Когда на компьютере с Windows Vista регистрируется пользователь с административными полномочиями, создаются два маркера доступа: фильтрованный маркер доступа обычного пользователя и полный маркер доступа администратора. При запуске рабочего стола (Explorer.exe) вместо маркера доступа администратора используется маркер доступа стандартного пользователя. Все процессы-потомки наследуют полномочия от этого запущенного сервиса рабочего стола (процесс explorer.exe), что помогает уменьшить зону уязвимости Windows Vista. По умолчанию все пользователи, включая администраторов, регистрируются на компьютере с Windows Vista как обычные пользователи.
Основополагающий шаг в сторону повышения безопасности Windows — это работа конечного пользователя от имени своей стандартной учетной записи, которая предоставляет ему лишь ограниченные разрешения и права доступа. По умолчанию Windows Vista запускает любое приложение от имени стандартного пользователя, даже если вы входите в систему, как администратор. И наоборот, если пользователь пытается запустить приложение, которое было помечено как требующее разрешений администратора, система попросит его подтвердить это действие. Только приложения, которые выполняются с правами доступа администратора, могут изменять системные и глобальные параметры и правила поведения. Эта функция Windows Vista называется управлением учетной записью пользователя (UAC).