Войти

Показать полную графическую версию : [решено] Постоянный полный доступ к системе (отключение UAC)


kliffgomel
11-05-2017, 17:49
Машина с Win10 Enterprise LTSB подключена к домену WinSrv2003. Вход в систему осуществляется под доменной учетной записью, включенной в группу администраторов домена. Эта же запись добавлена в группу локальных администраторов машины, UAC отключен.



Сведения о пользователе
----------------

Пользователь SID
=============== =============================================
domen\user S-****


Сведения о группах
-----------------

Группа Тип SID Атрибуты
=============================================== ======================= ============================================= ==============================================================================
Все Хорошо известная группа S-1-1-0 Обязательная группа, Включены по умолчанию, Включенная группа
BUILTIN\Администраторы Псевдоним S-1-5-32-544 Обязательная группа, Включены по умолчанию, Включенная группа, Владелец группы
BUILTIN\Пользователи Псевдоним S-1-5-32-545 Обязательная группа, Включены по умолчанию, Включенная группа
NT AUTHORITY\ИНТЕРАКТИВНЫЕ Хорошо известная группа S-1-5-4 Обязательная группа, Включены по умолчанию, Включенная группа
КОНСОЛЬНЫЙ ВХОД Хорошо известная группа S-1-2-1 Обязательная группа, Включены по умолчанию, Включенная группа
NT AUTHORITY\Прошедшие проверку Хорошо известная группа S-1-5-11 Обязательная группа, Включены по умолчанию, Включенная группа
NT AUTHORITY\Данная организация Хорошо известная группа S-1-5-15 Обязательная группа, Включены по умолчанию, Включенная группа
ЛОКАЛЬНЫЕ Хорошо известная группа S-1-2-0 Обязательная группа, Включены по умолчанию, Включенная группа
domen\Пользователи VPN Группа S-1-5-21-3421986805-4242262271-862597037-2123 Обязательная группа, Включены по умолчанию, Включенная группа
domen\Directumusers Группа S-1-5-21-3421986805-4242262271-862597037-1395 Обязательная группа, Включены по умолчанию, Включенная группа
domen\caste Группа S-1-5-21-3421986805-4242262271-862597037-1226 Обязательная группа, Включены по умолчанию, Включенная группа
domen\OperSvedGroup Группа S-1-5-21-3421986805-4242262271-862597037-1287 Обязательная группа, Включены по умолчанию, Включенная группа
domen\Администраторы домена Группа S-1-5-21-3421986805-4242262271-862597037-512 Обязательная группа, Включены по умолчанию, Включенная группа
Обязательная метка\Высокий обязательный уровень Метка S-1-16-12288


Сведения о привилегиях
----------------------

Имя привилегии Описание Область, край
========================================= ====================================================================== =============
SeIncreaseQuotaPrivilege Настройка квот памяти для процесса Отключен
SeMachineAccountPrivilege Добавление рабочих станций к домену Отключен
SeSecurityPrivilege Управление аудитом и журналом безопасности Отключен
SeTakeOwnershipPrivilege Смена владельцев файлов и других объектов Отключен
SeLoadDriverPrivilege Загрузка и выгрузка драйверов устройств Отключен
SeSystemProfilePrivilege Профилирование производительности системы Отключен
SeSystemtimePrivilege Изменение системного времени Отключен
SeProfileSingleProcessPrivilege Профилирование одного процесса Отключен
SeIncreaseBasePriorityPrivilege Увеличение приоритета выполнения Отключен
SeCreatePagefilePrivilege Создание файла подкачки Отключен
SeBackupPrivilege Архивация файлов и каталогов Отключен
SeRestorePrivilege Восстановление файлов и каталогов Отключен
SeShutdownPrivilege Завершение работы системы Отключен
SeDebugPrivilege Отладка программ Отключен
SeSystemEnvironmentPrivilege Изменение параметров среды изготовителя Отключен
SeChangeNotifyPrivilege Обход перекрестной проверки включен
SeRemoteShutdownPrivilege Принудительное удаленное завершение работы Отключен
SeUndockPrivilege Отключение компьютера от стыковочного узла Отключен
SeManageVolumePrivilege Выполнение задач по обслуживанию томов Отключен
SeImpersonatePrivilege Имитация клиента после проверки подлинности включен
SeCreateGlobalPrivilege Создание глобальных объектов включен
SeIncreaseWorkingSetPrivilege Увеличение рабочего набора процесса Отключен
SeTimeZonePrivilege Изменение часового пояса Отключен
SeCreateSymbolicLinkPrivilege Создание символических ссылок Отключен
SeDelegateSessionUserImpersonatePrivilege Получить маркер олицетворения для другого пользователя в том же сеансе Отключен


СВЕДЕНИЯ ОБ УТВЕРЖДЕНИЯХ ПОЛЬЗОВАТЕЛЯ
-------------------------------------

Утверждения пользователя неизвестны.

Поддержка динамического контроля доступа Kerberos на этом устройстве отключена.



Не смотря на это, для работы отдельных приложений, требующих повышенных прав, или получения доступа на запись к системному диску, необходимо запускать программы (файловые менеджеры) от имени администратора, что при частом использовании весьма раздражает.

Подскажите, как получить постоянный полный доступ к локальной машине без необходимости постоянного подтверждения прав администратора?
P.S. На системе Win7 такая проблема отсутствует...

Petya V4sechkin
11-05-2017, 19:47
UAC отключен.
P.S. На системе Win7 такая проблема отсутствует.
Потому что в Windows 10, в отличие от Windows 7, UAC не отключается через интерфейс (параметр EnableLUA не обнуляется даже при нижнем положении ползунка).

Если его отключить полностью (задать EnableLUA = 0 вручную или в политике), перестанут работать приложения Metro, в том числе меню Пуск и Параметры.

Makc1968
12-05-2017, 00:37
Машина с Win10 Enterprise LTSB »
Была бы "машина с Windows 10 Pro 1703", проблемы не существовало бы - ползунок UAC в нижнее положение и всё работает так, как в привычной 7-ке, т.е. без запроса. Всё работает, включая приложения Метро. :tongue:

kliffgomel
12-05-2017, 08:12
UAC отключал твиком реестра:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System]
"PromptOnSecureDesktop"=dword:00000000
"EnableLUA"=dword:00000001
"ConsentPromptBehaviorAdmin"=dword:00000000

Мне кажется, дело не в UAC, его запрос не появляется.. Здесь проблема с доступом (права), у меня сложилось такое впечатление, что в 10-ке админ права для пользователя выдаются как и в linux, через sudo (su), даже если он и в группе администраторов.

Petya V4sechkin
12-05-2017, 09:09
Мне кажется, дело не в UAC, его запрос не появляется.
Отсутствие запроса вовсе не означает отключение UAC.
"EnableLUA"=dword:00000001
UAC включен у вас.

kliffgomel
12-05-2017, 10:21
Во всех инструкциях именно так и советовали выключать UAC, чтобы не получить проблемы со стандартными приложениями.
Попробовал установить "EnableLUA"=dword:0 и все проблемы с доступом исчезли! При этом все работает, и меню и параметры.
Спасибо!

Iska
12-05-2017, 10:25
kliffgomel, «во всех инструкциях» отключать UAC как раз не рекомендуют.

kliffgomel
12-05-2017, 14:07
Iska, именно поэтому, я и ставил "EnableLUA"=dword:00000001, хотя никаких проблем после его полного отключения у меня сейчас не возникло.

Vadikan
12-05-2017, 19:32
kliffgomel, ликбез (там про вас есть)
http://www.outsidethebox.ms/10034/#superadmin




© OSzone.net 2001-2012