本地账号(Local account)只由当前电脑的安全账户管理器维护,与域账号不同。服务器应避免多人共用 Administrator;每位管理员使用独立账号,日常保持普通权限,需要时再通过 UAC 提升。
一、图形界面管理
按 Win+R 输入 lusrmgr.msc,或进入“计算机管理(Computer Management)→ 本地用户和组(Local Users and Groups)”。家庭版 Windows 可能没有该管理单元,可使用设置或命令行。
创建用户时填写用途描述,不勾选永不过期除非有明确策略。将人员加入“Remote Desktop Users”等功能组,而不是一律加入 Administrators。组提供的是一组权限集合,便于人员变更时统一回收。
二、命令行和 PowerShell
net user
net user backupop * /add /passwordreq:yes
net localgroup "Backup Operators" backupop /add
net user backupop
星号会交互输入密码,避免密码出现在命令历史。PowerShell 也可使用:
Get-LocalUser
Get-LocalGroupMember -Group 'Administrators'
Disable-LocalUser -Name 'backupop'
Enable-LocalUser -Name 'backupop'
先停用(Disable)再观察,比直接删除更利于回退和交接。域控制器没有普通本地 SAM 用户,账号应在 Active Directory 中管理。
三、服务账号原则
服务账号只用于运行计划任务或服务,不用于日常登录。为它设置随机长密码或使用适合的托管服务账号,授予“作为服务登录(Log on as a service)”等确实需要的权利,不要加入本地管理员组。
计划任务中保存的密码、文件共享权限和服务登录配置都要在改密后同步更新。停用前检查:
Get-CimInstance Win32_Service | Where-Object StartName -Match 'backupop'
Get-ScheduledTask | Where-Object {$_.Principal.UserId -Match 'backupop'}
四、权限和用户权利不同
文件夹 ACL 决定能否读取或修改对象;用户权利分配(User Rights Assignment)决定能否本地登录、关机或备份文件。不要用“完全控制”解决所有访问问题。优先给组授权,并在“安全(Security)→ 高级(Advanced)”中检查继承范围。
五、定期审计
每月导出管理员组、远程桌面组、本地用户启用状态和最后登录线索。检查陌生账号、永不过期密码和离职人员账号。修改前保留当前成员清单,修改后用目标账号实际验证业务。
删除账号不会自动理解其业务数据归属;NTFS 文件记录的是 SID,账号删除后可能显示无法解析的 SID。先转移文件所有权、计划任务和密钥,再删除。最小权限不是不给权限,而是只给完成任务所需的最小集合和时间范围。
本文为中文学习整理。资料来源:Microsoft Learn:Local accounts。
评论一下?