Windows 10 uac отключить политикой

Настройка, отключение User Account Control (UAC) с помощью групповых политик

UAC (User Account Control или контроль учетных записей) важный компонент системы защиты Windows. При запуске любого приложения или процесса, который требует прав администратора, пытается изменить системные настройки, ветки реестра или файлы, компонент контроля учетных записей UAC переключает рабочий стол в защищенный режим и запрашивает подтверждение этих действий у администратора. Тем самым UAC позволяет предотвратить запуск процессов и вредоносных программ, которые потенциально могут нанести вред вашему компьютеру.

На скриншоте ниже показано, что при запуске редактора реестра ( regedit.exe ) в Windows 10 появляется окно подтверждения UAC:

В этой статье мы рассмотрим, как управлять настройками UAC на отдельном компьютере, или на множестве компьютеров в домене с помощью групповых политик.

Ползунок User Account Control

В Windows 7 (и выше) настройки UAC на компьютере управляются с помощью специального ползунка (вызывается через панель управления или файлом UserAccountControlSettings.exe ). С помощью ползунка вы можете выбрать один из четырех предопределенных уровней защиты UAC.

  • Уровень 4 — Alwaysnotify — Всегда уведомлять (максимальный уровень защиты UAC);
  • Уровень 3 — Notifyonlywhenprogramstrytomakechangestomycomputer(default) – Уведомить только когда программа пытается внести изменения в мой компьютер (стандартный уровень защиты);
  • Уровень 2 — Notifyonlywhenprogramstrytomakechangestomycomputer(donotdimmydesktop) – то же что и предыдущий уровень, но без переключения на Secure Desktop с блокировкой рабочего стола;
  • Уровень 1 — Nevernotify – Никогда не уведомлять (UAC отключен).

По умолчанию в Windows 10 выбран 3 уровень защиты UAC, который выводит уведомление только при попытке изменить системные файлы или параметры.

Как отключить User Account Control в Windows через GPO?

Вы можете отключить UAC с помощью групповой политики. На отдельном компьютере можно использовать редактор локальный групповой политики gpedit.msc . Если нужно распространить политику на компьютеры в домене, нужно использовать консоль Group Policy Management Console — gpmc.msc (рассмотрим этот вариант).

  1. В консоли управления доменными GPO щелкните по OU с компьютерами, на которых вы хотите отключить UAC и создайте новую политику;
  2. ОтредактируйтеполитикуиперейдитевразделComputer Configuration -> Policies -> Windows Settings -> Security Settings -> Local Policies -> Security Options;
  3. В этом разделе есть несколько параметров, которые управляют настройками UAC. Имена этих параметров начинаются с User Account Control;
  4. Для полного отключения UAC установите следующие значения параметров:
  • User Account Control: Behavior of the elevation prompt for administrators in Admin Approval Mode = Elevate without prompting ;
  • User Account Control: Detect application installations and prompt for elevation = Disabled ;
  • User Account Control: Run all administrators in Admin Approval Mode = Disabled ;
  • User Account Control: Only elevate UIAccess applications that are installed in secure locations = Disabled .
  1. Чтобы обновить настройки групповых политик на компьютерах и отключить UAC, нужно перезагрузить их. После перезагрузки UAC переключится в режим “Никогда не уведомлять”;
Читайте также:  Windows server firewall setting

Также можно точечно отключать UAC только для некоторых пользователей/компьютеров через реестр, а настройки распространить через Group Policy Preferences.

Создайте новый параметр реестра в ветке GPO Computer Configuration -> Preferences -> Windows Settings -> Registry со следующими настройками:

  • Action: Replace
  • Hive: HKEY_LOCAL_MACHINE
  • Key Path: SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
  • Value name: EnableLUA
  • Value type: REG_DWORD
  • Value data: 0

Затем перейдите на вкладку Common и включите опции:

  • Remove this item when it is no longer applied
  • Item-Level targeting

Нажмите на кнопку Targeting и укажите компьютеры, или доменные группы, на которые должна применяться политика отключения UAC.

Настройка параметров UAC в реестре

Вы можете управлять настройками UAC через реестр. Параметры, отвечающие за поведение контроля учетных записей, находятся в ветке реестра HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System.

Когда вы меняете значение ползунка UAC в панели управления, Windows меняет значение параметров реестра из этой ветки следующим образом (ниже приведены готовые REG файлы для разных уровней ползунка User Account Control:

UAC уровень 4 (Always notify):

UAC уровень 3 (Notify only when programs try to make changes to my computer):

UAC уровень 1 (Never notify — UAC отключен):

Вы можете изменить значение любого параметра из редактора реестра или из командной строки. Например, чтобы отключить UAC на компьютере (потребуется перезагрузка) можно выполнить команду:

reg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f.

Или аналогичная команда на PowerShell:

New-ItemProperty -Path HKLM:Software\Microsoft\Windows\CurrentVersion\policies\system -Name EnableLUA -PropertyType DWord -Value 0 -Force

Особенности использования UAC в Windows Server

User Account Control в Windows Server работает и управляется так же как в дектопных редакциях Windows.

Допустимо полностью отключать UAC в Windows Server 2016/209, если выполняются следующие условия.

  • Только администраторы имеют удаленный доступ к рабочему столу сервера (RDP доступ к серверу для обычных пользователей должен быть отключен). На RDS серверах нужно оставлять UAC включенным;
  • Администраторы должны использовать Windows Server только для выполнения административных задач. Работа с офисными документами, мессенджерами, веб браузером должна выполняться только на рабочей станции администратора под обычной учёткой пользователя с включенным UAC, а не на серверах (см. статью о лучших практиках по защите аккаунтов администраторов),

При включенном UAC Windows Server запрещает удаленное подключение под локальными аккаунтами (через net use, winrm, Powershell Remoting). Токен такого пользователя будет отфильтрован включенным параметром UAC LocalAccountTokenFilterPolicy (об этом рассказано в предыдущей секции).

Ползунок User Account Control и параметры GPO

Вы можете управлять настройками UAC как с помощью ползунка, так и с помощью групповых политик. Но в редакторе групповых политик отсутствует единый параметр, позволяющий выбрать один из 4 уровней защиты (соответствующий положению ползунка UAC). Вместо этого предлагается регулировать настройки UAC 10 различными политиками. Как мы уже говорили выше, эти политики находятся в разделе:

Читайте также:  Как установить windows если дисковод не работает

Computer Configuration -> Policies -> Windows Settings -> Security Settings -> Local Policies -> Security Options (Конфигурация компьютера –> Конфигурация Windows –> Параметры безопасности –> Локальные политики). Имена политик, относящихся к UAC, начинаются с User Account Control (Контроль учетных записей).

В следующей таблице представлен список политик UAC, и соответствующие им параметры реестра.

Имя политики Ключ реестра, настраиваемый политикой
User Account Control: Admin Approval Mode for the Built-in Administrator account Контроль учетных записей: использование режима одобрения администратором для встроенной учетной записи администратора FilterAdministratorToken
User Account Control: Allow UIAccess applications to prompt for elevation without using the secure desktop Контроль учетных записей: разрешать UIAccess-приложениям запрашивать повышение прав, не используя безопасный рабочий стол EnableUIADesktopToggle
User Account Control: Behavior of the elevation prompt for administrators in Admin Approval Mode Контроль учетных записей: поведение запроса на повышение прав для администраторов в режиме одобрения администратором ConsentPromptBehaviorAdmin
User Account Control: Behavior of the elevation prompt for standard users Контроль учетных записей: поведение запроса на повышение прав для обычных пользователей ConsentPromptBehaviorUser
User Account Control: Detect application installations and prompt for elevation Контроль учетных записей: обнаружение установки приложений и запрос на повышение прав EnableInstallerDetection
User Account Control: Only elevate executables that are signed and validated Контроль учетных записей: повышение прав только для подписанных и проверенных исполняемых файлов ValidateAdminCodeSignatures
User Account Control: Only elevate UIAccess applications that are installed in secure locations Контроль учетных записей: повышать права только для UIAccess-приложений, установленных в безопасном местоположении EnableSecureUIAPaths
User Account Control: Run all administrators in Admin Approval Mode Контроль учетных записей: включение режима одобрения администратором EnableLUA
User Account Control: Switch to the secure desktop when prompting for elevation Контроль учетных записей: переключение к безопасному рабочему столу при выполнении запроса на повышение прав PromptOnSecureDesktop
User Account Control: Virtualize file and registry write failures to per-user locations Контроль учетных записей: при сбоях записи в файл или реестр виртуализация в размещение пользователя EnableVirtualization

По умолчанию для стандартных настроек UAC (уровень 3) используются следующие настройки групповых политик:

UAC Уровень 3 (по умолчанию)

Как отключить контроль учетных записей пользователей Windows 10

Контроль учетных записей помогает предотвратить изменения, вносимые в компьютер опасными программами. По умолчанию UAC в настройках уведомления об изменении параметров компьютера установлено уведомлять только при попытках приложений внести изменения в компьютер. При попытке запустить вредоносное приложение, оно будет заблокировано в целях защиты Windows 10.

Данная статья расскажет как отключить контроль учетных записей UAC в Windows 10. В последних версиях операционной системе пользователи также могут отключить контроль учетных записей используя классическую панель управления. Дальше стоит ожидать перенос настроек контроля учетной записи UAC в обновленные параметры системы.

Как отключить контроль учетных записей UAC в Windows 10

Пользователю в разделе контроля учетных записей доступны следующие настройки уведомления об изменения параметров компьютера. По умолчанию система уведомляет пользователя только при попытках приложений внести изменения в компьютер с затемнением рабочего стола.

  • Всегда уведомлять: когда приложения пытаются установить программное обеспечение или изменить параметры компьютера; когда пользователь изменяет параметры Windows (Рекомендуется при частой установке нового программного обеспечения и посещении незнакомых веб-сайтов).
  • Уведомлять только при попытках приложений внести изменения в компьютер (по умолчанию) — не уведомлять при изменении параметров Windows пользователем (Рекомендуется при использовании знакомых приложений и посещения знакомых веб-сайтов).
  • Уведомлять только при попытках приложений внести изменения в компьютер (не затемнять рабочий стол) — не уведомлять, когда пользователь изменяет параметры Windows (Не рекомендуется. Выбирайте этот вариант, только если затемнение рабочего стола компьютера занимает много времени).
  • Не уведомлять меня: когда приложения пытаются установить программное обеспечение или изменить параметры компьютера; когда пользователь вносит изменения в систему (Не рекомендуется).

Собственно для полного отключения контроля учетных записей пользователей достаточно отключить все уведомления при попытках внесения изменений со стороны сторонних приложений. Иначе пользователям будет выводиться уведомление о блокировке приложения в целях защиты Windows 10. Рекомендуем отключать UAC только, если Вы уверенны в источнике приложения.

Читайте также:  Xbox 360 controller linux

Панель управления

Стандартная панель управления все ещё доступна в последних версиях операционной системы. Пользователям достаточно знать как найти панель управления в Windows 10.

  1. Перейдите в Панель управления> Учетные записи пользователей > Параметры контроля учетных записей.
  2. В открывшимся окне перетяните ползунок в самое нижнее значение Никогда не уведомлять.

Путем перетаскивания ползунка в окне управления учетными записями можно быстро отключать и включать контроль учетных записей пользователей. Обратите внимание, полностью отключать средство защиты не рекомендуется.

А также попасть в окно параметров управления учетными записями пользователей можно с помощью поиска, набрав Изменения параметров контроля, и выбрав в результатах поиска Изменение параметров контроля учетных записей или выполнив команду UserAccountControlSettings в окне Win+R.

Редактор локальной групповой политики

  1. Откройте редактор групповой политики выполнив команду gpedit.msc в окнеWin+R.
  2. Перейдите по пути: Конфигурация компьютера > Конфигурация Windows > Параметры безопасности > Локальные политики > Параметры безопасности.
  3. Находим политику Контроль учетных записей: все администраторы работают… и меняем её параметр на Отключен.

Редактор реестра

Для более опытных пользователей есть возможность отключить или включить UAC с помощью редактора реестра. Этот способ также подходит для пользователей предыдущих версий операционной системы. Перед внесением изменений рекомендуется создать резервную копию реестра Windows 10.

  1. Откройте редактора реестра нажав Win+R, и в открывшемся окне выполните regedit.
  2. Перейдем по пути: HKEY_LOCAL_MACHINE\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Policies\ System.

Здесь мы увидим 3 параметра: ConsentPromptBehaviorAdmin, PromptOnSecureDesktop, EnableLUA значения которых мы и будем менять. Установите следующие значения для каждого уровня положения ползунка.

  • Всегда уведомлять — [2, 1, 1]
  • Уведомлять при попытках приложений изменить параметры — [5, 1, 1]
  • Уведомлять без затемнения экрана — [5, 0, 1]
  • Никогда не уведомлять — [0, 0, 1]

Несмотря на дополнительную защиту со стороны контроля учетных записей в некоторых ситуациях в пользователя не получается установить даже доверенные приложения. Если же Вы уверенны в достоверности источника приложения, можно на некоторое время полностью отключить контроль учетной записи. После установки нужного приложения, рекомендуем восстановить все значения по умолчанию.

Оцените статью