微软重推管理员保护功能,Win11权限模型迎来即时化改造
微软在最新预览版中重新引入管理员保护功能,该功能允许非特权用户按需获取临时管理员权限,需通过Windows Hello验证,预计随26H2版本正式推送。
权限提升机制回归,即时管理员权限成焦点
微软正在为Windows 11重新引入一项名为“管理员保护”的安全能力。该功能曾在2024年底进入Insider Preview测试通道,随后在25H2版本中被移除,期间Google Project Zero安全团队曾指出其存在若干设计缺陷。如今,随着2026年8月可选预览更新KB5120998的推送,以及Release Preview版本KB5124006(Build 28000.3079)的发布,这一功能再度出现在用户面前。按照当前节奏,管理员保护预计将随26H2版本在今年晚些时候面向公众开放。
与传统的权限提升方式不同,管理员保护的核心思路是“即时授予、用完即毁”。当非特权用户需要执行管理任务时,系统要求其通过Windows Hello完成身份验证。验证通过后,Windows会借助一个隐藏的、由系统生成的、配置文件分离的账户,创建隔离的管理员Token并交付给请求进程;一旦进程结束,对应Token立即销毁。这种设计意味着,若某个应用需要持续保持提升权限,它可能无法按预期工作。
安全模型定位明确,默认关闭需手动启用
微软将管理员保护描述为一项原生安全功能,旨在为普通用户提供灵活的控制手段,使其能够在必要时允许受信任的应用以提升状态运行,同时减轻IT管理员手动配置特权的工作负担。但微软同时强调,该功能并非“正式安全边界”,而是通过配置文件分离来强化安全基础设施,抵御权限提升漏洞的利用。
在最近的版本中,管理员保护仍默认处于禁用状态,需要通过自定义OMA-URI手动开启。预览方法包括Intune设置目录和Windows设置,标准方法则涉及CSP和组策略对象。这一部署策略表明,微软在推动新安全机制落地时保持了审慎态度,将启用决策权交给企业IT与高级用户。
预览版更新内容广泛,任务栏与开始菜单获增强
除管理员保护外,KB5124006还带来了一系列界面与体验改进。任务栏方面,用户现在可以选择将任务栏显示在屏幕底部、顶部、左侧或右侧,工具提示、浮出控件和动画仍来自任务栏,大多数自定义设置适用于所有位置。搜索框和较小任务栏目前仅支持顶部和底部位置。此外,较小的任务栏选项有助于最大化小型设备上的屏幕空间,任务栏设置页面的行为部分现在默认展开。
- 开始菜单支持小型或大型尺寸选择,“推荐”部分重命名为“最近”,并允许隐藏姓名和个人资料图片。
- Windows搜索主页简化,结果来源标识更清晰,用户可控制Web和Microsoft Store建议是否与本地结果一同显示。
- 文件资源管理器主页启动与响应速度提升,“推荐”部分支持触摸滚动。
- Windows更新引入跨版本进度指示器,重启行为改进,手动进入睡眠的电脑在完成更新后会返回睡眠状态。
- 后量子加密算法ML-KEM现可作为TLS密钥交换的独立算法使用。
- Microsoft执行容器(MXC)引入进程隔离,适用于编码代理和模型生成代码等响应式工作负载。
- 代理进程标记获得预览平台支持,授权组件可将不透明代理标识符分配给进程令牌。
值得留意的是,从2026年8月开始,Windows 11版本24H2和25H2将不再包含WMIC实用工具,该工具此前已在新安装中默认删除,且不再作为按需功能提供。WMI本身仍受支持,但依赖WMIC命令行的管理脚本需要提前迁移。
安全与体验并进,Windows权限体系持续演进
管理员保护的重新引入,反映出微软在Windows安全架构上的一条清晰脉络:在保持用户灵活性的同时,逐步收紧特权提升的攻击面。即时Token机制若能在26H2中稳定落地,将为普通用户和企业环境提供一种介于标准用户与完全管理员之间的中间态权限方案。不过,该功能对持续提权应用的限制,以及默认关闭的部署策略,意味着其实际防护效果仍取决于用户与IT管理员的启用意愿。随着后量子加密、代理进程标记等能力的加入,Windows 11正在构建一个更为立体的安全与体验更新框架,而管理员保护能否成为其中的关键拼图,尚待正式版验证。