设置 | 描述 | 默认值 |
用户帐户控制:内置 Administrator 帐户的管理员批准模式。
| 有以下两种可能的设置:
- 已启用 - 在管理员批准模式下内置 Administrator 以管理员身份运行。
- 已禁用 - 管理员始终使用完全存取令牌运行。
| 已禁用
|
用户帐户控制:对于在管理员批准模式下的管理员的提升提示行为
| 有以下三种可能值:
- 无提示 - 提升自动进行并且将无提示。此选项允许在管理员批准模式下的管理员执行要求提升而无需同意或凭据的操作。
备注 | 此方案只应用于最受限制的环境中,建议不要使用。 |
- 提示要求同意 - 要求完全存取令牌的操作提示在管理员批准模式下的管理员选择“继续”或“取消”。如果管理员单击“继续”,操作将使用可用性最高的权限继续。
- 提示输入凭据 - 要求完全存取令牌的操作提示在管理员批准模式下的管理员输入管理员用户名和密码。如果用户输入的凭据有效,操作将使用适用的权限继续。
| 提示要求同意
|
用户帐户控制:对于标准用户的提升提示行为
| 两个可能的值为:
- 无提示 - 不显示提升提示,并且用户在不使用 “以管理员身份运行” 或通过管理员帐户登录的情况下,不能执行管理任务。大多数以标准用户身份运行桌面的企业都将配置“无提示”策略,以减少技术支持呼叫。
- 提示输入凭据 - 要求完全存取令牌的操作提示用户输入管理用户名和密码。如果用户输入的凭据有效,操作将使用适用的权限继续。
| 提示输入凭据
|
用户帐户控制:检测应用程序安装并在提升时进行提示
| 两个可能的值为:
- 已启用 - 当 Windows 检测到安装程序时,提示用户同意或输入凭据。
- 已禁用 - 允许运行应用程序安装,但拒绝它们访问系统范围资源。这将导致可能难以解决的失败错误。在使用标准用户桌面或托管安装技术(例如,系统管理服务器 (SMS))的企业环境中,不需要安装程序检测,并且您可能希望禁用此设置。
| 已启用
|
用户帐户控制:仅提升经过签名和验证的可执行文件
| 两个可能的值为:
- 已启用 - 仅运行已签名的可执行文件。此策略将对任何请求提升的交互应用程序强制实施基于公钥基础结构 (PKI) 的签名检查。企业管理员可以通过填充本地计算机受信任发布服务器存储中的证书来控制管理应用程序允许列表。
- 已禁用 - 将运行已签名和未签名代码。
| 已禁用
|
用户帐户控制:仅提升在安全位置中安装的 UIAccess 应用程序
| 两个可能的值为:
- 系统将仅对在 %ProgramFiles% 或 %windir% 下启动的可执行文件授予 UIAccess 权限和用户权限。这些目录上的访问控制列表 (ACL) 确保可执行文件不能由用户修改(否则将允许提升特权)。从其他位置启动的 UIAccess 可执行文件不使用附加权限启动(即,以“asInvoker”运行)。
- 已禁用 - 位置检查未完成,因此所有 UIAccess 应用程序在用户批准时使用用户的完全存取令牌启动。
| 已启用
|
用户帐户控制:允许 UIAccess 应用程序在提升时进行提示,而无需使用安全桌面
| 两个可能的值为:
- 已启用 - UIAccess 程序(包括 Windows 远程协助)可以自动禁用安全桌面进行提升提示。这允许在某些 UIAccess 方案中(包括当向标准用户提供远程协助时)增加功能。
- 已禁用 - 安全桌面只能由计算机上的管理员或由组策略禁用。
| 已禁用
|
用户帐户控制:在管理员批准模式下运行所有管理员
| 两个可能的值为:
- 已启用 - 当尝试执行管理操作时,管理员和标准用户均被提示。提示样式取决于策略。
- 已禁用 - UAC 实际上被“关闭”且禁止应用程序信息服务 (AIS) 服务自动启动。Windows 安全中心还通知已登录的用户,操作系统的整体安全已降低并且授予用户自启用 UAC 的能力。
备注 | 更改此设置要求系统重新启动。 |
| 已启用
|
用户帐户控制:提示提升时切换到安全桌面
| 两个可能的值为:
- 已启用 - 在安全桌面上显示 UAC 提升提示。安全桌面只能从 Windows 进程中接收消息,此功能消除了接收来自恶意软件的消息的可能性。
- 已禁用 - UAC 提升提示显示在交互(用户)桌面上。
| 已启用
|
用户帐户控制:虚拟化文件和注册表无法写入每个用户的位置
| 两个可能的值为:
- 已启用 - 此策略启用将 Windows Vista 之前的应用程序写入失败重定向到注册表和文件系统的定义位置。此功能减少了曾经以管理员身份运行并将运行时应用程序数据写回 %ProgramFiles%、%Windir%、%Windir%\system32 或 HKLM\Software 的应用程序。在使用不兼容 UAC 的软件的环境中,此设置应保持启用状态。在应用程序清单中缺少应用程序兼容性数据库条目或所需执行级别标记的应用程序不兼容 UAC。
- 已禁用 - 虚拟化便于运行曾经无法以标准用户身份运行的 Windows Vista 之前的(旧式)应用程序。仅运行兼容 Windows Vista 的应用程序的管理员可能因为不需要此功能而选择禁用此功能。如果禁用此设置,尝试写入 %ProgramFiles%、%Windir%、%Windir%\system32 或 HKLM\Software 的不兼容 UAC 的应用程序将无提示失败。
| 已启用
|
组策略设置
| 默认值
| 最佳实践
|
用户帐户控制:用于内置 Administrator 帐户的管理员批准模式
| 禁用
| 在禁用此策略设置时,它与用户以内置管理员身份登录时滑块上的“从不通知”设置等效。
虽然不建议使用内置管理员帐户,但如果使用该帐户,则应启用此策略设置以便用户接收 UAC 提示。仅当存在不符合 UAC 的且无法利用任何其他解决方案进行修复的关键旧版应用程序时禁用此策略设置。有关如何解决应用程序兼容性问题的信息,请参见用户帐户控制:规划和部署 Windows 7 的应用程序兼容性数据库 (http://go.microsoft.com/fwlink/?LinkID=148442)(可能为英文网页)。
|
用户帐户控制:允许 UIAccess 应用程序在不使用安全桌面的情况下提示提升
| 禁用
| 当禁用此策略设置时,安全桌面上将显示提升提示。如果打算使用远程协助功能,则应启用此策略设置。如果未启用此策略设置,则当远程计算机的安全桌面上显示提升提示时,远程协助将收到一个空白屏幕。
|
用户帐户控制:管理员批准模式中管理员的提升提示行为
| 非 Windows 二进制文件的同意提示
| 默认设置(“非 Windows 二进制文件的同意提示”)只提示同意运行非 Windows 可执行文件和应用程序。
在不需要凭据的安全性较低的环境中,建议您启用“同意提示”设置。
在需要凭据但不需要附加安全桌面安全性的安全性较高的环境中,建议您启用“凭据提示”设置。
在不需要凭据但需要附加安全桌面安全性的安全性较低的环境中,建议您启用“在安全桌面上同意提示”设置。
备注 | 一些与视频驱动程序相关的问题会导致在切换到安全桌面时出现延迟。 |
在需要凭据和附加安全桌面安全性的安全性较高的环境中,建议您启用“在安全桌面上提示凭据”设置。
备注 | 一些与视频驱动程序相关的问题会导致在切换到安全桌面时出现延迟。 |
“不提示,直接提升”设置会关闭 UAC。应仅在域控制器或服务器上为高级用户或服务器管理员使用此设置。不应将此设置应用于客户端计算机。
备注 | 在应用此设置时,用户不应使用 Internet。 |
|
用户帐户控制:标准用户的提升提示行为
| 在安全桌面上提示凭据
| 默认设置(“在安全桌面上提示凭据”)通过在安全桌面上显示凭据提示来允许标准用户执行需要提升权限的任务。用户必须提供有效凭据才能继续。建议不要对托管环境使用此设置。建议对托管环境使用“自动拒绝提升请求”设置。这将自动拒绝提升,并显示可配置的拒绝访问消息。
|
用户帐户控制:检测应用程序安装并提示提升
| 启用(家庭)
禁用(企业)
| 如果您具有标准用户身份并使用组策略软件安装或 Microsoft System Center Configuration Manager 来部署应用程序,则应禁用此策略设置。在禁用此策略设置时,不会发生应用程序安装程序包检测。
|
用户帐户控制:只提升签名并验证的可执行文件
| 禁用
| 如果环境中存在未经签名和验证的应用程序,则不应启用此策略设置。在启用此策略设置时,只允许运行经签名的应用程序和其他可执行文件。根据用户帐户的提升提示行为,显示同意提示或凭据提示。
|
用户帐户控制:仅提升安装在安全位置的 UIAccess 应用程序
| 启用
| 在启用此策略设置时,只允许运行安装在文件系统的安全位置的 UIAccess 应用程序。安全位置仅包括:
- Program Files\,包括子文件夹
- Windows\System32\
- Program files (x86)\,包括子文件夹(对于 64 位版本)
这是建议的设置。
|
用户帐户控制:以管理员批准模式运行所有管理员
| 启用
| 必须启用此策略设置并适当设置相关的 UAC 策略设置以允许内置 Administrators 帐户和作为 Administrators 组成员的所有其他用户帐户在管理批准模式中运行。
在禁用此设置时,将禁用管理批准模式和所有相关的 UAC 策略设置。
备注 | 如果禁用此策略设置,则安全中心会通知用户操作系统的整体安全性已降低。 |
|
用户帐户控制:提示提升时切换到安全桌面
| 启用
| 提示行为策略设置可供管理员和标准用户用来确定是在交互式桌面上还是在安全桌面上显示提升提示。
在启用此策略设置时,所有提升请求都将显示在安全桌面上,不管管理员和标准用户的提示行为设置如何。用户必须先对提示做出响应,然后才能继续操作。建议不要对托管环境使用此设置。
在禁用此策略设置时,将允许权限提升请求转到交互式桌面。使用针对管理员和标准用户的提示行为策略设置。虽然在用户对提示做出响应之前,提示将一直保留在交互式桌面上,但用户可以继续工作,而无需对提示做出响应。
|
用户帐户控制:将文件和注册表写入错误虚拟化到每用户位置
| 启用
| 在启用此策略设置时,应用程序写入错误会在运行时重定向到定义的用户位置。在旧版应用程序需要像在 Windows XP 中一样运行的环境中启用此策略设置。
在禁用此策略设置时,尝试写入特权资源的应用程序(如 Program Files 文件夹)将失败。在不需要文件和注册表虚拟化的环境中禁用此策略设置。
|