EPM „Als aktueller Benutzer erhöhen“: Korrekte Benutzerprofil- und Umgebungsvariablen bei der Rechteerweiterung

Mueller Thomas 40 Zuverlässigkeitspunkte
2026-06-23T14:20:37.1966667+00:00

Wir verwenden Endpoint Privilege Management (EPM), damit unsere Entwickler lokale Datenbanktools installieren können. Früher wurde bei der Rechteerweiterung ein virtuelles Administratorkonto isoliert verwendet, was Probleme bei Software verursachte, die auf die spezifischen lokalen Benutzerverzeichnisse der Entwickler zugreifen musste. Wie behebt die neuere Funktion „Als aktueller Benutzer erhöhen“ dieses Problem mit Profil- und Umgebungsvariablen?

Windows für Unternehmen | Windows 365 Enterprise
0 Kommentare Keine Kommentare

Antwort, die vom Frageautor angenommen wurde
Harry Phan 33,400 Zuverlässigkeitspunkte Unabhängiger Berater
2026-06-23T14:34:30.28+00:00

Das ältere EPM-Modell mit einem isolierten virtuellen Administratorkonto ändert den Sicherheitskontext vollständig, sodass der Prozess unter einer anderen SID mit eigenem Profil unter C:\Users\<virtual_admin> und einer separaten HKCU-Registry (HKEY_USERS\<SID>) ausgeführt wird. Dadurch schlagen Anwendungen fehl, die auf %USERPROFILE%, %APPDATA% oder benutzerspezifische Pfade angewiesen sind, weil diese Umgebungsvariablen auf das Profil des virtuellen Kontos zeigen und nicht auf das des angemeldeten Benutzers.

„Erhöhen als aktueller Benutzer“ behebt das, indem die gleiche Benutzer-SID und der gleiche Profilkontext beibehalten werden und nur ein erhöhter Token für den Prozess hinzugefügt wird. Der Prozess läuft weiterhin unter dem ursprünglichen Benutzer, sodass %USERPROFILE%, %LOCALAPPDATA% sowie Registry-Pfade wie HKCU\Software korrekt auf C:\Users\<Benutzername> zeigen. Gleichzeitig fügt EPM die erforderlichen Administratorrechte dem Zugriffstoken hinzu, ähnlich wie bei einer UAC-Elevation, ohne die Identität zu wechseln.

Dadurch bleibt die Konsistenz von Dateisystem und Registry erhalten, weshalb Tools mit benutzerspezifischen Konfigurationen, lokalen Datenbankdateien oder Entwicklungsumgebungen wieder korrekt funktionieren. Man erhält administrative Rechte, ohne den Benutzerkontext zu verlieren und vermeidet die typischen Probleme getrennter Profile.

Der einzige relevante Punkt ist die Nachvollziehbarkeit: Da derselbe Benutzerkontext verwendet wird, erfolgt die Protokollierung erhöhter Aktionen über EPM-Richtlinien und nicht über Aktivitäten eines separaten Kontos.

War diese Antwort hilfreich?

Eine Person fand diese Antwort hilfreich.
0 Kommentare Keine Kommentare

0 zusätzliche Antworten

Sortieren nach: Am hilfreichsten

Ihre Antwort

Antworten können von Fragestellenden als „Angenommen“ und von Moderierenden als „Empfohlen“ gekennzeichnet werden, wodurch Benutzende wissen, dass diese Antwort das Problem des Fragestellenden gelöst hat.