АйТи Фреш
Главная / Статьи / Windows и AD
Windows и AD

Снимаем права локального администратора с рабочих компьютеров без бунта сотрудников

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-08-02
Снимаем права локального администратора с рабочих компьютеров без бунта сотрудников

Каждый второй клиент, который приходит к нам с вирусом-шифровальщиком, имел одну и ту же деталь в анамнезе: у бухгалтера или менеджера были права локального администратора на своём ПК. Пришло письмо, кликнули, вирус встал как сервис — и привет, шифрование файлового сервера за одну ночь. Я расскажу, как мы снимаем эти права у клиентов и почему, если делать это резко и без подготовки, через неделю у вас будет коллективное заявление на увольнение и звонок от директора с вопросом «а зачем вы вообще пришли».

Почему это вообще больно, а не просто галочка в настройках

Казалось бы, что сложного. Заходишь в свойства пользователя, убираешь его из локальной группы Администраторы, и всё, задача выполнена за пять минут. Технически — да. Только через час у вас в чате истерика: 1С перестала обновляться, принтер не ставится, банк-клиент требует прав на установку сертификата, а у дизайнера слетела активация Photoshop. И вот вы уже откатываете изменения обратно, а сотрудники получили железный аргумент — «ИТ опять всё сломали, верните как было».

У одного клиента, торговой компании на 23 рабочих места, до нас так и было: три года назад молодой сисадмин попытался сделать всё за один день, получил бунт и больше никогда к этой теме не возвращался. Локальные админы стояли у всех, включая менеджера по продажам, который умудрился поймать майнер прямо в рабочее время — компьютер грелся, вентилятор выл, а он думал, что «просто комп старый».

Права локального администратора — это не про удобство сотрудника. Это про то, что любая программа, любой скрипт, любой троян, запущенный из-под его учётки, получает контроль над всей машиной: может отключить антивирус, поставить кейлоггер, зашифровать документы, залезть в сеть через RDP. С точки зрения безопасности каждый такой компьютер — открытая дверь в контур компании.

С чего мы реально начинаем — не с прав, а с инвентаризации

Первая ошибка, которую делают почти все — начинают с самого отзыва прав. Мы начинаем с обратного: две недели просто наблюдаем, что люди на этих правах делают. Ставим сбор событий через групповую политику аудита, смотрим Event ID 4672 и 4688 — кто и когда реально пользуется привилегированными действиями, а не теоретически «может понадобиться».

Обычно картина отрезвляющая. Из 40 сотрудников реальную потребность в правах администратора имеют человека три-четыре: программист 1С, который отлаживает внешние обработки, дизайнер с постоянной перестановкой шрифтов и плагинов, ну и сам директор, который любит сам себе что-то ставить в обеденный перерыв. Остальные 36 человек за эти права никогда осознанно не держались — просто так исторически настроил кто-то до нас, «чтобы не дёргали».

Параллельно смотрим реестр установленного софта на каждой машине через WMI-выгрузку. Это важно: если у бухгалтера стоит семь портативных версий браузеров, два торрент-клиента и «оптимизатор системы» из рекламного баннера — это не про права, это отдельный разговор с сотрудником. Но список подсказывает, какой софт легален и нужен для работы, а какой явно самодеятельность.

Технологическая база: LAPS, GPO и центр установки софта

Без трёх вещей проект обречён на провал. Первое — LAPS (Local Administrator Password Solution) от Microsoft, бесплатная штука, которая генерирует уникальный сложный пароль локального администратора на каждой машине и хранит его в Active Directory. До внедрения LAPS у половины клиентов на всех компьютерах домена стоит один и тот же пароль администратора — Password123 или что-то в этом духе, набранное сисадмином лет пять назад. Это значит, что взломав один компьютер, злоумышленник получает доступ ко всем.

Второе — групповая политика, которая точечно раздаёт права не на всю систему, а на конкретные действия. Через GPO можно разрешить пользователю менять время своего часового пояса, но не время системы; ставить принтеры через доверенный список драйверов, но не произвольный софт. Это называется delegation — делегирование прав, и в 90% случаев закрывает те самые «мне нужны права, чтобы поставить принтер».

Третье, и это самое трудозатратное — центр установки софта. Мы разворачиваем WSUS плюс каталог одобренных программ через Intune или, если бюджета на облако нет, через простой скрипт с PowerShell и общей сетевой папкой с MSI-пакетами. Сотрудник заходит в ярлык «Установить программу», выбирает из списка Zoom, Adobe Reader, 7-Zip — и оно ставится с системными правами без участия ИТ. У одного клиента, юридической фирмы на 18 человек, это снизило количество заявок в техподдержку на установку софта почти до нуля за первый месяц.

Разбиваем компанию на волны, а не снимаем права всем сразу

Никогда не делаем это одним движением по всей компании. Делим сотрудников на три волны. Первая — те, кто вообще не пользовался правами администратора последние две недели наблюдения, обычно это большинство. Вторая — те, кто пользовался, но по мелочи: принтеры, время, дата. Третья — реальные технические специалисты, которым права действительно нужны в каком-то виде.

Первую волну снимаем сразу, без предупреждения, просто уведомлением по почте накануне вечером: «завтра меняется политика безопасности, если что-то не работает — звоните на линию». Люди даже не замечают разницы, потому что они этими правами никогда не пользовались. Вторую волну переводим через неделю, предварительно раздав через GPO делегированные права на то, что реально нужно. Третью обсуждаем индивидуально — это и есть самая тонкая часть работы.

У производственной компании в Подмосковье, 45 рабочих мест, мы растянули весь переход на пять недель. Да, дольше. Зато ни одной жалобы директору, ни одного простоя цеха из-за того, что не запустился 1С на терминале приёмки товара. Директор потом сам сказал — не ожидал, что настолько незаметно пройдёт.

Особые случаи: 1С, бухгалтерия, КриптоПро и директорский компьютер

1С — отдельная головная боль. Обновление конфигурации через толстый клиент часто требует прав на запись в каталог Program Files, если база настроена криво. Решение — не давать права всем бухгалтерам, а перенести каталог платформы в место, куда обычный пользователь может писать, либо явно прописать разрешения через icacls на конкретную папку. Это займёт час работы один раз, зато закроет вопрос навсегда, а не до следующего обновления релиза.

КриптоПро CSP для сдачи отчётности и работы с ЭЦП — та же история: установка лицензии и контейнеров требует прав один раз, а дальнейшая работа — нет. Мы ставим КриптоПро централизованно с правами администратора через тот же центр установки софта, а сотруднику остаются только права на использование уже установленного сертификата.

С директором и топ-менеджерами вообще не спорим — если человек хочет себе локального админа на личном ноутбуке, пусть будет, но с оговоркой: этот ноутбук выносится в отдельный сегмент сети через VLAN, без прямого доступа к файловому серверу и 1С-базе. Один директор у нас настоял на правах, через два месяца поймал вредонос через личную почту в обед. Спасло именно то, что его машина была изолирована — вирус не смог дотянуться до остальной сети.

Как разговаривать с людьми, чтобы не было бунта

Самая частая ошибка — молчать до последнего, а потом просто взять и отключить права без объяснений. Люди воспринимают это как недоверие лично к ним, будто их подозревают в чём-то. На деле дело не в конкретном человеке, а в том, что любой компьютер с правами администратора — потенциальная точка входа для шифровальщика, который может парализовать всю компанию на неделю и стоить сотни тысяч рублей простоя и восстановления из бэкапа Veeam.

Мы всегда просим клиента разослать короткое письмо от своего имени, не от ИТ-подрядчика — люди больше доверяют своему руководителю, чем внешней компании. Текст простой: сравнение с ключами от офиса — не каждому сотруднику дают ключ от кассы, хотя все работают в одном здании. Права администратора — тот же принцип, просто на компьютере.

И обязательно нужна быстрая линия поддержки первые две недели после перехода. Если человек звонит и ему в течение пяти минут ставят нужную программу или чинят принтер, раздражение исчезает быстро. Если заявка висит два дня — вот тут и начинается настоящий бунт, потому что человеку кажется, что у него отняли возможность решать свои проблемы самостоятельно и взамен дали бюрократию.

Что в итоге получает компания через месяц-два

Прямой эффект — резкое падение количества заражений. У клиентов, где мы довели проект до конца, число инцидентов с вредоносным софтом падает в среднем в четыре-пять раз за первые полгода. Не потому что сотрудники стали внимательнее к письмам — а потому что даже если кто-то откроет заражённый файл, вирус физически не может получить права на запись в системные области и распространиться дальше.

Второй эффект менее очевидный, но не менее важный — компьютеры реже ломаются в бытовом смысле. Без прав администратора люди перестают сами себе ставить «ускорители интернета», твикеры реестра и сомнительные драйверы принтеров с непонятных сайтов. Количество заявок на переустановку системы у одного клиента упало почти вдвое за квартал — просто потому, что ломать стало нечем.

И третье, о чём почти никто не думает заранее — это требование для страхования киберрисков и для соответствия 152-ФЗ при обработке персональных данных. Страховые компании и аудиторы сейчас прямо спрашивают про принцип наименьших привилегий, и если у вас все сидят под локальными админами, это либо отказ в страховке, либо повышенный тариф.

Частые вопросы

Сколько времени занимает весь переход для компании из 30-40 человек?
У нас это обычно четыре-шесть недель с учётом двух недель предварительного аудита и разбивки на волны. Можно быстрее, за одну-две недели, но тогда сильно вырастает риск ошибок и жалоб — мы такой вариант предлагаем только компаниям с явным давлением по срокам, например перед проверкой или аудитом безопасности.

А если сотрудник саботирует и жалуется директору напрямую, минуя ИТ?
Это нормальная часть процесса, и мы к ней готовим клиента заранее. Обычно достаточно один раз показать директору логи — сколько раз этот сотрудник реально пользовался правами администратора за месяц, и жалоба сама теряет силу. Если запрос обоснован, права можно точечно делегировать через GPO без возврата полного администрирования.

Что делать с удалёнными сотрудниками и личными ноутбуками?
Личные устройства мы вообще стараемся не пускать в корпоративный домен напрямую — только через терминальный сервер или VDI с ограниченным профилем. Если ноутбук всё же корпоративный и выдан на руки, к нему применяются те же политики через VPN и групповые политики, синхронизирующиеся при подключении.

Можно ли обойтись без LAPS, если бюджет совсем маленький?
LAPS бесплатен и встроен в Windows Server через дополнительный модуль, отдельного бюджета на него не нужно — только час-два работы администратора на внедрение. Отказ от LAPS в пользу единого пароля администратора на все машины — это как раз тот случай, когда экономия на спичках создаёт основной риск всего проекта.

Хотите снять права администратора у сотрудников без остановки бизнеса и бунта в коллективе?
Проведём аудит прав и подготовим поэтапный план перехода под вашу компанию — напишите нам, и мы посчитаем сроки и стоимость под ваш парк компьютеров.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи