IT之家 9 月 12 日消息,微软已在 Windows 11 Release Preview 版本 KB5124006(Build 28000.3079)中重新引入“管理员保护”功能。
该功能最早在 2024 年底开始测试,并在 Insider Preview 推送,后来在 25H2 中被取消;Google Project Zero 当时指出若干缺陷。随着 2026 年 8 月预览更新 KB5120998 推送,微软开始重新引入这一能力。
管理员保护要求请求者通过 Windows Hello 身份验证,认证成功后利用隐藏的、系统生成的、配置文件分离账户创建隔离管理员 Token,进程结束后立即销毁。该功能默认禁用,需通过自定义 OMA-URI 手动启用;微软强调其并非“正式安全边界”,而是通过配置文件分离抵御权限提升漏洞。
