V tomto článku se podíváme na to, jak fungují lokální účty ve Windows, jaké jsou různé dostupné typy, jak vytvářet účty pro každodenní použití, jak posílit jejich zabezpečení a jaké pokročilé možnosti jsou k dispozici, pokud spravujete více počítačů (učebna, laboratoř, kancelář atd.). Vše je vysvětleno srozumitelným jazykem a obsahuje praktické tipy a osvědčené postupy, které můžete použít na jednom počítači nebo v prostředí s desítkami strojů.
Co přesně je lokální uživatelský účet ve Windows?
Místní uživatelský účet je identita, která je vytvořena a uložena přímo na konkrétním počítači. Existuje pouze na tomto zařízení a může přijímat oprávnění a práva pouze na stejném počítači , nikoli v síti obecně (na rozdíl od doménových účtů nebo účtů Microsoft synchronizovaných v cloudu).
Tyto účty se používají k řízení toho, kdo má přístup k počítači a ke kterým konkrétním zdrojům : souborům a složkám , tiskárnám, službám, administrativním úlohám atd. Každý účet má sadu uživatelských práv (akce, které může v systému provádět) a oprávnění (co může s každým objektem dělat, například číst, zapisovat, upravovat nebo mazat).
Místní účty, a to jak vestavěné, tak i ty, které si sami vytvoříte, se spravují z konzole Místní uživatelé a skupiny (konzole Správa počítače) v systémech, které ji obsahují, nebo z možností Účty v aplikaci Nastavení, a také pomocí nástrojů příkazového řádku, jako je NET.EXE nebo PowerShell.
Výchozí místní uživatelské účty ve Windows
Při instalaci systému Windows systém vytvoří několik vestavěných lokálních účtů , které nelze smazat. Jejich funkcí je podpora správy počítače a určitých interních služeb a neposkytují přístup k síťovým prostředkům, jako jsou uživatelé domény.
Tyto vestavěné účty, spolu se všemi, které vytvoříte, jsou uloženy ve složce Uživatelé v rámci lokální databáze zabezpečení (SAM) a zobrazeny v části Místní uživatelé a skupiny v konzoli Správa počítače. Pro bezpečné prostředí je klíčové ovládat, které účty jsou povoleny, jejich členství ve skupinách a jejich hesla .
Integrovaný účet místního správce
Účet správce je klasický lokální účet správce. Každý počítač se systémem Windows má účet se známým bezpečnostním identifikátorem (SID končící na -500) a po léta je oblíbeným cílem útočníků, protože je známo, že téměř vždy existuje.
Tento účet má plnou kontrolu nad počítačem : může přistupovat k libovolnému souboru, složce, službě, klíči registru a naplánované úloze a upravovat je, stejně jako vytvářet a mazat lokální uživatele, měnit jejich práva a oprávnění a v případě potřeby převzít vlastnictví libovolného zdroje.
I když nelze vestavěný účet trvale odstranit ani zablokovat, systém Windows umožňuje změnit jeho název nebo jej zakázat . V moderních instalacích průvodce instalací vestavěný účet správce zakáže a vytvoří jiný místní účet, který je členem skupiny Administrators, abyste jej mohli používat.
Uživatelé patřící do skupiny Administrators mohou spouštět aplikace se zvýšenými oprávněními, aniž by museli vždy používat možnost „Spustit jako správce“, protože systém může zvýšit jejich oprávnění prostřednictvím Řízení uživatelských účtů (UAC) . V praxi to znamená, že kterýkoli uživatel v dané skupině má nad systémem plnou kontrolu.
Členství ve skupinách a osvědčené postupy pro práci s účtem správce
Ve výchozím nastavení je účet Administrator členem skupiny Local Administrators a nelze jej z ní odebrat. Proto se doporučuje omezit počet účtů Administrator na minimum , protože kterýkoli uživatel v této skupině může systém významně změnit.
Jako další opatření mnoho administrátorů mění jméno administrátorského účtu , aby ztížili automatizované útoky. SID však zůstává stejný a zkušený útočník jej stále dokáže odhalit. Klíčové je ponechat jej vypnutý, s výjimkou případů, kdy je to nezbytně nutné.
Doporučeným postupem je používat standardní (neadministrátorský) lokální účet pro každodenní úkoly a funkce pro zvýšení oprávnění („Spustit jako správce“, Řízení účtů) používat pouze v případě, že potřebujete provádět administrativní úkoly, jako je instalace programů nebo úprava globálního nastavení systému Windows.
Zabezpečení účtu správce a skupinové zásady
Protože se jedná o tak silný a známý účet, je vhodné posílit jeho zabezpečení pomocí objektů skupinových zásad (GPO) . Pomocí GPO můžete vynutit kontrolu nad používáním skupiny Lokální administrátoři, vyžadovat Řízení uživatelských účtů (UAC), omezit vzdálený přístup pomocí přihlašovacích údajů místního administrátora a obecně omezit laterální pohyb potenciálního útočníka, který by mohl ukrást heslo nebo hash.
V obchodním nebo vzdělávacím prostředí je běžné blokovat vzdálené přihlašování pomocí lokálních administrátorských účtů a omezovat jejich použití na velmi specifická interaktivní přihlášení, vše orchestrované z konzoly pro správu skupinových zásad (GPMC).
Účet hosta
Účet hosta je určen pro příležitostné uživatele, kteří potřebují používat počítač velmi omezeně , aniž by měli vlastní účet. Ve výchozím nastavení je zakázán a má prázdné heslo.
Jeho aktivace uděluje velmi omezená práva a oprávnění, ale zároveň může účet představovat riziko : umožňuje určitý typ anonymního přístupu, může být zneužit a při nesprávné konfiguraci může poskytnout větší viditelnost interním počítačovým zdrojům, než by měl.
Účet Guest je obvykle jediným členem místní skupiny Guests (SID S-1-5-32-546). Doporučuje se jej ponechat vypnutý, pokud to není nezbytně nutné , a pokud je povolený, pečlivě zkontrolujte oprávnění, ke kterým má přístup, a především zabraňte jeho použití v síti.
Dalším důležitým bodem je, že uživatel Host by neměl mít přístup k protokolům událostí ani citlivým informacím auditu. Pokud se rozhodnete tento účet aktivovat, je vhodné jej často sledovat, abyste zajistili, že nedojde k náhodnému zneužití žádných prostředků.
Účet HelpAssistant
Účet HelpAssistant se automaticky vygeneruje, když někdo zahájí relaci vzdálené pomoci na vašem počítači. Jeho účelem je poskytnout osobě, která vám pomáhá, omezený přístup během relace podpory a je spravován prostřednictvím služby Správce relací vzdálené plochy.
Pokud neexistují žádné nevyřízené požadavky na vzdálenou pomoc, je tento účet automaticky deaktivován . Stále však má několik přidružených identifikátorů zabezpečení (SID) ze speciálních skupin souvisejících se vzdáleným přihlášením, jako je skupina Uživatelé terminálového serveru a skupina Vzdálené interaktivní přihlášení , obě používané pro uživatele připojující se prostřednictvím Vzdálené plochy nebo Terminálové služby.
V doménách systému Windows Server se účet HelpAssistant obvykle nachází v kontejneru CN=Users, DC=<domain> , bez výchozích členů, ale může být také členem skupin guest. Nedoporučuje se delegovat jeho správu nespecializovanému personálu ani jej přesouvat mimo výchozí kontejner, pokud k tomu neexistuje jasný důvod a důsledky nejsou plně pochopeny.
Na serverech Windows je Vzdálená pomoc volitelná součást, která není vždy nainstalována . Pokud ji nepoužíváte, je vhodné ji nechat vypnutou, abyste snížili riziko útoku.
Výchozí účet (DSMA)
DefaultAccount , nazývaný také Default System Managed Account (DSMA) , je speciální účet, který systém Windows používá ke spouštění víceuživatelských nebo uživatelsky nezávislých aplikací.
Z hlediska oprávnění se DefaultAccount chová jako standardní uživatel , ale systém ho používá pro věci, jako jsou aplikace typu „multi-user manifest“ (MUMA), které musí být neustále spuštěné a reagovat na vstupy uživatelů do zařízení nebo jejich opuštění, jak se to děje v Xboxu nebo jiných prostředích sdílených relací.
Tento účet je ve výchozím nastavení zakázán jak v desktopových edicích, tak v mnoha serverových edicích s desktopovým prostředím. Má známý identifikátor RID (503), takže jeho SID má předvídatelný formát, například S-1-5-21-<ComputerIdentifier>-503 . Kromě toho je členem speciální skupiny System Managed Accounts (SID S-1-5-32-581).
Systém Windows může udělit oprávnění k DSMA ještě předtím, než účet fyzicky existuje v databázi, a připraví ho tak na offline scénáře. Účet i skupina se poté vytvoří při prvním spuštění počítače v nástroji Správce bezpečnostních účtů (SAM).
Na řadičích domény vytvořených přímo v systému Windows Server 2016 nebo novějším je DefaultAccount automaticky nasazen na všechny řadiče domény . Ve starších doménách se vytvoří, když je role emulátoru PDC přesunuta na řadič domény Server 2016 a následně je replikována na zbytek. Společnost Microsoft nedoporučuje měnit jeho výchozí stav : je bezpečnější jej ponechat vypnutý, protože vynucení změn může narušit budoucí scénáře, které na něm závisí.
Výchozí účty lokálního systému
Kromě lokálních uživatelských účtů používá systém Windows několik interních systémových účtů , které nejsou spravovány jako běžní uživatelé, ale které uvidíte v seznamech oprávnění NTFS nebo v nastavení služeb. Tyto účty se nepoužívají k přihlášení jako interaktivní uživatel a často se ani nezobrazují v grafickém rozhraní pro správu uživatelů.
SYSTÉMOVÝ účet
Účet SYSTEM je interní identita používaná samotným operačním systémem a mnoha jeho službami. Používá se například během instalace systému Windows a v úlohách, kde systém potřebuje nejvyšší možnou úroveň oprávnění.
Neuvidíte ho ve Správci uživatelů ani ho odtud nemůžete přidat do skupin, ale zobrazí se na kartách Zabezpečení a Oprávnění k souborům a složkám NTFS. Obvykle má plnou kontrolu nad celým svazkem NTFS , což je úroveň přístupu srovnatelná nebo dokonce vyšší než úroveň místního správce.
Tento účet spravuje výhradně systém Windows, takže byste se neměli pokoušet o lehkovážnou úpravu jeho oprávnění . Manipulace s oprávněními SYSTÉMU často vede k podivnému chování systému, selhání spouštění nebo problémům s kritickými službami.
Účet síťové služby
Účet SÍŤOVÉ SLUŽBY je předdefinovaná lokální identita používaná Správcem řízení služeb (SCM) při spouštění určitých služeb. Tento účet pracuje s omezenými oprávněními na lokálním počítači , ale při připojování k jiným počítačům v síti může zobrazit přihlašovací údaje počítače, což mu umožňuje ověření, jako by se jednalo o lokální počítač.
Používá se pro služby, které potřebují komunikovat s jinými servery bez odhalení kontextu skutečného uživatele, a zachování výchozích oprávnění je důležité pro správné a bezpečné fungování síťových služeb.
Účet místní služby
Účet LOCAL SERVICE používá také správce správy služeb. Má velmi omezená oprávnění k počítači a při komunikaci v síti se prezentuje jako anonymní uživatel, což znamená, že nemá prakticky žádná oprávnění.
Používá se pro služby, které nevyžadují vlastní identitu v síti ani zvýšená oprávnění, čímž se snižuje dopad narušení bezpečnosti služby. Nejlepší je neměnit její konfiguraci ani jí neudělovat více oprávnění, než je nutné.
Jak bezpečně spravovat lokální uživatelské účty
Všechny lokální uživatelské účty, a to jak vestavěné, tak i ty, které vytvoříte, jsou spravovány na úrovni počítače. V konzoli Místní uživatelé a skupiny (pokud je k dispozici) můžete přiřadit práva a oprávnění, definovat, kdo může provádět zálohy, vypnout počítač, změnit čas atd.
„Uživatelské právo“ je schopnost provádět akce v systému (vypnout systém, vzdáleně se přihlásit, vytvářet zálohy atd.), zatímco „oprávnění“ je spojeno s konkrétním objektem (soubor, složka, tiskárna) a definuje, jaké konkrétní operace může uživatel s tímto objektem provádět : číst, zapisovat, mazat, měnit oprávnění atd.
Na řadičích domény nelze spravovat lokální uživatele na samotném řadiči domény pomocí této konzole, ale můžete se připojit k jiným počítačům v síti a spravovat jejich lokální účty. K dispozici jsou také nástroje, jako je NET.EXE USER /LOCALGROUP a rutiny PowerShellu , které automatizují vytváření, úpravy a auditování účtů.
Vytvořte si zabezpečené lokální účty pro každodenní použití ve Windows
Pro bezpečné každodenní používání je ideální mít na každém počítači alespoň dva typy účtů : jeden nebo více standardních účtů pro každodenní práci a samostatný účet správce (nebo členství ve skupině Administrators), který se používá pouze tehdy, když je nutné zvýšit oprávnění.
Ve Windows 10 a Windows 11 si můžete vytvořit lokální účty v Nastavení → Účty → Rodina a další uživatelé . V části „Ostatní uživatelé“ se zobrazí možnost Přidat účet . Systém se vás nejprve pokusí přesvědčit k použití účtu Microsoft (e-mail, telefon), ale pokud vyberete možnost „ Nemám přihlašovací údaje této osoby “ a poté „ Přidat uživatele bez účtu Microsoft “, můžete si nastavit klasický lokální účet s uživatelským jménem, heslem a nápovědou k heslu.
Po vytvoření můžete změnit jeho typ ve stejném panelu v části „ Změnit typ účtu “ a v případě potřeby přepnout z „Standardní uživatel“ na „Správce“. Pro každodenní používání je nejlepší ponechat jej jako standardního uživatele , protože to zabrání instalaci programů pro všechny uživatele, úpravě nastavení zabezpečení počítače nebo vytváření či mazání dalších účtů.
Po restartu nebo odhlášení se nový účet zobrazí v levém dolním rohu přihlašovací obrazovky. Stačí jej vybrat, zadat heslo a systém Windows poprvé vytvoří váš profil s vlastní plochou, dokumenty, soubory ke stažení a nastavením.
Praktický scénář: učebna nebo laboratoř s účty instruktora a studenta
V prostředí, jako je učebna s 12 počítači spravovanými službou Intune , je velmi běžné chtít mít dva odlišné typy účtů: jeden pro instruktora se zvýšenými oprávněními (powerful user nebo místní správce) a druhý pro studenta bez oprávnění správce.
Obvyklá myšlenka je, že účet instruktora může instalovat nebo aktualizovat software, spravovat potřebná nastavení pro kurz a že po dokončení je možné smazat data studentů, aniž by se bylo nutné dotknout aplikací, záplat systému Windows nebo bezpečnostního softwaru.
K dosažení tohoto cíle můžete kombinovat několik strategií: používat Intune k nasazení standardizovaných aplikací a konfigurací , aplikovat zásady, aby studenti měli pouze standardní účty, a používat nástroje pro čištění profilů nebo obnovení stavu uživatelů mezi hodinami. Účet instruktora lze vytvořit jako lokálního uživatele nebo jako profil spravovaný Intune, což zajišťuje, že oprávnění správce mají pouze autorizovaní pracovníci.
Vytvoření místních účtů během instalace systému Windows 11 (OOBE)
Ve Windows 11, zejména v edicích Home, se Microsoft snaží vynutit používání účtů Microsoft během počátečního nastavení (OOBE) . Stále je však možné vytvořit čistě lokální účty pomocí několika alternativních řešení.
Ve verzích Pro stále vidíte jasnou možnost vytvořit si účet bez Microsoftu . V Home verzi jsou věci složitější, ale existuje několik způsobů:
- Vynutit režim pouze pro místní účet se speciálním příkazem v OOBE.
- Simulujte selhání připojení nebo síťovou službu, aby vám asistent umožnil pokračovat bez účtu Microsoft.
- Používání falešných přihlašovacích údajů od Microsoftu aby po chybě nabídlo vytvoření lokálního uživatele.
U některých sestavení můžete po zobrazení obrazovky „Připojíme vás k síti“ stisknout Shift + F10 a otevřít příkazový řádek a spustit příkaz `start ms-cxh:localonly` . Otevře se okno účtu Microsoft, ale tentokrát vám umožní vybrat místní účet.
Další technikou běžně používanou v novějších verzích (22H2 a novějších) je spuštění příkazu `oobe\bypassnro` ve stejné konzoli . Po restartu se průvodce znovu spustí, ale nyní se zobrazí možnost „ Nemám připojení k internetu “. Výběrem této možnosti budete moci v počítači vytvořit místního správce bez nutnosti přiřazování k účtu Microsoft.
Pokud se příkaz z jakéhokoli důvodu nezdaří, můžete si kdykoli vytvořit lokální účet z konzole a přidat ho do skupiny administrators pomocí nástrojů příkazového řádku . Po dokončení OOBE bude pak tento účet k dispozici pro přihlášení.
Vytváření lokálních účtů pomocí skriptů a PowerShellu
Pokud jste technik nebo spravujete mnoho počítačů, nejefektivnějším způsobem je použít příkazy PowerShellu nebo .NET k automatickému vytváření a správě lokálních účtů.
Například pomocí PowerShellu můžete vytvořit lokálního uživatele takto:
New-LocalUser -Name "operator" -Password (Read-Host -AsSecureString "Password") -FullName "Provozovatel zařízení" -Description "Lokální účet bez Microsoftu"
Pak se můžete rozhodnout, zda jej přidáte do skupiny Administrátoři nebo do skupiny Uživatelé pomocí:
Add-LocalGroupMember -Group "Administrators" -Member "operator" (nebo nahrazení Administrators za Users pro standardního uživatele).
S klasickými NET příkazy byste měli něco jako:
Operátor síťového uživatele SecurePassword123 /add
Operátor /add pro správce net localgroup
To je velmi praktické, pokud chcete vytvořit stejnou strukturu účtů napříč více počítači nebo ji integrovat do skriptů pro nasazení, OSD, úloh Intune nebo jiných nástrojů pro správu, včetně správy hesel pomocí KeePassXC.
Omezení a ochrana lokálních účtů s administrátorskými právy
Jednou z nejčastějších hrozeb v sítích Windows je tzv. laterální pohyb : útočník ukradne přihlašovací údaje privilegovaného lokálního účtu (nebo jeho hash) na jednom počítači a znovu je použije k přihlášení do jiných počítačů, které sdílejí stejný účet a heslo.
Aby se toto riziko snížilo, je vhodné se vyhnout používání účtů s administrátorskými oprávněními pro každodenní použití a místo toho se spoléhat na Řízení uživatelských účtů (UAC) a vícefaktorové ověřování . Řízení uživatelských účtů (UAC) považuje administrátorské účty za standardní uživatele, dokud není požadováno explicitní zvýšení oprávnění a poté se zobrazí výzva k potvrzení nebo zadání hesla.
Kromě toho lze pomocí skupinových zásad použít několik strategií k blokování vzdáleného použití těchto lokálních administrátorských účtů a dále zvýšit zabezpečení prostředí.
Použití omezení lokálního účtu pro vzdálený přístup pomocí UAC
Řízení uživatelských účtů (UAC) vás nejen upozorní, když chce aplikace provést významné změny, ale může také omezit použití lokálních administrátorských účtů na úrovni sítě . Například když se lokální účet vzdáleně připojí k jinému počítači pomocí síťového přihlášení (například pomocí NET USE ), může systém Windows vydat standardní uživatelský token bez oprávnění pro zvýšení oprávnění.
Tímto způsobem, i když je lokální uživatel správcem na svém vlastním počítači, nebude mít přístup ke sdíleným administrativním prostředkům, jako je C$ nebo ADMIN$, ani nebude moci provádět vzdálenou správu na jiných počítačích.
Pro posílení tohoto modelu můžete z GPMC vytvořit objekt GPO a nakonfigurovat zásady, jako například:
- Řízení uživatelských účtů: Spustit všechny administrátory v režimu schválení administrátorem (povoleno).
- Řízení uživatelských účtů: Režim schválení správcem pro vestavěný účet správce (povoleno).
A na úrovni registru můžete pomocí předvoleb Zásad skupiny nastavit hodnotu LocalAccountTokenFilterPolicy = 0 pod klíčem HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System , což zabrání zvýšení oprávnění lokálního účtu v síti.
Jakmile je objekt GPO definován, běžným postupem je jeho propojení s organizační jednotkou, kde se nacházejí pracovní stanice , otestování, zda obchodní aplikace nadále správně fungují, a následné rozšíření na zbývající organizační jednotky, které obsahují počítače a servery, a v případě potřeby jeho úpravy.
Odepřít přihlášení k síti všem účtům místních správců
Dalším velmi účinným opatřením je explicitně zakázat přihlášení k síti lokálním účtům, které jsou členy skupiny Administrators. Tím se zabrání tomu, aby ukradený hash lokálního hesla byl použit k napadení jiných počítačů prostřednictvím síťového přístupu nebo vzdálené plochy.
V sekci Zásady skupiny v části Konfigurace počítače → Nastavení systému Windows → Nastavení zabezpečení → Místní zásady → Přiřazení uživatelských práv lze nakonfigurovat alespoň dvě klíčové zásady:
- Zakázat tomuto zařízení přístup k síti → Přidat „Místní účet a člen skupiny Administrators“.
- Odepřít přihlášení prostřednictvím Služby vzdálené plochy → také přidejte „Místní účet a člen skupiny Administrators“.
Objekt GPO je poté propojen s organizační jednotkou pracovní stanice , vše je zkontrolováno, aby se zajistilo, že vše funguje správně, a pokud nejsou žádné problémy, je rozšířeno na další relevantní organizační jednotky. Tímto způsobem, i když někdo získá heslo lokálního správce, nebude ho moci použít k připojení k jiným počítačům v síti.
Unikátní hesla pro lokální účty s administrátorskými právy
V mnoha organizacích se pro účet lokálního správce na všech počítačích používá stejné heslo, nebo, co je horší, výchozí heslo se ponechává tak, jak je, i po instalaci. To představuje obrovské riziko : napadení pouze jednoho počítače dává útočníkovi hlavní klíč ke všem ostatním.
Řešením je používat dlouhá hesla (alespoň 12 znaků) nebo snadno zapamatovatelná, ale obtížně uhodnutelná hesla pro lokální účty s oprávněními správce . Pokud používáte Windows Pro nebo Enterprise, povolení nástroje BitLocker a uložení klíče pro obnovení na bezpečném místě pomáhá chránit vaše data v případě, že vám někdo ukradne počítač.
Je velmi důležité oddělit administrátorské účty od běžných uživatelských účtů : ty první by měly být používány pouze pro specifické administrativní úkoly, zatímco po zbytek času byste měli pracovat se standardním účtem. To drasticky snižuje dopad malwaru, lidské chyby nebo útoků z prohlížeče.
Před provedením významných změn v oprávněních, skupinách nebo nastavení zabezpečení je velmi užitečné mít bod obnovení nebo zálohu . Tímto způsobem se v případě problémů můžete rychle vrátit do stabilního stavu.
Závěrečné úvahy
Nakonec je vhodné pravidelně kontrolovat, které lokální účty existují na každém počítači, které jsou povoleny a do kterých skupin patří . Tento krátký pravidelný audit pomáhá odhalit staré účty, které se již nepoužívají, zapomenuté testovací účty nebo nezabezpečené konfigurace, které se časem vkradly.
Správnou správou integrovaných účtů, vytvářením standardních lokálních uživatelů pro každodenní práci a implementací zásad, jako je přísná kontrola uživatelských účtů (UAC), dlouhá hesla pro každý počítač a omezení vzdáleného přístupu, mohou i prostředí s mnoha počítači, jako jsou učebny a laboratoře, fungovat efektivně a zároveň si zachovat mnohem vyšší úroveň zabezpečení, než kdyby se vše jednoduše ponechalo ve výchozím nastavení. Sdílejte tyto informace, aby se o tomto tématu dozvědělo více uživatelů.
