Windows 本地用户和组:最小权限、服务账号与审计

2026-10-9 / 0 评论 / 1 阅读

Windows 本地用户和组:最小权限、服务账号与审计 原创示意图

本地账号(Local account)只由当前电脑的安全账户管理器维护,与域账号不同。服务器应避免多人共用 Administrator;每位管理员使用独立账号,日常保持普通权限,需要时再通过 UAC 提升。

一、图形界面管理

按 Win+R 输入 lusrmgr.msc,或进入“计算机管理(Computer Management)→ 本地用户和组(Local Users and Groups)”。家庭版 Windows 可能没有该管理单元,可使用设置或命令行。

创建用户时填写用途描述,不勾选永不过期除非有明确策略。将人员加入“Remote Desktop Users”等功能组,而不是一律加入 Administrators。组提供的是一组权限集合,便于人员变更时统一回收。

二、命令行和 PowerShell

net user
net user backupop * /add /passwordreq:yes
net localgroup "Backup Operators" backupop /add
net user backupop

星号会交互输入密码,避免密码出现在命令历史。PowerShell 也可使用:

Get-LocalUser
Get-LocalGroupMember -Group 'Administrators'
Disable-LocalUser -Name 'backupop'
Enable-LocalUser -Name 'backupop'

先停用(Disable)再观察,比直接删除更利于回退和交接。域控制器没有普通本地 SAM 用户,账号应在 Active Directory 中管理。

三、服务账号原则

服务账号只用于运行计划任务或服务,不用于日常登录。为它设置随机长密码或使用适合的托管服务账号,授予“作为服务登录(Log on as a service)”等确实需要的权利,不要加入本地管理员组。

计划任务中保存的密码、文件共享权限和服务登录配置都要在改密后同步更新。停用前检查:

Get-CimInstance Win32_Service | Where-Object StartName -Match 'backupop'
Get-ScheduledTask | Where-Object {$_.Principal.UserId -Match 'backupop'}

四、权限和用户权利不同

文件夹 ACL 决定能否读取或修改对象;用户权利分配(User Rights Assignment)决定能否本地登录、关机或备份文件。不要用“完全控制”解决所有访问问题。优先给组授权,并在“安全(Security)→ 高级(Advanced)”中检查继承范围。

五、定期审计

每月导出管理员组、远程桌面组、本地用户启用状态和最后登录线索。检查陌生账号、永不过期密码和离职人员账号。修改前保留当前成员清单,修改后用目标账号实际验证业务。

删除账号不会自动理解其业务数据归属;NTFS 文件记录的是 SID,账号删除后可能显示无法解析的 SID。先转移文件所有权、计划任务和密钥,再删除。最小权限不是不给权限,而是只给完成任务所需的最小集合和时间范围。

本文为中文学习整理。资料来源:Microsoft Learn:Local accounts。

评论一下?

OωO
取消