登录

微软重启Win 11管理员保护功能,预计随26 H 2发布


速读:微软重启Win11管理员保护功能,预计随26H2发布2026年09月12日06:44IT之家IT之家9月12日消息,微软正在为Windows11准备一项名为“管理员保护”的安全功能,该功能预计将随26H2版本在今年晚些时候正式向公众开放。
2026年09月12日 06:44

IT之家 9 月 12 日消息,微软正在为 Windows 11 准备一项名为“管理员保护”的安全功能,该功能预计将随 26H2 版本在今年晚些时候正式向公众开放。

微软最早在 2024 年底开始测试“管理员保护”功能,并在 Insider Preview 预览版中推送,但微软后来在 25H2 中又取消了该功能。Google Project Zero 安全团队当时也指出了其中的若干缺陷。

如今,随着可选的 2026 年 8 月预览更新 KB5120998 推送,微软开始重新引入这一能力。最新的 Release Preview 版本 KB5124006(IT之家注:即 Build 28000.3079)再次重新引入该功能。

微软介绍称,管理员保护是一项原生安全功能,为非特权用户在需要时提供即时管理员权限。传统的权限提升攻击一旦被普通用户掌握可能带来严重风险,而该功能要求请求者必须通过 Windows Hello 进行身份验证。

该机制之所以被称为“即时”,是因为 Windows 在认证成功后,会利用一个隐藏的、由系统生成的、配置文件分离的账户来创建隔离的管理员 Token,并提供给请求进程;进程结束后立即销毁对应 Token。这也意味着如果一个应用持续需要提升权限,它可能无法按预期工作。

微软认为,这种安全模型在保证安全性的同时提供了灵活的用户控制,使原本无特权的用户能够在需要时允许受信任的应用以提升状态运行,也减轻了 IT 管理员手动配置特权的工作负担。

需要注意的是,在最近的版本中管理员保护仍默认禁用,需通过自定义 OMA-URI 手动启用。预览方法包括 Intune 设置目录和 Windows 设置,标准方法则是 CSP 和组策略对象。

微软还强调,管理员保护并非“正式安全边界”,而是通过配置文件分离来强化安全基础设施,抵御权限提升漏洞的利用。

主题:微软|管理员保护|该功能