Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O UAC (Controle de Conta de Usuário) é uma parte fundamental da segurança do Windows. O UAC reduz o risco de malware, limitando a capacidade de execução de código mal-intencionado com privilégios de administrador. Este artigo descreve como o UAC funciona e como ele interage com os usuários finais.
Processo e interações do UAC
Com o UAC, cada aplicativo que requer o token de acesso de administrador deve solicitar o consentimento do usuário final. A única exceção é a relação que existe entre os processos pai e filho. Os processos filho herdam o token de acesso do usuário do processo pai. No entanto, os processos pai e filho devem ter o mesmo nível de integridade.
O Windows protege os processos marcando seus níveis de integridade. Os níveis de integridade são medidas de confiança:
- Um aplicativo de alta integridade é aquele que executa tarefas que modificam dados do sistema, como um aplicativo de particionamento de disco
- Um aplicativo de baixa integridade é aquele que executa tarefas que podem comprometer o sistema operacional, como um navegador da Web
Aplicativos com níveis de integridade mais baixos não podem modificar dados em aplicativos com níveis de integridade mais altos. Quando um usuário padrão tenta executar um aplicativo que requer um token de acesso de administrador, o UAC exige que o usuário forneça credenciais válidas de administrador.
Para entender melhor como esse processo funciona, vamos examinar mais de perto o processo de entrada do Windows.
Processo de entrada
O diagrama a seguir mostra como o processo de entrada de um administrador difere do processo de entrada de um usuário padrão.
Por padrão, os usuários padrão e administrador acessam recursos e executam aplicativos no contexto de segurança de um usuário padrão.
Quando um usuário entra, o sistema cria um token de acesso para esse usuário. O token de acesso contém informações sobre o nível de acesso que o usuário recebe, incluindo identificadores de segurança específicos (SIDs) e privilégios do Windows.
Quando um administrador efetua logon, dois tokens de acesso separados são criados para o usuário: um token de acesso de usuário padrão e um token de acesso de administrador. O token de acesso de usuário padrão:
- Contém as mesmas informações específicas do usuário que o token de acesso de administrador, mas os privilégios e SIDs administrativos do Windows foram removidos
- É usado para iniciar aplicativos que não executam tarefas administrativas (aplicativos de usuário padrão)
- É usado para exibir a área de trabalho executando o processo explorer.exe. Explorer.exe é o processo pai do qual todos os outros processos iniciados pelo usuário herdam seu token de acesso. Como resultado, todos os aplicativos são executados como um usuário padrão, a menos que um usuário forneça consentimento ou credenciais para aprovar um aplicativo para usar um token de acesso administrativo completo
Um usuário membro do grupo Administradores pode entrar, navegar na Web e ler emails usando um token de acesso de usuário padrão. Quando o administrador precisa executar uma tarefa que exija o token de acesso de administrador, o Windows solicita automaticamente a aprovação do usuário. Esse prompt é chamado de prompt de elevação e seu comportamento pode ser configurado por meio da política ou do registro.
A experiência do usuário do UAC
Quando o UAC está ativado, a experiência do usuário para usuários padrão é diferente dos usuários administradores. O método recomendado e mais seguro para executar o Windows é garantir que sua conta de usuário principal seja um usuário padrão. A execução como um usuário padrão ajuda a maximizar a segurança de um ambiente gerenciado. Com o componente de elevação UAC integrado, os usuários padrão podem executar facilmente uma tarefa administrativa inserindo credenciais válidas para uma conta de administrador local.
O componente de elevação UAC interno padrão para usuários padrão é o prompt de credencial.
A alternativa para executar como um usuário padrão é executar como administrador no Modo de Aprovação de Administração. Com o componente de elevação UAC integrado, os membros do grupo Administradores locais podem executar facilmente uma tarefa administrativa fornecendo aprovação.
O componente de elevação UAC interno padrão para uma conta de administrador no Modo de Aprovação de Administrador é chamado de solicitação de consentimento.
O prompt de credencial
O prompt de credencial é apresentado quando um usuário padrão tenta executar uma tarefa que requer o token de acesso administrativo de um usuário. Os administradores também podem ser solicitados a fornecer suas credenciais definindo o valor de configuração de política Controle de Conta de Usuário: comportamento da solicitação de elevação de administradores no Modo de Aprovação de Administração como Solicitar credenciais.
A solicitação de consentimento
A solicitação de consentimento é apresentada quando um usuário tenta executar uma tarefa que requer o token de acesso administrativo de um usuário.
Prompts de elevação do UAC
Os prompts de elevação do UAC são codificados por cores para serem específicos do aplicativo, facilitando a identificação do risco potencial de segurança de um aplicativo. Quando um aplicativo tenta ser executado com o token de acesso completo de um administrador, o Windows primeiro analisa o arquivo executável para determinar seu fornecedor. Os aplicativos são separados primeiro em três categorias com base no editor do arquivo:
- Windows
- Verificado pelo editor (assinado)
- Fornecedor não verificado (não assinado)
O código de cores do prompt de elevação é o seguinte:
- Tela de fundo cinza: o aplicativo é um aplicativo administrativo do Windows, como um item do Painel de Controle ou um aplicativo assinado por um editor verificado
- Plano de fundo amarelo: o aplicativo não está assinado ou está assinado, mas não é confiável
Ícone de proteção
Alguns itens do Painel de Controle, como Data e Hora, contêm uma combinação de operações de administrador e de usuário padrão. Os usuários Standard podem exibir o relógio e alterar o fuso horário, mas é necessário um token de acesso de administrador completo para alterar a hora do sistema local. Veja a seguir uma captura de tela do item Data e Hora do Painel de Controle.
O ícone de escudo no botão Alterar data e hora... indica que o processo requer um token de acesso de administrador completo.
Protegendo o prompt de elevação
O processo de elevação é ainda mais protegido direcionando o prompt para a área de trabalho protegida. Os avisos de consentimento e credencial são exibidos na área de trabalho protegida por padrão. Somente processos do Windows podem acessar a área de trabalho protegida. Para níveis mais altos de segurança, recomendamos manter o Controle de Conta de Usuário: alternar para a área de trabalho segura ao solicitar a configuração de política de elevação habilitada.
Quando um arquivo executável solicita elevação, a área de trabalho interativa, também chamada de área de trabalho do usuário, é alternada para a área de trabalho protegida. A área de trabalho segura esmaece a área de trabalho do usuário e exibe um aviso de elevação que deve ser respondido antes de continuar. Quando o usuário seleciona Sim ou Não, a área de trabalho retorna para a área de trabalho do usuário.
Observação
A partir do Windows Server 2019, não é possível colar o conteúdo da área de transferência na área de trabalho protegida. Esse comportamento é igual às versões do sistema operacional cliente Windows com suporte no momento.
O malware pode apresentar uma imitação da área de trabalho protegida, mas quando o Controle de Conta de Usuário: comportamento da solicitação de elevação para administradores na configuração de política Modo de Aprovação de Administração está definida como Solicitar consentimento, o malware não ganhará elevação se o usuário selecionar Sim na imitação. Se a configuração de política estiver definida como Solicitar credenciais, o malware que imitar o prompt de credenciais poderá coletar as credenciais do usuário. No entanto, o malware não obtém privilégios elevados e o sistema tem outras proteções que impedem o malware de assumir o controle da interface do usuário, mesmo com uma senha coletada.
Embora o malware possa apresentar uma imitação da área de trabalho protegida, esse problema não pode ocorrer a menos que um usuário tenha instalado anteriormente o malware no computador. Como os processos que exigem um token de acesso de administrador não podem ser instalados silenciosamente quando o UAC está habilitado, o usuário deve fornecer consentimento explicitamente selecionando Sim ou fornecendo credenciais de administrador. O comportamento específico do prompt de elevação do UAC depende das políticas de segurança.