网管联盟 | 网管论坛 | 网管u家 | 网管博客 | 网管软件 | 网管求职 | 小游戏 | 网管搜索 | 网管原创 | 网管聚合 | 网管读摘 | 网管焦点 | 世界素材 | 会员投稿 | 会员中心 
中国网管联盟
Windows Linux Cisco 网络技术 数据库 黑客攻防 DotNet Java PHP 认证 新闻资讯 服务器 存储资讯 网络设备 网管学堂 技术专题 焦点 网吧频道
 当前位置: > bitsCN.com > 网吧频道 > 网吧技术 > 软件应用 > Vista用户帐户控制程序的开发要求  

Vista用户帐户控制程序的开发要求

2008-06-17  作者:bitsCN整理  来源:中国网管联盟  点评 投稿 收藏

  一直以来,应用程序开发人员所创建的 Microsoft Windows 应用程序都需要过多的用户权限和 Windows 特权,这就经常要求执行用户是管理员身份。结果,几乎没有几个 Windows 用户是在要求的用户最小权限和 Windows 最小特权下运行。由于标准用户应用程序兼容性问题,许多力求在易部署性、易用性与安全性之间取得均衡的企业通常都采取作为管理员部署其桌面的方法。
 
  为什么需要用户帐户控制?

  为何在 Microsoft Windows Vista 之前的计算机上难以作为标准用户运行?以下内容详述了另外的原因: 网管下载dl.bitscn.com

  许多 Windows 应用程序都要求登录用户是管理员,但实际上并不要求管理员级的访问。这些应用程序会在允许运行之前执行多种管理员访问检查,其中包括: 网管联盟bitsCN@com

  管理员访问令牌检查。

网管下载dl.bitscn.com

  系统受保护位置中的“完全访问”访问请求。

网管u家u.bitscn@com

  将数据写入到受保护位置,例如,%ProgramFiles%、%WinDir% 和 HKLM\Software。

网管u家u.bitscn@com

  许多 Windows 应用程序在设计时都没有采用最小特权这个概念,并且没有将用户和管理员功能分为两个不同的进程。 网管联盟bitsCN_com

  默认情况下,Windows 2000 和 Windows XP 将每个新用户帐户都创建为管理员;因此,关键的 Windows 组件(如“日期和时间”、“电源管理”控制面板)对于标准用户就不能正常工作。

中国网管论坛bbs.bitsCN.com

  Windows 2000 和 Windows XP 管理员必须创建两个不同的用户帐户 - 一个帐户用于管理任务,另一个是标准用户帐户,用于执行日常任务。这样,用户必须退出其标准用户帐户,并作为管理员重新登录或使用“运行方式”才能执行任何管理任务。

网管bitscn_com

  借助“用户帐户控制”(UAC),Microsoft 将提供一种可以简化企业和家庭标准用户桌面部署的技术。

中国网管论坛bbs.bitsCN.com

  按照最初在 Microsoft Windows NT 3.1 操作系统中的设计构建 Windows 安全体系结构后,UAC 小组力求实现一种兼有灵活性和更多安全性的标准用户模型。对于 Windows 先前版本,在登录过程中会为管理员创建一个访问令牌。该管理员访问令牌包含了多数 Windows 特权和管理安全标识符 (SID)。它保证了管理员可以安装应用程序、配置操作系统和访问任何资源。 网管论坛bbs_bitsCN_com

  在 Windows Vista 中,UAC 小组采用了一种截然不同的方法来创建访问令牌。当管理员用户登录到 Windows Vista 计算机时,将创建两个访问令牌:一个是筛选后的标准用户访问令牌,一个是完整的管理员访问令牌。此时,使用标准用户访问令牌而不是管理员访问令牌来启动桌面 (Explorer.exe)。所有子进程都从桌面的这个初始启动(explorer.exe 进程)继承而来,从而有助于限制 Windows Vista 的攻击面。默认情况下,所有用户(包括管理员)都作为标准用户登录到 Windows Vista 计算机。

网管联盟bitsCN_com

  注意 对于以上综述存在一种例外情况:访客登录计算机时所具备的用户权限和特权要低于标准用户。 网管u家u.bitscn@com

  当管理员尝试执行管理任务(例如,安装应用程序)时,UAC 会提示用户批准该操作。当用户批准该操作时,任务将通过管理员的完整管理员访问令牌启动。这是默认的管理员提示行为,可在本地安全策略管理器单元 (secpol.msc) 中使用组策略 (gpedit.msc) 进行配置。

网管论坛bbs_bitsCN_com

  注意 启用了 UAC 的 Windows Vista 计算机上的管理员帐户也称为“管理批准模式下的管理员帐户”。管理批准模式标识了管理员的默认用户体验。 中国网管联盟bitsCN.com

  每次管理提升也是特定于进程的,这可防止其他进程未提示用户进行批准就使用访问令牌。这样,管理员用户可以对安装哪些应用程序进行更精确的控制,同时又极大冲击了期望登录用户使用完整管理员访问令牌运行的恶意软件。 网管u家u.bitscn@com

  通过使用 UAC 基础结构,标准用户也有机会按流程提升并执行管理任务。当标准用户尝试执行管理任务时,UAC 会提示用户输入有效的管理员帐户凭据。这是默认的标准用户提示行为,可在本地安全策略管理器单元 (secpol.msc) 中使用组策略 (gpedit.msc) 进行配置。 网管联盟bitsCN@com

  Windows Vista 更新

网管u家u.bitsCN.com

  以下更新体现了 Windows Vista 在功能方面累积的核心变化。

网管联盟bitsCN_com

  默认情况下将启用 UAC 网管u家u.bitscn@com

  所有后续的“用户帐户”均创建为“标准用户”

网管联盟bitsCN@com

  默认情况下,在安全桌面上显示提升提示

网管联盟bitsCN_com

  后台应用程序的提升提示会最小化到任务栏上 网管u家u.bitscn@com

  在用户的登录路径中阻塞提升

网管联盟bitsCN@com

  默认情况下,在新安装的系统中禁用内置管理员帐户

网管联盟bitsCN@com

  用户帐户控制和远程应用场景

网管bitscn_com

  新的默认访问控制列表 (ACL) 设置 网管论坛bbs_bitsCN_com


TAGs
 上一篇:在PowerPoint中轻松实现平抛运动   下一篇:轻松小技巧 帮你解决软件卸载问题
Vista用户帐户控制程序的开发要求 评论:
loading.. 评论加载中…
评论:请自觉遵守互联网相关政策法规,评论不得超过250字。

验证码: 注册用户
本类热门排行:
最新推荐文章:
网管论坛交流: