Кіріспе
Қауіпсіздік бағдарламалық жасақтамасы
Пайдаланушы тіркелгісін басқару (UAC) – Microsoft компаниясының Windows Vista және Windows Server 2008 операциялық жүйелерімен бірге енгізілген міндетті кіруді бақылау механизмі. Бұл мүмкіндік Windows 7, Windows Server 2008 R2, Windows 8, Windows Server 2012, Windows 8.1, Windows Server 2012 R2, Windows 10 және Windows 11 операциялық жүйелерінде де қолдауға ие. UAC Microsoft Windows қауіпсіздігін арттыруға бағытталған, өйткені қолданба бағдарламалық жасақтамасын пайдаланушының стандарттық құқықтарымен шектейді, әкімші ғана оларды кеңейтуге рұқсат береді. Осылайша, пайдаланушыға сенімді қолданбалар ғана әкімшілік құқықтарды алады және зиянды бағдарламалар операциялық жүйенің жұмысын бұзу мүмкіндігінен айырылады. Яғни, пайдаланушы тіркелгісіне әкімшілік құқықтар берілгенімен, пайдаланушы іске қосқан қолданбалар бұл құқықтарды алдын ала мақұлданбаса немесе пайдаланушы оны тікелей рұқсаттамаса, иеленбейді. UAC әртүрлі құқықтарға ие процестерді оқшаулау үшін Міндетті тұтастық бақылауын пайдаланады. Төменгі құқықтарға ие қолданбалардың жоғары құқықтарға иелермен байланысу мүмкіндігін азайту үшін, Пайдаланушы интерфейсі құпиялылығын қамтамасыз ету технологиясы, Пайдаланушы тіркелгісін басқарумен бірге қолданылып, осы процестерді бір-бірінен оқшаулайды. Мұның бір мысалы – Internet Explorer 7-нің "Қорғалған режимде" жұмыс істеуі. Мейінфреймдер мен серверлердегі операциялық жүйелер ондаған жылдар бойы суперпайдаланушылар мен қарапайым пайдаланушыларды ажыратады. Бұл қауіпсіздік қасиетімен қатар, әкімшілік маңызы да бар, себебі ол пайдаланушылардың жүйелік параметрлерді қателікпен өзгертуіне жол бермейді. Microsoft-тың алғашқы үйге арналған операциялық жүйелерінде (мысалы, MS DOS, Windows 95, 98 және Windows Me) бір құрылғыда әртүрлі пайдаланушы тіркелгілері болған жоқ. Windows және Microsoft қолданбаларының кейінгі нұсқалары әкімшілік құқықтары жоқ пайдаланушылармен кіруді ұсынады, бірақ кейбір қолданбалар әкімшілік құқықтарды талап етуді жалғастырды. Microsoft әкімшілік құқықтары қажет болса, қолданбаларды Windows стандартына сәйкес деп сертификаттамайды; мұндай қолданбалар өздерінің таңбасында Windows стандартына сәйкес логотипін пайдалана алмайды.
Windows нұсқасындағы әрекет
Windows 1.0–3.1 және 9x: барлық қолданбалар операциялық жүйеге тең дәрежедегі құқықтарға ие болды; Windows NT-нің барлық нұсқалары Windows XP-ге дейін: бірнеше пайдаланушы тіркелгілері енгізілді, бірақ іс жүзінде көптеген пайдаланушылар өздерінің әдеттегі жұмыстары үшін әкімші ретінде жұмыс істей берді. Сонымен қатар, кейбір қолданбалар пайдаланушының кейбір немесе барлық функцияларын пайдалану үшін әкімші құқықтарын талап етеді. Windows Vista: Microsoft Vista қауіпсіздігін бастапқыда шектеулі пайдаланушы тіркелгісінен (LUA) дамытты, содан кейін тұжырымдаманы пайдаланушы тіркелгісін қорғау (UAP) деп атады, ал соңында пайдаланушы тіркелгісін басқару (UAC) ретінде шығарды. Windows Vista-да енгізілген Пайдаланушы тіркелгісін басқару (UAC) «қажет болғанда жоғары құқықтарды» қолдануға ынталандыруға бағытталған тәсілді ұсынады. UAC-тің кілті – пайдаланушының контекстін өзгертпестен (пайдаланушы «Боб» әлі де пайдаланушы «Боб») құқықтарды арттыру мүмкіндігінде. Жаңа қауіпсіздік мүмкіндіктерін енгізу әрқашан қиын, өйткені бұл қолданыстағы қолданбалармен үйлесімділікті бұзуы мүмкін. Біреу Vista-ға стандартты пайдаланушы ретінде кіргенде, жүйе кіру сеансын орнатады және тек ең негізгі құқықтарды қамтитын белгіні тағайындайды. Осылайша, жаңа кіру сеансы бүкіл жүйеге әсер ететін өзгерістерді жасай алмайды. Егер адам Administrators тобының мүшесі бар пайдаланушы ретінде кірсе, жүйе екі бөлек белгі тағайындайды: бірінші белгіде әдетте әкімшіге берілетін барлық құқықтар бар, ал екіншісі – стандартты пайдаланушыға ұқсас шектеулі белгі. Пайдаланушы қолданбалары, соның ішінде Windows Shell, содан кейін шектеулі белгімен басталады, нәтижесінде әкімші тіркелгісімен жұмыс істегенде де құқықтар деңгейі төмендейді. Егер қолданба жоғары құқықтарды сұраса немесе пайдаланушы «Әкімші ретінде орындау» опциясын таңдаса, UAC стандартты пайдаланушылардан әкімші тіркелгісінің деректемелерін енгізуді және әкімшілерден растауды сұрайды, ал келісім берілсе, процесті шектеусіз белгіні пайдаланып жалғастырады немесе бастайды. Windows 7: Microsoft пайдаланушы тіркелгісін басқару параметрлерін өзгертуге арналған пайдаланушы интерфейсін қосты және бір жаңа хабарлама режимін енгізді: әдепкі параметр. Әдепкі бойынша, UAC пайдаланушылар Windows параметрлеріне өзгерістер енгізген кезде, егер бұл өзгерістерге %SystemRoot% қалтасында сақталған және Microsoft-пен цифрлық қолтаңбаланған бағдарламалар арқылы рұқсат қажет болса, келісім сұрамайды. Орындау үшін рұқсат қажетті бағдарламалар да хабарламаны іске қосады. Жаңа пайдаланушы интерфейсі арқылы өзгертуге болатын басқа пайдаланушы тіркелгісін басқару параметрлері Windows Vista-да тіркелгі арқылы қол жетімді болуы мүмкін. Windows 8 және 8.1: дизайндық өзгеріс енгізілді. UAC іске қосылғанда, барлық қолданбалар мен тапсырмалар панелі жұмыс үстелінің түсік түсірілуі кезінде жасырылады. Windows 10: Windows 8 және 8.1 сияқты макетті көшіреді, бірақ мерейтойлық жаңарту заманауи көрініске ие. Сонымен қатар, Windows 10 пайдаланушы тіркелгісін басқару диалогтік терезесінде Windows Hello қолдауын қосады.
All versions of Windows NT up to Windows XP: introduced multiple user accounts, but in practice most users continued to function as an administrator for their normal operations. Further, some applications would require that the user be an administrator for some or all of their functions to work. Windows Vista: Microsoft developed Vista security firstly from the Limited User Account (LUA), then renamed the concept to User Account Protection (UAP) before finally shipping User Account Control (UAC). Introduced in Windows Vista, User Account Control (UAC) offers an approach to encourage "super user when necessary". The key to UAC lies in its ability to elevate privileges without changing the user context (user "Bob" is still user "Bob"). As always, it is difficult to introduce new security features without breaking compatibility with existing applications. When someone logs into Vista as a standard user, the system sets up a logon session and assigns a token containing only the most basic privileges. In this way, the new logon session cannot make changes that would affect the entire system. When a person logs in as a user with membership in the Administrators group, the system assigns two separate tokens: the first token contains all privileges typically awarded to an administrator, and the second is a restricted token similar to what a standard user would receive. User applications, including the Windows Shell, then start with the restricted token, resulting in a reduced privilege environment – even when running under an Administrator account. When an application requests higher privileges or when a user selects a "Run as administrator" option, UAC will prompt standard users to enter the credentials of an Administrator account and prompt Administrators for confirmation and, if consent is given, continue or start the process using an unrestricted token. Windows 7: Microsoft included a user interface to change User Account Control settings, and introduced one new notification mode: the default setting. By default, UAC does not prompt for consent when users make changes to Windows settings that require elevated permission through programs stored in %SystemRoot% and digitally signed by Microsoft. Programs that require permission to run still trigger a prompt. Other User Account Control settings that can be changed through the new UI could have been accessed through the registry in Windows Vista. Windows 8 and 8.1: add a design change. When UAC is triggered, all applications and the taskbar are hidden when the desktop is dimmed. Windows 10: copies the same layout as Windows 8 and 8.1, but the Anniversary Update has a more modern look. Also, Windows 10 adds support for Windows Hello in the User Account Control dialog box.
Қауіпсіздік
UAC ыңғайлы мүмкіндік; ол қауіпсіздік шекарасын құрмайды және қакірген бағдарламалардың іске қосылуына кедергі жасамайд. Лео Дэвидсон Microsoft Windows 7-де UAC-ті әлсіреткенін анықтады, шамамен 70 Windows бағдарламасын UAC сұрауын көрсетуден босату арқылы, және құқықтарды арттырудың тәжірибелік мысалын ұсынды. Стефан Кантак UAC-тің орнатушыны анықтау және IExpress орнатушылары арқылы құқықтарды арттырудың тәжірибелік мысалын ұсынды. Стефан Кантак UAC-тің автоматты түрде құқықтарды арттыруы және бинарлық файлды орнату арқылы кез келген кодты іске қосудың және құқықтарды арттырудың тағы бір тәжірибелік мысалын ұсынды.
Сын
UAC хабарламалары компьютердегі әртүрлі тапсырмаларды, мысалы Windows Vista-ға бағдарламалық жасақтаманы бастапқы орнатуды баяулатады деген шағымдар болды. Бағдарламалық жасақтаманы орнату кезінде UAC-ті өшіріп, кейінірек қайта қосуға болады. Алайда, бұл ұсынылмайды, себебі файлдар мен тіркелімдерді виртуализациялау тек UAC қосылған кезде ғана белсенді болады. Егер UAC өшірілген болса, пайдаланушы параметрлері мен конфигурациялық файлдар басқа жерге (пайдаланушыға арналған каталогтың орнына жүйелік каталогқа) орнатылуы мүмкін. Сондай-ақ, Internet Explorer 7-нің "Қорғалған режимі", браузер стандартты пайдаланушыдан төмен құқықтармен жұмыс істейтін ортада іске қосылады, UAC-ге тәуелді; және UAC өшірілсе, жұмыс істемейді. 2006 жылдың қарашасында Windows Vista шығарылған кезде Microsoft UAC сұрауларын тудыратын операциялық жүйе тапсырмаларының санын күрт қысқартты және UAC сұрауларын тудыратын ескі бағдарламалардың санын азайту үшін файлдар мен тіркелімдерді виртуализациялауды қосты. Windows XP үшін жазылған бағдарламалық қамтамасыз ету және көптеген сыртқы құрылғылар UAC енгізілгенде жасалған кең ауқымды өзгерістерге байланысты Windows Vista немесе 7-де жұмыс істемейді. Үйлесімділік опциялары да жеткіліксіз болды. Осы сынға жауап ретінде Microsoft Windows 7-де UAC жұмысын өзгертті. Мысалы, әдепкі бойынша пайдаланушылар тышқан мен пернетақтамен ғана басталатын көптеген әрекеттерді растау туралы сұралмайды, мысалы Басқару тақтасы құралдарын іске қосу. New York Times газетінің Gadgetwise авторы Пол Бутин бір мақаласында: "Vista-ның артық қорғанышпен жабдықталған Пайдаланушы есебін басқаруын өшіріңіз. Бұл терезелер жұмыс істеп жатқанда, анаңыздың иығыңыздан қарап тұрғанындай" деді. Computerworld журналисі Престон Гралла New York Times мақаласын "қазімге дейін жарияланған ең нашар техникалық кеңес" деп сипаттады.