузить компьютер. Значение по умолчанию – включено.
Возможные
значения параметра:
Настройки
текущей политики при помощи реестра:
;Отключить
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System]
"EnableLUA"=dword:00000000
Эта
настройка определяет характеристики обнаружения установки приложений для
компьютера, проверяя подписаны ли программы, применяемые для развертывания
приложений или нет. По умолчанию, если пользователь входит в рабочую группу,
она включена.
Возможные
значения параметра:
Настройки
текущей политики при помощи реестра:
;Отключить
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System]
"EnableInstallerDetection"=dword:00000000
Данный
параметр политики определяет, будут ли запросы на повышение полномочий
выводиться на интерактивный рабочий стол пользователя или на безопасный рабочий
стол при инициировании UAC-запроса. Значение по умолчанию – включено. При
изменении этого параметра политики необходимо перезагрузить компьютер.
Возможные
значения параметры:
Настройки
текущей политики при помощи реестра:
;Отключить
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System]
"PromptOnSecureDesktop"=dword:00000000
Текущая настройка позволяет определить действия пользователя, который
входит в группу «Администраторы» при выполнении операции,
требующей повышения прав. Значение по умолчанию установлено «Запрос
согласия для сторонних двоичных файлов (не Windows)».
Возможные значения параметра:
Настройки текущей политики при помощи реестра:
;Повышение без запроса
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System]
"ConsentPromptBehaviorAdmin"=dword:00000000
;Запрос учетных данных на безопасном рабочем
столе
;"ConsentPromptBehaviorAdmin"=dword:00000001
;Запрос согласия на безопсном
рабочем столе
;"ConsentPromptBehaviorAdmin"=dword:00000002
;Запрос учетных данных
;"ConsentPromptBehaviorAdmin"=dword:00000003
;Запрос согласия
;"ConsentPromptBehaviorAdmin"=dword:00000004
;Запрос согласия для двоичных данных не из Windows
;"ConsentPromptBehaviorAdmin"=dword:00000005
Данный
параметр политики определяет выполняемые действия при взаимодействии обычного
пользователя с приложениями, требующими повышения прав. Значение по умолчанию
– «Запрос учетных
данных на безопасном рабочем столе».
Возможные
значения параметра:
Настройки
текущей политики при помощи реестра:
;Автоматически отклонять запросы на повышение прав
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System]
"ConsentPromptBehaviorUser"=dword:00000000
;Запрос учетных данных на безопасном рабочем столе
"ConsentPromptBehaviorUser"=dword:00000001
; Запрос учетных данных
"ConsentPromptBehaviorUser"=dword:00000003
Текущий
параметр политики позволяет управлять разрешением на местонахождение
приложений, которые запрашивают выполнение на уровне целостности,
определяющейся атрибутом пользовательского интерфейса доступа (User Interface of Access
- UIAccess) в безопасном месте файловой системы. По
умолчанию, эта настройка включена и у приложений со специальными возможностями,
для атрибута UIAccess в манифесте устанавливается
значение True для управления окна запроса повышения превелегий. Если у приложений значение false,
то есть если атрибут опущен или отсутствует манифест для сборки, приложение не
сможет получить доступ к защищенному пользовательскому интерфейсу. Безопасными
считаются только следующие папки:
…\Program Files\, включая вложенные
папки
…\Windows\system32\
…\Program Files (x86)\, включая вложенные папки для 64-разрядных версий Windows
Возможные
значения параметра:
Настройки
текущей политики при помощи реестра:
;Отключить
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System]
"EnableSecureUIAPaths"=dword:00000000
Данная
настройка групповой политики контроля учетных записей позволяет определять,
нужно ли выполнять проверку подлинности подписей интерактивных приложений с
инфраструктурой открытого ключа (Public key infrastructure PKI), которые
требуют повышения полномочий. Задачей PKI является определение политики выпуска
цифровых сертификатов, выдача их и аннулирование, хранение информации,
необходимой для последующей проверки правильности сертификатов. В число
приложений, поддерживающих PKI, входят: защищенная электронная почта, протоколы
платежей, электронные чеки, электронный обмен информацией, защита данных в
сетях с протоколом IP, электронные формы и документы с электронной цифровой
подписью. Если включена эта проверка, то программы инициируют проверку пути
сертификата. Значение этой настройки по умолчанию – Отключено.
Возможные
значения параметра:
Настройки
текущей политики при помощи реестра:
;Отключить
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System]
"ValidateAdminCodeSignatures"=dword:00000000
Этот
параметр управляет перенаправлением сбоев записи приложений в определенные
расположения в реестре и файловой системе. В случае, если эта настройка
включена, для устаревших приложений, которые пытаются считывать или записывать
информацию, используя защищенные области системы, контроль учетных записей виртуализирует реестр и файловую систему. Благодаря этой
настройке, UAC позволяет уменьшить опасность устаревших приложений, которые
выполняются от имени администратора и во время выполнения записывают данные в
папку %ProgramFiles%, %Windir%;
%Windir%\system32 или в раздел системного реестра
HKLM\Software\. Значение по умолчанию – включено.
Возможные
значения параметра:
Настройки
текущей политики при помощи реестра:
;Отключить
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System]
"EnableVirtualization"=dword:00000000
Этот
новый параметр политики, появившийся в операционных системах Windows 7 и Windows Server 2008 R2, определяет, могут ли UIAccess-приложения
автоматически отключать безопасный рабочий стол для запросов на повышение
полномочий, используемых обычным пользователем. Значение по умолчанию –
отключено.
Возможные
значения параметра:
Настройки
текущей политики при помощи реестра:
;Отключить
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System]
"EnableUIADesktopToggle"=dword:00000000
Данная
настройка определяет, применяется ли в контроле учетных записей пользователей
режим одобрения администратором к встроенной учетной записи «Администратор». Эта
встроенная учетная запись по умолчанию позволяет пользователю входить в систему
в режиме совместимости с Windows XP, что разрешает
запускать любые приложения с полными правами администратора. По умолчанию этот
параметр политики отключен.
Возможные
значения параметра:
Настройки
текущей политики при помощи реестра:
;Отключить
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System]
"FilterAdministratorToken"=dword:00000000
В этой
статье рассказывается обо всех возможных настройках контроля учетных записей
пользователей. Рассмотрены все десять параметров политики безопасности, которые
отвечают за все возможные действия, связанные с UAC. Кроме настройки контроля
учетных записей при помощи групповой политики, также рассмотрены эквивалентные
им твики реестра.
Автор: Dmitry_Bulanov • Иcточник: dimanb.spaces.live.com • Опубликована: 16.02.2010
Нашли ошибку
в тексте? Сообщите о ней автору: выделите мышкой и нажмите CTRL + ENTER
Похожие
материалы раздела
Теги: UAC, Windows 7, Реестр, групповые политики, Дмитрий Буланов.