Definições e configuração do Controle de Conta de Usuário

Lista de configurações de Controle de Conta de Usuário

A lista a seguir mostra as configurações disponíveis para configurar o comportamento do UAC e seus valores padrão.

  • Modo de Aprovação de Administração para a conta de Administrador interna: Controla o comportamento do Modo de Aprovação de Administração para a conta de Administrador integrada.

    • Habilitado: a conta de administrador interno usa o modo de aprovação de Administração. Por padrão, qualquer operação que exija elevação de privilégio solicita que o usuário prove a operação.
    • Desabilitado (padrão): a conta de administrador interna executa todos os aplicativos com privilégio administrativo total.
  • Permitir que aplicativos UIAccess solicitem elevação sem usar a área de trabalho protegida: controla se os programas de Acessibilidade da Interface do Usuário (UIAccess ou UIA) podem desabilitar automaticamente a área de trabalho segura para solicitações de elevação usadas por um usuário padrão.

    • Habilitado: os programas UIA, incluindo a Assistência Remota, desabilitam automaticamente a área de trabalho segura para solicitações de elevação. Se você não desabilitar a configuração Alternar para a área de trabalho segura ao solicitar a elevação , os prompts aparecerão na área de trabalho do usuário interativo em vez da área de trabalho protegida. Essa configuração permite que o administrador remoto forneça as credenciais apropriadas para elevação. Essa configuração de política não altera o comportamento da solicitação de elevação do UAC para administradores. Se você planeja habilitar essa configuração de política, também deve examinar o efeito do comportamento do prompt de elevação para a configuração de política de usuários padrão ; se configurado como Negar automaticamente solicitações de elevação, as solicitações de elevação não serão apresentadas ao usuário.
    • Desabilitado (padrão): a área de trabalho segura só pode ser desabilitada pelo usuário da área de trabalho interativa ou desabilitando a opção Alternar para a área de trabalho segura ao solicitar a configuração de política de elevação .
  • comportamento da solicitação de elevação de administradores no Modo de Aprovação de Administração: Controla o comportamento da solicitação de elevação de administradores.

    • Elevar sem solicitar: permite que contas privilegiadas executem uma operação que exija elevação sem exigir consentimento ou credenciais. Use essa opção somente nos ambientes mais restritos.
    • Solicitar credenciais na área de trabalho protegida: quando uma operação requer elevação de privilégio, o usuário é solicitado na área de trabalho segura a inserir um nome de usuário e senha privilegiados. Se o usuário inserir credenciais válidas, a operação continuará com o maior privilégio disponível do usuário.
    • Solicitar consentimento na área de trabalho protegida: quando uma operação requer elevação de privilégio, o usuário é solicitado na área de trabalho segura a selecionar Permitir ou Negar. Se o usuário selecionar Permissão, a operação continuará com o maior privilégio disponível do usuário.
    • Solicitar credenciais: quando uma operação requer elevação de privilégio, o usuário é solicitado a inserir um nome de usuário administrativo e uma senha. Se o usuário inserir credenciais válidas, a operação continuará com o privilégio aplicável.
    • Solicitar consentimento: quando uma operação requer elevação de privilégio, o usuário é solicitado a selecionar Permitir ou Negar. Se o usuário selecionar Permissão, a operação continuará com o maior privilégio disponível do usuário.
    • Solicitar consentimento para binários não Windows (padrão): quando uma operação para um aplicativo não Microsoft requer elevação de privilégio, o usuário é solicitado na área de trabalho segura a selecionar Permitir ou Negar. Se o usuário selecionar Permissão, a operação continuará com o maior privilégio disponível do usuário.
  • Comportamento da solicitação de elevação de usuários padrão: controla o comportamento da solicitação de elevação de usuários padrão.

    • Solicitar credenciais (padrão): quando uma operação requer elevação de privilégio, o usuário é solicitado a inserir um nome de usuário administrativo e uma senha. Se o usuário inserir credenciais válidas, a operação continuará com o privilégio aplicável.
    • Negar automaticamente solicitações de elevação: quando uma operação requer elevação de privilégio, uma mensagem de erro de acesso negado configurável é exibida. Uma empresa que esteja executando desktops como usuário padrão pode escolher essa configuração para reduzir chamadas ao suporte técnico.
    • Solicitar credenciais na área de trabalho protegida: quando uma operação requer elevação de privilégio, o usuário é solicitado na área de trabalho segura a inserir um nome de usuário e senha diferentes. Se o usuário inserir credenciais válidas, a operação continuará com o privilégio aplicável.
  • Detectar instalações de aplicativos e solicitar elevação: controla o comportamento de detecção de instalação de aplicativos para o computador.

    • Habilitado (padrão): quando é detectado um pacote de instalação de aplicativo que requer elevação de privilégio, o usuário é solicitado a inserir um nome de usuário administrativo e uma senha. Se o usuário inserir credenciais válidas, a operação continuará com o privilégio aplicável.
    • Desabilitado: os pacotes de instalação de aplicativos não são detectados e solicitados a elevação. As empresas que executam áreas de trabalho de usuário padrão e usam tecnologias de instalação delegada, como o Microsoft Intune, devem desabilitar essa configuração de política. Nesse caso, a detecção do instalador é desnecessária.
  • elevar somente executáveis assinados e validados: impõe verificações de assinatura para todos os aplicativos interativos que solicitam elevação de privilégio. Os administradores de TI podem controlar quais aplicativos têm permissão para executar adicionando certificados ao repositório de certificados de Fornecedores Confiáveis em dispositivos locais.

    • Habilitado: impõe a validação do caminho de certificação do certificado para um determinado arquivo executável antes que ele tenha permissão para ser executado.
    • Desabilitado (padrão): não impõe a validação do caminho de certificação do certificado antes que um determinado arquivo executável tenha permissão para ser executado.
  • elevar apenas aplicativos UIAccess instalados em locais seguros: Controla se os aplicativos que solicitam a execução com um nível de integridade UIAccess (Acessibilidade da Interface do Usuário) devem residir em um local seguro no sistema de arquivos.

    • Habilitado (padrão): se um aplicativo residir em um local seguro no sistema de arquivos, ele será executado somente com a integridade UIAccess.
    • Desabilitado: um aplicativo é executado com integridade UIAccess mesmo que não resida em um local seguro no sistema de arquivos.

    Os locais seguros são limitados às seguintes pastas:

    • %ProgramFiles%, incluindo subpastas
    • %SystemRoot%\system32\
    • %ProgramFiles(x86)%, incluindo subpastas

    Observação

    O Windows marca uma assinatura digital em todos os aplicativos interativos que solicitam a execução com um nível de integridade UIAccess, independentemente do estado dessa configuração.

  • Executar todos os administradores no Modo de Aprovação de Administração: Controla o comportamento de todas as configurações de política do UAC.

    • Habilitado (padrão): o Modo de Aprovação de Administração está habilitado. Essa política deve estar habilitada e as configurações UAC relacionadas devem ser definidas. A política permite que a conta de administrador interna e os membros do grupo de administradores sejam executados no Modo de Aprovação de Administração.
    • Desabilitado: o Modo de Aprovação de Administração e todas as configurações de política UAC relacionadas estão desabilitados. Observação: Se esta configuração de política estiver desabilitada, a Segurança do Windows notificará você de que a segurança geral do sistema operacional foi reduzida.
  • Alternar para a área de trabalho protegida ao solicitar elevação: essa configuração de política controla se o prompt de solicitação de elevação é exibido na área de trabalho do usuário interativo ou na área de trabalho protegida.

    • Habilitado (padrão): todas as solicitações de elevação vão para a área de trabalho protegida, independentemente das configurações de política de comportamento de prompt para administradores e usuários padrão.
    • Desabilitado: todas as solicitações de elevação vão para a área de trabalho do usuário interativo. São utilizadas configurações de política de comportamento de prompt para administradores e usuários padrão.
  • Virtualizar falhas de gravação de arquivos e registros para locais por usuário: controla se as falhas de gravação do aplicativo são redirecionadas para locais definidos do registro e do sistema de arquivos. Essa configuração reduz aplicativos executados como administrador e gravam dados de aplicativo no tempo de execução em %ProgramFiles%, %Windir%, %Windir%\system32ou HKLM\Software.

    • Habilitado (padrão): falhas de gravação de aplicativo são redirecionadas em tempo de execução para locais de usuário definidos para o sistema de arquivos e o Registro.
    • Desabilitado: aplicativos que gravam dados em locais protegidos falham.

Configuração de Controle de Conta de Usuário

Para configurar o UAC, você pode usar:

  • Microsoft Intune
  • CSP
  • Política de grupo
  • Registro

As instruções a seguir fornecem detalhes sobre como configurar seus dispositivos. Selecione a opção que melhor atende às suas necessidades.

Para configurar dispositivos usando o Microsoft Intune, crie uma política de catálogo de configurações e use as configurações listadas na categoriaLocal Policies Security Options:

Captura de tela que mostra as políticas do UAC no catálogo de configurações do Intune.

Atribua a política a um grupo de segurança que contenha como membros os dispositivos ou usuários que você deseja configurar.