Как исправить ошибку «mmc.exe заблокирован администратором»
Почему mmc.exe не запускается?
mmc.exe (Microsoft Management Console) — оболочка для множества оснасток управления Windows. Её запуск требует повышенных привилегий и зависит от системных политик.
Краткие определения:
- SmartScreen — компонент безопасности Windows, проверяющий репутацию приложений и файлов.
- UAC (Контроль учётных записей) — запрос прав администратора при выполнении привилегированных действий.
- Групповые политики — настройки, которые могут запрещать запуск некоторых оснасток.
Причины ошибки:
- Включён SmartScreen или репутационная защита блокирует mmc.exe.
- UAC ограничивает запуск для обычного пользователя.
- Локальные или доменные политики запрещают нужную оснастку.
- Сторонний антивирус (например, Kaspersky) блокирует исполняемый файл.
- AppLocker/Software Restriction Policies блокирует приложение.
- Повреждение системных файлов или неверные права доступа.
Важно: на корпоративных компьютерах изменения групповых политик и реестра могут нарушать корпоративную безопасность и правила ИТ. Согласуйте действия с отделом безопасности прежде, чем вносить изменения.
Подготовка: что сделать перед правками
- Создайте точку восстановления Windows.
- Убедитесь, что у вас есть учётная запись в группе Administrators.
- Закройте все несохранённые документы и завершите неважные задачи.
- Если устройство управляется корпоративной политикой, проконсультируйтесь с администратором.
1. Отключите SmartScreen (быстро и безопасно при тестировании)
- Откройте «Безопасность Windows» (значок щита в правой части панели задач).
- Выберите «App & browser control» (Приложения и проверка браузера).

- Нажмите «Reputation-based protection settings» (Параметры защиты на основе репутации).

- Для всех пунктов SmartScreen (проверка приложений и файлов, SmartScreen для Microsoft Edge, SmartScreen для приложений Microsoft Store) установите «Off».
- Подтвердите предупреждение о риске, если вы готовы продолжить.
Примечание: отключение SmartScreen повышает риск запуска вредоносных файлов. Включите его обратно после теста.
2. Запустите mmc.exe из командной строки с правами администратора
- Нажмите Win + S, введите
cmd, щёлкните правой кнопкой и выберите «Запуск от имени администратора».

- Введите
mmc.exeи нажмите Enter.

Если приложение запускается — проблема была в обычных правах или в оболочке проводника. Если нет — идём дальше.
3. Включите «Computer Management» в групповой политике
- Нажмите Win + R, введите
gpedit.mscи нажмите Enter. - Перейдите: «User Configuration» → «Administrative Templates» → «Windows Components» → «Microsoft Management Console» → «Restricted/Permitted snap-ins».

- В правой панели найдите «Computer Management», щёлкните правой кнопкой и выберите «Edit».
- Установите значение «Not Configured» или «Enabled», нажмите OK.
Пояснение: если политика отключена или явно запрещает оснастку, её включение восстановит доступ.
4. Измените реестр (временно отключить UAC через EnableLUA)
Внимание: правка реестра — рискованная операция. Создайте резервную копию ветки реестра.
- Нажмите Win + R и введите
regedit.

- Перейдите к ключу:
Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System

- В правой панели дважды щёлкните
EnableLUAи установите значение0.

- Перезагрузите ПК.
Эффект: отключение EnableLUA понижает защиту UAC и позволяет запускать mmc.exe без запроса. После устранения проблемы восстановите значение 1.
5. Временно отключите контроль учётных записей (UAC)
- Нажмите Win, введите
uacи откройте «Change User Account Control settings».

- Переместите ползунок на «Never Notify» и нажмите OK.

После проверки включите UAC обратно.
6. Отключите соответствующие политики безопасности (secpol.msc)
- Нажмите Win + S, введите
secpol, выберите «Запуск от имени администратора».

- Перейдите в «Local Policies» → «Security Options». В правой панели найдите «User Account Control: Run all administrators in Admin Approval Mode».

- Установите значение «Disabled» и сохраните.

Эффект похож на отключение UAC. После устранения причины рекомендуется вернуть политику в исходное состояние.
Какие права нужны для запуска MMC?
Чтобы работать с оснастками в MMC, пользователь должен быть в локальной группе Administrators. Обычный пользователь не сможет открывать оснастки, требующие административных привилегий.
Дополнительные методы и проверки (когда эти шаги не помогли)
- Запустите Windows в безопасном режиме и попробуйте открыть mmc.exe. Если в безопасном режиме всё работает — проблема в стороннем ПО.
- Удалите или временно отключите антивирус/Endpoint Protection (Kaspersky, Avast, Sophos и т.д.) и проверьте запуск.
- Проверьте AppLocker и Software Restriction Policies: они могут блокировать конкретный путь или хэш файла.
- Выполните проверку системных файлов:
sfc /scannowи затемDISM /Online /Cleanup-Image /RestoreHealth. - Просмотрите журнал событий (Event Viewer) для ошибок, связанных с mmc.exe или AppLocker.
- Создайте новую учётную запись администратора и проверьте запуск из неё.
Когда эти методы не сработают (контрпримеры)
- На управляемом доменном компьютере администратор домена мог навсегда запретить оснастку через GPO. В этом случае локальные правки не помогут.
- Если исполняемый файл mmc.exe повреждён или заменён вредоносной версией, простые переключатели безопасности не восстановят корректную работу — потребуется восстановление образа Windows.
- При активном AppLocker с явно прописанными правилами по хэшу или издателю понадобится изменить правила на контроллере домена.
Риски и меры предосторожности
| Действие | Риск | Меры предосторожности |
|---|---|---|
| Отключение SmartScreen | Снижение защиты от вредоносных файлов | Включать временно, тестировать и сразу вернуть |
| Изменение EnableLUA в реестре | Постоянное снижение уровня UAC, возможна уязвимость | Сделать резервную копию реестра и точку восстановления |
| Отключение политик в secpol | Нарушение корпоративных требований безопасности | Согласовать с ИБ, документировать изменения |
| Удаление антивируса | Возможность заражения | Отключать только временно в контролируемой сети |
Чек-лист для администратора и службы поддержки
- Создана точка восстановления
- Проверены обновления Windows
- Запущен mmc.exe от имени администратора (cmd)
- Отключён SmartScreen (временно)
- [ ] Проверены/group policy: gpedit.msc (
Restricted/Permitted snap-ins) - [ ] Проверен секпол:
User Account Control: Run all administrators in Admin Approval Mode - Проверен AppLocker/Software Restriction Policies
- [ ] Выполнен
sfc /scannowи DISM - Возвращены все настройки безопасности после теста
План отката (быстрый runbook)
- Если изменения в реестре: восстановить
EnableLUA=1. - Включить UAC на первоначальный уровень.
- Снова включить SmartScreen.
- Переустановить и включить антивирусное ПО.
- Перезагрузить систему и проверить целостность системных файлов.
- Если что-то сломалось, вернуться к точке восстановления.
Критерии приёмки
- mmc.exe запускается без сообщений «заблокирован» для локального администратора.
- Запуск оснасток (например, Computer Management, Group Policy Management) доступен и работает корректно.
- Все временно отключённые механизмы безопасности возвращены в исходное состояние.
- В логах нет новых ошибок AppLocker/Software Restriction/SmartScreen, связанных с mmc.exe.
Короткое объявление (для внутренних рассылок, 100–200 слов)
Если вы столкнулись с сообщением «mmc.exe заблокирован для вашей безопасности», сначала проверьте, есть ли у вас права администратора и установлены ли последние обновления Windows. Чаще всего проблему решают временное отключение SmartScreen, запуск mmc.exe от имени администратора через командную строку или включение соответствующей оснастки в групповой политике (gpedit.msc). На корпоративных компьютерах изменения должны согласовываться с отделом безопасности. Перед правками создайте точку восстановления и сделайте резервную копию реестра. После восстановления работоспособности обязательно верните параметры безопасности (UAC, SmartScreen, политики) в исходное состояние. Если проблема сохраняется, проверьте AppLocker, выполните sfc /scannow и DISM, либо обратитесь в службу поддержки.
Заключение
Ошибка «mmc.exe заблокирован» раздражает, но чаще всего решается последовательной проверкой прав, SmartScreen и политик безопасности. Всегда делайте резервные копии и координируйте изменения в корпоративной среде. Если шаги выше не помогли, соберите логи (Event Viewer, AppLocker) и передайте их администратору домена для разбирательства.
Если у вас есть свой сценарий или нестандартный случай — опишите его в комментариях; это поможет дополнить руководство.
Похожие материалы
Несколько аккаунтов Skype: Multi Skype Launcher
Журнал для работы: повысить продуктивность
Персональные звуки уведомлений на Android
Скачивание шоу Hulu для офлайн‑просмотра
Microsoft Start: персонализированная новостная лента