In einigen Umgebungen können bestimmte Anwendungen fehlschlagen, wenn sie von einem Standardbenutzer ausgeführt und über Heimdal Privilege Elevation and Delegation Management (PEDM) mit erhöhten Rechten ausgeführt werden. Dieses Verhalten wird typischerweise dadurch verursacht, wie die Anwendung das ursprüngliche Windows-Anmeldetoken überprüft. Es gilt als Sonderfall im Windows-Design und ist nicht spezifisch für Heimdal.
Symptome
Möglicherweise tritt eines oder mehrere der folgenden Probleme auf:
- Die Anwendung wird gestartet, schlägt jedoch während der Ausführung fehl
- Berechtigungs- oder Zugriffsfehler werden angezeigt, obwohl die PEDM-Erhöhung erfolgreich war
- Bestimmte Funktionen werden abgebrochen oder verhalten sich inkonsistent
- Die Anwendung funktioniert, wenn sie aus einer lokalen Administratorsitzung heraus ausgeführt wird
- PEDM-Protokolle zeigen an, dass die Erhöhung erfolgreich war
Ursache
Einige Anwendungen sind so konzipiert, dass sie speziell an das ursprüngliche interaktive Anmeldetoken gebundene Berechtigungen erfordern. Diese Anwendungen können:
- den Kontext der Benutzersitzung überprüfen
- die Tokenintegrität überprüfen
- erwarten, dass der Benutzer bei der Anmeldung ein Administrator ist
In einem standardmäßigen PEDM-Ablauf:
- Der Benutzer meldet sich als Standardbenutzer an
- PEDM erhöht die Berechtigungen der Anwendung
- Windows erstellt ein verknüpftes Administratortoken
Obwohl die Erhöhung erfolgreich ist, ist das Token mit erhöhten Rechten nicht identisch mit dem ursprünglichen Anmeldetoken. Anwendungen, die eine strenge Tokenüberprüfung durchführen, können diesen Unterschied erkennen und fehlschlagen. Dieses Verhalten ergibt sich aus der Windows-UAC-Tokenarchitektur und nicht aus der PEDM-Funktionalität.
Das Windows Media Creation Tool (MCT) ist ein bekanntes Beispiel für Software, bei der dieses Verhalten auftreten kann. Das Windows Media Creation Tool ist ein häufig beobachtetes Beispiel für dieses Verhalten. Da es die mit dem ursprünglichen Anmeldetoken verbundenen Berechtigungen erwartet, kann es fehlschlagen, wenn:
- der Benutzer als Standardbenutzer angemeldet ist
- das Tool nach der Anmeldung über PEDM mit erhöhten Rechten ausgeführt wird
Dies macht es zu einem repräsentativen Sonderfall, aber es ist nicht die einzige Anwendung, die sich auf diese Weise verhalten kann.
Geltungsbereich / Wann tritt dies auf?
Dieses Problem kann auftreten, wenn alle folgenden Bedingungen erfüllt sind:
- Der Benutzer meldet sich als Standardbenutzer an
- PEDM führt eine Erhöhung der Berechtigungen nach der Anmeldung durch
- Die Anwendung führt eine strenge Token- oder Sitzungsüberprüfung durch
Typischerweise weist nur eine kleine Untergruppe von Anwendungen dieses Verhalten auf.
Handelt es sich um eine Einschränkung von Heimdal?
Nein. Jede Lösung zur Verwaltung von Berechtigungen, die eine Erhöhung der Berechtigungen nach der Anmeldung durchführt, kann bei Anwendungen, die das ursprüngliche Administrator-Anmeldetoken erfordern, auf ein ähnliches Verhalten stoßen. Die Einschränkung ergibt sich aus dem Windows-Sicherheitsdesign und der Implementierung der Anwendung.
Problemumgehungen
Option 1 — Aus einer Administratorsitzung heraus ausführen
Führen Sie die betroffene Anwendung vorübergehend aus, während Sie als lokaler Administrator angemeldet sind.
Vorteile
- Höchste Kompatibilität
- Entspricht den Erwartungen der Anwendung
Nachteile
- Erfordert kontrollierten Administratorzugriff
Option 2 — Vom Unternehmen unterstützte Bereitstellungsmethoden verwenden
Verwenden Sie, sofern zutreffend, vom Anbieter empfohlene Tools für die Bereitstellung in Unternehmen (z. B. für Windows-Upgrades: WSUS, Intune, Configuration Manager, Windows Update for Business).
Vorteile
- Ansatz auf Unternehmensniveau
- Vermeidet Sonderfälle bei Tokens
- Vollständig von den Anbietern unterstützt
Nachteile
- Erfordert eine Bereitstellungsinfrastruktur
Option 3 — Kontrollierte, vorübergehende Administratorausnahme
Sofern die Richtlinie dies zulässt:
- Vorübergehend lokale Administratorrechte gewähren
- Die Anwendung ausführen
- Die erhöhten Rechte nach Abschluss entfernen
Dadurch werden die Prinzipien der geringsten Berechtigungen gewahrt und gleichzeitig der Vorgang ermöglicht.
Sicherheitsüberlegungen
PEDM arbeitet wie vorgesehen, indem es:
- bei der Anmeldung die geringsten Berechtigungen erzwingt
- nur den angeforderten Prozess mit erhöhten Rechten ausführt
- eine ordnungsgemäße Isolierung der Windows-Tokens aufrechterhält
Anwendungen, die bei der Anmeldung Administratorrechte voraussetzen, können mit modernen Umgebungen nach dem Prinzip der geringsten Berechtigungen in Konflikt geraten.