ithome
其他
采集 2026-09-12T04:16:16+00:00
微软重启Win11管理员保护功能,随26H2发布
原始标题:微软重启 Win11 管理员保护功能,预计随 26H2 发布
来源
ithome
发布时间
2026-09-11T22:44:31
采集批次
2026-09-12-04
字数
710
URL 指纹
6675e811cac6f865
📌 AI 总结(281 字)
微软正在为Windows 11重新引入名为「管理员保护」的安全功能,预计随26H2版本正式推出。该功能最早于2024年底开始测试,因Google Project Zero指出缺陷而在25H2中被取消,如今随可选预览更新KB5120998及Release Preview版本KB5124006回归。管理员保护为非特权用户提供即时管理员权限,请求者需通过Windows Hello身份验证,系统会利用隐藏账户创建隔离的管理员Token供进程使用,进程结束后立即销毁。该功能默认禁用,需通过Intune或组策略手动启用,被视为非正式安全边界,旨在抵御权限提升漏洞利用。
📄 正文(710 字)
微软正在为Windows 11准备一项名为「管理员保护」的安全功能,该功能预计将随26H2版本在今年晚些时候正式向公众开放。 微软最早在2024年底开始测试「管理员保护」功能,并在Insider Preview预览版中推送,但微软后来在25H2中又取消了该功能。Google Project Zero安全团队当时也指出了其中的若干缺陷。如今,随着可选的2026年8月预览更新KB5120998推送,微软开始重新引入这一能力。最新的Release Preview版本KB5124006再次重新引入该功能。 微软介绍称,管理员保护是一项原生安全功能,为非特权用户在需要时提供即时管理员权限。传统的权限提升攻击一旦被普通用户掌握可能带来严重风险,而该功能要求请求者必须通过Windows Hello进行身份验证。该机制之所以被称为「即时」,是因为Windows在认证成功后,会利用一个隐藏的、由系统生成的、配置文件分离的账户来创建隔离的管理员Token,并提供给请求进程;进程结束后立即销毁对应Token。这也意味着如果一个应用持续需要提升权限,它可能无法按预期工作。 微软认为,这种安全模型在保证安全性的同时提供了灵活的用户控制,使原本无特权的用户能够在需要时允许受信任的应用以提升状态运行,也减轻了IT管理员手动配置特权的工作负担。 需要注意的是,在最近的版本中管理员保护仍默认禁用,需通过自定义OMA-URI手动启用。预览方法包括Intune设置目录和Windows设置,标准方法则是CSP和组策略对象。微软还强调,管理员保护并非「正式安全边界」,而是通过配置文件分离来强化安全基础设施,抵御权限提升漏洞的利用。