Подпишись и читай
самые интересные
статьи первым!

Где включить uac. Как отключить контроль локальных учетных записей UAC

Пользователи персонального компьютера нередко сталкиваются с различного рода "программными трудностями". То новая игра не устанавливается, то чрезмерно полезная утилита чем-то блокируется. Но больше всего вопросов возникает тогда, когда постоянно система просит подтвердить решение пользователя. И отвечает за это именно UAC. Что это такое? Как отключить UAC и нужно ли это делать? Есть ответы на эти вопросы, которые нередко ставят в тупик пользователей.

Что это такое

UAC - это не что иное, как контроль учетных записей пользователя. То есть система жестко и четко регламентирует действия и пользователя, и сторонних программ. Чаще всего заметить этот контроль можно при установке каких-либо утилит или программных файлов от "неизвестного издателя". При этом система сама считает, что ей знакомо, а что - нет. Поэтому сравнивать такое сообщение о подтверждении доверия к источнику установки с вирусом ошибочно. А ведь многие именно так и считают. А потом еще и задаются вопросом о том, как отключить UAC, не подозревая, что это может быть несколько неосмотрительно. И что за таким действием могут последовать весьма плачевные последствия.

Немного системной истории

Windows ХР, которую "благополучно" забыли многие пользователи, имела весьма неплохую систему защиты. Программы требовали прав администратора для работы или внесений изменений в систему. Кстати, именно поэтому некоторые компании до сих пор работают с этой операционной системой. В целях безопасности хранения данных на рабочих местах. И то, как отключить UAC, в таких компаниях знают обычно только системные администраторы (сисадмины). В Windows Vista у пользователей контроль учетных записей вообще вызывал приступы неконтролируемого гнева. Хотя бы потому, что User Account Control постоянно требовал участия владельца ПК. По поводу и без. Постоянно "говоря" о том, что то или иное приложение и программа пытаются воздействовать на систему. Даже те, которые в этом совершенно не нуждаются. В седьмой версии Windows UAC стал более "мягким", не столь требовательным, но все равно достаточно активным, чем пользователей нередко сбивает с толку.

Чем грозит отключение

Вариантов несколько. Поэтому перед тем как отключить UAC, стоит узнать, чем же грозит это действие. Ну, если представить, что User Account Control - это мостик между работоспособностью обычного пользователя и администратора системы, то отключение этого самого мостика приведет к тому, что пользователь не будет знать, насколько безопасно использовать ту или иную программу. Если подробнее разбираться, то перед тем, как отключить контроль учетных записей UAC, стоит приготовиться к тому, что многие утилиты будут стремиться "стать" в системный раздел. Изменение которого, например, вирусом, может "убить" операционную систему в считанные минуты. Поэтому, не имея специальных знаний в администрировании, лучше вообще не лезть в столь опасные "дебри", своевременно реагируя на запросы системы.

Как отключить UAC

Windows 8, как одна из последних и достаточно популярных операционных компьютерных систем, заслуживает отдельного внимания. Сначала нужно войти в систему с правами администратора. Это достаточно просто, ведь созданная по умолчанию учетная запись - это и есть администратор персонального компьютера. Удерживая клавишу Win с фирменным логотипом "Майкрософт", нужно нажать клавишу Q. Откроется поисковая панель, в которой нужно ввести аббревиатуру: UAC. Рядом с флажком из выпадающего меню будет написано "Изменение контроля учетных записей". В меню "Параметры управления учетными записями пользователей" можно выбрать, в какой именно степени должен работать UAC. Если протянуть бегунок вниз, то контроль будет отключен. Необходимо сохранить действие, а затем перезапустить систему, чтобы изменения вступили в силу. В Windows 7 все происходит по такой же схеме, но находится нужный параметр под иконкой учетной записи в меню панели "Пуск".

Контрольная строка

Пожалуй, это самый непростой способ того, как отключить UAC control в Windows. Необходимо сначала вызвать контрольную строку. Делается это при помощи ввода трех символов cmd в поисковой строке меню "Пуск". Затем в командной строке прописываются следующие строки, которые нужно будет подтвердить клавишей Enter:

C:\Windows\System32\cmd.exe /k C:\Windows\System32\reg.exe ADD

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA

/t REG_DWORD /d 0 /f

После перезагрузки системы контроль учетных записей будет отключен полностью. Этот способ актуален тогда, когда по каким-то причинам не получается отключить UAC другими вариантами.

Чтобы включить обратно, нужно ввести в командной строке такую же команду, только вместо 0 в конце ставится 1.

Конфигурация

Отключить при помощи конфигураций контроль учетных записей достаточно просто. С этим справится даже не самый активный и сильный пользователь персонального компьютера. Что нужно сделать? Сначала зайти в меню "Пуск". Затем выбрать пункт "Выполнить". В открывшейся строке ввести: msconfig. Во вкладке "Сервис" нужно найти команду "Отключение контроля учетных записей". После ввода необходимо перезапустить персональный компьютер, чтобы изменения вступили в силу. Обратная процедура проделывается точно так же, только название команды будет другим - "Включение контроля учетных записей". На Windows XP работает без отказов, равно как и на Windows Server 2008. Впрочем, и более поздние версии операционной системы хорошо реагируют на эти команды.

Так ли нужно?

Перед тем как самостоятельно снизить безопасность своего компьютера, стоит все-таки просчитать все за и против. Так, к примеру, современные честные разработчики программ, утилит, игр уже давно стремятся создавать продукты, которые не требуют установки в системный раздел. А значит, не наносят вреда системе, даже не угрожая ей ни малейшим образом. А вот недобросовестные мошенники нередко стремятся создать такую программу, которая обязательно возьмет контроль над системой на себя, полностью игнорируя пользователя. Поэтому стоит внимательно разбираться с тем, что именно ставить на ПК, а что - отключать. В противном случае есть риск получить множество проблем с системой, а в некоторых случаях - и с "железом" компьютера.

Если хотите узнать все о UAC в ОС Windows, то в статье собрана вся актуальная информация. После прочтения станет понятно, для чего нужна эта функция, как ее выключить, стоит ли это делать и как после всего включить ее снова.

Эту функцию можно считать информационной. Она уведомляет пользователя при выполнении действия для которого нужны права Администратора системы. При этом на экране появляется сообщение характера: «Разрешить следующей программе внести изменения на этом компьютере?». Можно подтвердить или запретить эту манипуляцию.

Для чего используется

Контроль учетных записей внедрили для защиты ОС от запуска вредоносного кода. Благодаря ему пользователь в курсе важных событий в отношении программ: установки, удалении, модификации. Обратная сторона медали: не каждый разберется, что именно запрашивает UAC. Новичков это сбивает с толку.

Зачем отключать UAC?

Отключать стоит в том случае, если надоели постоянные запросы об изменениях в системе. Это касается неопытных пользователей, которым все равно трудно каждый раз оценивать адекватность запроса, они и так не разберутся, будет совершаться рутинное действие или это вирус «ломает» ОС.


В исключительных случаях Контроль учётной записи деактивируют, чтобы избавиться от сбоев конкретной программы. При таких обстоятельствах после устранения неполадки с проблемным приложением UAC активируют опять.

Способы отключения UAC

UAC Windows 10 отключить можно многими способами, как в седьмой или восьмой версии. Разберем их по отдельности от простых к более сложным.

Используем панель управления

На примере десятой версии Виндовс все выполняется так:

  • клик правой кнопкой мышки на Пуск, выбор в контекстном меню строки «Панель управления»;
  • в верхней части появившегося окна в блоке «Просмотр» установите «Значки», а «Категории»;
  • в основной части окна отыщите и зайдите в «Учетные записи пользователей»;
  • клик на строке «Изменить параметры контроля» — она находится в нижней части окна;
  • в новом окне передвиньте ползунок на самую нижнюю позицию и сохраните изменения нажатием на «ОК»;
  • система спросит, нужно ли выполнить запись новых настроек — подтвердите действие.

Есть быстрый способ попасть в необходимое меню Панели управления. Для этого:

  • зажмите комбинацию Win+R;
  • скопируйте команду UserAccountControlSettings;
  • подтвердите запуск нажатием на Enter.

Итог — откроется окно «Параметры управления учетными …».

Как отключить службу при помощи командной строки

Чтобы UAC Windows 7 отключить, действуйте по следующему алгоритму:

  • зажмите комбинацию Win+R, скопируйте в окошко команду cmd, запустите ее нажатием на Enter;
  • в новое окно скопируйте запрос: C:\Windows\System32\cmd.exe /k C:\Windows\System32\reg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA
    /t REG_DWORD /d 0 /f;
  • запустите его нажатием на Enter;
  • перезагрузите компьютер, чтобы настройки вступили в силу.


Для включения службы UAC все выполняйте как по ранее указанному алгоритму, но запускайте чуть другую команду: C:\Windows\System32\cmd.exe /k C:\Windows\System32\reg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA
/t REG_DWORD /d 1 /f.

Отключение UAC в Windows 10 через реестр

Для этого делайте такие шаги:

  • зажмите комбинацию Win+R, введите команду regedit и нажмите Enter — запустится Редактор реестра;
  • в левой панели Редактора следуйте по пути HKEY_LOCAL_MACHINE => SOFTWARE => Microsoft => Windows => CurrentVersion => Policies => System;
  • двойным кликом измените значения следующих параметров в правой панели Редактора: PromptOnSecureDesktop, EnableLUA, ConsentPromptBehaviorAdmin, а требуемые новые параметры следовательно: 0, 1, 0;
  • после каждого изменения параметра сохраняйте изменения кликом на «ОК»;
  • чтобы настройки активировались перегрузите компьютер.


Как отключить UAC для определенной программы в Windows 10? Есть способ, для которого нужно править реестр. Итог — программа будет запускаться и/или изменять системные настройки без оповещений со стороны UAC, хотя он не будет отключен в рамках всей системы. Действовать нужно в такой последовательности:

  1. В Редакторе реестра перейдите в следующую ветку: HKEY_CURRENT_USER => SOFTWARE => Microsoft => Windows NT => CurrentVersion => AppCompatFlags => Layers.
  2. В правой части окна клик правой кнопкой мышки на пустом пространстве: «Создать» => «Строковый параметр». У этого параметра должно быть название, которое совпадает с путем к исполняемому файлу. Например, для Скайпа это будет C:\Program Files\CPUID\Skype\Skype.exe. В каждом случае нужно заходить в папку с установленным приложением и копировать содержимое адресной строки.
  3. После создания параметра кликнуть правой кнопкой мышки => «Изменить». Откроется окно и в строку «Значение» скопируйте RunAsInvoker, сохраните изменения нажатием на «ОК». Теперь UAC не станет надоедать при открытии этого приложения.

Если нужно отключить Контроль для нескольких приложений, то процедуру можно упростить. Для этого:

  • создаете текстовый документ;
  • копируете в негоWindows Registry Editor Version 5.00

    «C:\\Program Files\\Skype\\Skype.exe»=»RUNASINVOKER»

  • в этом примере «C:\\Program Files\\Skype\\Skype.exe» замените на путь к исполняемому файлу, в отношении которого отключается UAC;
  • обратите внимание, что используются двойные наклонные черточки;
  • изменяете расширение файла на.reg;
  • двойной клик на этом файле и подтвердите внесение изменений нажатием на «Да».

Отключение UAC в Windows 10 с помощью сторонних утилит

Подойдет утилита UAC Tweak. Запустите ее после скачивания и установки. Если возникнет ошибка, то зайдите в свойства исполняемого файла и активируйте режим совместимости с Windows Vista. После старта UAC Tweak появится окно, подобное настройкам Контроля учетных записей в Панели управления, но в более лаконичной форме. Нужно только поставить отметку напротив нижней строчки.

Способы отключения

Для менее распространенных версий ОС Windows полностью отключить Контроль можно по подобному алгоритму, что и для более популярных Виндовс.

Windows Server 2012

Чтобы в Windows Server 2012 UAC отключить Windows выполняйте следующее:

  • Зайдите в «Панель управления», «Учетные записи …», «Изменение параметров …».
  • В новом окне клик на «Включение или отключение …» => «Продолжить».
  • Снимите отметку с «Использовать контроль учетных …», сохраните изменения кликом на «ОК».
  • Система сделает запрос на перезагрузку. Если уже сейчас нужно деактивировать UAC, то выберите пункт «Перезапустить потом».

Windows Vista

  1. Зажмите комбинацию Windows+R, введите в окне msconfig, запустите нажатием на Enter.
  2. В возникшем окне перейдите на вкладку «Сервис».
  3. В списке найдите пункт «Отключить контроль учетных записей …».

Почему не стоит полностью выключать защиту

Потому что снизится уровень надзора пользователя за устойчивостью ОС к вредоносному ПО. Если вирус «захочет» изменить системные настройки, то с отключенным UAC пользователь не узнает, что поступил такой запрос — он фактически выполнится незаметно.

Как удалить имеющиеся обновления в десятке?

Случается, что при отключенном UAC устанавливаются апдейты ОС, которые вызывают нестабильность системы. Устранить это можно за счет их удаления следующим образом:

  • Зажмите комбинацию Win+I и перейдите в меню «Обновление и безопасность».
  • В новом окне следуйте по пути: «Центр обновления Windows» => «Журнал обновлений» => «Удалить обновления».
  • Отобразится перечень проинсталлированных обновлений. Выделяйте нужное и сверху жмите «Удалить». Если нужно выделить и очистить все — зажмите комбинацию клавиш Ctrl+A.

Очистка старых файлов после обновления Windows

  1. Введите в системном поиске запрос «Очистка диска» и запустите соответствующую утилиту.
  2. В новом окне укажите локальный диск, где установлена ОС.
  3. Клик на «Очистить системные файлы».
  4. Снова укажите диск с Виндовс.
  5. Поставьте отметку в списке напротив строчки «Предыдущие установки Windows».
  6. Запустите процесс нажатием на «ОК» внизу окна.

Включение и настройка КУЗ в Windows 10

Самый простой способ включения UAC через Панель управления. Необходимо добраться до окна «Параметры управления учетными …» и поднять ползунок из самого нижнего уровня. Подробная инструкция по открытию соответствующего окна находится в статьи. Разберем детальнее параметры, которые устанавливаются при помощи ползунка в окне от самого нижнего до верхнего:

  1. Контроль полностью отключен. Никаких оповещений о запросе выполнения действий с правами Администратора возникать не будет.
  2. Уведомление появляется, но экран не затемняется. UAC включен и при его срабатывании появляется информационное сообщение с запросом на выполнение действий, но рабочая область дисплея не блокируется.
  3. Уведомление появляется, экран затемняется.
  4. Уведомления возникают не только при изменении системных настроек, но и при выполнении действий любыми инсталляторами.

Заключение

  1. UAC — не антивирус, но помогает защитить ОС от вредоносного ПО.
  2. Не выключайте опцию без прямой необходимости.
  3. Если UAC мешает только при работе в определенной программе, то отключите функцию лишь для этого приложения.
  4. Если Контроль деактивировался в рамках всей системы, то после выполнения действий, ради которых все затевалось, активируйте системный компонент снова.

Нашли опечатку? Выделите текст и нажмите Ctrl + Enter

В настройках Windows 7 изменился пользовательский интерфейс User Account Control (UAC) , чтобы отразить ход UAC и сделать его менее раздражающим, сделать больше пользовательских элементов управления и удобнее для пользователей с дружественным подходом. В Windows 7 UAC имеется ползунок, который позволяет пользователям настроить и выбрать, какой уровень уведомлений (и, следовательно, защиты от несанкционированного доступа и вредоносных прогамм) они хотят. В тонкой настройке UAC , формулировка «отключить» или «включить» больше не доступны.

Итак, как можно отключить UAC? Или по крайней мере, как вы можете отключить всплывающую строку уведомления или сделать так, что бы она появлялась менее регулярно?На самом деле, действия, чтобы отключить контроль учетных записей Windows 7 похожа на шаги - отключить UAC в Windows Vista , только с небольшим изменением пользовательского интерфейса, чтобы выключить UAC.

Способ 1 : Отключите или Включить UAC (аккаунт управления пользователя ) на панели управления

  1. Для пользовательской панели управления, чтобы отключить UAC в Windows 7 , Есть несколько методов для доступа к контролю учётных записей на странице настроек:
  2. Зайдите в Пуск -> Панель управления -> Учетные записи пользователей и семейная безопасность -> Учетная запись пользователя .
  3. Зайдите в Пуск -> Панель управления -> Система и безопасность -> Action Center .
  4. Нажмите или щелкните правой кнопкой мыши на значок в области уведомлений (в системном трее), а затем откройте Action Center .
  5. Введите в поле Начать поиск тип - MsConfig, чтобы начать Настройку системы , затем перейдите на вкладку Tools, выберите Изменить настройки UAC , затем нажмите на кнопку запуска.
  6. Нажмите на ссылку User Account Control Settings .
  1. Опустите ползунок вниз (в сторону Никогда не уведомлять ), с описанием показа Никогда меня не уведомлять .
  1. Нажмите OK, чтобы изменения вступили в силу.
  2. Перезагрузите компьютер, чтобы отключить UAC .

Способ 2: Отключение UAC с помощью редактора реестра (RegEdit)

  1. Запустите редактор реестра (Левой кнопкой щёлкните на кнопке Пуск ,затем щёлкните Выполнить ,введите в поле RegEdit).
  2. Перейдите в следующий раздел реестра:

HKEY_LOCAL_MACHINE \ Software \ Microsoft \ Windows \ CurrentVersion \ Policies \ System

  1. Найдите следующие значения REG_DWORD:
  1. Установите значение EnableLUA в 0.
  2. Необязательный шаг, чтобы подавить окно диалога UAC ,найдите следующие значения REG_DWORD:

ConsentPromptBehaviorAdmin

  1. Установите значение ConsentPromptBehaviorAdmin в 0 (по желанию).
  2. Выйдите из редактора реестра и перезагрузите компьютер, чтобы отключить UAC .

Способ 3: Отключить контроль учетных записей с помощью групповой политики

Для Windows 7 Ultimate, Business или корпоративной версии локальная групповая политика которых или компьютер присоединены к домену и имеют Active Directory групповой политики, групповая политика может быть использована, чтобы отключить контроль учетных записей для локального компьютера или нескольких компьютеров в больших сетях одновременно.

  1. Введите gpedit.msc в поле Начать поиск , чтобы запустить Редактор локальной групповой политики . (Или gpmc.msc для запуска консоли управления групповой политикой для AD- редактора объекта групповой политики домена).
  2. Перейдите на следующую ветку:

Конфигурация компьютера -> Конфигурация Windows -> Параметры безопасности -> Локальные политики -> Параметры безопасности

В консоли управления групповой политикой, найдите необходимый объект групповой политики, который связан с домена или OU, где нужно применить политики.

Управление учетными записями пользователей: поведение запроса на повышение прав для администраторов в режиме одобрения администратором

Установите его значение - Повышение без приглашения .

  1. В правой панели найдите следующую политику:

Контроль учетных записей: обнаружение установки приложений и запрос на повышение

  1. В правой панели найдите следующую политику:

Контроль учетных записей: все администраторы работают в режиме одобрения администратором

Установите его значение в Disabled.

  1. В правой панели найдите следующую политику:

Контроль учетных записей: только UIAccess приложения, которые установлены в безопасных местах

Установите его значение в Disabled.

Перезагрузите компьютер, когда закончите.

Метод 4: Использование параметров командной строки, чтобы отключить контроль учетных записей пользователей

Параметры командной строки, также могут быть использованы в пакетном режиме командного файла, то есть, CMD файлы, обеспечивая больше удобств пользователям. В реальных командах, которые также используются для включения или отключения UAC в Vista ,делают то же самое, непосредственно внося изменения в реестр.

  1. Откройте командную строку от имени администратора.
  2. Чтобы отключить UAC , выполните следующие команды:

командную строку удобнее вызывать набором клавиш + и в открывшемся окошке пишем:

Отключение UAC
C:\Windows\System32\cmd.exe /k %windir%\System32\reg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f

и, дополнительно, следующие COMAND, чтобы подавить всё что требует повышения уровня согласия и уведомления:

% WINDIR% \ System32 \ cmd.exe / k % WINDIR% \ System32 \ reg.exe ADD HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Policies \ System / в ConsentPromptBehaviorAdmin / t REG_DWORD / d 0 / f

После этого перегружаем компьютер, чтобы изменения реестра вступили в силу.

Совет: Чтобы снова включить UAC , команда:

Включение UAC
C:\Windows\System32\cmd.exe /k %windir%\System32\reg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 1 /f

и включите согласие UI:

% WINDIR% \ System32 \ cmd.exe / k % WINDIR% \ System32 \ reg.exe ADD HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Policies \ System / в ConsentPromptBehaviorAdmin / t REG_DWORD / d 2 / f

Отключение UAC может вызвать не работоспособность гаджетов в Windows 7 . Пользователь, который сталкивается с таким вопросом, может использовать другой обходной путь, чтобы подавить управление учетными записями пользователей.

Недавно мы обсуждали то, что такое . Напоминаю, что UAC это компонент Windows который следит и уведомляет пользователя обо всех попытках внести изменения в систему. Но постоянное всплывание окна UAC может немного поднадоесть некоторым пользователям. Поэтому разработчики Windows ввели возможность настройки работы данного компонента, вплоть до полного его отключения. Для настройки работы UAC можно использовать два инструмента: либо Панель управления, либо локальные политики. В данной статье мы рассмотрим то как включить UAC или как отключить UAC, а другими словами мы займемся настройкой UAC с помощью Панели управления.

Настройка UAC через Панель управления

Все доступные настройки UAC находятся в окне Параметры управления учётными данными пользователей , попасть в которую можно последовательно перейдя по следующим окнам и кнопкам:

  1. Панель управления
  2. Учетные записи и Семейная безопасность
  3. Учетные записи пользователей
  4. Изменение параметров контроля учетных записей

Если у Вас некоторые сложности с интерфейсом(например, у Вас другая операционная система), то Вы можете запустить файл

C:\Windows\System32\UserAccountControlSettings.exe

Независимо от того, какой путь Вы выберете, результат будет одинаков - перед Вами откроется окно UAC с ползунком на 4 позиции, в перемещении которого и состоит вся возможность настройки UAC через Панель управления. Далее я приведу список этих самых 4 позиций и их функционал:

  1. Всегда уведомлять . При выборе данного пункта, UAC будет уведомлять пользователя о любых действиях, будь то внесение изменений в систему или запуск стороннего приложения. Уведомления высвечиваются на безопасном рабочем столе.
  2. Уведомлять только при попытках программ внести изменения в компьютер . Уведомляет пользователя только при запуске стороннего программного обеспечения. Уведомление высвечиваются на безопасном рабочем столе.
  3. Уведомлять только при попытках программ внести изменения в компьютер(не затемнять рабочий стол) . Данный пункт полностью схож с предыдущим. Отличие состоит только в том, что безопасный рабочий стол не используется.
  4. Никогда не уведомлять . Если Вы хотите отключить UAC, то Вам необходимо выбрать именно этот пункт. Для того же чтобы включить UAC Вы можете выбрать любой из первых трех пунктов.

В приведенном выше списке есть одно новое для Вас понятие - безопасный рабочий стол. Наверное, многие догадались что это значит. Если уведомления UAC высвечиваются на безопасном рабочем столе, то это значит что пользователь не может переключиться на другое приложение или сделать какое-нибудь другое действие. Единственным активным окном в безопасном рабочем столе остается окно уведомления UAC, остальная же часть рабочего стола затемняется. Безопасный рабочий стол отключается сразу после того как пользователь ответит на уведомление UAC. Безопасный рабочий стол гарантирует то, что вредоносное ПО не сможет подделать окно UAC, чтобы получить от Вас необходимое разрешение. Безопасный рабочий стол остается активным 150 секунд, после чего автоматически отвергает просьбу на внесение изменений.

Вот таким образом настраивается работа компонента User Account Control. Но здесь перечислен функционал только Панели управления, который грубо говоря позволяет только включить или отключить User Account Control в Windows. Редактор локальной групповой политики предоставляет большие возможности по .

Контроль учетных записей (User Account Control), вероятно, является самой недооцененной и, возможно, даже самой ненавистной многими функцией, которая дебютировала в Висте и стала частью всех последующих версий Windows. По большей части поток ненависти, который пользователи выплескивают на User Account Control, я считаю незаслуженным, поскольку функция несет реальную пользу. Я полностью согласен, что иногда контроль учетных записей (далее по тексту просто UAC) может быть весьма раздражающим, но он был внедрен в Windows с определенной целью. Нет, не для того чтобы мешать пользователям, а чтобы способствовать плавному переходу от стандартного (ограниченного) аккаунта к учетной записи администратора.

В этой статье я расскажу, что такое UAC, как он работает, почему он необходим и как его настроить. Я не имею никакого намерения давать вам наставления, почему вы должны использовать UAC, а лишь проинформирую о том, чего вы лишаетесь, отключая эту функцию.

Немного предыстории и информация об учетных записях

Как вы должны знать, Windows работает с так называемыми учетными записями. Они бывают двух видов: администраторские и стандартные (ограниченные).

Учетная запись администратора дает пользователю полный доступ ко всем функциям операционной системы, т.е. пользователь может делать все, что он хочет. Пользователь стандартной учетной записи располагает пониженными правами, а потому ему позволены лишь некоторые вещи. Это, как правило, все то, что влияет только на текущего пользователя. Например: смена обоев на рабочем столе, настройки мыши, изменение звуковой схемы и т.д. В общем, все, что касается конкретного пользователя и не применяется ко всей системе, доступно в стандартной учетной записи. Для всего, что может повлиять на систему в целом, необходим администраторский доступ.

Одна из задач, возложенных на эти учетные записи, заключается в защите от вредоносного кода. Общая идея здесь выражена в том, чтобы обычную работу пользователь выполнял под ограниченной учетной записью и переключался на аккаунт администратора, только когда этого требует действие. Как это ни парадоксально, но вредоносные программы получают тот же уровень прав, с которым пользователь произвел вход в систему.

В Windows 2000 и Windows XP выполнение действий от имени администратора реализовано не достаточно гибко, а потому работать под ограниченной учетной записью было не очень удобно. Один из способов выполнить администраторское действие в этих версиях системы выглядит так: выход из ограниченной учетной записи (или быстрое переключение, если использовалась Windows XP) -> вход в аккаунт администратора -> выполнение действия -> выход из учетки администратора (или быстрое переключение, если использовалась Windows XP) -> возврат в ограниченную учетную запись.

Другой вариант заключается в использовании контекстного меню и опции «Запустить от имени другого пользователя», которая открывает окно, в котором необходимо указать соответствующий администраторский аккаунт и пароль, чтобы запустить файл от имени администратора. Это достаточно быстрый способ переключения с одной учетки на другую, но он не применим к любой ситуации, требующей административных привилегий. Еще одна проблема этого метода заключается в том, что учетная запись администратора должна иметь пароль, иначе выполнение завершится неудачей.

Вот почему в Windows Vista была внедрена функция User Account Control, а в Windows 7 была доведена почти до совершенства.

Что такое UAC

UAC – это функция в Windows Vista, 7, 8, 8.1 и 10, которая имеет цель сделать переход из ограниченной среды в администраторскую максимально гладким и беспроблемным, устраняя необходимость запускать файлы с правами администратора вручную или переключаться между учетными записями. Кроме того, UAC – это дополнительный слой защиты, который не требует почти никаких усилий со стороны пользователя, но способен предотвратить серьезный ущерб.

Как работает UAC

При входе пользователя в свою учетную запись Windows создает так называемый user access token, который содержит определенные сведения о данной учетной записи и главным образом различные идентификаторы безопасности, которые операционная система использует для управления возможностями доступа этого аккаунта. Другими словами, этот token является своего рода личным документом (как паспорт, например). Это относится ко всем версиям Windows на основе ядра NT: NT, 2000, XP, Vista, 7, 8 и 10.

Когда пользователь входит в стандартную учетную запись (ограниченную), создается standard user token с ограниченными правами. Когда пользователь входит в администраторский аккаунт, создается т.н. administrator token с полным доступом. Логично.

Однако в Windows Vista, 7, 8 и 10, если UAC включен и пользователь входит в учетную запись администратора, Windows создает два token’а. Администраторский остается на заднем плане, а стандартный используется для запуска Explorer.exe. То есть Explorer.exe запускается с ограниченными правами. При этом все запущенные после этого процессы становятся субпроцессами Explorer.exe с унаследованными ограниченными привилегиями основного процесса. Если процессу требуются права администратора, он запрашивает администраторский token, а Windows в свою очередь спрашивает разрешения пользователя предоставить процессу этот token в виде специального диалогового окна.

Это диалоговое окно содержит так называемый безопасный рабочий стол (secure desktop), доступ к которому имеет только операционная система. Он выглядит как затемненный снимок реального рабочего стола и содержит только окно подтверждения администраторских прав и, возможно, языковую панель (если активировано более одного языка).

Если пользователь не согласится и нажмет «Нет», Windows откажет процессу в администраторском token’е. А если согласится и выберет «Да», операционная система предоставит процессу необходимые ему привилегии, а именно, администраторский token.

Если процесс уже запущен с пониженными правами, он будет перезапущен с таковыми повышенными (администраторскими). Процесс не может быть «понижен» или «повышен» напрямую. После того как процесс был запущен с одним token’ном, он не сможет получить других прав до тех пор, пока снова не будет запущен с новыми правами. В качестве примера можно привести Диспетчер задач, который всегда запускается с ограниченными правами. Если вы нажмете кнопку «Отображать процессы всех пользователей», Task Manager будет закрыт и снова запущен, но уже с правами администратора.

При использовании стандартной учетной записи UAC просит указать конкретный администраторский аккаунт и ввести пароль:

Как UAC защищает пользователя

Сам по себе UAC не обеспечивает особую защиту. Он всего лишь облегчает переход из ограниченной среды в таковую администраторскую. Так что более правильная постановка вопроса, следовательно, такова: как ограниченная учетная запись препятствует пользователю. Под ограниченным профилем пользователя процессы не могут получить доступ к определенным системным зонам:

  • основной раздел диска;
  • пользовательские папки других пользователей в папке \Users\;
  • папка Program Files;
  • папка Windows и все ее подпапки;
  • разделы других учетных записей в системном реестре
  • раздел HKEY_LOCAL_MACHINE в системном реестре.

Любой процесс (или вредоносный код) без прав администратора не может влезть глубоко в систему, не имея доступа к необходимым папкам и ключам реестра, а потому не может нанести серьезный ущерб системе.

Может ли UAC помешать работе старых программ, которые официально не совместимы с Vista/7/8/10

Не должен. Когда UAC включен, также включена и виртуализация. Некоторые старые и/или просто небрежно написанные программы не используют правильные папки для хранения своих файлов (настройки, журналы и т.д.). Правильные папки – это папки в каталоге AppData, которые есть у каждой учетной записи и где каждая программа может создать папку для хранения там всего, что пожелает.

Некоторые программы пытаются сохранить свои файлы в Program Files и/или Windows. Если программа запускается с правами администратора, это не будет проблемой. Однако если программа выполняется с ограниченными разрешениями – она не сможет внести изменения в файлы/папки в Program Files и/или Windows. Операционная система просто не позволит ей этого.

Дабы предотвратить проблемы с такими программами, Windows предлагает виртуализацию папок и ключей реестра, к которым программы с ограниченными правами не имеют доступа в принципе. Когда подобная программа пытается создать файл в защищенной папке, то операционная система перенаправляет ее в специальную папку VirtualStore, которая находится в X:\Users\<имя-вашего-профиля>\AppData\Local\ (где X: это системный раздел, обычно – C:). Т.е. глазами самой программы все в порядке. Она не сталкивается с препятствиями и считает, что создает файлы/папки точно там, где хочет. VirtualStore обычно содержит вложенные папки Program Files и Windows. Вот скриншот Program Files в моей папке VirtualStore:

А вот, что находится в папке SopCast, например:

Т.е. если бы UAC был остановлен, или программа всегда запускалась с правами администратора, эти файлы/папки были бы созданы в C:\Program Files\SopCast. В Windows XP эти файлы и папки были бы созданы без проблем, потому что в ней все программы имеют права администратора по умолчанию.

Это, конечно, не должно рассматриваться разработчиками в качестве постоянного решения. Обязанность каждого автора заключается в создании полностью совместимого с актуальными операционными системами софта.

Диалоговые окна UAC

Вы могли заметить, что существует всего три различных диалоговых окна UAC. Тут мы рассмотрим таковые в Windows 7, 8.x и 10. В Vista диалоги несколько отличаются, но мы не будем на них останавливаться.

Первый тип окна имеет темно-синюю полоску в верхней части и иконку в виде щита в левом верхнем углу, которая разделена на 2 синие и 2 желтые секции. Это окно появляется, когда требуется подтверждение для процесса с цифровой подписью, которая принадлежит операционной системе – т.н. Windows binaries. О них поговорим ниже.

Второй тип окна тоже с темно-синей лентой, но икона щита полностью синяя и с вопросительным знаком. Это окно появляется, когда требуется подтверждение для процесса с цифровой подписью, но процесс/файл не принадлежит операционной системе.

Третье окно оформлено оранжевой полосой, щит также оранжевый, но с восклицательным знаком. Этот диалог появляется, когда требуется подтверждение для процесса без цифровой подписи.

Настройки UAC

Настройки (режимы работы) контроля учетных записей находятся в Панель управления -> Система и безопасность -> Изменение параметров контроля учетных записей . Их всего 4:

Всегда уведомлять – самый высокий уровень. Этот режим эквивалентен способу работы UAC в Windows Vista. В этом режиме система всегда требует подтверждения прав администратора, независимо от процесса и что он требует.

Второй уровень используется по умолчанию в Windows 7, 8.x и 10. В этот режиме Windows не выводит окно UAC, когда дело доходит до так называемых Windows binaries. Т.е. если файл/процесс, который требует прав администратора, отвечает следующим 3 условиям, операционная система наделит его ими автоматически, без подтверждения со стороны пользователя:

  • файл обладает встроенным или в виде отдельного файла манифестом (manifest), который указывает на автоматическое повышение прав;
  • файл находится в папке Windows (или в любой из ее подпапок);
  • файл подписан действительной цифровой подписью Windows.

Третий режим такой же, как второй (предыдущий), но с той разницей, что при нем не используется безопасный рабочий стол. То есть экран не затемняется, а диалоговое окно UAC появляется как и любое другое. Майкрософт не рекомендует использовать этот вариант, а почему – я объясню позже.

Не уведомлять меня – четвертый и последний уровень. Фактически это означает полное отключение UAC.

Здесь уместно сделать два замечания:

  • цифровая подпись Windows относится конкретно к операционной системе. Я говорю это, потому что существуют и файлы, которые были подписаны цифровой подписью Microsoft. Это две отдельные подписи, при этом UAC признает только цифровую подпись Windows, поскольку она выступает в качестве доказательства, что файл не только от Microsoft, но и является частью операционной системы.
  • не все файлы Windows располагают манифестом для автоматического повышения прав. Есть файлы, которые намеренно лишены этого. Например, regedit.exe и cmd.exe. Понятно, что второй лишен автоматического повышения, потому что очень часто используется для запуска других процессов, а как уже упоминалось – каждый новый процесс наследует права процесса, который его запустил. Это означает, что каждый мог бы использовать командную строку для беспроблемного запуска любых процессов с правами администратора. К счастью, в Microsoft не дураки сидят.

Почему важно использовать безопасный рабочий стол

Безопасный рабочий стол предотвращает любые возможные помехи и влияния других процессов. Как уже упоминалось выше, доступ к нему есть только у операционной системы и с ним она принимает только базовые команды со стороны пользователя, то есть нажатие кнопки «Да» или «Нет».

Если вы не используете безопасный рабочий стол, злоумышленник может сымитировать окно UAC, чтобы ввести вас в заблуждение и запустить свой вредоносный файл с правами администратора.

Когда нужны права администратора? Когда появляется окно UAC?

Вообще есть три случая, при которых UAC обращается к пользователю:

  • при изменении системных (не пользовательских) настроек, хотя на самом деле это относится только к максимальному уровню UAC;
  • при установке или удалении программы/драйвера;
  • когда приложение/процесс требует привилегии администратора, чтобы внести изменения в системные файлы/папки или разделы системного реестра.

Почему важно не отключать UAC

Контроль учетных записей пользователей обеспечивает высокий уровень защиты, а взамен не требует практически ничего. То есть коэффициент полезного действия UAC очень высок. Я не понимаю, почему он так раздражает людей. В повседневной работе среднестатистический пользователь видит окно UAC 1-2 раза в день. Может быть, даже 0. Это так много?

Среднестатистический пользователь редко изменяет параметры системы, а когда изменяет, UAC не беспокоит своими вопросами, если работает с настройками по умолчанию.

Среднестатистический пользователь не устанавливает драйверы и программы каждый день. Все драйверы и большинство необходимых программ устанавливаются один раз – после установки Windows. То есть это основной процент запросов UAC. После этого UAC вмешивается только при обновлении, однако новые версии программ выходят далеко не каждый день, не говоря уже о драйверах. Более того, многие вообще не обновляют ни программы, ни драйверы, что дополнительно снижает вопросы UAC.

Очень немногим программам нужны права администратора для выполнения своей работы. Это в основном дефрагментаторы, инструменты для очистки и оптимизации, некоторые программы для диагностики (AIDA64, HWMonitor, SpeedFan и др.) и настройки системы (Process Explorer и Autoruns, например, но только если нужно выполнить что-то специфичное – скажем, отключить драйвер/службу или стартующую с Windows программу). И все это программы, которые либо можно не использовать вообще, либо в редких случаях. Все часто используемые приложения работают с UAC абсолютно нормально и не задают никаких вопросов:

  • мультимедийные плееры (аудио и/или видео);
  • конвертеры видео/аудио;
  • программы для обработки изображений/видео/аудио;
  • программы для захвата скриншотов рабочего стола или видеозаписи на нем;
  • программы для просмотра изображений;
  • веб-браузеры;
  • загрузчики файлов (download-менеджеры и клиенты P2P-сетей);
  • FTP-клиенты;
  • мессенджеры или программы для голосовой/видео связи;
  • программы для записи дисков;
  • архиваторы;
  • текстовые редакторы;
  • PDF-ридеры;
  • виртуальные машины;
  • и др.

Даже установка обновлений Windows не задействует окно UAC.

Есть люди, которые готовы пожертвовать 1-2 и более минут в день, чтобы «оптимизировать» систему некоторыми криво написанными программами, которые не делают ничего полезного, но не готовы потратить несколько секунд в день, чтобы ответить на запросы UAC.

Различных заявлений вроде «Я опытный пользователь и знаю, как защититься» не достаточно, потому что никто не застрахован и исход определенных ситуаций не всегда зависит от пользователя. Более того, людям свойственно ошибаться, это случается с каждым.

Позвольте мне привести один пример: предположим, вы используете программу, которая имеет уязвимости, и в один прекрасный день вы оказались на сайте, который использует эти уязвимости. Если контроль учетных записей включен и программа работает с ограниченными правами, злоумышленник не сможет наделать много бед. В противном случае ущерб системе может быть колоссальным.

И это лишь один из множества примеров.

Запуск приложений вместе с Windows с правами администратора

Я допускаю, что возможно есть пользователи, которые выключают UAC просто для того, чтобы иметь возможность запускать программы вместе с Windows и с правами администратора. Обычным способом это невозможно, потому что UAC не может отправить запрос пользователю до тех пор, пока не будет загружен рабочий стол. Тем не менее, есть способ, благодаря которому вы можете оставить UAC включенным. Вот он:

  • откройте Планировщик заданий ;
  • нажмите Создать задачу ;
  • в поле Имя введите что-нибудь по своему усмотрению, а в нижней части окна включите параметр Выполнять с наивысшими правами ;
  • перейдите на вкладку Триггеры и нажмите Создать ;
  • в выпадающем меню сверху выберите При входе в систему ; если вы хотите создать задачу для конкретного пользователя, выберите вариант Пользователь , а затем нажмите Сменить пользователя ; введите имя пользователя и подтвердите нажатием кнопки OK ;
  • перейдите на вкладку Действия и нажмите Создать ;
  • нажмите Обзор , укажите соответствующее приложение и подтвердите свой выбор;
  • перейдите на вкладку Условия и отключите параметр Запускать только при питании от электросети ;
  • на вкладке Параметры отключите параметр Останавливать задачу, выполняемую дольше;
  • подтвердите, нажав OK .

Готово. Задача добавлена, так что теперь приложение будет загружаться автоматически с правами администратора. Здесь, однако, есть одна небольшая загвоздка: все подобные задачи выполняются с приоритетом ниже, чем нормальный – below normal (ниже нормы). Если вас это устраивает, то все в порядке. Если нет, тогда вам придется потрудиться немного больше:

  • запустите Планировщик заданий , если вы уже закрыли его;
  • выберите Библиотека планировщика заданий ;
  • отметьте вашу задачу, нажмите Экспорт и сохраните ее в формате.xml;
  • откройте.xml файл в текстовом редакторе;
  • найдите раздел 7 , который должен быть в конце файла и измените семерку (7) между открывающим и закрывающим тегами на пятерку (5);
  • сохраните файл;
  • в Планировщике заданий снова выделите свою задачу, нажмите Удалить и подтвердите удаление;
  • теперь нажмите Импортировать задачу , укажите только что сохраненный файл и нажмите кнопку OK .

На этом все. Использовать UAC или нет, решать только вам, но очень важно знать, что вы теряете, когда отключаете эту функцию, как и быть осведомленным о рисках. Спасибо за внимание!

Отличного Вам дня!

Включайся в дискуссию
Читайте также
Святые болевшие онкологией
Молитва чтобы замуж дочь вышла удачна
Житие святого сергия радонежского подробное