Что такое Administrator Protection в Windows 11 26H2
Administrator Protection — новая защитная функция Windows 11, которая меняет принцип работы учетной записи с правами администратора. Вместо постоянного наличия административного контекста пользователь большую часть времени работает с минимально необходимыми правами, а повышение привилегий выполняется только для конкретной операции.
Microsoft связывает эту модель с принципом least privilege — минимально необходимых привилегий. Даже если пользователь входит в группу администраторов, приложения не должны свободно пользоваться полными правами в течение всего сеанса.
Главная идея. Administrator Protection не лишает владельца компьютера прав администратора. Она делает эти права временными: повышенный контекст создается только после явного подтверждения операции и уничтожается после завершения соответствующего процесса.
В Windows 11 26H2 эта возможность входит в набор новых функций безопасности, но по умолчанию остается отключенной.
Зачем Microsoft меняет привычную модель прав администратора
Административные привилегии позволяют устанавливать программы, изменять системные параметры, работать с защищенными разделами реестра и выполнять другие операции, влияющие на весь компьютер.
Эти же возможности интересны вредоносным программам. Если вредоносный процесс получает повышенные права, он потенциально может:
- изменять системные настройки;
- вмешиваться в работу средств безопасности;
- устанавливать компоненты с высокими привилегиями;
- получать доступ к защищенным данным;
- закрепляться в системе;
- изменять другие учетные записи.
Administrator Protection уменьшает время, в течение которого административный контекст вообще существует в системе.
Обычная учетная запись администратора и новая модель
| Сценарий | Обычная модель UAC | Administrator Protection |
|---|---|---|
| Повседневная работа | Приложения работают без повышения | Пользователь остается в лишенном административных прав контексте |
| Нужны права администратора | UAC запрашивает повышение | Создается отдельный временный административный контекст |
| Подтверждение | Согласие или учетные данные | Явная авторизация, в том числе через Windows Hello |
| Срок жизни повышенных прав | Зависит от запущенного процесса | Изолированный токен уничтожается после завершения задачи |
| Разделение профилей | Ограниченное | Используется отдельный системный профиль для повышения |
Скачать Windows 11 26H2
Administrator Protection относится к современным возможностям Windows 11 и входит в перечень функций, связанных с Windows 11 26H2. Если требуется установка или переустановка системы, можно заранее подготовить актуальный образ Windows 11.
Как установить Windows 11 26H2
После загрузки образа воспользуйтесь отдельной пошаговой инструкцией по установке Windows 11. В ней разобраны создание загрузочного носителя, выбор накопителя, установка системы и первичная настройка.
Подсказка. После установки сначала завершите обновление Windows, настройте Windows Hello и только затем проверяйте наличие Administrator Protection на конкретном устройстве.
Как именно работает Administrator Protection
Главное изменение находится не во внешнем виде запроса UAC, а в архитектуре повышения прав.
Пользователь входит без постоянного административного токена
После входа Administrator Protection оставляет пользователя в deprivileged-состоянии — обычные приложения работают без свободного доступа к административным правам.
Windows запрашивает повышение только в момент необходимости
Если программа собирается выполнить операцию, которой требуются повышенные права, Windows останавливает процесс и запрашивает подтверждение.
Типичные примеры:
- установка программ;
- изменение защищенных параметров Windows;
- работа с системными разделами реестра;
- изменение некоторых настроек безопасности;
- операции с данными, требующими административного доступа.
Создается отдельный изолированный административный контекст
После подтверждения Windows использует скрытую учетную запись, созданную самой системой. Она отделена от обычного профиля пользователя и используется для создания изолированного административного токена.
Этот токен получает только процесс, которому действительно понадобились повышенные права.
После завершения процесса права исчезают
Когда административная задача закончена, повышенный токен уничтожается. При следующей операции, требующей администратора, Windows должна создать новый контекст.
Это и есть just-in-time elevation. Административные права предоставляются непосредственно перед конкретной задачей, а не находятся в постоянной доступности на протяжении всего пользовательского сеанса.
Что дает разделение обычного и повышенного профиля
Profile separation — одно из ключевых отличий Administrator Protection.
Повышенный процесс запускается не просто с дополнительным флагом прав. Для него создается отдельный защищенный контекст, связанный со скрытым системным профилем.
Почему это повышает безопасность
Если вредоносный код уже работает в обычной пользовательской сессии, ему становится сложнее взаимодействовать с кодом и данными процесса, который был повышен через Administrator Protection.
Microsoft использует эту архитектуру для дополнительной защиты от атак класса elevation of privilege.
Почему некоторые программы могут вести себя иначе
Разделение профилей означает, что обычное и повышенное приложение больше не всегда работают с одним и тем же набором пользовательских данных.
Например, могут отличаться:
- настройки приложения;
- путь к данным профиля;
- доступ к некоторым общим файлам;
- сетевые учетные данные;
- данные инструментов разработки.
Важно. Если программа рассчитывает на постоянный доступ к данным обычного пользовательского профиля даже после запуска от администратора, ей может потребоваться адаптация под новую модель.
Как Windows Hello используется для повышения прав
Administrator Protection интегрирована с Windows Hello.
Когда приложению требуются административные права, Windows может потребовать подтвердить личность пользователя одним из настроенных способов.
Для подтверждения могут использоваться
- PIN Windows Hello;
- распознавание лица;
- отпечаток пальца;
- другой поддерживаемый способ аутентификации.
Такое подтверждение связано не с обычным входом в систему, а именно с разрешением административного действия.
Разблокировать компьютер один раз недостаточно, чтобы автоматически разрешить все последующие административные операции.
Чем Administrator Protection отличается от UAC
User Account Control остается частью Windows. Administrator Protection не является простой заменой окна UAC — она использует существующую инфраструктуру контроля повышения, но меняет модель административного контекста.
Что делает UAC
UAC обнаруживает операции, требующие административных привилегий, и предлагает пользователю разрешить или запретить повышение.
Что добавляет Administrator Protection
- just-in-time административные права;
- отдельный профиль для повышенного процесса;
- изолированный административный токен;
- уничтожение токена после завершения процесса;
- обязательное интерактивное подтверждение административных действий;
- интеграцию с Windows Hello.
| Функция | UAC | Administrator Protection |
|---|---|---|
| Запрос перед повышением | Да | Да |
| Secure Desktop | Поддерживается | Поддерживается |
| JIT-права | Не в новой архитектурной модели | Да |
| Изолированный профиль повышения | Нет | Да |
| Windows Hello | Не является основой стандартной модели | Интегрирована в авторизацию |
Можно ли повысить приложение автоматически
Одна из важных особенностей Administrator Protection — отсутствие автоматического повышения.
Каждое административное действие должно быть интерактивно подтверждено пользователем.
Почему Microsoft убирает auto-elevation
Если приложение может получить административные права без заметного участия пользователя, вредоносный код потенциально способен использовать тот же путь.
Administrator Protection старается сделать момент повышения явным и контролируемым.
Правило новой модели. Если операция действительно требует административных прав, пользователь должен явно разрешить ее выполнение.
Как включить Administrator Protection
На актуальных устройствах функция отключена по умолчанию. Способ включения зависит от редакции Windows, стадии развертывания интерфейса и способа управления компьютером.
Через Windows Security
На устройствах, где соответствующий интерфейс уже доступен, Microsoft описывает следующий путь:
- Откройте меню «Пуск».
- Запустите «Безопасность Windows».
- Откройте «Защита учетных записей».
- Найдите Administrator Protection.
- Включите переключатель.
- Перезагрузите компьютер.
Перезагрузка обязательна для применения Administrator Protection.
Обратите внимание. Microsoft распространяет пользовательский переключатель постепенно. Если раздела Administrator Protection в Windows Security пока нет, это не обязательно означает проблему с системой.
Как включить защиту через групповую политику
В Windows 11 Pro, Enterprise и Education функцию можно настраивать через политики безопасности.
Путь к параметру
Нажмите Win + R, введите:
secpol.msc
Затем перейдите:
Локальные политики → Параметры безопасности.
Найдите политику, которая определяет тип режима утверждения администратора, и выберите вариант с Administrator Protection.
После изменения политики компьютер необходимо перезагрузить.
Отдельно настраивается тип запроса
Microsoft позволяет выбрать поведение окна повышения:
- запрос учетных данных на защищенном рабочем столе;
- запрос согласия на защищенном рабочем столе.
Как Administrator Protection управляется через Intune
В организациях функцию можно развертывать централизованно через Microsoft Intune и CSP LocalPoliciesSecurityOptions.
Основные политики:
UserAccountControl_TypeOfAdminApprovalMode
и:
UserAccountControl_BehaviorOfTheElevationPromptForAdministratorProtection
Первая включает новую модель защиты, вторая определяет поведение запроса повышения.
В каких редакциях доступна Administrator Protection
Актуальная документация Microsoft указывает поддержку следующих редакций Windows 11:
| Редакция | Поддержка Administrator Protection |
|---|---|
| Windows 11 Home | Да |
| Windows 11 Pro | Да |
| Windows 11 Enterprise | Да |
| Windows 11 Education | Да |
При этом конкретные способы централизованного управления отличаются. Например, полноценные Group Policy и корпоративные CSP прежде всего относятся к Pro, Enterprise и Education.
Когда Administrator Protection может создать проблемы совместимости
Новая архитектура меняет предположения, на которых некоторые старые приложения строили работу с правами администратора.
Приложения с общими данными профиля
Если программа ожидает, что повышенный процесс увидит абсолютно те же пользовательские данные, что и обычный экземпляр приложения, могут возникнуть сложности.
Инструменты разработки
Отдельного внимания требуют среды и инструменты, которые иногда запускаются с повышенными правами.
Microsoft отдельно упоминает сценарии с:
- Visual Studio;
- WSL;
- инструментами тестирования производительности;
- средами, которым требуется повышенный доступ к профилю.
Приложения с WebView2
Некоторые установщики и программы могут пытаться обращаться к данным Edge или WebView2 из другого профиля, что способно вызвать ошибки доступа.
Практический совет. Перед массовым включением Administrator Protection в организации функцию лучше протестировать на типичном наборе корпоративных программ.
Почему могут отличаться настройки обычного и повышенного приложения
Из-за разделения профилей некоторые приложения могут выглядеть так, будто после запуска от администратора они потеряли настройки.
На самом деле повышенный экземпляр может использовать другой профиль.
Например, отдельно могут храниться:
- конфигурационные файлы;
- кэш;
- параметры интерфейса;
- некоторые учетные данные;
- данные расширений.
Это ожидаемое следствие более строгой изоляции.
Как отслеживать повышение прав Administrator Protection
Microsoft добавила отдельные ETW-события для мониторинга административных повышений.
| Event ID | Событие | Что означает |
|---|---|---|
| 15031 | Elevation Approved | Пользователь успешно подтвердил повышение |
| 15032 | Elevation Denied/Fail | Повышение отклонено, завершилось ошибкой или истекло время ожидания |
Что записывается в события
Телеметрия может содержать:
- SID пользователя;
- имя приложения;
- путь к приложению;
- результат повышения;
- системную административную учетную запись;
- использованный способ аутентификации.
Это позволяет администраторам анализировать, какие приложения запрашивают повышение и как пользователи отвечают на запросы.
Administrator Protection и стандартная учетная запись — одно и то же или нет
Нет. Стандартный пользователь изначально не имеет административных прав и должен предоставить учетные данные администратора для защищенных операций.
Administrator Protection предназначена именно для пользователей, которые являются администраторами устройства, но должны большую часть времени работать без активных повышенных привилегий.
| Учетная запись | Есть административные права | Как выполняется повышение |
|---|---|---|
| Стандартный пользователь | Нет | Нужны учетные данные администратора |
| Обычный администратор с UAC | Да | Через стандартную модель повышения UAC |
| Администратор с Administrator Protection | Да | Через временный изолированный административный контекст |
Administrator Protection не заменяет Microsoft Defender
Функция защищает путь получения административных прав, но не выполняет задачи антивируса.
Она не предназначена для:
- сканирования файлов на вредоносный код;
- обнаружения вирусов по сигнатурам;
- блокировки фишинговых сайтов;
- анализа загруженных файлов вместо Defender;
- замены SmartScreen.
Administrator Protection лучше рассматривать как дополнительный слой защиты, который затрудняет использование административных привилегий вредоносным кодом.
Нужно ли включать Administrator Protection домашнему пользователю
Функция может быть полезна и на личном компьютере, особенно если пользователь постоянно работает под учетной записью администратора.
Плюсы
- меньше постоянно доступных административных привилегий;
- явное подтверждение опасных действий;
- дополнительная изоляция повышенных процессов;
- Windows Hello для авторизации;
- снижение риска незаметного повышения прав.
Что нужно учитывать
- некоторые старые программы могут работать иначе;
- запросов на подтверждение может стать больше;
- повышенный профиль отделен от обычного;
- некоторые сценарии разработки и виртуализации требуют отдельной проверки.
Как проверить функцию перед постоянным использованием
Если Administrator Protection появилась на вашем устройстве, лучше сначала проверить ее на нескольких типичных действиях.
- Включите функцию и перезагрузите компьютер.
- Запустите обычные рабочие программы.
- Установите доверенное приложение.
- Проверьте приложение, которое вы обычно запускаете от администратора.
- Проверьте инструменты разработки, если они используются.
- Убедитесь, что общие файлы и настройки доступны ожидаемым образом.
Если после включения проблемы появляются только у конкретной программы, это может быть связано не с самой Windows, а с тем, что приложение пока не рассчитано на разделение обычного и повышенного профиля.
Образы Windows 11 26H2 для чистой установки
Если Administrator Protection планируется тестировать на новой системе или отдельном компьютере, чистая установка Windows 11 позволяет получить предсказуемую конфигурацию без старых политик и сторонних модификаций.
После установки желательно сначала обновить Windows, настроить драйверы, Windows Hello и основные приложения, а уже затем включать дополнительную защиту административных прав.
Лицензия Windows 11 и защита администратора
Administrator Protection является встроенной возможностью поддерживаемых выпусков Windows 11 и не требует покупки отдельной программы. Для самой операционной системы используется лицензия соответствующей редакции.
Что меняет Administrator Protection в Windows 11 26H2
Главное изменение заключается в том, что права администратора больше не рассматриваются как постоянно доступный ресурс для всей пользовательской сессии. Windows старается выдавать их только в момент выполнения конкретной административной задачи.
За счет just-in-time elevation, отдельного системного профиля, изолированного токена и подтверждения через Windows Hello Microsoft усиливает защиту от сценариев, в которых вредоносная программа пытается воспользоваться правами вошедшего администратора.
При этом новая модель требует большей совместимости со стороны приложений. Поэтому Administrator Protection лучше включать осознанно: на домашнем компьютере проверить основные программы, а в организации — сначала протестировать корпоративное ПО и только затем выполнять массовое развертывание.