Protection de l’administrateur(-trice)

La protection des administrateurs est une fonctionnalité de sécurité de plateforme dans Windows 11 conçue pour garantir que les utilisateurs exécutent le moindre privilège nécessaire, en élevant aux droits d’administrateur uniquement lorsque cela est nécessaire et uniquement avec l’approbation explicite de l’utilisateur. Cette fonctionnalité fonctionne sur le principe du moindre privilège, en maintenant les utilisateurs dans un état déprivilégié et en accordant des droits d’élévation juste-à-temps uniquement en cas de besoin.

Dans le paysage numérique actuel, les utilisateurs disposant de droits d’administrateur sur Windows disposent de puissantes fonctionnalités pour modifier les configurations et apporter des modifications à l’échelle du système susceptibles d’affecter la posture de sécurité globale d’un appareil Windows 11. Les privilèges d’administration créent un vecteur d’attaque important. Les acteurs malveillants exploitent souvent ces privilèges pour obtenir un accès non autorisé aux données utilisateur, compromettre la confidentialité et désactiver les fonctionnalités de sécurité du système d’exploitation à l’insu de l’utilisateur.

La protection des administrateurs relève ce défi en obligeant les utilisateurs à vérifier leur identité avec l’authentification intégrée Windows Hello. Elle applique cette vérification avant d’autoriser des actions nécessitant des privilèges d’administrateur, telles que l’installation de logiciels, la modification des paramètres système tels que l’heure ou le Registre, et l’accès aux données sensibles.

Avantages

La protection des administrateurs offre plusieurs avantages clés :

  • Sécurité renforcée : en exigeant une autorisation explicite de l’utilisateur pour chaque tâche administrative, la protection de l’administrateur protège Windows contre les modifications accidentelles apportées par les utilisateurs et les modifications apportées par des programmes malveillants. Il permet de s’assurer que les utilisateurs sont informés des actions potentiellement dangereuses avant qu’elles ne se produisent, fournissant une couche de défense supplémentaire contre les menaces.

  • Contrôle utilisateur : la protection des administrateurs exige que les utilisateurs décident explicitement s’ils souhaitent qu’une application particulière s’exécute avec élévation de privilèges. Cela permet de s’assurer que seules les applications autorisées peuvent apporter des modifications au système, réduisant ainsi le risque de modifications accidentelles ou malveillantes.

  • Réduction des programmes malveillants : les logiciels malveillants s’appuient souvent sur des privilèges d’administrateur pour modifier les paramètres de l’appareil et exécuter des actions nuisibles. La protection de l’administrateur rompt la chaîne d’arrêt d’attaque, car les programmes malveillants ne peuvent plus acquérir silencieusement des privilèges d’administrateur.

Configuration requise

La protection de l’administrateur est désormais disponible avec KB5120998. La fonctionnalité est désactivée par défaut. Les clients d’entreprise peuvent activer la fonctionnalité à l’aide d’un OMA-URI personnalisé.

Éditions prises en charge : Windows 11 Famille, Pro, Entreprise, Éducation.

La protection des administrateurs s’applique actuellement aux appareils Windows 11 pris en charge en dehors des PC cloud Windows 365 et des hôtes de session Azure Virtual Desktop. La prise en charge de ces environnements, ainsi que des éditions de Windows Server, est prévue pour une version ultérieure.

Pour les hôtes de session Windows 365 et Azure Virtual Desktop, configurez les utilisateurs en tant qu’utilisateurs standard afin de suivre les meilleures pratiques de privilège minimum.

Fonctionnement de la protection de l’administrateur

À la base, la protection de l’administrateur fonctionne selon le principe du moindre privilège. Lorsqu’un utilisateur se connecte à Windows, il reçoit un jeton d’utilisateur déprivilégié. Toutefois, lorsque des privilèges d’administrateur sont nécessaires, Windows demande à l’utilisateur d’autoriser l’opération. Une fois autorisé, Windows utilise un compte d’utilisateur caché, généré par le système et séparé par profil pour créer un jeton d’administrateur isolé. Ce jeton est envoyé au processus demandeur et est détruit une fois le processus terminé, ce qui garantit que les privilèges d’administration ne persistent pas. Les modifications architecturales garantissent que personne ne peut accéder ou falsifier le code ou les données des sessions de niveau élevé sans autorisation appropriée.

Certaines applications peuvent s’appuyer sur des droits d’administrateur toujours présents et le profil élevé accessible lorsqu’il s’exécute sans élévation. Avec cette nouvelle approche, certains scénarios de ces applications peuvent nécessiter des mises à jour pour fonctionner sans problème avec le modèle de sécurité amélioré. Microsoft collabore activement avec les développeurs d’applications pour les aider à s’adapter, en veillant à ce que vos expériences préférées restent transparentes tout en protégeant votre système. Pour obtenir des instructions sur le développement de vos applications, voir Améliorer la sécurité de vos applications avec la protection des administrateurs.

En fin de compte, ces modifications visent à rendre Windows plus sécurisé pour vous, afin que vous puissiez profiter de fonctionnalités puissantes avec une plus grande tranquillité d’esprit.

Points forts de l’architecture

Schéma de l’architecture de protection des administrateurs.

  • Élévation juste-à-temps : les utilisateurs restent défavorisés et ne bénéficient des droits d’élévation juste-à-temps que pendant une opération d’administration. Le jeton d’administration est ignoré après utilisation et recréé lorsqu’une autre tâche nécessitant des privilèges d’administrateur est effectuée.

  • Séparation des profils : La protection de l’administrateur utilise des comptes d’utilisateurs masqués, générés par le système et séparés par profil pour créer des jetons d’administrateur isolés. Cela permet de s’assurer que les programmes malveillants au niveau de l’utilisateur ne peuvent pas compromettre la session avec élévation de privilèges.

  • Pas d’élévation automatique : les utilisateurs doivent autoriser de manière interactive chaque opération d’administrateur. Cela garantit que l’utilisateur administrateur conserve le contrôle total et que les privilèges d’administrateur ne sont pas abusés.

  • Intégration de Windows Hello : la protection de l’administrateur est intégrée à Windows Hello pour une autorisation simple et sécurisée.

Configuration

Vous pouvez activer la protection des administrateurs de plusieurs manières :

  • Catalogue des paramètres de Microsoft Intune (préversion)
  • CSP
  • Stratégie de groupe
  • Paramètres de sécurité Windows (préversion)

Remarque

Pour configurer les appareils à l’aide de Microsoft Intune, créez une stratégie de catalogue de paramètres et utilisez les paramètres répertoriés sous la catégorie Local Policies Security Options:

  • Comportement du contrôle de compte d’utilisateur de l’invite d’élévation pour la protection administrateur
    • Type de contrôle de compte d’utilisateur Mode d’approbation d’Administration

Affectez la stratégie à un groupe de sécurité qui contient comme membres les appareils ou les utilisateurs que vous souhaitez configurer.

Important

Un redémarrage est nécessaire pour que la protection des administrateurs prenne effet.

Surveillance et création de rapports d’événements

Pour suivre les élévations, la protection des administrateurs dispose de deux nouveaux événements de suivi d’événements pour Windows (ETW) sous le fournisseur Microsoft-Windows-LUA existant avec GUID {93c05d69-51a3-485e-877f-1806a8731346}:

ID d’événement Nom de l’événement Description
15031 Aplatissement approuvé Journalisé lorsqu’un utilisateur s’authentifie avec succès et que l’élévation est accordée
15032 Élévation refusée/Échec Journalisé lorsque l’élévation est refusée, échoue ou expire

Données journalisées

  • l’identificateur de sécurité (SID) de l’utilisateur à l’origine de l’élévation ;
  • Nom et chemin d’accès de l’application
  • Résultat de l’élévation (approuvé, refusé, délai d’expiration)
  • Le compte d’administrateur géré par le système utilisé pour effectuer la tâche
  • La méthode d’authentification (par exemple, mot de passe, code PIN, Windows Hello)

Comment capturer ces événements

  • Activer le fournisseur Microsoft-Windows-LUA (GUID : {93c05d69-51a3-485e-877f-1806a8731346})
  • Utiliser Logman ou WPR (Enregistreur de performance Windows) pour démarrer une session de suivi
  • Filtrer les ID d’événement 15031 et 15032
  • Analysez le fichier .etl obtenu à l’aide de l’Analyseur de performances Windows ou de votre outil préféré

Voici un exemple de commande :

logman start AdminProtectionTrace -p {93c05d69-51a3-485e-877f-1806a8731346} -ets

Résolution des problèmes

Remarque

Quand ne pas activer cette fonctionnalité :

  • PC Cloud Windows 365. Enterprise et Flex, Business.
  • Hôtes de session Azure Virtual Desktop
  • Pour les appareils qui nécessitent Hyper-V ou le Sous-système Windows pour Linux (WSL).
  • Si vous utilisez des applications qui ne peuvent pas accéder aux extensions Edge ou aux fichiers partagés entre les profils. Par exemple : certains programmes d’installation (utilisant WebView2 en interne) peuvent demander des autorisations élevées même lorsqu’ils sont lancés normalement avec l’affichage de « Microsoft Edge ne peut pas lire et écrire dans son répertoire de données ».
  • Utilisez des comptes de service SYSTEM ou dédiés locaux pour les tâches planifiées ou les scripts définis pour s’exécuter « avec les privilèges les plus élevés ». Essentiellement, repensez les scripts pour éviter d’attendre un jeton d’administration permanent. Tout flux de travail supposé disponible d’une session d’administration doit être ajusté.

  • Lorsque les applications s’exécutent avec élévation de privilèges avec la protection de l’administrateur, les informations d’identification Sign-On unique (SSO) de la session standard ne sont pas disponibles pour la session avec élévation de privilèges. Toute authentification de domaine ou de cloud doit être rétablie dans cette session avec élévation de privilèges.

  • Lecteurs/ressources réseau inaccessibles à partir d’applications avec élévation de privilèges. Installez-le dans le contexte utilisateur pour activer les invites d’informations d’identification réseau. S’il est essentiel d’installer une application avec élévation de privilèges, copiez les fichiers d’installation sur un lecteur local avant de procéder à l’élévation.

  • Les données de paramètres pour les applications ne sont pas reportées sur les profils normaux (non élevés) et élevés. Améliorez uniquement les applications dont vous avez vraiment besoin. Envisagez de configurer ces applications de sorte qu’elles utilisent des répertoires de données communs accessibles aux deux profils (si possible).

  • Ouverture de session à distance sur Windows 365 PC Cloud et Azure Virtual Desktop, les hôtes de session itinérants et les administrateurs de sauvegarde ne sont pas pris en charge.

  • Pour les scénarios d’administration à distance entre machines, le comportement d’élévation à distance peut être contrôlé par le contrôle de compte d’utilisateur : autoriser l’ouverture de session à distance avec des privilèges élevés pour les utilisateurs du domaine dans le groupe Administrateurs local lorsque la protection Administrateur est activée .

    Comportement :

    • Désactivé (par défaut) : les utilisateurs de domaine du groupe Administrateurs local effectuent des ouvertures de session à distance sans privilèges élevés.
    • Activé : les utilisateurs de domaine du groupe Administrateurs local effectuent des ouvertures de session à distance avec des privilèges élevés, ce qui correspond au comportement traditionnel de l’UAC.

    Pour un contrôle plus précis, utilisez le contrôle de compte d’utilisateur : autoriser l’ouverture de session à distance avec des privilèges élevés pour les utilisateurs et groupes de domaine spécifiés lorsque la protection de l’administrateur est activée stratégie permettant d’accorder des ouvertures de session à distance avec élévation de privilèges uniquement aux utilisateurs ou groupes désignés du domaine tout en conservant les autres connexions non élevées.

  • Quelques applications n’affichent pas l’icône de lancement dans le menu Démarrer après l’installation. Si vous avez installé l’installation avec élévation de privilèges, vous devez accéder manuellement à l’emplacement de l’installation : AppData\Roaming\Microsoft\Windows\Start Menu\Programs\<App name>

  • Si la mise à jour de l’une de vos applications est bloquée, désactivez temporairement la fonctionnalité. (Un redémarrage est nécessaire).