
ในคำแนะนำโดยละเอียดนี้ ฉันจะแสดงวิธีกำหนดค่า UAC (การควบคุมบัญชีผู้ใช้) โดยใช้ Intune ฉันจะสร้างนโยบายแค็ตตาล็อกการตั้งค่าใหม่และกำหนดค่า UAC สำหรับผู้ใช้ Windows โดยใช้ตัวเลือกที่มีอยู่ในหมวดหมู่ตัวเลือกความปลอดภัยของนโยบายท้องถิ่น
ตามข้อมูลของ Microsoft การควบคุมบัญชีผู้ใช้เป็นคุณลักษณะความปลอดภัยของ Windows ที่ออกแบบมาเพื่อปกป้องระบบปฏิบัติการจากการเปลี่ยนแปลงที่ไม่ได้รับอนุญาต เมื่อการเปลี่ยนแปลงระบบจำเป็นต้องได้รับอนุญาตระดับผู้ดูแลระบบ UAC จะแจ้งให้ผู้ใช้ทราบ โดยให้โอกาสในการอนุมัติหรือปฏิเสธการเปลี่ยนแปลง
ในการกำหนดค่า UAC คุณสามารถใช้วิธีการต่างๆ เช่น Microsoft Intune, CSP, Group Policy และ Registry สำหรับอุปกรณ์ที่จัดการโดยโซลูชัน MDM เช่น Intune ให้ใช้แค็ตตาล็อกการตั้งค่าเพื่อบังคับใช้การตั้งค่า UAC สำหรับอุปกรณ์ Windows ที่อยู่ในองค์กรและเข้าร่วมโดเมน Active Directory ให้ใช้นโยบายกลุ่ม
ติดตั้งและอัปเดตแอปพลิเคชันบุคคลที่สามด้วย Patch My PC
สิ่งสำคัญ: Windows รุ่นต่อไปนี้รองรับการควบคุมบัญชีผู้ใช้ (UAC): Windows Pro , Windows Enterprise , Windows Pro Education/SE , Windows Education
คุณสมบัติที่สำคัญของ UAC
เมื่อกำหนดการตั้งค่า UAC ผ่าน Intune สำหรับองค์กรของคุณ สิ่งสำคัญคือต้องเข้าใจคุณประโยชน์ที่ได้รับ
-
การป้องกันมัลแวร์: ด้วยการจำกัดสิทธิ์ของแอปพลิเคชัน UAC จะช่วยป้องกันมัลแวร์จากการเปลี่ยนแปลงทั่วทั้งระบบโดยไม่ได้รับความยินยอมจากผู้ใช้อย่างชัดแจ้ง
-
สิทธิ์ผู้ใช้มาตรฐานตามค่าเริ่มต้น: เรียกใช้แอปพลิเคชันและกระบวนการส่วนใหญ่โดยมีสิทธิ์ผู้ใช้มาตรฐานที่จำกัด แม้แต่สำหรับผู้ดูแลระบบ ช่วยลดผลกระทบของมัลแวร์
-
การแจ้งสิทธิ์แบบยกระดับ: แจ้งเตือนผู้ใช้และขออนุญาต (หรือข้อมูลประจำตัวของผู้ดูแลระบบ) ก่อนดำเนินการใดๆ ที่ต้องใช้สิทธิ์ของผู้ดูแลระบบ (เช่น การติดตั้งซอฟต์แวร์ การเปลี่ยนแปลงการตั้งค่าระบบ หรือการแก้ไขรีจิสทรี)
-
เดสก์ท็อปที่ปลอดภัย: เมื่อเปิดใช้งาน UAC และทำงานอยู่ พรอมต์ UAC จะปรากฏขึ้นบนเดสก์ท็อปเพื่อป้องกันไม่ให้ซอฟต์แวร์ที่เป็นอันตรายรบกวนการแจ้งดังกล่าว
เพื่อเพิ่มความปลอดภัย องค์กรของคุณสามารถเปิดใช้งานการควบคุมแอปสำหรับธุรกิจใน Intune ควบคู่ไปกับนโยบาย UAC เพื่อให้มั่นใจว่าอนุญาตเฉพาะแอปพลิเคชันที่ได้รับอนุญาตเท่านั้น
วิธีการทำงานของพรอมต์การควบคุมบัญชีผู้ใช้
เมื่อบังคับใช้นโยบาย UAC ประสบการณ์ผู้ใช้สำหรับผู้ใช้มาตรฐานจะแตกต่างจากผู้ดูแลระบบ
-
ผู้ใช้มาตรฐาน: สำหรับผู้ใช้มาตรฐาน ระบบจะแสดงข้อความรับรองแก่ผู้ใช้ การให้ข้อมูลประจำตัวของผู้ดูแลระบบจะทำให้คุณมีสิทธิ์ของผู้ดูแลระบบในการทำงานให้เสร็จสิ้น
-
ผู้ดูแลระบบ: สำหรับผู้ดูแลระบบ ระบบจะแสดงข้อความยินยอมเมื่อผู้ใช้พยายามทำงานที่ต้องใช้โทเค็นการเข้าถึงระดับผู้ดูแลระบบของผู้ใช้ ผู้ใช้ต้องเลือกใช่หรือไม่ใช่เพื่อดำเนินการต่อ
กำหนดค่านโยบาย Intune UAC (การควบคุมบัญชีผู้ใช้)
มาสร้างนโยบาย Intune ใหม่เพื่อกำหนดค่า UAC (การควบคุมบัญชีผู้ใช้) สำหรับอุปกรณ์ Windows 10/11
เปิดเบราว์เซอร์และลงชื่อเข้าใช้ศูนย์การจัดการ Intune ไปที่อุปกรณ์ > Windows > การกำหนดค่า > สร้าง > นโยบายใหม่ เลือก Windows 10 และใหม่กว่าเป็นแพลตฟอร์มและแค็ตตาล็อกการตั้งค่าเป็นประเภทโปรไฟล์ คลิกสร้าง
บนแท็บพื้นฐาน ระบุชื่อของโปรไฟล์เป็น " กำหนดการตั้งค่า UAC " คุณสามารถเพิ่มคำอธิบายสั้น ๆ เกี่ยวกับโปรไฟล์ได้ คลิกถัดไปเพื่อดำเนินการต่อ
สร้างนโยบาย Intune เพื่อกำหนดค่า UAC
บนแท็บ การตั้งค่าการกำหนดค่า คลิก + เพิ่มการตั้งค่า ในตัวเลือกการตั้งค่า ให้ค้นหาตัวเลือกความปลอดภัยของนโยบายท้องถิ่น เลือกหมวดหมู่ตัวเลือกความปลอดภัยของนโยบายท้องถิ่น
ฉันได้เลือกการตั้งค่าการควบคุมบัญชีผู้ใช้ต่อไปนี้สำหรับกรณีของฉัน และคำอธิบายมีให้ไว้ในส่วนต่อไปนี้
-
การควบคุมบัญชีผู้ใช้ใช้โหมดการอนุมัติของผู้ดูแลระบบ
-
การควบคุมบัญชีผู้ใช้สลับไปยังเดสก์ท็อปที่ปลอดภัยเมื่อได้รับแจ้งให้ยกระดับ
-
การควบคุมบัญชีผู้ใช้ เรียกใช้ผู้ดูแลระบบทั้งหมดในโหมดการอนุมัติของผู้ดูแลระบบ
-
การควบคุมบัญชีผู้ใช้ยกระดับแอปพลิเคชันการเข้าถึง UI ที่ติดตั้งในตำแหน่งที่ปลอดภัยเท่านั้น
-
การควบคุมบัญชีผู้ใช้ตรวจจับการติดตั้งแอปพลิเคชันและแจ้งให้ยกระดับ
-
พฤติกรรมการควบคุมบัญชีผู้ใช้ของพร้อมท์การยกระดับสำหรับผู้ใช้มาตรฐาน
-
พฤติกรรมการควบคุมบัญชีผู้ใช้ของพรอมต์การยกระดับสำหรับผู้ดูแลระบบ
การเลือกการตั้งค่าการควบคุมบัญชีผู้ใช้ใน Intune
คุณจะสังเกตเห็นว่ามีการตั้งค่าและการกำหนดค่า UAC มากมายที่ Microsoft นำเสนอ ฉันขอแนะนำให้อ่านทั้งหมดและกำหนดค่าสิ่งที่จำเป็นสำหรับองค์กรของคุณ การเปิดใช้งานการตั้งค่ามากเกินไปอาจทำให้การใช้งาน UAC ยุ่งยากและทำให้การแก้ปัญหายากขึ้น เลือกเฉพาะการตั้งค่าที่จำเป็นสำหรับองค์กรของคุณอย่างแท้จริง
ตารางด้านล่างสรุปการตั้งค่าการควบคุมบัญชีผู้ใช้ คำอธิบาย และค่าเฉพาะที่กำหนดค่าไว้สำหรับการตั้งค่าแต่ละรายการสำหรับนโยบายของฉัน
ชื่อการตั้งค่า UAC |
คำอธิบาย |
การกำหนดค่า—|—|— การควบคุมบัญชีผู้ใช้ใช้โหมดการอนุมัติของผู้ดูแลระบบ |
การตั้งค่านโยบายนี้ควบคุมลักษณะการทำงานของโหมดการอนุมัติของผู้ดูแลระบบสำหรับบัญชีผู้ดูแลระบบในตัว
1. เปิดใช้งาน บัญชีผู้ดูแลระบบในตัวใช้โหมดการอนุมัติของผู้ดูแลระบบ
2. ปิดใช้งาน บัญชีผู้ดูแลระบบในตัวจะเรียกใช้แอปพลิเคชันทั้งหมดที่มีสิทธิ์ผู้ดูแลระบบเต็มรูปแบบ
- เปิดใช้งานแล้ว
การควบคุมบัญชีผู้ใช้สลับไปที่เดสก์ท็อปที่ปลอดภัยเมื่อได้รับแจ้งให้ยกระดับ |
การตั้งค่านโยบายนี้ควบคุมว่าข้อความขอระดับความสูงจะแสดงบนเดสก์ท็อปของผู้ใช้แบบโต้ตอบหรือเดสก์ท็อปที่ปลอดภัย
1. เปิดใช้งาน: คำขอระดับความสูงทั้งหมดไปที่เดสก์ท็อปที่ปลอดภัย โดยไม่คำนึงถึงการตั้งค่านโยบายพฤติกรรมการแจ้งเตือนสำหรับผู้ดูแลระบบและผู้ใช้มาตรฐาน
2. ปิดการใช้งาน: คำขอระดับความสูงทั้งหมดไปที่เดสก์ท็อปของผู้ใช้แบบโต้ตอบ
- เปิดใช้งานแล้ว
การควบคุมบัญชีผู้ใช้ เรียกใช้ผู้ดูแลระบบทั้งหมดในโหมดการอนุมัติของผู้ดูแลระบบ |
การตั้งค่านโยบายนี้ควบคุมลักษณะการทำงานของการตั้งค่านโยบายการควบคุมบัญชีผู้ใช้ (UAC) ทั้งหมดสำหรับคอมพิวเตอร์
1. เปิดใช้งาน: โหมดการอนุมัติของผู้ดูแลระบบถูกเปิดใช้งาน
2. ปิดใช้งาน: โหมดการอนุมัติของผู้ดูแลระบบและการตั้งค่านโยบาย UAC ที่เกี่ยวข้องทั้งหมดถูกปิดใช้งาน
- เปิดใช้งานแล้ว
การควบคุมบัญชีผู้ใช้ยกระดับแอปพลิเคชันการเข้าถึง UI ที่ติดตั้งในตำแหน่งที่ปลอดภัยเท่านั้น |
การตั้งค่านโยบายนี้ควบคุมว่าแอปพลิเคชันที่ร้องขอให้ทำงานด้วยระดับความสมบูรณ์ของ User Interface Accessibility (UIAccess) จะต้องอยู่ในตำแหน่งที่ปลอดภัยในระบบไฟล์หรือไม่
1. เปิดใช้งาน หากแอปพลิเคชันอยู่ในตำแหน่งที่ปลอดภัยในระบบไฟล์ แอปพลิเคชันจะทำงานด้วยความสมบูรณ์ของ UIAccess เท่านั้น
2. ปิดใช้งาน แอปพลิเคชันจะทำงานด้วยความสมบูรณ์ของ UIAccess แม้ว่าจะไม่ได้อยู่ในตำแหน่งที่ปลอดภัยในระบบไฟล์ก็ตาม
- เปิดใช้งาน: แอปพลิเคชันทำงานด้วยความสมบูรณ์ของ UIAccess เฉพาะในกรณีที่อยู่ในตำแหน่งที่ปลอดภัย
การควบคุมบัญชีผู้ใช้ตรวจจับการติดตั้งแอปพลิเคชันและแจ้งให้ยกระดับ |
การตั้งค่านโยบายนี้ควบคุมลักษณะการทำงานของการตรวจหาการติดตั้งแอปพลิเคชันสำหรับคอมพิวเตอร์
1. เปิดใช้งาน: เมื่อตรวจพบแพ็คเกจการติดตั้งแอปพลิเคชันที่จำเป็นต้องมีการยกระดับสิทธิ์ ผู้ใช้จะได้รับแจ้งให้ป้อนชื่อผู้ใช้และรหัสผ่านของผู้ดูแลระบบ หากผู้ใช้ป้อนข้อมูลรับรองที่ถูกต้อง การดำเนินการจะดำเนินต่อไปด้วยสิทธิ์ที่เกี่ยวข้อง
2. ปิดใช้งาน: ตรวจไม่พบแพ็คเกจการติดตั้งแอปพลิเคชันและแจ้งให้ยกระดับ องค์กรที่ใช้เดสก์ท็อปผู้ใช้มาตรฐานและใช้เทคโนโลยีการติดตั้งที่ได้รับมอบหมาย เช่น การติดตั้งซอฟต์แวร์นโยบายกลุ่มหรือเซิร์ฟเวอร์การจัดการระบบ (SMS) ควรปิดใช้งานการตั้งค่านโยบายนี้ ในกรณีนี้ การตรวจหาตัวติดตั้งไม่จำเป็น
- เปิดใช้งานแล้ว
พฤติกรรมการควบคุมบัญชีผู้ใช้ของพรอมต์การยกระดับสำหรับผู้ใช้มาตรฐาน |
การตั้งค่านโยบายนี้ควบคุมลักษณะการทำงานของข้อความแจ้งระดับความสูงสำหรับผู้ใช้มาตรฐาน
ตัวเลือกได้แก่
1. พร้อมท์สำหรับข้อมูลรับรอง: (ค่าเริ่มต้น)
2. ปฏิเสธคำขอระดับความสูงโดยอัตโนมัติ
3. แจ้งขอข้อมูลรับรองบนเดสก์ท็อปที่ปลอดภัย |
แจ้งขอข้อมูลรับรอง
ลักษณะการควบคุมบัญชีผู้ใช้ของพรอมต์การยกระดับสำหรับผู้ดูแลระบบ |
การตั้งค่านโยบายนี้จะควบคุมลักษณะการทำงานของข้อความแจ้งการยกระดับสำหรับผู้ดูแลระบบ
ตัวเลือกได้แก่
1. ยกขึ้นโดยไม่ต้องแจ้งให้ทราบ
2. แจ้งขอข้อมูลรับรองบนเดสก์ท็อปที่ปลอดภัย
3. แจ้งขอความยินยอมบนเดสก์ท็อปที่ปลอดภัย
4. แจ้งขอข้อมูลรับรอง
5. แจ้งขอความยินยอม
6. แจ้งขอความยินยอมสำหรับไบนารีที่ไม่ใช่ Windows (ค่าเริ่มต้น)
- แจ้งขอข้อมูลรับรองบนเดสก์ท็อปที่ปลอดภัย
รูปภาพด้านล่างแสดงการตั้งค่า UAC ที่ฉันกำหนดไว้ในนโยบายของฉัน คลิกถัดไป
กำหนดค่าการควบคุมบัญชีผู้ใช้ UAC โดยใช้ Intune
ในส่วนแท็กขอบเขต คุณระบุแท็กขอบเขต การระบุแท็กขอบเขตเป็นทางเลือก และคุณสามารถข้ามขั้นตอนนี้และใช้แท็กเริ่มต้นแทนได้ คลิกถัดไป
ในแท็บการมอบหมาย เลือกกลุ่มผู้ใช้ความปลอดภัย Entra ID ที่คุณต้องการกำหนดนโยบาย หากคุณปรับใช้นโยบายนี้เป็นครั้งแรก ฉันขอแนะนำให้ปรับใช้กับกลุ่มทดสอบสองสามกลุ่มก่อน จากนั้นจึงขยายไปยังผู้ใช้หรืออุปกรณ์อื่นๆ มากขึ้น หากการทดสอบสำเร็จ เลือก ถัดไป
การกำหนดนโยบายการควบคุมบัญชีผู้ใช้
บนหน้า ทบทวน + สร้าง ให้ตรวจสอบการตั้งค่านโยบายทั้งหมดที่คุณได้กำหนดค่าไว้แล้ว และเลือก สร้าง นโยบายที่สร้างขึ้นใหม่จะต้องปรากฏในรายการโปรไฟล์การกำหนดค่า ตอนนี้นโยบายจะถูกปรับใช้กับอุปกรณ์/กลุ่มผู้ใช้ที่คุณเลือก โดยบังคับใช้การตั้งค่า UAC ที่กำหนดค่าไว้
ตรวจทานและสร้างนโยบาย UAC ใน Intune
ซิงค์นโยบาย Intune
เพื่อเร่งการกำหนดนโยบาย คุณสามารถซิงค์นโยบาย Intune ด้วยตนเองโดยใช้วิธีการต่างๆ บนคอมพิวเตอร์ Windows การดำเนินการซิงค์จะแจ้งให้อุปกรณ์เชื่อมต่อกับ Intune ทันทีและใช้นโยบายล่าสุด โดยทั่วไปจะดำเนินการนี้เพื่อทดสอบการใช้งานแอปหรือนโยบายและตรวจสอบฟังก์ชันการทำงานของแอป
การตรวจสอบนโยบาย UAC ใน Intune
หากต้องการตรวจสอบการกำหนดโปรไฟล์ UAC ใน Intune ให้ไปที่อุปกรณ์ > Windows > การกำหนดค่า เลือกโปรไฟล์การกำหนดค่า UAC ในหน้าภาพรวมนโยบาย ให้ตรวจสอบสถานะการเช็คอินของอุปกรณ์และผู้ใช้ คุณสามารถดูจำนวนอุปกรณ์หรือผู้ใช้ที่ใช้นโยบายได้สำเร็จ
การตรวจสอบนโยบาย UAC ใน Intune
ประสบการณ์ผู้ใช้ปลายทาง
เมื่อนำการตั้งค่านโยบาย UAC ไปใช้กับอุปกรณ์เป้าหมายเรียบร้อยแล้ว ก็ถึงเวลาตรวจสอบว่าการตั้งค่าเหล่านั้นใช้งานได้จริงหรือไม่ มีการตั้งค่า UAC ทั้งหมด 7 รายการที่ฉันใช้กับอุปกรณ์ของฉันผ่านนโยบาย Intune จากทั้งหมดนั้น ฉันจะเลือกการตั้งค่า “ User Account Control Behavior Of The Elevation Prompt For Standard Users” สำหรับการทดสอบของฉัน การตั้งค่านี้ช่วยให้คุณสามารถทดสอบพฤติกรรมการแจ้งระดับความสูงสำหรับผู้ใช้มาตรฐาน ซึ่งเป็นสิ่งที่เราต้องการอย่างแท้จริง
สถานการณ์ที่ 1: พฤติกรรม UAC ของพร้อมท์การยกระดับถูกตั้งค่าเป็นพร้อมท์สำหรับข้อมูลรับรอง
ในสถานการณ์แรก ฉันจะแสดงให้คุณเห็นว่าผู้ใช้ปลายทางเห็นอะไรเมื่อตั้งค่าลักษณะการทำงาน UAC สำหรับผู้ใช้มาตรฐานให้พร้อมท์ให้ใส่ข้อมูลประจำตัวในนโยบาย Intune เมื่อผู้ใช้พยายามดำเนินการที่ต้องใช้การยกระดับสิทธิ์ ผู้ใช้จะได้รับแจ้งให้ป้อนชื่อผู้ใช้และรหัสผ่านของผู้ดูแลระบบ หากผู้ใช้ป้อนข้อมูลรับรองที่ถูกต้อง การดำเนินการจะดำเนินต่อไปด้วยสิทธิ์ที่เกี่ยวข้อง
เมื่อพยายามแก้ไขไฟล์ในตำแหน่งที่ปลอดภัยบน Windows ผู้ใช้พบป๊อปอัปการควบคุมบัญชีผู้ใช้ (UAC) พร้อมข้อความ “ คุณต้องการอนุญาตให้แอปนี้ทำการเปลี่ยนแปลงกับอุปกรณ์ของคุณหรือไม่” เพื่อดำเนินการต่อ ผู้ใช้จะต้องป้อนชื่อผู้ใช้และรหัสผ่านของผู้ดูแลระบบ
การควบคุมบัญชีผู้ใช้ผ่าน Intune – ประสบการณ์ผู้ใช้ปลายทางสำหรับผู้ใช้
สถานการณ์ที่ 2: พฤติกรรม UAC ของพรอมต์การยกระดับถูกตั้งค่าเป็นปฏิเสธคำขอระดับความสูง
ในสถานการณ์ที่สอง เรามาดูกันว่าผู้ใช้ปลายทางเห็นอะไรเมื่อตั้งค่าลักษณะการทำงาน UAC สำหรับผู้ใช้มาตรฐานให้ปฏิเสธคำขอระดับความสูงโดยอัตโนมัติ เมื่อผู้ใช้พยายามดำเนินการที่ต้องใช้การยกระดับสิทธิ์ ข้อความแสดงข้อผิดพลาดปฏิเสธการเข้าถึงที่กำหนดค่าได้จะปรากฏขึ้น
ในภาพด้านล่าง เราเห็นว่าเมื่อพยายามแก้ไขคุณสมบัติบัญชีผู้ใช้ในแผงควบคุม ผู้ใช้พบข้อความ: “ โปรแกรมนี้ถูกบล็อกโดยนโยบายกลุ่ม สำหรับข้อมูลเพิ่มเติม โปรดติดต่อผู้ดูแลระบบของคุณ”
การควบคุมบัญชีผู้ใช้ประสบการณ์ผู้ใช้สำหรับผู้ใช้ Intune
สำหรับส่วนประกอบบางส่วนของ Windows นโยบาย UAC อนุญาตให้ผู้ใช้เข้าถึงการตั้งค่า แต่ไม่อนุญาตให้แก้ไขการตั้งค่า ตัวอย่างเช่น เมื่อผู้ใช้พยายามเข้าถึงตัวจัดการอุปกรณ์ผ่านแผงควบคุม ข้อความต่อไปนี้จะแสดงให้ผู้ใช้เห็น คุณเข้าสู่ระบบในฐานะผู้ใช้มาตรฐาน คุณสามารถดูการตั้งค่าอุปกรณ์ได้ในตัวจัดการอุปกรณ์ แต่คุณต้องเข้าสู่ระบบในฐานะผู้ดูแลระบบจึงจะทำการเปลี่ยนแปลงได้
ประสบการณ์ผู้ใช้ปลายทางสำหรับ UAC ที่กำหนดค่าผ่าน Intune
คีย์รีจิสทรีสำหรับการตั้งค่าบัญชีผู้ใช้
คีย์รีจิสทรีสำหรับการควบคุมบัญชีผู้ใช้บน Windows จะอยู่ในเส้นทางที่กล่าวถึงด้านล่าง คุณไม่จำเป็นต้องเปลี่ยนแปลงหรือแก้ไขสิ่งใดในรีจิสทรีหากการตั้งค่า UAC ได้รับการกำหนดค่าผ่านนโยบาย Intune นี่เป็นเพียงข้อมูลของคุณ
Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
คัดลอก
Computer\HKEY\_LOCAL\_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
คีย์รีจิสทรีสำหรับการตั้งค่าบัญชีผู้ใช้
เรามาหารือเกี่ยวกับการตั้งค่า UAC ที่เราทดสอบข้างต้น ซึ่งเป็นลักษณะการทำงานของพรอมต์ระดับความสูงสำหรับผู้ใช้มาตรฐาน ค่าของคีย์รีจิสทรี ‘ConsentPromptBehaviorUser’ จะเปิดเผยการตั้งค่าพร้อมท์การยกระดับการควบคุมบัญชีผู้ใช้ (UAC) ที่คุณได้กำหนดค่าไว้สำหรับผู้ใช้มาตรฐาน ตารางด้านล่างระบุค่า ConsentPromptBehaviorUser และสิ่งที่แต่ละค่าระบุ
ConsentPromptBehaviorUser ค่า |
คำอธิบาย—|—0 |
ปฏิเสธคำขอระดับความสูงโดยอัตโนมัติ
1 |
แจ้งขอข้อมูลรับรองบนเดสก์ท็อปที่ปลอดภัย
3 (ค่าเริ่มต้น) |
แจ้งขอข้อมูลรับรอง
ในทำนองเดียวกัน มีคีย์รีจิสทรีอื่น ‘ConsentPromptBehaviorAdmin’ ที่มีค่าตามลักษณะการทำงานของการตั้งค่าพร้อมท์การยกระดับที่คุณได้กำหนดค่าไว้สำหรับผู้ดูแลระบบในโหมดการอนุมัติของผู้ดูแลระบบ ตารางด้านล่างระบุค่า ConsentPromptBehaviorAdmin และคำอธิบายของแต่ละค่า
ConsentPromptBehaviorค่าผู้ดูแลระบบ |
คำอธิบาย—|—0 |
ยกขึ้นโดยไม่ต้องแจ้งให้ทราบ
1 |
แจ้งขอข้อมูลรับรองบนเดสก์ท็อปที่ปลอดภัย
2 |
แจ้งขอความยินยอมบนเดสก์ท็อปที่ปลอดภัย
3 |
แจ้งขอข้อมูลรับรอง
4 |
แจ้งขอความยินยอม.
5 (ค่าเริ่มต้น) |
แจ้งขอความยินยอมสำหรับไบนารีที่ไม่ใช่ Windows
การแก้ไขปัญหา
-
ในบางกรณี การตั้งค่านโยบาย UAC อาจล้มเหลวในการนำไปใช้กับอุปกรณ์หรือผู้ใช้ผ่าน Intune เมื่อต้องการแก้ไขปัญหาเหล่านี้ ให้ตรวจทานบันทึก Intune IME ที่จำเป็น
-
เปิด Event Viewer และค้นหาบันทึกเหตุการณ์ในพาธต่อไปนี้: Applications and Service Logs > Microsoft > Windows > AppxDeployment-Server > Microsoft-Windows-AppxDeploymentSever/Operational
-
หากคุณพบความล้มเหลวในการกำหนดนโยบายบนอุปกรณ์ระยะไกล ให้สร้างรายงานการวินิจฉัย MDM สำหรับฝ่ายสนับสนุนด้านไอที ซึ่งสามารถทำได้จากการตั้งค่า > บัญชี > เข้าถึงงานหรือโรงเรียน > ข้อมูล คลิกที่ปุ่มสร้างรายงาน
ยังต้องการความช่วยเหลือใช่ไหม
หากคุณต้องการความช่วยเหลือเพิ่มเติมในบทความข้างต้น หรือต้องการหารือเกี่ยวกับปัญหาทางเทคนิคอื่นๆ โปรดดูตัวเลือกบางส่วนเหล่านี้
ฟอรั่ม
โทรเลข
ติดต่อฉัน
*️⃣ ลิงค์ที่มา:
การควบคุมบัญชีผู้ใช้ ,
เปิดใช้งานการควบคุมแอปสำหรับธุรกิจใน Intune
การตั้งค่า UAC และการกำหนดค่าที่นำเสนอโดย Microsoft , แท็กขอบเขต, ซิงค์นโยบาย Intune,
รีจิสตรีคีย์สำหรับการควบคุมบัญชีผู้ใช้ บันทึก Intune IME ที่จำเป็น รายงานการวินิจฉัย MDM
ฟอรั่ม
- โทรเลข
]( https://t.me/+TsWCW9JaOaplNjY1) ,
ติดต่อฉัน