Proteção do administrador (versão prévia)

A proteção do administrador é um recurso de segurança da plataforma no Windows 11 projetado para garantir que os usuários executem com o mínimo de privilégios necessários, elevando para direitos de administrador somente quando necessário e somente com a aprovação explícita do usuário. Esse recurso opera com base no princípio do privilégio mínimo, mantendo os usuários em um estado sem privilégios e concedendo direitos de elevação just-in-time somente quando necessário.

No cenário digital atual, os usuários com direitos de administrador no Windows têm recursos avançados para modificar configurações e fazer alterações em todo o sistema que podem afetar a postura geral de segurança de um dispositivo Windows 11. Os privilégios administrativos criam um vetor de ataque significativo. Geralmente, os indivíduos mal-intencionados exploram esses privilégios para obter acesso não autorizado aos dados do usuário, comprometer a privacidade e desabilitar os recursos de segurança do sistema operacional sem o conhecimento do usuário.

A proteção do administrador resolve esse desafio exigindo que os usuários verifiquem sua identidade com a autenticação integrada do Windows Hello. Ele impõe essa verificação antes de permitir ações que precisam de privilégios de administrador, como instalar software, alterar configurações do sistema, como hora ou registro, e acessar dados confidenciais.

Benefícios

A proteção do administrador oferece vários benefícios importantes:

  • Segurança aprimorada: exigindo autorização explícita do usuário para cada tarefa administrativa, a proteção do administrador protege o Windows contra alterações acidentais por usuários e alterações por malware. Ele ajuda a garantir que os usuários estejam cientes de ações potencialmente prejudiciais antes que elas ocorram, fornecendo uma camada extra de defesa contra ameaças.

  • Controle do usuário: a proteção do administrador exige que os usuários decidam explicitamente se desejam que um determinado aplicativo seja executado com privilégios elevados. Isso ajuda a garantir que apenas aplicativos autorizados possam fazer alterações no sistema, reduzindo o risco de modificações acidentais ou maliciosas.

  • Redução de malware: o software mal-intencionado geralmente depende de privilégios de administrador para alterar as configurações do dispositivo e executar ações prejudiciais. A proteção do administrador interrompe a cadeia de encerramento do ataque, pois o malware não pode mais adquirir privilégios de administrador silenciosamente.

Requisitos de sistema

A proteção do administrador estará disponível em dispositivos Windows 11 em breve. O recurso listado anteriormente na atualização não relacionada à segurança (KB5067036) de outubro de 2025 foi revertido e será implementado posteriormente.

Como funciona a proteção do administrador

Em sua essência, a proteção do administrador opera com base no princípio do privilégio mínimo. Quando um usuário entra no Windows, ele recebe um token de usuário sem privilégios. No entanto, quando privilégios de administrador são necessários, o Windows solicita que o usuário autorize a operação. Depois de autorizado, o Windows usa uma conta de usuário oculta, gerada pelo sistema e separada por perfil para criar um token de administrador isolado. Esse token é emitido para o processo de solicitação e é destruído quando o processo termina, garantindo que os privilégios de administrador não persistam. As alterações arquitetônicas garantem que ninguém possa acessar ou adulterar o código ou os dados de sessões elevadas sem a devida autorização.

Alguns aplicativos podem estar contando com direitos de administrador sempre presentes e o perfil elevado acessível ao ser executado sem elevação. Com essa nova abordagem, alguns cenários nesses aplicativos podem precisar de atualizações para funcionar sem problemas com o modelo de segurança aprimorada. Estamos colaborando ativamente com os desenvolvedores de aplicativos para ajudá-los a se adaptar, garantindo que suas experiências favoritas permaneçam perfeitas e, ao mesmo tempo, mantendo seu sistema protegido. Consulte Aprimorar a segurança do aplicativo com a proteção do administrador para obter diretrizes sobre como desenvolver seus aplicativos.

Em última análise, essas alterações visam tornar o Windows mais seguro para você, para que você possa aproveitar recursos poderosos com mais tranquilidade.

Principais destaques arquitetônicos

Diagrama da arquitetura de proteção do administrador.

  • Elevação just-in-time: os usuários permanecem sem privilégios e recebem direitos de elevação just-in-time somente durante uma operação de administrador. O token de administrador é descartado após o uso e recriado quando outra tarefa que requer privilégios de administrador é executada.

  • Separação de perfil: a proteção de administrador usa contas de usuário ocultas, geradas pelo sistema e separadas por perfil para criar tokens de administrador isolados. Isso ajuda a garantir que o malware no nível do usuário não possa comprometer a sessão elevada.

  • Sem elevações automáticas: os usuários precisam autorizar interativamente cada operação de administrador. Isso garante que o usuário administrador permaneça no controle total e que os privilégios de administrador não sejam abusados.

  • Integração do Windows Hello: A proteção do administrador é integrada ao Windows Hello para autorização simples e segura.

Configuração

A proteção do administrador pode ser ativada por meio de vários métodos:

  • Catálogo de Configurações do Microsoft Intune (versão prévia)
  • CSP
  • Política de grupo
  • Configurações de Segurança do Windows (visualização)

Observação

Para configurar dispositivos usando o Microsoft Intune, crie uma política de catálogo de configurações e use as configurações listadas na categoriaLocal Policies Security Options:

  • Comportamento de Controle de Conta de Usuário do prompt de elevação para proteção do administrador
    • Tipo de Controle de Conta de Usuário do Modo de Aprovação de Administração

Atribua a política a um grupo de segurança que contenha como membros os dispositivos ou usuários que você deseja configurar.

Importante

Uma reinicialização é necessária para que a Proteção do Administrador entre em vigor.

Eventos de monitoramento e relatório

Para acompanhar elevações, a proteção do administrador tem dois novos eventos de Rastreamento de Eventos para Windows (ETW) no provedor Microsoft-Windows-LUA existente com GUID {93c05d69-51a3-485e-877f-1806a8731346}:

ID do evento Nome do Evento Descrição
15031 Elevação Aprovada Registrado quando um usuário é autenticado com êxito e a elevação é concedida
15032 Elevação negada/falha Registrado quando a elevação é negada, falha ou atinge o tempo limite

O que é registrado

  • O SID (Identificador de Segurança) do usuário que disparou a elevação
  • O nome e o caminho do aplicativo
  • O resultado da elevação (aprovado, negado, tempo limite)
  • A conta de administrador gerenciada pelo sistema usada para executar a tarefa
  • O método de autenticação (por exemplo, senha, PIN, Windows Hello)

Como capturar esses eventos

  • Habilitar o provedor Microsoft-Windows-LUA (GUID: {93c05d69-51a3-485e-877f-1806a8731346})

  • Use o Logman ou o WPR (Gravador de Desempenho do Windows) para iniciar uma sessão de rastreamento

  • Filtre por IDs 15031 de Evento e 15032

  • Analise o arquivo .etl resultante usando o Windows Performance Analyzer ou sua ferramenta preferida

Aqui está um comando de exemplo:

logman start AdminProtectionTrace -p {93c05d69-51a3-485e-877f-1806a8731346} -ets

Solução de problemas

  • Use o SISTEMA local ou contas de serviço dedicadas para tarefas agendadas ou scripts definidos para serem executados "com privilégios mais altos". Essencialmente, reprojete os scripts para evitar esperar um token de administrador sempre ativo. Qualquer fluxo de trabalho que pressupõe que uma sessão de administração esteja disponível precisará ser ajustado.

  • Quando os aplicativos são executados com privilégios elevados com proteção do administrador, as credenciais de SSO (Sign-On Único) da sessão padrão não estão disponíveis para a sessão elevada. Qualquer autenticação de domínio ou nuvem deve ser restabelecida nessa sessão elevada.

  • Unidades/recursos de rede Inacessível a partir de aplicativos com privilégios elevados. Instale-o no contexto do usuário para habilitar prompts de credenciais de rede. Se for essencial instalar um aplicativo com privilégios elevados, copie os arquivos de instalação para uma unidade local antes de elevar.

  • Os dados de configurações dos aplicativos não são transferidos para os perfis regular (não elevado) e elevado. elevar apenas os aplicativos que você realmente precisa. Considere configurar esses aplicativos para usar diretórios de dados comuns acessíveis para ambos os perfis (se possível).

  • Escopo da proteção do administrador: contas de administrador em um dispositivo. Logon remoto, perfis móveis ou administradores de backup não estão no escopo. No momento, a proteção do administrador não é compatível com PCs na nuvem do Windows 365 ou edições do Windows Server.

  • Alguns aplicativos não mostram o ícone de inicialização no menu iniciar após a instalação. Se você instalou com privilégios elevados, precisará navegar manualmente até o local de instalação: AppData\Roaming\Microsoft\Windows\Start Menu\Programs\<App name>

  • Se a atualização de qualquer um dos seus aplicativos estiver bloqueada, desabilite temporariamente o recurso. (É necessário reinicializar).

  • Quando não habilitar esse recurso:

    • Para dispositivos que exigem o Hyper-V ou o Subsistema do Windows para Linux (WSL).
    • Se você estiver usando aplicativos que não podem acessar extensões do Edge ou arquivos compartilhados entre perfis. Por exemplo: alguns instaladores (usando o WebView2 internamente) podem solicitar permissões elevadas, mesmo quando iniciados, mostrando normalmente "O Microsoft Edge não pode ler e gravar em seu diretório de dados".