微软计划在今年晚些时候推送的 Windows 11 26H2 版本,正式上线管理员保护这一安全功能。
早在2024年底,微软就已经开始在Windows 11上测试管理员保护,持续迭代增强能力并在Insider预览版中上线测试。但后续微软决定不在 Windows 11 25H2 正式发布该功能,谷歌Project Zero安全团队当时还发现了该功能实现层面存在的漏洞。时隔一段时间,这项搁置的功能重新推进落地。
微软先是在2026年8月可选预览更新KB5120998中重新植入该功能相关代码,而最新Release Preview通道KB5124006(build 28000.3079)也内置了管理员保护组件。如果本轮测试没有重大问题,功能就会准备就绪,随Windows 11 26H2正式版发布。
管理员保护是Windows原生安全能力,核心作用:普通无管理员权限的账户,在需要的时候可以申请即时管理员权限。常规场景下,给普通用户开放提权能力极易被攻击者利用,成为权限提升漏洞。管理员保护依靠Windows Hello身份验证来做校验,以此降低风险。
它的工作机制属于即时提权:用户完成Windows Hello验证后,系统会自动生成一个隔离配置文件的隐藏管理员账户,生成对应的管理员令牌交给目标进程。一旦进程结束,令牌会立刻销毁。这也带来一个限制:如果应用需要长期持有管理员配置文件和权限,可能无法正常运行。
这套安全模型,在保障安全性的同时,让普通用户可以按需授权可信程序以管理员权限运行,减轻IT管理员频繁手动分配权限的工作量。
需要留意的是,当前预览版本中管理员保护默认处于关闭状态,需要通过OMA-URI配置手动开启。可用的部署方式包含Intune设置目录、CSP以及组策略对象GPO。微软特意强调:管理员保护不属于正式安全边界。它只是借助配置文件隔离机制,加固系统,缓解权限提升类漏洞攻击,不能当作绝对安全隔离方案。



0条评论