Articles of uac

WMI权限用于更改本地IP而不提升权限

我已经实现了一个小工具,允许通过WMI覆盖值来更改所选networking接口(NIC)的IP设置。 我注意到,只有以“以pipe理员身份运行”选项启动,该工具才能更改设置。 我应该授予用户哪个WMI权限,以便可以在没有提升特权的情况下编写更改后的值?

我可以修改Windows 7环境以允许.NET程序始终以pipe理员身份运行吗?

我们即将推出数百台运行Windows 7 x64的新机器,并通过WDS安装操作系统,因此目前我们可以对其进行更改并将其准备到系统中。 问题是我们多年前写的一个.NET应用程序,它自己产生了一个修改的命令shell程序。 该shell运行DataFlex (DataFlex 3.2 dfrunco​​n)应用程序,该应用程序本身需要使用提升的权限运行。 我们不授予用户任何一般pipe理员权限。 有没有一种机制,我们可以预先允许我们的.NET应用程序以pipe理员身份运行,以便命令控制以pipe理员身份运行? 我知道我可以在app.manifest文件中进行更改以要求程序以pipe理员身份运行。 我不知道我(作为pipe理员)如何configuration机器,使其不会让用户拥有比我想要的更多的权限和凭据。 有什么相当于CasPol让我指定一个给定的EXE文件可以以pipe理员身份运行吗? 如果不是的话,我究竟该怎么搞清楚用户需要使DataFlex的dfrunco​​n运行的权限呢?

应用程序需要提升特权才能运行 – 为什么

不像听起来那么愚蠢;) 我有第三方应用程序,我没有来源。 官方的支持是XP和更高 – 但更高只有UACclosures。 我不想要的 现在,我知道程序员,他们愿意改变,如果不是太多的工作,我可以告诉他们需要做什么。 我知道,启动多个可执行文件的应用程序在启动时没有获得networking连接,而没有提高权限 – 但似乎没有打开的端口在较低的范围内(按照netstat -b 有没有什么指导方针试图找出为什么一个应用程序需要提高特权? 这个应用程序是关键业务 – 而且这个目前正在颠覆安全性,因为用户必须是本地pipe理员。 如果有人有一个想法 – 一旦我find原因,我相信我可以让供应商实施一个改变。

UAC是否会以普通用户身份运行?

从专业angular度来说,我作为一个十年的标准用户,掌握了所有的小技巧和诀窍来pipe理一个只使用runas的企业。 现在在UAC小跑,虽然它使一些情况下更容易…在大多数情况下,这一切都阻碍了我的方式。 我是pipe理员,Outlook是我的电脑上运行的唯一不需要提升凭据的进程! 然而,我整天不仅接受提示,而且每天要input200多次密码。 我相信真正的安全UAC提供了我的环境,但密码一遍又一遍…它令人发疯。 我的问题是,UAC迫使我们运行一个标准的用户是否安全? 我们可以回到新台币吗? 您是否相信UAC足以使用您的pipe理员帐号login? UAC是否足够保护您的域名凭据 ? 更新:换一种方式,我们把UAC放在与sudo相同的级别上? 是的,会有错误,但我们可以开始重新组织我们如何围绕此function做生意,或者这是为了保护我的妈妈(没有准备好黄金时段)?

Windows文件夹权限,pipe理员和UAC,处理这个问题的“正确”方法是什么?

我有一个权限文件夹: pipe理员(组):完整。 J.博客:完整。 我以pipe理员组的成员身份login。 我无法打开资源pipe理器中的文件夹,因为“你没有权限”。 我怀疑这是因为正常的进程没有pipe理员权限令牌,因为UAC,除非你也'以pipe理员身份运行'。 但我不能这样做的Windows资源pipe理器,我可以吗? 所以我的select似乎是: – 点击button获取所有权(废除所有权,在大文件夹上花费时间,不解决其他pipe理员) – 添加每个具有完全权限的个人pipe理员帐户,所以它没有pipe理令牌的工作(pipe理乱七八糟,小组中有什么意思) 这是一个非常烦人的devise,我一定会错过一些东西。 它应该如何工作? pipe理员进入pipe理员可以访问的文件夹的“正确”方式是什么?

NTFS – 域pipe理员不具有权限,尽pipe是本地pipe理员组的一部分

根据我们IT部门的“最佳实践”,员工有两个账户。 非特权帐户和属于全局“域pipe理员”($ DOMAIN \ Domain Admins)组的成员帐户。 在我们的文件服务器上,Domain Admins组被添加到本地pipe理员($ SERVER \ Administrators)组中。 本地pipe理员组已完全控制这些目录上授予。 相当标准。 但是,如果我login到服务器与我的域pipe理员帐户,以进入该目录我需要批准一个UAC提示说:“您目前没有权限访问此文件夹。单击继续以永久访问这个文件夹“。 尽pipe$ SERVER \ Administrators(我是通过Domain Admins组的成员)已经拥有完全控制,但单击继续会为该文件夹和其他任何内容提供我的域pipe理员帐户权限。 有人可以解释这种行为,以及pipe理文件共享的NTFS权限的适当方式是关于Server 2008 R2和UAC的pipe理权限?

如何使用psexec启动安装或其他需要UAC交互的任务?

我试图远程启动安装,我不想禁用UAC。 如果我使用psexec远程启动进程,则安装程序将会停止等待UAC提示。 其他任务,如临时文件清理,服务重新启动等,会得到我拒绝访问错误。 有没有反正psexec可以走UAC如loginpipe理员,但具有TrustedInstaller特权或类似的东西? 顺便说一下,我的目标是Windows 2008 R2,但我认为这个问题也适用于Vista,2008和Windows 7。

Windows资源pipe理器和UAC:运行提升

我非常恼火的UAC,并closures我的pipe理员用户,只要我可以。 但是,在某些情况下我不能 – 特别是那些机器不在我的持续pipe理下。 在这种情况下,我总是面临使用我的pipe理用户通过Windows资源pipe理器遍历目录的任务,在那里普通用户没有“读”权限。 到目前为止,这个问题可能有两种解决方法: 将ACL更改为有问题的目录以包含我的用户(Windows方便地在“您当前没有权限访问此文件夹”对话框中提供“ 继续”button,这显然很糟糕,因为我经常不想更改ACL,但只是看看文件夹的内容 使用提升的cmd.exe提示符以及一堆命令行实用程序 – 浏览大型和/或复杂目录结构时,通常会花费大量时间 我想看到的将是提升模式下运行Windows资源pipe理器的一种方法。 我还没有find如何做到这一点。 但是其他的build议,不用改变整个系统的configuration(并且最好不需要下载/安装任何东西),以不显眼的方式解决这个问题也是非常受欢迎的。 我看过这个post提出了改变HKCR的build议 – 但是它改变了所有用户的行为,在大多数情况下我不允许这样做。 此外,一些人build议使用UNCpath来访问文件夹 – 不幸的是,当访问相同的机器(即\\localhost\c$\path )时,“pipe理员”组成员仍然从标记剥离,访问本地主机时不会发生重新authentication(从而创build新的令牌)。

Windows 7的UAC请求升级到系统pipe理员?

有没有办法让用户UAC请求列出pipe理员(或选定的用户列表)? 一种替代方法是在loginpipe理员的屏幕上popup。 另一个将通过轮询在接口上列出请求。 对于第二种替代scheme的工作,用户需要知道他们应该等待UAC提示popup。 我在一家中等规模的公司工作,我们需要良好的IT环境pipe理。 同时照顾每一个UAC请求,用户在日常工作中需要的是繁琐的。 因此,根据发送用户和屏幕截图来列出和批准请求的function将节省大量时间。 一个工具,可以监视用户的计算机请求,并升级到pipe理员将是很好的。 有这样的工具吗? 如果没有,是否可以创build?

通过.bat文件提升UAC?

非常简单,我很难find答案。 serverfault 以前帮助我find一种方法来自动化Windows更新而不使用WSUS。 它的工作非常出色,但要在networking上运行,您必须首先安装共享驱动器。 这是非常简单的XP,因为你只是安装驱动器并运行更新。 不过在Vista和W7上,这一切都必须通过提升权限才能正常工作。 UAC帐户无法看到普通用户安装的networking驱动器,所以为了使所有的工作,我必须从一个升级的shell通过net use挂载共享。 我想自动安装这个共享,并通过一个简单的.bat文件启动更新。 我可能只是指示每个人在.bat文件上右键单击“以pipe理员身份运行”,但我想保持尽可能简单的事情,并让.bat自动提示用户升级他们的权限。 由于这些计算机不属于我们,所以我不能指望安装Powershell这样的任何东西,所以规定任何解决scheme,几乎不得不依赖RTM Vista安装中包含的东西。 我希望我大多在这里失去一些明显的东西。 🙂