home *** CD-ROM | disk | FTP | other *** search
/ PC go! 2008 September / PCgo 2008-09 (DVD).iso / interface / contents / windowspaket_6426 / 20022 / files / w / e / winfaq.chm / tip2500 / tip2526.htm < prev    next >
Encoding:
Extensible Markup Language  |  2008-07-14  |  12.8 KB  |  131 lines

  1. <?xml version="1.0" encoding="Windows-1252"?>
  2. <html xmlns:MadCap="http://www.madcapsoftware.com/Schemas/MadCap.xsd" class="" MadCap:tocPath="Windows Server 2008|Policy/Sicherheit|Benutzerkontensteuerung">
  3.     <head>
  4.         <meta http-equiv="Content-Type" content="text/html; charset=Windows-1252" /><title>Benutzerkontensteuerung (UAC û User Account Control)</title>
  5.         <!--sphider_noindex-->
  6.         <meta name="keywords" content="Windows Vista, windows xp, 2003, 2000, Tipp, ME, Millennium, 98, windows 95, windows nt, Registy, tuning, tweak ui, internet explorer, internet" />
  7.         <link href="../primary.css" rel="stylesheet" type="text/css" />
  8.         <link href="../skinsupport/madcap.css" rel="stylesheet" type="text/css" />
  9.         <script src="../skinsupport/madcaputilities.js">/*<![CDATA[*/ /*]]>*/</script>
  10.         <script src="../skinsupport/madcapeffects.js">/*<![CDATA[*/ /*]]>*/</script>
  11.         <script src="../skinsupport/madcapeffectsmenu.js">/*<![CDATA[*/ /*]]>*/</script>
  12.         <meta name="MS-HAID" content="Benutzerkontensteuerung" />
  13.         <script src="../skinsupport/madcapbody.js">/*<![CDATA[*/ /*]]>*/</script>
  14.         <script src="../skinsupport/madcaphighlighter.js">/*<![CDATA[*/ /*]]>*/</script>
  15.     </head>
  16.     <body><script language="javascript">
  17. if (window.name != "content")
  18.     document.write("<center><a href='../index.html?page=tip2500/tip2526.htm'>show framing</a></center>")
  19. </script>
  20.         <h1>Benutzerkontensteuerung (UAC û User Account Control)</h1>
  21.         <p class="htmlsystem"><a href="../tip0000/tip0001.htm" title="Windows Vista"><img src="../icons/vista.png" alt="Windows Vista" /></a><a href="../tip0000/tip0001.htm" title="Windows 2008"><img src="../icons/2008.png" alt="Windows 2008" /></a><a href="../tip0000/tip0001.htm" title="Windows 2008"><img src="../icons/2008.png" alt="Windows 2008" /></a>
  22.         </p>
  23.         <hr width="100%" size="4" align="center" />
  24.         <p>In einigen Tipps wurde schon auf die Konfiguration der Benutzerkontensteuerung eingegangen. Hier wird die neue Funktion - ab Windows Vista- genauer beschrieben und alle entsprechenden Informationen dazu geben.</p>
  25.         <p> </p>
  26.         <p>Die <b>Benutzerkontensteuerung</b> oder wie es in der englischen Version hei▀t <b>User Account Control</b> (<a href="#" class="Hyperlink_Hyperlink">UAC</a>), ist dafⁿr verantwortlich, dass bei der Ausfⁿhrung von administrativen Aufgaben eine zusΣtzliche BestΣtigung erforderlich ist.</p>
  27.         <p> </p>
  28.         <p>Eingefⁿhrt wurde das, da immer noch die meisten Anwender unter administrativen Berechtigungen arbeiten und damit fⁿr Viren und Angriffen ein erh÷htes Sicherheitsrisiko darstellen. Bis Windows Vista hatten die Angreifer dadurch immer gleich die vollen Berechtigungen auf dem laufenden System.</p>
  29.         <p> </p>
  30.         <p>Vorgesehen war, die administrativen Berechtigungen nur fⁿr die Installation und Konfiguration von Windows und den ben÷tigten Anwendungen zu benutzen. Wenn man ganz normal am System arbeitet, sollte man das eigentlich als normaler Benutzer ohne administrative Berechtigungen machen. Nur wer hat sich in der Praxis schon daran gehalten?</p>
  31.         <p> </p>
  32.         <p>Das UAC stellt also ein Kompromiss zu dem oben aufgefⁿhrten Konzept dar. Wenn Sie sich mit aktivem UAC als Administrator am System anmelden, arbeiten Sie mit "normalen" Benutzerrechten. Sobald eine Anwendung administrative Berechtigungen fⁿr die Ausfⁿhrung ben÷tigt, wird ein Dialogfeld angezeigt, welches extra zu bestΣtigen ist, damit fⁿr eine Anwendung die entsprechenden Berechtigungen gewΣhrt werden.</p>
  33.         <p> </p>
  34.         <p>
  35.             <img src="../icons/uac_03.jpg" />
  36.         </p>
  37.         <p> </p>
  38.         <p>Zur schnellen Sicherheits-EinschΣtzung benutzt Windows in der Benutzerkontensteuerung eine farbkodierte Fensterleiste:</p>
  39.         <ul>
  40.             <li value="1"><b><u>blaugrⁿne</u> Fensterleiste:</b>
  41.                 <br />Die "sicherste" Kennzeichnung, die anzeigt, dass es sich bei dem Programm um eine von Microsoft signierte, betriebssystemnahe Applikation wie beispielsweise ein Systemsteuerungs-Addin handelt</li>
  42.             <li value="2"><b><u>graue</u> Fensterleiste:</b>
  43.                 <br />signiertes Programm von einem Drittanbieter</li>
  44.             <li value="3"><b><u>gelbe</u> Fensterleiste:</b>
  45.                 <br />Unsignierte Anwendung.</li>
  46.         </ul>
  47.         <p>Dadurch k÷nnen keine Anwendungen im Hintergrund mit administrativen Berechtigungen ─nderungen am System vornehmen, weil eine entsprechende BestΣtigung notwendig ist.</p>
  48.         <p> </p>
  49.         <p> Das UAC bietet also die Sicherheit eines normalen Benutzeraccounts ohne administrative Berechtigungen. ZusΣtzlich k÷nnen aber auch administrative Aufgaben ausgefⁿhrt werden, ohne dass eine neue Anmeldung mit einem administrativen Account notwendig wird.</p>
  50.         <h2>Die Arbeitsweise der Benutzerkontensteuerung (UAC)</h2>
  51.         <p>Die administrativen Benutzer bekommen zwei Security-Token zugewiesen. StandardmΣ▀ig wird mit dem Token gearbeitet, das sie als Standardbenutzer identifiziert. Sie haben also die gleichen Berechtigungen wie ein Standardbenutzer und arbeiten mit eingeschrΣnkten Zugriffsberechtigungen. Nur durch eine explizierte BestΣtigung des Anwenders kann ein Prozess auf das zweite Token des Anwenders wechseln, welches ihm volle administrative Berechtigungen gibt. Es wird also zwischen <u>zwei</u> Security-Token gewechselt.</p>
  52.         <p> </p>
  53.         <p>Damit das sauber funktioniert, muss Windows auch erkennen, ob die Anwendung administrative Berechtigungen ben÷tigt. Die Anwendungen werden beim Start in "<b>Integrity Level</b>" (siehe hierzu Tipp: <a href="../tip2000/tip2329.htm">Sicherheitsmechanismus "Integrity Level" (IL)</a>) eingestuft.</p>
  54.         <p> </p>
  55.         <p>Wenn eine Anwendung administrative Berechtigungen ben÷tigt und entsprechend gekennzeichnet ist, wird das von Windows erkannt. Bei Aufruf der Anwendung wird ein Dialog zum BestΣtigen eingeblendet. Wird hier die Aktion abgebrochen oder eine lΣngere Zeit keine entsprechende Auswahl getroffen, wird die Anwendung nicht mit administrativen Berechtigungen gestartet. Die Windows-Anwendungen, welche administrative Berechtigungen ben÷tigen, k÷nnen Sie meist auch schon am Symbol erkennen. Hier finden Sie im Symbol ein buntes Schild.</p>
  56.         <p> </p>
  57.         <p>
  58.             <img src="../icons/uac_01.jpg" />
  59.         </p>
  60.         <p> </p>
  61.         <p>Dabei stellen Σltere Anwendungen ein Problem dar, die nicht fⁿr UAC entwickelt wurden. Wenn solch eine Σltere Anwendung gestartet wird, fehlt diese Information (welche im sogenannten "<b>Application Manifest</b>" gespeichert werden).</p>
  62.         <p> </p>
  63.         <p>Diese Anwendungen werden weiterhin ausgefⁿhrt, aber nicht mit administrativen Berechtigungen gestartet. Greift die Anwendung  aber auf systemkritische Bereiche (Registry, Systemdateien) zu, dann werden die VerΣnderungen in einem Virtualisierten-Bereich ausgefⁿhrt.  Dabei werden diese ─nderungen nur im Benutzerbereich gespeichert und nicht im Windows-System ausgefⁿhrt. So hat eine ─nderung im Virtualisierten-Bereich von "HKEY_LOCAL_MACHINE\ à" keinen Einfluss auf das Windows System.</p>
  64.         <p> </p>
  65.         <p> Wenn diese Anwendungen auch mit echten administrativen Berechtigungen ausgefⁿhrt werden sollen, mⁿssen Sie die Anwendungen ⁿber "<b>Als Administrator ausfⁿhren</b>" starten.</p>
  66.         <p> </p>
  67.         <p> Klicken Sie dazu die Anwendung mit der rechten Maustaste an und wΣhlen aus dem Kontextmenⁿ den Eintrag "<b>Als Administrator ausfⁿhren</b>". Wenn Sie das immer bei dieser Anwendung machen wollen, k÷nnen Sie auch aus dem Kontextmenⁿ den Eintrag "Eigenschaften" auswΣhlen. Hier finden Sie im Tabreiter "KompatibilitΣt" unter "Berechtigungsstufe" den Eintrag "Programm als ein Administrator ausfⁿhren". Wenn Sie das aktivieren, wird die Anwendung immer mit administrativen Berechtigungen gestartet. ▄ber die Anwendungen "<b>RunLegacyCPLElevated.exe</b>" k÷nnen Σltere Anwendungen/CPL-Dateien mit administrativen Rechten gestartet werden.</p>
  68.         <h2>Administrator-Account</h2>
  69.         <p>Der "echte" Administrator Account wird ab Windows Vista nach der Installation automatisch gesperrt. Bei der Installation wird nach einem Namen fⁿr einen administrativen Account gefragt, der mit dem angegebenen Passwort angelegt wird.  Der "echte" Administrator-Account hat eine Besonderheit, trotz aktiver UAC ist diese Funktion bei diesem Account standardmΣ▀ig nicht aktiv (kann ⁿber "Benutzerkontensteuerung: AdministratorbestΣtigungsmodus fⁿr das integrierte Administratorkonto" aktiviert werden). Sie k÷nnen den Account ⁿber das MMC-SNAP-IN "Lokale Benutzer und Gruppen" oder ⁿber die Kommandozeile mit dem folgenden Befehl aktivieren:</p>
  70.         <p class="htmllisting" style="text-align: center;">net user Administrator /active</p>
  71.         <p> </p>
  72.         <p>Sperren k÷nnen Sie das Konto wieder ⁿber:</p>
  73.         <p class="htmllisting" style="text-align: center;">net user Administrator /active:no</p>
  74.         <p> </p>
  75.         <p>Der Account ist aus Sicherheitsgrⁿnden deaktiviert und sollte deshalb nur aktiviert werden, wenn Sie die den Account ben÷tigen. Da der Name des Accounts bekannt ist (meist wird der Account nicht umbenannt)  bietet er den Angreifern ein gern gesehenes Ziel.</p>
  76.         <p> </p>
  77.         <p>
  78.             <img src="../icons/uac_02.jpg" />
  79.         </p>
  80.         <p> </p>
  81.         <p>ZusΣtzlich werden beim Erstellen neuer Benutzerkonten nur noch Standardberechtigungen vergeben. Die administrativen Berechtigungen mⁿssen <u>extra</u> zugewiesen werden</p>
  82.         <h2>Konfiguration der Benutzerkontensteuerung</h2>
  83.         <p>Die Benutzerkontensteuerung kann ⁿber die Gruppenrichtlinien  oder lokalen Systemrichtlinien konfiguriert werden.  Die Einstellungen finden Sie dort unter: "Computerkonfiguration" -> "Windows-Einstellungen" -> "Sicherheitseinstellungen" -> "Lokale Richtlinien" -> "Sicherheitsoptionen".</p>
  84.         <p> </p>
  85.         <p>Hier finden Sie folgende EintrΣge:</p>
  86.         <ul>
  87.             <li value="1"><a href="tip2527.htm">Benutzerkontensteuerung: AdministratorbestΣtigungsmodus fⁿr das integrierte Administratorkonto</a>
  88.             </li>
  89.             <li value="2"><a href="../tip2000/tip2151.htm">Benutzerkontensteuerung: Alle Administratoren im AdministratorbestΣtigungsmodus ausfⁿhren</a>
  90.             </li>
  91.             <li value="3"><a href="../tip2000/tip2215.htm">Benutzerkontensteuerung: Anwendungsinstallationen erkennen und erh÷hte Rechte anfordern</a>
  92.             </li>
  93.             <li value="4"><a href="../tip2000/tip2218.htm">Benutzerkontensteuerung: Bei Benutzeraufforderung nach erh÷hten Rechten zum sicheren Desktop wechseln</a>
  94.             </li>
  95.             <li value="5"><a href="tip2530.htm">Benutzerkontensteuerung: Datei- und Registrierungsschreibfehler an Einzelbenutzerstandorte virtualisieren</a>
  96.             </li>
  97.             <li value="6"><a href="tip2528.htm">Benutzerkontensteuerung: Nur ausfⁿhrbare Dateien heraufstufen, die signiert und validiert sind</a>
  98.             </li>
  99.             <li value="7"><a href="tip2529.htm">Benutzerkontensteuerung: Nur erh÷hte Rechte fⁿr UIAccess-Anwendungen, die an sicheren Orten installiert sind</a>
  100.             </li>
  101.             <li value="8"><a href="../tip2000/tip2216.htm">Benutzerkontensteuerung: Verhalten der Anhebungsaufforderung fⁿr Standardbenutzer</a>
  102.             </li>
  103.             <li value="9"><a href="../tip2000/tip2217.htm">Benutzerkontensteuerung: Verhalten der Benutzeraufforderung mit erh÷hten Rechten fⁿr Administratoren im AdministratorbestΣtigungsmodus.</a>
  104.             </li>
  105.             <li value="10"><a href="tip2534.htm">Benutzerkontensteuerung (UAC) fⁿr bestimmte Anwendungen deaktivieren</a>
  106.             </li>
  107.         </ul>
  108.         <p>
  109.             <object classid="clsid:ADB880A6-D8FF-11CF-9377-00AA003B7A11" type="application/x-oleobject" id="mc6">
  110.                 <param name="Command" value="ALink,MENU" />
  111.                 <param name="Item1" value="" />
  112.                 <param name="Item2" value="Benutzerkontensteuerung" />
  113.             </object><a class="MCConceptLink" href="javascript:mc6.click()"><img src="../skinsupport/conceptlink.gif" style="border: none;margin-right: 5px;" />Siehe auch</a>
  114.         </p>
  115.         <p><a name="kanchor6261"></a> <a name="kanchor6262"></a></p>
  116.         <p>
  117.         </p>
  118.         <!--sphider_noindex-->
  119.         <hr />
  120.         <p style="text-align: center;"><strong>URL: 
  121.                         http://www.winfaq.de/faq_html/Content/tip2500/tip2526.htm</strong>
  122.         </p>
  123.         <p style="text-align: center;"><strong>WinFAQ « Version 7.6 Copyright ⌐ 1996/2008 by Frank Ullrich</strong>
  124.         </p>
  125.         <!--/sphider_noindex-->
  126.         <div class="separator">
  127.         </div>
  128.         <script type="text/javascript" src="../skinsupport/madcapbodyend.js">
  129.         </script>
  130.     </body>
  131. </html>