Microsoft-ი Windows 11-ში ფუნქციას „ადმინისტრატორის დაცვა“ დააბრუნებს
ჯერ კიდევ 2024 წლის ბოლოს Microsoft-მა დაიწყო ექსპერიმენტები Windows 11-ის ახალ ფუნქციაზე სახელწოდებით „ადმინისტრატორის დაცვა“ (Administrator Protection). ახლა კომპანია მის საჯაროდ გამოსაშვებად ემზადება . მიუხედავად იმისა, რომ გასულ წელს Microsoft-მა ეს ფუნქცია Windows 11-ში გათიშა და მისი…
ჯერ კიდევ 2024 წლის ბოლოს Microsoft-მა დაიწყო ექსპერიმენტები Windows 11-ის ახალ ფუნქციაზე სახელწოდებით „ადმინისტრატორის დაცვა“ (Administrator Protection). ახლა კომპანია მის საჯაროდ გამოსაშვებად ემზადება.
მიუხედავად იმისა, რომ გასულ წელს Microsoft-მა ეს ფუნქცია Windows 11-ში გათიშა და მისი გავრცელება შეაჩერა, ახლა კომპანიამ მისი ხელახალი დანერგვა დაიწყო 2026 წლის აგვისტოს არასავალდებულო წინასწარი განახლების (preview update) მეშვეობით (KB5120998). ეს შესაძლებლობა ასევე ჩართულია უახლეს Release Preview განახლებაში KB5124006 (აგება 28000.3079). ეს ნიშნავს, რომ ფუნქცია მზად უნდა იყოს Windows 11 26H2 ვერსიის გამოსვლისთვის.
„ადმინისტრატორის დაცვა“ — ეს არის უსაფრთხოების ჩაშენებული ფუნქცია, რომელიც რიგით მომხმარებლებს ადმინისტრატორის უფლებებს უშუალოდ საჭიროების მომენტში ანიჭებს (just-in-time პრინციპით). როგორც წესი, პრივილეგიების გაზრდა (EoP) შეიძლება თავდასხმის სახიფათო ვექტორად იქცეს, თუ მასზე წვდომას ჩვეულებრივი მომხმარებელი მიიღებს, თუმცა „ადმინისტრატორის დაცვა“ ამ რისკს აქრობს იმით, რომ მოთხოვნის გამგზავნი პირისგან Windows Hello-ს მეშვეობით აუთენტიფიკაციის გავლას მოითხოვს.
Microsoft-ში მიაჩნიათ, რომ ასეთი მოდელი უსაფრთხოების მაღალ დონესა და მართვის მოქნილობას უზრუნველყოფს, რადგან ადმინისტრაციული უფლებების არმქონე მომხმარებლებს საშუალებას აძლევს, საჭიროების შემთხვევაში, სანდო და ავტორიზებულ აპლიკაციებს გაზრდილი პრივილეგიებით მუშაობის უფლება მისცენ. გარდა ამისა, ეს ამცირებს დატვირთვას IT-ადმინისტრატორებზე, რომლებსაც ადრე ასეთი უფლებების ხელით მინიჭება თითოეულ კონკრეტულ შემთხვევაში უწევდათ.
აღსანიშნავია, რომ უახლეს გამოშვებებში ფუნქცია „ადმინისტრატორის დაცვა“ ნაგულისხმევად კვლავ გამორთულია და მისი გააქტიურებისთვის საჭიროა ხელით კონფიგურაცია სპეციალური OMA-URI პარამეტრის გამოყენებით. წინასწარი ვერსიის ეტაპზე ხელმისაწვდომ მეთოდებს შორისაა Intune-ის პარამეტრების კატალოგი (Settings Catalog) და Windows-ის პარამეტრები, მაშინ როდესაც სტანდარტულ მეთოდებს წარმოადგენს CSP და ჯგუფური პოლიტიკის ობიექტები (GPO).
დაბოლოს, Microsoft-ი ხაზს უსვამს, რომ ადმინისტრატორის დაცვის ფუნქცია არ წარმოადგენს „უსაფრთხოების ფორმალურ საზღვარს“; იგი მხოლოდ პროფილების განცალკევების ხარჯზე ზრდის ინფრასტრუქტურის დაცულობას პრივილეგიების გაზრდისკენ (EoP) მიმართული ექსპლოიტებისგან.

