Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows 10 (http://forum.oszone.net/forumdisplay.php?f=118)
-   -   [решено] Постоянный полный доступ к системе (отключение UAC) (http://forum.oszone.net/showthread.php?t=326688)

kliffgomel 11-05-2017 17:49 2735952

[решено] Постоянный полный доступ к системе (отключение UAC)
 
Машина с Win10 Enterprise LTSB подключена к домену WinSrv2003. Вход в систему осуществляется под доменной учетной записью, включенной в группу администраторов домена. Эта же запись добавлена в группу локальных администраторов машины, UAC отключен.
whoami



Сведения о пользователе
----------------

Пользователь SID
=============== =============================================
domen\user S-****


Сведения о группах
-----------------

Группа Тип SID Атрибуты
=============================================== ======================= ============================================= ==============================================================================
Все Хорошо известная группа S-1-1-0 Обязательная группа, Включены по умолчанию, Включенная группа
BUILTIN\Администраторы Псевдоним S-1-5-32-544 Обязательная группа, Включены по умолчанию, Включенная группа, Владелец группы
BUILTIN\Пользователи Псевдоним S-1-5-32-545 Обязательная группа, Включены по умолчанию, Включенная группа
NT AUTHORITY\ИНТЕРАКТИВНЫЕ Хорошо известная группа S-1-5-4 Обязательная группа, Включены по умолчанию, Включенная группа
КОНСОЛЬНЫЙ ВХОД Хорошо известная группа S-1-2-1 Обязательная группа, Включены по умолчанию, Включенная группа
NT AUTHORITY\Прошедшие проверку Хорошо известная группа S-1-5-11 Обязательная группа, Включены по умолчанию, Включенная группа
NT AUTHORITY\Данная организация Хорошо известная группа S-1-5-15 Обязательная группа, Включены по умолчанию, Включенная группа
ЛОКАЛЬНЫЕ Хорошо известная группа S-1-2-0 Обязательная группа, Включены по умолчанию, Включенная группа
domen\Пользователи VPN Группа S-1-5-21-3421986805-4242262271-862597037-2123 Обязательная группа, Включены по умолчанию, Включенная группа
domen\Directumusers Группа S-1-5-21-3421986805-4242262271-862597037-1395 Обязательная группа, Включены по умолчанию, Включенная группа
domen\caste Группа S-1-5-21-3421986805-4242262271-862597037-1226 Обязательная группа, Включены по умолчанию, Включенная группа
domen\OperSvedGroup Группа S-1-5-21-3421986805-4242262271-862597037-1287 Обязательная группа, Включены по умолчанию, Включенная группа
domen\Администраторы домена Группа S-1-5-21-3421986805-4242262271-862597037-512 Обязательная группа, Включены по умолчанию, Включенная группа
Обязательная метка\Высокий обязательный уровень Метка S-1-16-12288


Сведения о привилегиях
----------------------

Имя привилегии Описание Область, край
========================================= ====================================================================== =============
SeIncreaseQuotaPrivilege Настройка квот памяти для процесса Отключен
SeMachineAccountPrivilege Добавление рабочих станций к домену Отключен
SeSecurityPrivilege Управление аудитом и журналом безопасности Отключен
SeTakeOwnershipPrivilege Смена владельцев файлов и других объектов Отключен
SeLoadDriverPrivilege Загрузка и выгрузка драйверов устройств Отключен
SeSystemProfilePrivilege Профилирование производительности системы Отключен
SeSystemtimePrivilege Изменение системного времени Отключен
SeProfileSingleProcessPrivilege Профилирование одного процесса Отключен
SeIncreaseBasePriorityPrivilege Увеличение приоритета выполнения Отключен
SeCreatePagefilePrivilege Создание файла подкачки Отключен
SeBackupPrivilege Архивация файлов и каталогов Отключен
SeRestorePrivilege Восстановление файлов и каталогов Отключен
SeShutdownPrivilege Завершение работы системы Отключен
SeDebugPrivilege Отладка программ Отключен
SeSystemEnvironmentPrivilege Изменение параметров среды изготовителя Отключен
SeChangeNotifyPrivilege Обход перекрестной проверки включен
SeRemoteShutdownPrivilege Принудительное удаленное завершение работы Отключен
SeUndockPrivilege Отключение компьютера от стыковочного узла Отключен
SeManageVolumePrivilege Выполнение задач по обслуживанию томов Отключен
SeImpersonatePrivilege Имитация клиента после проверки подлинности включен
SeCreateGlobalPrivilege Создание глобальных объектов включен
SeIncreaseWorkingSetPrivilege Увеличение рабочего набора процесса Отключен
SeTimeZonePrivilege Изменение часового пояса Отключен
SeCreateSymbolicLinkPrivilege Создание символических ссылок Отключен
SeDelegateSessionUserImpersonatePrivilege Получить маркер олицетворения для другого пользователя в том же сеансе Отключен


СВЕДЕНИЯ ОБ УТВЕРЖДЕНИЯХ ПОЛЬЗОВАТЕЛЯ
-------------------------------------

Утверждения пользователя неизвестны.

Поддержка динамического контроля доступа Kerberos на этом устройстве отключена.



Не смотря на это, для работы отдельных приложений, требующих повышенных прав, или получения доступа на запись к системному диску, необходимо запускать программы (файловые менеджеры) от имени администратора, что при частом использовании весьма раздражает.

Подскажите, как получить постоянный полный доступ к локальной машине без необходимости постоянного подтверждения прав администратора?
P.S. На системе Win7 такая проблема отсутствует...

Petya V4sechkin 11-05-2017 19:47 2735974

Цитата:

Цитата kliffgomel
UAC отключен.

Цитата:

Цитата kliffgomel
P.S. На системе Win7 такая проблема отсутствует.

Потому что в Windows 10, в отличие от Windows 7, UAC не отключается через интерфейс (параметр EnableLUA не обнуляется даже при нижнем положении ползунка).

Если его отключить полностью (задать EnableLUA = 0 вручную или в политике), перестанут работать приложения Metro, в том числе меню Пуск и Параметры.

Makc1968 12-05-2017 00:37 2736032

Цитата:

Цитата kliffgomel
Машина с Win10 Enterprise LTSB »

Была бы "машина с Windows 10 Pro 1703", проблемы не существовало бы - ползунок UAC в нижнее положение и всё работает так, как в привычной 7-ке, т.е. без запроса. Всё работает, включая приложения Метро. :tongue:

kliffgomel 12-05-2017 08:12 2736057

UAC отключал твиком реестра:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System]
"PromptOnSecureDesktop"=dword:00000000
"EnableLUA"=dword:00000001
"ConsentPromptBehaviorAdmin"=dword:00000000

Мне кажется, дело не в UAC, его запрос не появляется.. Здесь проблема с доступом (права), у меня сложилось такое впечатление, что в 10-ке админ права для пользователя выдаются как и в linux, через sudo (su), даже если он и в группе администраторов.

Petya V4sechkin 12-05-2017 09:09 2736065

Цитата:

Цитата kliffgomel
Мне кажется, дело не в UAC, его запрос не появляется.

Отсутствие запроса вовсе не означает отключение UAC.
Цитата:

Цитата kliffgomel
"EnableLUA"=dword:00000001

UAC включен у вас.

kliffgomel 12-05-2017 10:21 2736083

Во всех инструкциях именно так и советовали выключать UAC, чтобы не получить проблемы со стандартными приложениями.
Попробовал установить "EnableLUA"=dword:0 и все проблемы с доступом исчезли! При этом все работает, и меню и параметры.
Спасибо!

Iska 12-05-2017 10:25 2736087

kliffgomel, «во всех инструкциях» отключать UAC как раз не рекомендуют.

kliffgomel 12-05-2017 14:07 2736149

Iska, именно поэтому, я и ставил "EnableLUA"=dword:00000001, хотя никаких проблем после его полного отключения у меня сейчас не возникло.

Vadikan 12-05-2017 19:32 2736222

kliffgomel, ликбез (там про вас есть)
https://www.outsidethebox.ms/10034/#superadmin


Время: 18:55.

Время: 18:55.
© OSzone.net 2001-