Ещё в конце 2024 года Microsoft начала экспериментировать с новой функцией для Windows 11 под названием «Защита администратора» (Administrator Protection). Теперь компания готовится выпустить её в открытый доступ.

Хотя в прошлом году Microsoft отключила эту функцию в Windows 11 и приостановила её развёртывание, теперь компания снова начала внедрять её через необязательное предварительное обновление (preview update) за август 2026 года (KB5120998). Эта возможность также включена и в новейшее обновление Release Preview KB5124006 (сборка 28000.3079). Это означает, что функция должна быть готова к выходу версии Windows 11 26H2.
«Защита администратора» — это встроенная функция безопасности, предоставляющая обычным пользователям права администратора непосредственно в момент необходимости (по принципу just‑in‑time). Обычно повышение привилегий (EoP) может стать опасным вектором атаки, если доступ к нему получает рядовой пользователь, но «Защита администратора» устраняет этот риск, требуя от запрашивающего лица пройти аутентификацию с помощью Windows Hello.
В Microsoft считают, что такая модель обеспечивает высокий уровень безопасности и гибкость управления, позволяя пользователям без административных прав разрешать доверенным и авторизованным приложениям работать с повышенными привилегиями, когда это необходимо. Кроме того, это снижает нагрузку на IT‑администраторов, которым раньше приходилось вручную предоставлять такие права в каждом конкретном случае.
Стоит отметить, что в последних выпусках функция «Защита администратора» по‑прежнему отключена по умолчанию, и для ее активации требуется ручная настройка с использованием специального параметра OMA‑URI. К числу методов, доступных на этапе предварительной версии, относятся каталог параметров Intune (Settings Catalog) и параметры Windows, тогда как стандартными методами являются CSP и объекты групповой политики (GPO).
Наконец, Microsoft подчёркивает, что функция защиты администратора не является «формальной границей безопасности»; она лишь повышает защищённость инфраструктуры от эксплойтов, направленных на повышение привилегий (EoP), за счет разделения профилей.
Источник: habr.com