beginnerStart Here Step 7打开实验 →
安全
访问令牌、特权、完整性,以及 Windows 如何决定谁可以做什么。
30秒速览
每个访问决定都结合了你是谁(token),对象允许什么(DACL),以及可选的策略(integrity, AppContainer, privileges)。
你理解这个如果…
- ✓你可以读取一个简单的 SDDL 字符串(O, G, D, S 前缀)。
- ✓你知道何时 UAC 过滤管理员令牌,何时提升它。
相关实验
该领域的动手练习 — 在浏览器中或在 Windows 机器上。
[
ACL & SDDL 实验
粘贴 SDDL 或选择样本,然后以平实的语言查看 owner, DACL, SACL 和 ACE 的含义。
打开实验](/tools/security-acl)[
访问检查模拟器
分步执行简化的 DACL vs token 决定 — 拥有与真实算法相同的规则,较少的边界情况。
打开实验](/tools/access-check)
这个分支中的引导路径
逐步遵循简短序列。每条路径链接到第一个主题;在每个页面上使用“阅读下一篇”继续。
安全深度剖析
从身份(tokens)到对象策略(DACL/SACL),通过内核访问检查(SRM),以 UAC 和完整性边界结束。
本路径的第1步,共5步
1. 安全2. 访问令牌3. 安全描述符和 ACL4. 访问检查和安全引用监视器5. UAC、完整性级别和安全桌面
官方 Microsoft 文档
在 Microsoft Learn 上与该主题最相关的官方参考。
[
Microsoft Learn
访问控制模型的各部分
learn.microsoft.com
](https://learn.microsoft.com/en-us/windows/win32/secauthz/access-control-components)[
Microsoft Learn
强制完整性控制
learn.microsoft.com
](https://learn.microsoft.com/en-us/windows/win32/secauthz/mandatory-integrity-control)
为什么这很重要
Windows 安全内幕无处不在:进程创建、文件访问、服务、UAC 提示,以及许多事件日志记录。
心智模型
Windows 中的安全决定附在身份和对象上。Tokens 描述你是谁;描述符描述对象允许什么。
示意图
单击突出显示的区域以了解层并深入树状结构。
Security access checkEvery access attempt: token context meets object policy in kernel mode.Access tokenSIDs, groups, privilegesSRMSeAccessCheckDescriptorDACL / SACLAllow / Deny (+ optional audit via SACL)
Access token
调用者身份:用户 SIDs, 组, privileges, 和 integrity level。每个进程和模拟线程都携带这个上下文。
Windows 构建块
您可以在任务管理器、资源管理器或文档中查找的名称和路径。
-
Processlsass.exe
本地安全权威主机进程
-
Filelsasrv.dll
LSA 服务器接口
深入一层
为在打开子主题前需要更多精确细节的读者提供的额外细节。
- 授权结合了 token 身份、对象 DACL/SACL、privileges 和 integrity 策略。
- 当配置了 SACL 审计时,审计记录会落在安全事件日志中。
它是如何工作的
- 1一个 token 携带 SIDs, privileges, 和 integrity 上下文。
- 2对象携带描述允许的访问的安全描述符。
- 3内核在授予访问权限之前检查 token 和对象之间的关系。
关键术语
SID
表示用户、组或主体的安全标识符。
Privilege
token 内的一种特殊能力,可以启用敏感操作。
Integrity level
Windows 使用的一种机制,用于限制跨信任边界的交互。
为什么管理员成员身份不是全部
用户可能属于管理员组,但在提升发生前,仍以经过过滤的 token 运行。
常见误解
安全性不仅仅是文件权限。Tokens, privileges, integrity, 和对象检查都需要放在一起考量。
引导练习
使用此主题从理论走向实践。
- 1打开 ACL & SDDL 实验并加载一个示例安全描述符。
- 2阅读解析的 Owner, DACL, 和 ACE 表 — 注意 Allow vs Deny 信任者。
- 3以相同的心智模型打开访问检查模拟器:token SIDs vs DACL 顺序。
- 4在 Windows 上,在测试文件上运行 icacls 并将输出与 SDDL 样本进行比较。