Bắt đầu với User Account Control trên
Windows Vista
Hướng dẫn này dành cho nhng triển khai Microsoft® Windows VistaTM và
UAC trong môi trường thực hành. Hưng dẫn còn cung cấp kinh nghiệm
người dùng và cu hình dữ liệu cho cả môi trường được quản lý lẫn không
quản lý thông tin về các bản cập nhật UAC có trong Windows Vista
Tổng quan về User Account Control
User Account Control (UAC) là một thành phần bảo mật mới của hệ điều hành
Microsoft® Windows Vista. UAC cho phép bạn thực hiện các nhiệm vụ chung khi
không phi là quản trị viên, được gọi là người dùng chun trong Windows Vista,
và như các quản trị viên không chia squyền cho người dùng khác, log off hoặc sử
dụng Run As. Một tài khon người dùng chun đồng nghĩa với tài khon người
dùng trong Windows XP. Tài khon người dùng là các thành viên của nhóm quản
trị cục bộ sẽ chạy hầu hết các ứng dụng như một người dùng chun. Bằng việc
phân chia chc ng người dùng và quản trị viên trong khi vn cho phép hoạt động
hiệu quả, User Account Control là một tính năng quan trọng cho Windows Vista.
Khi một quản trị viên đăng nhập vào máy tính Windows Vista, người dùng được
gán 2 thẻ truy cập phân biệt. Thẻ truy cập gồm có tư cách hội viên nhóm của người
dùng, sự thẩm định quyền và dliệu điều khiển truy cập được sử dụng bởi
Windows để điều khiển những tài nguyên và các nhim vụ người dùng có th
truy cập. Trước Windows Vista, tài khon quản trị viên nhận được một thẻ truy
cập, thẻ này gm có dữ liệu để công nhận có quyền truy cập vào tất cả tài nguyên
Windows. Mô hình điều khiển truy cập này không có bt kỳ một skiểm tra d
phòng nào để bảo đảm người dùng tin cậy thực sự muốn thực hiện một nhiệm vụ
cần đến thẻ truy cập của quản trị viên. Kết quả là, các malware (phần mềm độc hại)
có thể cài đặt trên máy tính mà người dùng không hhay biết về chúng. Quá trình
này được cho là cài đặt thầm lặng. Thậm chí còn hng hóc hơn nữa bởi khi ngưi
dùng là một quản trị viên, malware có thể sử dụng dữ liệu điều khiển truy cập của
quản trị viên để xâm nhập vào các file hệ điều hành lõi, trong một số trường hợp là
không thgỡ bỏ.
Sự khác nhau chính giữa một người dùng chun và một quản trị viên trong
Windows Vista mc độ truy cập của người dùng trên các vùng được bảo vệ, và
truy cập vào lõi máy tính. Quản trị viên có thể thay đổi trạng thái hệ thống, tắt
tường lửa, cấu hình lại các chính sách bảo mật, i đặt dịch vụ hoặc bộ cài nh
hưởng đến người dùng khác trên máy tính, i đặt phần mềm cho toàn bmáy tính.
Người dùng chuẩn mặc định không thể thực hiện các nhiệm vụ trên mà chỉ có thể
cài đặt những phần mm trong quyền sử dụng của họ.
Để giúp ngăn chặn các malware có thể cài đặt thầm lặng và tiêm nhim toàn máy
tính, Microsoft đã phát triển tính năng User Account Control cho Windows Vista.
Không ging như các phiên bản trước, khi một quản trị viên đăng nhập vào h
thống, thẻ truy cập quản trị hoàn chỉnh của người dùng sphân chia thành hai dng
truy cập: một cho người dùng chun và một cho quản trị viên. Trong suốt quá trình
đăng nhập, các thành phần điều khiển truy cập và nhận dạng nhận dạng quản trị
viên được gỡ bỏ và vô hiệu hóa. Thẻ truy cập người dùng chun sau đó được sử
dụng để khởi chạy máy trạm, Explorer.exe. Do tất cả các ứng dụng đều kế thừa dữ
liu truy cập của chúng từ khởi chạy ban đầu của máy trạm nên tất cả chúng chạy
như cho một người dùng chun. Trái ngược với quá trình này, khi một người dùng
chuẩn đăng nhập vào hệ thống thì chỉ thẻ truy cập của người này mới được tạo.
Thẻ truy cập người dùng chuẩn sau đó được sử dụng để khởi chạy máy trạm.
Sau khi quản trị viên đăng nhập, thẻ truy cập quản trị viên đầy đủ không được cần
đến cho tới khi người dùng cgắng thực hiện nhiệm vụ quản trị. Vì người dùng là
có thể cấu hình với mô đun phần mm Security Policy Manager (secpol.msc) và
Group Policy (gpedit.msc) nên không có User Account Control duy nhất.
Thc hiện các ng dụng với công việc của nời dùng chuẩn
Một hiệu quả ln đang được thực hiện hiện nay để giúp Microsoft và các hãng
phần mềm độc lập (ISV) thiết kế lại các ứng dụng của họ để hạn chế các yêu cầu
về thẻ truy cập quản trị viên. Thông điệp phát triển ứng dụng được sửa lại là: ch
yêu cu người dùng trở thành một quản trị viên khi thực sự cần thiết.
Trong quá khứ,c chuyên gia phát triển phần mềm thường thực hiện bước kiểm
tra truy cập để bảo đảm người dùng một quản trị viên khi ứng dụng bắt đầu được
khởi chạy. Mặc dù vy, nhiều ứng dụng đó đã không có các chức năng thực sự cần
thiết cho người dùng để trở thành một quản trị viên.
Tuy nhiên, nhiu chương trình luôn luôn yêu cu một thẻ truy cập quyền quản trị
viên (Phần mềm phân vùng đĩa là một ví dụ). Nhiều chương trình yêu cu người
dùng phi một quản tr viên thì mi có thể khởi chạy trong Windows Vista với
thẻ truy cập quyền quản trị viên đầy đủ; mặc dù vậy, trước tiên người dùng được
thông báo với các yêu cu của quản tr viên rồi nâng dần tmột quản trị viên trong
chế độ Admin Approval thành một quản trị viên đầy đủ (hoàn chỉnh) và phải chọn
sự phê chuẩn của họ.
Lưu ý: