Quattro comandi per convivere meglio con UAC

Da convinto sostenitore del principio di "least privilege", sono molto contento dello User Account Control di Windows Vista, però ci sono un paio di cose che non mi piacciono:

  • L'utente creato durante il setup del sistema operativo fa parte del gruppo Administrators .
  • Se un utente fa parte del gruppo Administrators e non è Administrator, l'UAC chiede comunque conferma in tutte le operazioni che richiedono elevazione di privilegi.

Io preferisco una gestione del tipo: se un utente non fa parte di Administrators ed esegue un'operazione che richiede maggiori permessi, viene chiesta la password dell'utente Administrator, mentre se un utente si mette parte del gruppo Administrators, significa che ha deciso di farsi del male da solo , quindi UAC non deve intervenire. Per ottenere questo tipo di funzionamento, si possono usare questi quattro comandi, da impartire possibilmente subito dopo il setup di Vista:

  1. Prima di tutto abilitiamo l'account Administrator: net user Administrator /active:Yes
  2. Poi proteggiamolo con una password: net user Administrator *
  3. Togliamo l'account creato durante il setup dal gruppo Administrators: net localgroup Administrators <nomeutente> /delete
  4. Aggiungiamo l'utente creato durante il setup al gruppo Users: net localgroup Users <nomeutente> /add

In questo modo, al login verranno mostrati entrambi gli accounts, con l'Administrator avente pieni poteri (e non stressato dallo UAC), mentre l'account personale potrà fare solo il minimo necessario, con prompt di UAC nel caso di attività importanti.

Print | posted on mercoledì 10 ottobre 2007 15.13

Comments on this post

# re: Quattro comandi per convivere meglio con UAC

Requesting Gravatar...
>L'utente creato durante il setup del sistema operativo fa parte del gruppo Administrators

L'untente creato al setup la prima cosa che deve fare è installare software e configurare gli altri utenti.

>Se un utente fa parte del gruppo Administrators e non è Administrator, l'UAC chiede comunque conferma in tutte le operazioni che richiedono elevazione di privilegi

Administrator ha un SID predefinito ed è lo stesso per tutti i pc. Questo utente è bene che se ne stia bello bello disabilitato!!!
Un account è fatto da username e password... perchè lasciare che tutti sappiano una delle due cose? Rinominare Administrator è poco utile perchè cmq è un utente predefinito con un SID noto.

http://support.microsoft.com/kb/243330
Left by Alesssandro Scardova on ott 10, 2007 3.24

# re: Quattro comandi per convivere meglio con UAC

Requesting Gravatar...
Ciao Alle,
hai ragione per quanto riguarda il SID di Administrator, ma per me l'account Administrator è un'istituzione, :) un po' come un sistema Unix senza root...
Per il setup, avrei preferito un qualcosa che facesse configurare l'account di amministrazione e gli account limitati, in modo da distinguere bene chi può fare che cosa.
Left by Alberto Dallagiacoma on ott 10, 2007 3.50

# re: Quattro comandi per convivere meglio con UAC

Requesting Gravatar...
Il tuo sistema può funzionare con un Techy, ma non per un utente normale.
- Se sei in una azienda, la decisione di non essere parte del gruppo administrator della macchina locale deve essere presa dall'amministratore della rete (ed è sicuramente cosa buona e giusta che nessun utente sia parte degli administrators del pc locale)
- Se sei sul tuo personale PC, chiedere ogni volta la password di elevazione privilegi è una martellata sui piedi. Su XP non puoi fare diversamente sempre che vuoi realmente essere sicuro che una applicazione terza si autoelevi i privilegi

Il compromesso in Vista con la gesione della UAC in un desktop secondario mi sembra ottima e la disabilitazione di Adminstrator è un'ottima cosa perché evita gli attacchi su quell'account alla radice.
Left by Raffaele Rialdi on ott 10, 2007 5.20

# re: Quattro comandi per convivere meglio con UAC

Requesting Gravatar...
Ciao Raf. Beh, per la questione della rete, l'amministratore sono io, quindi TUTTI lavorano da non-admin. :-)
Per quanto riguarda il mio pc personale, è la stessa cosa: io non lavoro da admin, e inserire la password per quelle volte che eseguo compiti amministrativi, non è un grosso fastidio. E poi, non posso predicare bene e razzolare male, no? :-)
Left by Alberto Dallagiacoma on ott 10, 2007 9.03

# re: Quattro comandi per convivere meglio con UAC

Requesting Gravatar...
Insomma, il motivo per il quale il mio utente (creato da setup, quindi nel gruppo admin) mi sfracella i maroni ogni volta che apro VS e per il quale non posso fare doppio click su un file di progetto per aprirlo è perchè uso le UAC su questo utente parzialmente admin?
E creando un nuovo utente di bassi privilegi dovrei risolvere la cosa?
C'è ancora il sistema per migrare i profili su Vista o lo hanno cassato? Almeno provo.
Left by Andrea on ott 11, 2007 8.47

# re: Quattro comandi per convivere meglio con UAC

Requesting Gravatar...
Andrea, quando apri VS, l'UAC ti stressa perché Visual Studio 2005 ti avverte che vuole essere eseguito con permessi amministrativi. Se usi un account limitato, ti da la possibilità di disabilitare l'avviso. Io l'ho fatto e per ora non ho riscontrato problemi.
Left by Alberto Dallagiacoma on ott 11, 2007 8.59
Comments have been closed on this topic.