Членство в группе и повышенный запуск: два разных вопроса
Фраза «у меня права администратора» скрывает два вопроса. Первый: входит ли ваша учётная запись в группу администраторов. Второй: запущена ли конкретная программа с повышенными правами. Из-за контроля учётных записей эти состояния не совпадают.
Если вы вошли в систему как администратор, обычные программы всё равно стартуют с урезанным набором прав. Повышение происходит только когда вы подтверждаете запрос или запускаете приложение от имени администратора. Поэтому командная строка, открытая обычным способом, и командная строка «от имени администратора» видят разные права, хотя запускал их один и тот же человек.
Отсюда практический вывод. Проверку нужно делать в два шага: сначала узнать, к какой группе принадлежит учётная запись, затем при необходимости проверить права в самом окне, где выполняется работа. Ниже разобраны оба шага и способы, которые есть даже в редакции Windows для дома, где отсутствует оснастка управления локальными пользователями.
Быстрая проверка через интерфейс
Один из простых способов — открыть параметры Windows, перейти в раздел учётных записей и посмотреть сведения о себе. Под именем пользователя обычно указана роль, например администратор. Названия пунктов и их расположение зависят от версии Windows.
Второй способ классическое окно «Учётные записи пользователей». Его открывает команда netplwiz в строке поиска или в окне «Выполнить» по сочетанию Win и R. Выберите пользователя в списке, нажмите кнопку свойств и откройте вкладку членства в группах: там отмечен уровень доступа. Стандартные варианты это обычный доступ и администратор.
Если у вас Windows в редакции Pro или выше, доступна оснастка lusrmgr.msc, где видны все локальные пользователи и состав групп. В редакции для дома её нет, и команда сообщит об этом. Не устанавливайте сторонние программы ради включения оснастки: достаточно команд ниже.
Если вы работаете на компьютере организации, список групп может определяться политиками домена, и изменения вручную не сохранятся.
Команды: net user, net localgroup и whoami
Откройте командную строку и выполните net user имя, подставив имя своей учётной записи. Среди строк вывода найдите «Членство в локальных группах» (в английской Windows это Local Group Memberships): если в списке есть «Администраторы», запись входит в эту группу.
Альтернатива net localgroup Администраторы: команда перечислит всех членов группы. В англоязычной системе группа называется Administrators, поэтому имя нужно писать в соответствии с языком системы.
Более гибкая проверка команда whoami. Она отвечает на вопрос «кто я в этом окне». Полезные формы:
- whoami показывает имя пользователя вместе с именем компьютера или домена;
- whoami /groups выводит все группы, включая встроенную группу администраторов с идентификатором S-1-5-32-544;
- whoami /priv перечисляет привилегии и показывает, включены ли они.
Главная особенность whoami /groups: в обычном окне группа администраторов у члена этой группы помечена как используемая «только для запрета». Это и есть признак урезанного маркера доступа. В окне, запущенном от имени администратора, пометки нет.
Как отличить обычное окно от повышенного
Один из способов — посмотреть заголовок. Командная строка, запущенная с повышенными правами, называется «Администратор: Командная строка». PowerShell ведёт себя так же. Если слова «Администратор» нет, окно, скорее всего, работает на обычных правах. В Windows Terminal и других оболочках заголовок может выглядеть иначе, тогда надёжнее проверить через whoami /groups.
Для других программ признаков меньше. В диспетчере задач на вкладке сведений можно добавить столбец повышения прав, он показывает, запущен ли процесс с повышением. Откройте вкладку сведений, щёлкните правой кнопкой по заголовку любого столбца, выберите добавление столбцов и отметьте нужный.
Запустить программу от имени администратора можно через контекстное меню исполняемого файла или ярлыка. Для командной строки есть и такой способ: найти её в поиске меню «Пуск» и выбрать соответствующий пункт справа. При запуске система покажет запрос подтверждения, если он не отключён политиками.
Помните о принципе наименьших привилегий. Повседневную работу удобнее вести в обычной учётной записи, а повышенные права использовать точечно, для установки и настройки. Об этом подробнее рассказывает страница про учётную запись без прав администратора.
Если прав не хватает или их стало больше, чем нужно
Типичные ситуации и разумные действия:
| Ситуация | Что делать |
|---|---|
| Установщик просит пароль администратора | Ввести данные учётной записи, которая входит в группу, или попросить владельца компьютера |
| Вы уверены, что вы администратор, но команда отказывает | Открыть консоль от имени администратора и повторить |
| В группе администраторов оказалась незнакомая запись | Проверить, не служебная ли она, и сверить с владельцем устройства |
| Нужно понизить права своей записи | Создать вторую запись администратора, и только потом менять тип у основной |
Последний пункт важен. Не лишайте себя прав, пока в системе нет другой работающей учётной записи администратора: иначе вносить изменения станет не из-под чего.
Незнакомую учётную запись в группе не удаляйте сразу. Посмотрите, когда она создана и кто ею пользуется, затем выполните проверку компьютера на вредоносные программы. Если сомнения остаются, обратитесь к специалисту. Пароли всех администраторов должны быть длинными и уникальными, а для входа лучше использовать подтверждение по второму фактору там, где оно поддерживается.
Типичные заблуждения о правах администратора
Вокруг прав администратора ходит несколько устойчивых представлений, которые мешают разбираться в ситуации.
Первое: «если я администратор, мне не нужны запросы подтверждения». Это не так: запросы нужны именно для того, чтобы повышение было осознанным действием. Второе: «встроенная скрытая учётная запись администратора удобнее». Она по умолчанию отключена, и включать её для повседневной работы не стоит: программы, запущенные из неё, могут получать повышенные права без запроса. Третье: «права зависят от названия записи». На самом деле значение имеет членство в группах, а не имя. Запись с именем Admin может быть обычной, а запись с любым другим именем администратором.
Наконец, членство в группе можно изменять только из-под учётной записи с достаточными правами, и это хорошая защита от случайных изменений. Если вам предложили сделать пользователя администратором ради запуска одной программы, возможно, есть более узкое решение, например запуск этой программы от имени администратора один раз.