Қолданушы компьютер администраторы

By bic • August 31, 2026
Қолжетімділікті басқару

Қызметкер компьютеріне Administrator құқығын беру қауіпті ме? Windows 11-де жеке поштамен тіркелудің қандай кемшілігі бар?

«Бағдарлама орната алмай жүр, Administrator құқығын беріп қоя салайық» — бұл шешім уақытты үнемдейтіндей көрінеді, бірақ ол — компанияның қауіпсіздігіндегі ең үлкен, бірақ ең байқалмайтын саңылаулардың бірі. Оған қоса, жаңа компьютерлерде Windows 11 орнату кезінде қызметкерлер жиі компанияның корпоративтік аккаунтының орнына өз жеке Microsoft/email аккаунтымен тіркеліп алады. Бұл мақалада екі мәселені де — неге олар қауіпті, нақты не жоғалтасыз және дұрысы қалай болу керек — толық талдаймыз.

1

Administrator құқығы деген не, неге оны "оңай жол" деп беріп қояды

Administrator (әкімші) құқығы бар аккаунт — компьютерде кез келген нәрсені орнатуға, өзгертуге, жоюға мүмкіндігі бар аккаунт. Стандартты пайдаланушы (standard user) құқығы болса, негізгі жүйелік өзгерістерге тыйым салынады.

Көп компанияда IT қолдау қоңырауын азайту үшін барлық қызметкерге бірден Administrator құқығы беріледі — сонда қызметкер өзі бағдарлама орната алады, принтер драйверін қоя алады, IT-ге әр ұсақ сұрақпен жүгінбейді. Бұл — қысқа мерзімде ыңғайлы, бірақ ұзақ мерзімде қауіпті шешім.


2

Admin құқығының нақты қауіптері

🦠 Зиянды бағдарлама кедергісіз орнайды

«Хакерлер қызметкерді шабуылдайды» мақаласында көрсетілгендей, фишинг хатынан жүктелген зиянды файл Admin құқығы бар компьютерде ешбір кедергісіз, толық жүйелік деңгейде орнай алады.

🚫 Қауіпсіздік құралдарын өшіру мүмкіндігі

Admin құқығы антивирус пен EDR-ды өшіруге немесе оған "ерекшелік" қосуға мүмкіндік береді — «лицензияланбаған бағдарлама» мақаласында аталған қауіп дәл осылай іске асады.

📦 Бақыланбайтын бағдарлама орнату

Қызметкерлер өз бетінше, IT-дан рұқсатсыз бағдарлама орнатады — лицензиясыз, тексерілмеген, кейде зиянды бағдарлама компанияға "тегін кіреді".

⚙️ Кездейсоқ жүйелік бұзылу

Тәжірибесіз қызметкер маңызды жүйелік баптауды кездейсоқ өзгертіп, компьютерді жұмыс істемейтін күйге келтіруі мүмкін.

🔓 Group Policy ережелерін айналып өту

«Active Directory» мақаласында сипатталған орталық қауіпсіздік саясаттарының кейбірін Admin құқығы бар пайдаланушы өзгертіп немесе өшіріп тастай алады.

🕵️ Жауапкершіліктің жоғалуы

Барлық қызметкерде бірдей толық құқық болса, нақты кім, нені өзгерткенін анықтау қиынға айналады.


3

Least privilege: дұрыс тәсіл қандай

CIS Controls мақаласында аталған «ең аз қажеттілік қағидасы» (least privilege) дәл осы жерде қолданылады: әр қызметкер тек өз жұмысына қажетті деңгейдегі құқыққа ие болуы керек, артық емес.

🔴 Барлығына Admin

  • Күнделікті жұмыста да толық жүйелік құқықпен жүреді
  • Кез келген қате немесе шабуыл толық жүйелік деңгейге дейін жетеді

🟢 Standard user + бөлек IT рұқсаты

  • Күнделікті жұмыс — шектеулі, қауіпсіз аккаунтпен
  • Бағдарлама орнату қажет болса — IT бөлек, уақытша немесе қашықтан орнатады
  • Шабуыл/қате компьютердің толық бақылауына жетпейді

Бұл көбіне «қызметкерлерге сенбеу» емес — сенімге қарамастан, кез келген аккаунт фишинг немесе қателік арқылы «ұрланып» кетуі мүмкін. Least privilege — сол сәтте зиянның таралу ауқымын шектейтін техникалық қорғаныс.


4

Windows 11-де жеке поштамен тіркелу мәселесі

Жаңа компьютерді алғаш қосқанда, Windows 11 баптау процесі (OOBE) көбіне Microsoft аккаунтымен кіруді талап етеді. Дайын, корпоративтік баптау жоқ жағдайда, қызметкер (немесе тіпті жауапты адам) ыңғайлы жол іздеп, өзінің жеке Gmail, Outlook немесе басқа жеке поштасымен жаңа Microsoft аккаунт жасап, компьютерді сол аккаунтқа "байлап" қояды.


5

Жеке аккаунттың нақты кемшіліктері

🔑 Компьютер компанияға емес, адамға "байланып" қалады

Қызметкер жұмыстан кеткенде, компьютердің Microsoft аккаунтқа тәуелді баптаулары, лицензиялары сол адамның жеке аккаунтында қалады — компания оны толық бақылай алмайды.

☁️ Құжаттардың жеке бұлтқа "ағуы"

OneDrive автоматты синхрондау жеке аккаунтқа қосылған болса, жұмыс құжаттары байқаусызда қызметкердің жеке бұлтына сақталып, компания бақылауынан тыс қалуы мүмкін — бұл нақты деректің ағып кету арнасы.

🔐 BitLocker қалпына келтіру кілті компанияда емес

Дискінің шифрлау кілті қызметкердің жеке Microsoft аккаунтында сақталады — компьютер құлыпталып қалса, IT бөлімі оны қалпына келтіре алмайды.

📵 Орталықтан басқарудың (MDM) болмауы

Компания аккаунтына (Entra ID/Intune) қосылмаған компьютерге қауіпсіздік саясатын, қашықтан өшіруді, бақылауды қолдану мүмкін емес.

📄 Лицензиялау шатасуы

Office пен Windows лицензиясы жеке аккаунтқа "байланып" қалса, компания лицензияларды дұрыс бақылай, қайта бөле алмайды.

🛡️ Қауіпсіздік саясатын қолдану мүмкін еместігі

Active Directory мақаласында сипатталған орталық Group Policy ережелерінің ешбірі жеке аккаунтпен тіркелген құрылғыға жетпейді.


Дұрыс баптау қалай жүзеге асады

✅ Компьютер деңгейінде

  • Жаңа компьютерді бірден компанияның корпоративтік аккаунтына (Microsoft Entra ID) қосу
  • Windows Autopilot немесе ұқсас құрал арқылы автоматты, бақыланатын баптау
  • MDM (Intune) арқылы орталықтан басқару мен қауіпсіздік саясатын қолдану
  • BitLocker кілттерін компанияның орталық жүйесінде сақтау

✅ Пайдаланушы құқығы деңгейінде

  • Әдепкі бойынша барлық қызметкерге standard user құқығын беру
  • Admin құқығын тек нақты негіздемемен, уақытша немесе арнайы аккаунт арқылы беру
  • Бағдарлама орнатуды орталықтан (IT арқылы) басқару
  • Жаңа компьютер баптау процесін стандарттау — әркімге "өз бетінше" қалдырмау

Қорытындылай айтқанда: екі мәселенің де — артық Admin құқығы мен жеке аккаунтпен тіркелу — түп тамыры бір: бастапқы баптаудың стандартталмауы. Компьютерді қорапынан шығарған сәттен бастап дұрыс, бақыланатын процеспен баптау — кейінірек туындайтын көптеген қауіпсіздік және басқару мәселесінің алдын алады.

Компанияңыздың компьютерлері қалай тіркелген екенін білесіз бе?

Біз сіздің компьютерлеріңіздің қолжетімділік құқықтарын және Microsoft аккаунт тіркелімдерін тексеріп, оларды компанияның орталық басқаруына дұрыс, қауіпсіз түрде көшіре аламыз.