Технологии2 мин чтения
«Защита администратора» в Windows 11: чем она отличается от UAC
Microsoft готовит к выпуску функцию «Защита администратора» для Windows 11: обычный пользователь получает права администратора только в момент конкретного действия и только после подтверждения через Windows Hello. Разбираем, чем это отличается от привычного UAC и как включить.

Как это работает
Принцип just-in-time: постоянных административных прав у сессии нет. Когда приложению нужны повышенные привилегии, система запрашивает биометрию или аппаратный ключ через Windows Hello, выдаёт права на одну операцию и забирает их обратно. Вредоносная программа, попавшая в сессию, не может тихо повысить себя до администратора.

Права по требованию вместо постоянных — тот же принцип, что мы применяем к доступам подрядчиков на сайты: выдать на задачу, забрать после. Постоянный админ-доступ, которым «пользуются раз в год», рано или поздно используют не те люди.
Чем отличается от UAC
Контроль учётных записей показывает диалог, который пользователь привык подтверждать не глядя, а само повышение прав давно используется как вектор атак. Новая функция убирает этот вектор: без биометрии или аппаратной аутентификации повышения не будет, а права не «залипают» в сессии после одобрения.
Где уже есть и как включить
Функция входит в обновление KB5120998 от августа 2026 года и в сборку Release Preview KB5124006 (28000.3079), полноценный выпуск планируется с Windows 11 26H2. По умолчанию она выключена.
- Intune: параметр в Settings Catalog или через OMA-URI.
- CSP для сторонних систем управления.
- Групповые политики для доменной среды.
Что учесть перед включением
Проверьте, что на всех рабочих местах настроен Windows Hello: без него повышение прав станет невозможным. Пройдитесь по установщикам и служебным скриптам, которые рассчитывали на «тихое» повышение, и по сценариям удалённой поддержки. Включайте на пилотной группе и только потом на всём парке.
Итог
«Защита администратора» превращает повышение прав из привычного клика в осознанное подтверждение личности. Для корпоративного парка это закрывает один из самых старых векторов атак, но требует подготовки Windows Hello и проверки скриптов.
Источники
Подписаться на журнал
Новые разборы о сайтах, SEO и ИИ выходят в журнале QIO. Подпишитесь в Google, по RSS или в Telegram, чтобы получать их первыми.


