image

Hoe Microsoft User Account Control kan redden

vrijdag 30 mei 2008, 13:50 door Redactie, 16 reacties

Vorige week kwam Microsoft met een document over vijf niet begrepen features in Windows Vista, waaronder User Account Control (UAC). Het doel van UAC is volgens Microsoft om software ontwikkelaars zover te krijgen dat ze applicaties gaan ontwikkelen die in standaard user mode draaien. "Een reden dat deze feature niet begrepen wordt, is omdat UAC geen losse feature is; het is een verzameling van technologieën die de eindgebruiker helpt om met standaard user rechten te werken, en dat lokale administrator rechten alleen in bepaalde gevallen worden gebruikt."

Al twee jaar geleden deed Ed Bott een aantal aanbevelingen om UAC te verbeteren, die Microsoft nu mogelijk in Windows 7 kan toepassen. Zo moet er bijvoorbeeld een speciale Admin Mode komen die gebruikers tijdens een sessie met adminrechten laat werken. Een andere oplossing is het instellen van een tijdslimiet voor UAC, zodat je binnen deze tijd adminrechten hebt om software te installeren. Verder moet het eenvoudiger worden om het Configuratiescherm en de Windowsverkenner met adminrechten te openen. Als laatste punt wil Bott dat het duidelijk wordt als applicaties met verhoogde rechten draaien.

"Deze aanbevelingen werden twee jaar geleden niet gehoord, misschien na meer dan een jaar van gebruikersklachten en frustratie is iemand eindelijk bereid om te luisteren."

Reacties (16)
30-05-2008, 14:11 door SirDice
Als ze nu gewoon eens de aangemaakte accounts standaard GEEN admin rechten geven. Dan hoeven ze ook geen moeilijke trukendozen (UAC) te ontwikkelen..

En vervolgens dit verder uitwerken:
Verder moet het eenvoudiger worden om het Configuratiescherm en de Windowsverkenner met adminrechten te openen.
30-05-2008, 14:27 door Anoniem
Sirdice, dit kan kan in een bedrijfsitiuatie maar niet in een thuis omgegeving
want je hebt geen admin bij home gebruikers. Bij Jan Modaal is het
admin/standaard gebruiker model eenvoudig weg niet haalbaar. Hou ook
rekening met compatibiliteit.Velen softwareontwikkelaars hebben zich nooit
aangepast het NT/W2K/XP user model. Waaorm zouden ze het nu doen. UAC
is voorlopig de beste oplossing. IMHO..
30-05-2008, 15:41 door Anoniem
Het uitvoeren van taken als admin kon al onder XP met behulp
van de Run As functie terwijl je als gewone gebruiker was
ingelogd. Dit werkt voor alle executables, en met wat moeite
ook voor de verkenner en het configuratiescherm.
30-05-2008, 15:48 door SirDice
Sirdice, dit kan kan in een bedrijfsitiuatie maar niet in een thuis omgegeving want je hebt geen admin bij home gebruikers.
Dan leren ze maar "uitvoeren als..." te gebruiken. Zo moeilijk is dat nu ook weer niet.
Bij Jan Modaal is het admin/standaard gebruiker model eenvoudig weg niet haalbaar.
En hoe vaak zal Jan Modaal daadwerkelijk admin rechten nodig hebben? Die zitten echt niet heel de dag software te installeren of OS instellingen te veranderen.

.Velen softwareontwikkelaars hebben zich nooit aangepast het NT/W2K/XP user model.
Hoe lang is het geleden dat NT uitgekwam? Ze zouden het onderhand toch moeten weten? Maar aangezien dit niet verplicht is zal er nooit echt iets aan gedaan worden..
30-05-2008, 15:55 door rberkers
Ik doe het onderhoud op de computers voor twee vriendinnen
van mij. Beide werken netjes zonder admin rechten. Dus het
is helemaal niet nodig om admin rechten te hebben... ook
voor een thuis pc niet. En laten we eerlijk zijn. Met geen
admin rechten begint de beste beveiliging van een pc.
30-05-2008, 15:59 door Anoniem
Door rberkers
Ik doe het onderhoud op de computers voor twee vriendinnen
van mij. Beide werken netjes zonder admin rechten. Dus het
is helemaal niet nodig om admin rechten te hebben... ook
voor een thuis pc niet. En laten we eerlijk zijn. Met geen
admin rechten begint de beste beveiliging van een pc.

En als ik mij goed kan herinneren heeft XP home wel een
Admin-account, alleen moet je via veilige modus gebruiken om
als admin in te loggen. En als gezegd, echt nodig hebben ze
het niet.

Precies ff vinkie aanzetten voor simple sharing modevew hoppa
securtytabblad erbij
30-05-2008, 15:59 door Anoniem
@rberkers: 2x CTRL-ALT-DEL in het logon scherm doet
waarschijnlijk wonderen.
30-05-2008, 16:25 door Anoniem
Door Anoniem
@rberkers: 2x CTRL-ALT-DEL in het logon scherm doet
waarschijnlijk wonderen.

Dat werkt inderdaad ook onder XP Home, alleen mag je dan nog
steeds niet inloggen als de gebruiker Administrator. Dit mag
alleen in Veilige Modus.
30-05-2008, 16:53 door Anoniem
Door SirDice
En hoe vaak zal Jan Modaal daadwerkelijk admin rechten nodig
hebben? Die zitten echt niet heel de dag software te
installeren of OS instellingen te veranderen.

Welnee joh.. Jan Modaal heeft altijd de snelste en meest
bruikbare pc met slechts enkel wat nuttige 'tooltjes'. Jan
Modaal heeft een schoon bureaublad, geen tientallen
icoontjes in de systray, geen gave theme's, speelt geen
games en kijkt geen films. Daarbij laat Jan Modaal zijn/haar
systeem ook niet de hele dag aan om films/software van het
net te trekken voor anderen want zelf gebruikt hij deze
immers niet..

Erik.
30-05-2008, 16:55 door SirDice
Door Anoniem
Precies ff vinkie aanzetten voor simple sharing modevew hoppa securtytabblad erbij
Als je het security tabblad wilt zien moet het vinkje juist weg..
30-05-2008, 17:16 door Anoniem
Ik vind UAC geen probleem. Maar het is wel waar dat er sowieso met te hoge rechten wordt rondgesurfd op het internet. Misschien een goed idee om bij Admin inlog, dat het OS deze automatisch uit zet wanneer men een browser gebruikt. Met andere woorden: zodra je begint te surfen, surf je automatisch met lage rechten Hierdoor krijg je tenminste geen rotzooi van driveby downloads binnen. Een leuk ideetje voor MS..?
30-05-2008, 17:20 door SirDice
Erik.. Jan Modaal is geen Power User..
Jan Modaal surft wat op Internet, e-mailt wat en schrijft af en toe een briefje..
Daar heb je echt niet constant admin rechten bij nodig..
30-05-2008, 18:55 door Anoniem
Jan Modaal surft wat op Internet, e-mailt wat en schrijft af
en toe een briefje..

Dan zou Jan Modaal met gemak kunnen werken met Mepis7 of zo.
30-05-2008, 20:37 door Anoniem
Wordt het niet eens tijd dat ze het password-admin effect
van linux implementeren ? Of moeten ze dan toegeven dat ze
gefaald hebben ?
31-05-2008, 11:28 door Anoniem
Sirdice, RunAs houdt in dat je het admin pw kent en bijgevolg hebben alle
gebruikers volledige controle. Ze kunnen dus inloggen als administrator en
hun beperkte account eleveren. In Vista heeft de admin 2 tokens : 1
standaard gebruiker - 1 met het recht om te eleveren. Dus niet te vergelijken
met de admin in XP. Een standaard gebruiker kan in Vista dankzij UAC zaken
installeren - wat jij minimaliseeert - maar dank zij de virtualisatie is
dat niet system wide waar het bij XP met runas altijd system wide is.
Bijgevolg zijn malware installs bij Vista meestal beperkt tot de user en niet al
de users. Vergeet ook niet dat IE7 in Vista sandboxed draait . Zelfs FF draait
niet sandboxed op Vista. Wordt wel gevirtualiseerd omdat FF in program files
zijn dingen wel doen. Maar nogmaals: bij thuisgebruikers zijn alle gebruikers
administrator en gebruiker....Dit wil niet zeggen dat UAC niet kan verbeterern
maar zeker geen whitelisting want dan gaan ontwikkelaars zich nooit
aanpassen.
01-06-2008, 00:11 door Nomen Nescio
Er is een mogelijkheid om een "echte" administrator aan te maken in Vista.
Maar die ga ik hier niet verder verspreiden. De enige kritiek op UAC die ik heb,
is dat je het keer op keer moet accepteren. Als ze het nou eens deden zoals in
firewalls: één keer opgeven en dan onthouden, tenzij het programma
gewijzigd wordt, dan was UAC echt geaccepteerd geworden.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.