
给一台刚装好的 Win11 配账户这事看起来没什么技术含量真到动手的时候问题一个接一个想给家里人单独开个号发现自己的账号是微软账户切不过去想给临时来借电脑的同事建个标准账户翻遍设置都没找到“本地用户和组”这个入口命令行敲完 net user又卡在密码策略上报错。这些坑我基本都踩过一遍。这篇就围绕 Win11 本地用户和组怎么管理以及 Win11 创建用户、创建管理员账户的方法把图形界面、控制面板、命令行、PowerShell 四条路都走一遍顺带把家庭版和专业版的能力差异、常见报错的排查思路讲透。不管你是第一次给家用电脑分账户还是在没有域的办公环境里做基础的账号维护下面这些内容都能直接照着操作。1. Win11 账户体系与版本差异先搞懂再动手1.1 本地账户、微软账户、管理员账户分别是什么很多人把“管理员账户”和“微软账户”当成一回事其实这是两个完全不同的维度一个说的是账户的登录方式一个说的是账户的权限级别很容易混淆。登录方式决定了你的账号数据存在哪、密码由谁校验权限级别决定了这个账号登录以后能对系统做多少事。分不清这两层后面操作就容易走弯路。本地账户的信息存在这台电脑本地的账户数据库里密码也只在这台机器上校验不联网。它的好处是干净、独立适合多人共用的家用机、测试机、内网机器也适合给小孩或者临时访客开号。微软账户是一个邮箱形式的账号登录后能同步主题、浏览器收藏、部分系统设置商店和云盘体验更顺但账户名会显示成邮箱或者邮箱截断后的字符串管理起来没那么直观。这里有个特别容易被忽略的细节用微软账户登录时系统会自动在用户目录下生成一个文件夹名字通常是邮箱前五个字符加上几位随机字符而不是你在“账户设置”里看到的昵称。所以你在命令行里执行net user列出来的账户名往往是一串看着很陌生的东西那不是系统出问题了而是正常现象。权限层面则分成管理员和标准用户。管理员账户能改系统设置、装驱动、改别的账户标准用户只能动自己的东西一旦碰到需要提升权限的操作系统会弹窗要管理员授权。日常使用我强烈建议主力账户用标准用户另开一个管理员账户专门用来做提权操作——这个习惯能挡掉相当一部分来路不明的软件自动装驱动、改注册表的行为。还有一类是内置 Administrator这个账户从系统装好那一刻就存在默认处于禁用状态。它和普通管理员账户最大的区别是用内置 Administrator 登录后几乎所有操作都不会再弹 UAC 授权提示。方便是真方便危险也是真危险后面单独讲。1.2 家庭版和专业版的能力边界对照这是本篇绕不过去的一个坎。Win11 家庭版没有“本地用户和组”这个图形管理单元你按 WinR 输入lusrmgr.msc回车会弹出一句类似“此管理单元不能用于这一版本的 Windows若要管理此计算机上的用户账户请使用控制面板中的用户账户工具”的提示然后给你开一个空的窗口。家用机大多是家庭版所以这一步必须提前说清楚否则很多人会以为是自己系统坏了。专业版、企业版、教育版则完整保留了计算机管理里的本地用户和组节点管理起来顺手很多。家庭版并非不能管理账户只是入口变了功能上少了“组”的可视化管理以及一些精细的账户属性设置比如账户过期时间、允许登录时段但创建用户、提权为管理员、禁用、删除这些核心动作一个都不缺命令行和 PowerShell 也能照常用。能力项家庭版专业版及以上lusrmgr.msc本地用户和组不可用可用计算机管理中的用户/组节点无有设置应用创建本地账户支持支持控制面板更改账户类型支持支持net user命令行管理支持支持net localgroup组管理支持支持PowerShell LocalAccounts 模块多数情况可用可用本地组策略编辑器 gpedit.msc无有账户过期、登录时段设置命令行可设图形界面可设提示如果你在家庭版上一定要一个类似的图形入口可以装微软官方的 RSAT 类工具或者第三方账户管理小工具但就日常需求而言控制面板加命令行已经足够没必要为了一个界面去折腾。我更推荐的做法是家庭版用户把控制面板和net user当成主力专业版用户用lusrmgr.msc做精细调整。这两套思路配合起来覆盖 95% 以上的场景。2. 本地用户和组的图形管理入口与字段解读2.1 计算机管理和 lusrmgr.msc 的三种打开方式专业版及以上进“本地用户和组”有三条路任选一条。第一条是右键开始按钮或者按 WinX在弹出的菜单里选“计算机管理”左侧导航树里展开“系统工具”就能看到“本地用户和组”。第二条更直接按 WinR 打开运行框敲lusrmgr.msc回车窗口会直接定位到本地用户和组。第三条是在开始菜单搜索框里输“计算机管理”或者“lusrmgr”搜索结果里点开即可。三条路的终点是同一个管理单元区别只在于快捷程度。我个人习惯用 WinR 敲lusrmgr.msc因为不用在树里点两层。需要留意的是这个管理单元默认只作用于本机如果你这台机器加入了域窗口里显示的是本地账户和本地组域账户在另一个位置不要混着看。打开以后界面分成左右两块左边是“用户”和“组”两个节点右边是选中节点后对应的列表。列表里的图标也有讲究带一个小箭头或者被标记的账户图标通常表示这个账户当前处于禁用状态正常账户的图标是干净的。这个视觉提示在排查“账户明明建了却登不上”时很有用。注意在本地用户和组里做的任何修改都是即时生效的没有“保存”按钮也没有撤销。删账户、改密码这类操作操作前一定想清楚。2.2 用户节点里的名称、全名、描述、所属组怎么看切到“用户”节点右侧列表一般会有这么几列名称、全名、描述。很多人第一次看会觉得信息太少其实更详细的内容在属性里。双击任意一个账户或者右键选“属性”会打开属性面板里面有几个标签页分量很重。“常规”页里“全名”和“描述”都是给人看的备注信息不参与登录校验你可以随便改。真正参与登录的是“用户名”也就是列表里那一列。给家里人的账户起名时建议用户名用英文或者拼音全名写中文比如用户名xiaoming、全名写“小明”这样命令行操作不用处理中文和空格减少一半的麻烦。“隶属于”页是权限的核心它列出了这个账户属于哪些组。如果里面有Administrators那这个账户就是管理员只有Users就是标准用户。把标准用户升成管理员本质上就是往这个列表里加一条Administrators记录比在设置里点“更改账户类型”更直观。“配置文件”页里可以设置用户配置文件路径、登录脚本和主文件夹。家庭用户基本用不上但如果你要给一台公用机做统一桌面、统一启动脚本这里就是入口。这里我提醒一句不要随便改配置文件路径尤其是已经登录使用过的账户改了很容易出现登录后加载临时配置文件、桌面文件全丢的情况恢复起来相当折腾。还有一个容易被问到的点列表里那个带红色叉号或向下箭头的账户是内置 Administrator默认禁用。它一直都在只是没启用不是垃圾账户别手贱删掉。2.3 组节点常见组清单与用途对照“组”这个节点是家庭版用户最缺的一块也是权限管理的真正骨架。它的逻辑很简单权限分配给组账户加进组账户就继承了这个组的权限。这样你就不用给每个账户单独配权限改一次组策略组里所有人都生效。本地机器上常见的组有这么几个我把它们的实际用途整理成一张表方便你对照组名大致权限范围日常是否需要动Administrators完全控制本机能改系统设置、装软件、管账户只放真正需要管理员权限的账户Users标准用户能使用大部分软件不能改系统级设置绝大多数日常账户放这里Guests权限极低的访客组一般不用Guest 账户默认禁用Remote Desktop Users允许通过远程桌面登录本机需要远程办公时才加人Backup Operators绕过文件权限做备份还原基本用不到Hyper-V Administrators管理 Hyper-V 虚拟机玩虚拟机的人用得上日常最常用的就是前两个。Windows 里你的账户默认都在Users组里这就是它为什么叫“标准用户”的原因。把它加进Administrators权限立刻升级但生效时机有个坑当前已登录的会话不会立刻拿到新权限必须注销重新登录甚至在部分场景下要重启系统才会重新生成包含管理员权限的访问令牌。这一点在排查“我都提权了怎么还提示需要管理员权限”时是关键。提示把一个账户从 Administrators 组里移除效果同样要等下次登录才完全生效一种常见的错误认知是“移除就立刻安全了”实际有个时间窗。3. Win11 创建本地用户并提升为管理员的四种实操方式3.1 设置应用给家人开号的日常做法设置应用这条路最适合家庭场景界面友好不需要记命令。操作路径是开始菜单打开“设置”左侧选“账户”右侧点“其他用户”然后在“添加其他用户”旁边点“添加账户”。这时候系统会先让你输入要添加的微软账户邮箱很多人到这一步就卡住了因为他想建的是本地账户。关键操作在于下面那行小字“我没有这个人的登录信息”点它下一个页面会出现**“添加一个没有 Microsoft 账户的用户”**再点才会进入创建本地账户的界面。填用户名、密码、确认密码以及三个安全问题完成后账户就建好了。这里有个新手极易踩的坑通过设置应用创建出来的用户默认是标准用户不是管理员。建完之后你要回到“其他用户”列表展开刚建的那个账户点“更改账户类型”在弹窗里选“管理员”再确定。很多人以为在创建流程里选了“管理员”就完事了实际流程里根本没有这个选项必须事后改。密码那一栏我建议不要留空。留空的账户没有密码可以直接登录听起来方便但在多人共用或者有远程访问需求的机器上无密码账户是个不小的隐患。另外那三个安全问题在这个账号是本地账户时是找回密码的唯一途径建议认真填别乱敲。设置应用还有个限制创建过程中它不会让你设置用户名规则中文用户名也能建但前面说过中文用户名在命令行里处理起来要多加引号能用英文就用英文。3.2 控制面板与 netplwiz老界面里的精确控制控制面板这条老路在 Win11 里依然活着而且功能比设置应用更细。打开方式是在开始菜单搜“控制面板”进去后把右上角查看方式切成“类别”或者“大图标”找到“用户账户”。点进去再点“管理其他账户”就能看到本机所有账户以及每个账户的账户类型。选中某个账户点“更改账户类型”就能在标准用户和管理员之间来回切这一步不需要注销机器但账户本身的权限生效仍需重新登录。控制面板里还有一处入口叫“在电脑设置中添加新用户”点了会跳回设置应用本质上还是那套流程。所以控制面板在这里的价值主要是管理已有账户的类型而不是创建。再说netplwiz这是很多人小时候就见过的一个老界面。WinR 输入netplwiz回车会打开“用户账户”对话框上半部分是用户列表下半部分有一个勾选框“要使用本计算机用户必须输入用户名和密码”。这个复选框是自动登录的开关取消勾选、点应用会让你输入某个账户的密码之后开机就自动登录不再停登录界面。在 Win11 上这里有个非常经典的坑如果你用的是微软账户或者开启了 Windows Hello这个复选框可能根本不显示。解决办法是在注册表里把DevicePasswordLessBuildVersion这个值从 2 改成 0重启后再打开netplwiz复选框就回来了。改注册表前记得先导出备份改完发现问题能立刻还原。netplwiz对话框里还有“添加”和“属性”按钮“添加”可以创建本地账户“属性”里能改组成员身份所以它其实也是一个小型的账户管理器只是界面旧。要注意的是新版本系统里“添加”按钮创建的账户同样默认是标准用户要手动改组成员。3.3 net user 与 net localgroup命令行批量创建到了命令行这一步效率才真正上来。前提是用管理员身份打开命令提示符或者终端否则大部分账户操作会直接拒绝。以管理员身份打开的方式有好几种最顺手的是在开始菜单搜“终端”在结果上右键选“以管理员身份运行”或者在选中结果后按 CtrlShift回车。net user是创建和管理本地账户的核心命令语法结构是“命令 用户名 密码 参数”。最常用的几条我列在下面:: 创建一个带密码的本地账户 net user xiaoming Pssw0rd2024 /add /fullname:小明 /comment:家庭共用账户 :: 创建一个密码永不过期的账户 net user test01 Pssw0rd /add /expires:never :: 把账户加入管理员组 net localgroup administrators xiaoming /add :: 把账户降回标准用户从管理员组移除 net localgroup administrators xiaoming /delete :: 修改账户密码 net user xiaoming NewPss2024 :: 禁用账户不删除保留数据 net user xiaoming /active:no :: 重新启用 net user xiaoming /active:yes :: 删除账户注意不会删除用户文件夹 net user xiaoming /delete参数里几个值得单独说的/fullname是显示名称支持中文写的时候用引号包住/comment是描述也是给人看的/expires:never表示账户永不过期不加这个参数默认也是不过期的但如果你之前用/expires设过日期就必须显式改回来/passwordchg:no可以禁止用户自己改密码适合公用机/times能限制允许登录的时间段比如只允许工作日白天登录这个在图形界面里是看不到的。批量创建是命令行的杀手锏。比如要一次建五个测试账户用一条 for 循环就够了for /L %i in (1,1,5) do net user stu%i Pssw0rd /add如果写成批处理文件.bat百分号要写成两个echo off for /L %%i in (1,1,5) do ( net user stu%%i Pssw0rd%%i /add net localgroup users stu%%i /add ) echo 账户创建完成 pause这个思路和其他系统上的批量建号完全一致只是命令换了皮。如果你之前在 Linux 侧写过for i in {1..5}; do useradd stu$i; done这类循环迁移过来几乎是零成本区别只是 Linux 那边用户信息存在/etc/passwdWindows 这边存在本地的账户数据库里。net localgroup则是组的管理命令除了加人减人还能查组成员:: 查看管理员组里都有谁 net localgroup administrators :: 创建新的本地组 net localgroup projectteam /add /comment:项目共用组 :: 把账户加入自定义组 net localgroup projectteam xiaoming /add :: 删除组组内成员不受影响 net localgroup projectteam /delete注意net user创建账户时如果密码不符合本机密码策略命令会直接报错“密码不满足密码策略的要求”。用net accounts可以查看当前的最小密码长度、密码历史记录数、锁定阈值等参数必要时用net accounts /minpwlen:8之类的命令调整但改密码策略属于安全配置改之前要清楚后果。3.4 PowerShell 脚本一次建一批账户PowerShell 走的是另一套模块叫 LocalAccounts。它最大的好处是输出是对象可以拿来做筛选、导出、批量处理。前提同样是以管理员身份运行 PowerShell。# 创建一个本地用户密码需要包装成安全字符串 $pw ConvertTo-SecureString Pssw0rd2024 -AsPlainText -Force New-LocalUser -Name stu01 -Password $pw -FullName 测试账户01 -Description 批量创建 -PasswordNeverExpires # 加入管理员组 Add-LocalGroupMember -Group Administrators -Member stu01 # 查看本机所有本地用户微软账户也会列出来 Get-LocalUser # 查看某个组的成员 Get-LocalGroupMember -Group Users # 批量创建 10 个账户并全部设为标准用户 1..10 | ForEach-Object { $name lab{0:d2} -f $_ $pwd ConvertTo-SecureString Lab2024$_ -AsPlainText -Force New-LocalUser -Name $name -Password $pwd -PasswordNeverExpires }几个实际使用时的注意点。-PasswordNeverExpires是一个开关参数写了就生效不写就是默认策略别和net user的/expires搞混后者管的是账户本身的过期时间不是密码的。另外New-LocalUser在家庭版上大多数情况可以正常跑如果提示找不到命令说明这台机器的模块不可用那就退回net user功能上不吃亏。批量建号时密码最好跟着用户名走比如上面例子里的Lab2024$_这样每个账户密码不同避免一个密码泄露连坐一片。反过来如果是给教室或者实验室的公用机建号密码统一反而好管理那就统一但要配合“用户下次登录必须更改密码”这类策略。还有一个实用组合用Get-LocalUser把当前所有账户导出成 CSV改完再对照适合做账户台账。命令是Get-LocalUser | Export-Csv -Path C:\users.csv -Encoding UTF8 -NoTypeInformation导出的文件用表格软件打开一目了然。4. 家庭版的三条替代路线与图形界面缺失的应对4.1 设置、控制面板、netplwiz 三选一家庭版用户没有本地用户和组但完全不用慌因为日常需要的动作都能通过其他入口完成。创建新账户走“设置 → 账户 → 其他用户 → 添加账户 → 我没有这个人的登录信息 → 添加一个没有 Microsoft 账户的用户”改账户类型走“控制面板 → 用户账户 → 管理其他账户 → 更改账户类型”自动登录和快速查看账户列表走netplwiz。三条路互相补充覆盖面比想象中完整。需要提醒的是家庭版下改账户类型时控制面板的界面会把“管理员”表述成“管理员”把标准用户表述成“标准用户”看着简单但改完一定要注销重登验证。我见过不止一个人改完类型就以为生效了结果后续操作还是被拦白白怀疑系统有问题。另外家庭版没有本地组策略编辑器所以你无法通过图形界面统一配置密码策略、账户锁定阈值这些内容。命令行依然是可用的net accounts能查能改所以在家庭版上命令行不是“高级玩法”而是必要技能。4.2 命令行在家庭版上的可用性实测我手头这台家庭版的实测结果是net user、net localgroup、whoami、net accounts全部正常工作创建、提权、禁用、删除都没有障碍。PowerShell 的 LocalAccounts 模块也能用Get-LocalUser、New-LocalUser、Add-LocalGroupMember都能跑通只是个别精简版或者被大量清理过的系统上可能缺模块报错的话换回 net 命令即可。真正受限的是三块。第一块是“本地用户和组”这个图形管理单元完全打不开。第二块是账户属性里的一些精细项比如允许登录时段图形界面里没地方设只能用net user 用户名 /time:系列参数。第三块是本地组策略gpedit.msc在家庭版上是没有的别去搜什么“一键启用组策略”的脚本硬装装完经常出现策略冲突得不偿失。提示命令行操作账户时凡是修改性的命令执行完建议立刻用net user或Get-LocalUser复查一遍结果比事后登录测试快得多。5. 账户维护改名、改密、禁用、删除与权限调整5.1 常用维护动作的正确做法改显示名是最容易的在本地用户和组里双击账户改“全名”和“描述”就行命令行对应/fullname和/comment。改用户名要分清楚在图形界面里对着账户右键选“重命名”改的是登录用的账户名但已经生成的用户文件夹就是C:\Users\下面那个目录名字不会跟着变。这一点特别重要很多人改完用户名发现桌面文件还在以为自己改错了其实只是文件夹名没变而已功能上没影响。改密码有两个方向。管理员给别人改用net user 用户名 新密码或者图形界面右键“设置密码”这个操作不需要知道原密码。用户自己改走 CtrlAltDelete 界面里的“更改密码”需要输入原密码。注意右键“设置密码”这个动作在会带来数据丢失风险因为重置密码后如果这个账户之前用加密方式保护过个人证书或者加密文件这些内容可能再也解不开。给别人的账户重置密码前最好确认里面没有加密数据。禁用和删除的区别必须搞清楚。禁用/active:no保留账户和它所有的文件、设置、配置随时能启用回来适合“暂时不用这个号”。删除/delete会移除账户但用户文件夹仍然留在C:\Users\下面系统不会自动清理。所以删账户不等于删数据磁盘空间不会因此释放。要彻底清理得手动删文件夹删之前确认里面没有还要的东西。权限调整就是组的加减。命令行net localgroup administrators 用户名 /add加/delete减。图形界面走“隶属于”标签页。无论哪种方式改完都要注销重登。5.2 内置 Administrator 账户该不该启用内置 Administrator 默认禁用启用命令是net user administrator /active:yes关闭则是/active:no。启用之后它不一定会出现在登录界面需要手动在登录屏幕上切换到它。它的特点前面提过用它登录后基本不再弹 UAC 提示。这在某些场景下确实方便比如批量安装老软件、跑一些权限要求苛刻的工具。但代价也很实在没有 UAC 这层确认任何程序想改系统配置都畅通无阻网页脚本、捆绑安装包、来路不明的绿色软件风险全部直接落到系统上。我自己的做法是内置 Administrator 常年保持禁用只有在做系统级维护、需要连续执行大量提权操作时临时启用用完立刻禁用。如果确实想要一个少弹窗的环境更稳妥的路子是调整 UAC 的通知级别而不是把内置管理员开出来。另外要记住这个账户一旦启用并设了密码它就和其他管理员账户一样是攻击面密码强度不能含糊。6. 常见问题与排查实录速查表6.1 创建和提权阶段的高频报错命令行建账户报“密码不满足密码策略的要求”大概率是本机密码策略里设置了最小长度或者复杂性要求。先跑net accounts看当前参数再决定是改密码还是调策略。别一看到报错就去搜所谓的“万能解决命令”先看清楚策略再说。调整密码策略属于安全配置改动前要想清楚这台机器的使用场景。报“用户名已存在”说明这个名字已经被占用包括可能存在的微软账户截断名。用net user不带参数执行一遍列出所有账户对照着看。有时候你会看到一个从来没有印象的账户名那多半是微软账户自动生成的那个文件夹名对应的账户属于正常现象。家庭版运行lusrmgr.msc打开空白窗口或者弹出提示这是版本限制不是故障改用控制面板或命令行即可。如果非要用图形界面考虑升级到专业版或者用其他官方的管理方式。提升为管理员之后登录进去执行操作还是提示需要管理员权限最常见的原因就是没有注销重登。权限令牌是登录时生成的登录中途改的组成员身份不会立刻反映到当前会话。还有一种可能是账户同时处于多个组的限制性策略下比如被加进了权限受限的组这种情况要在组列表里逐项检查。现象常见原因处理方向提示密码不满足密码策略本机最小长度/复杂性要求用net accounts查看并调整或换强密码提示用户名已存在名称被占用或微软账户截断名冲突换名字先列出全部账户核对lusrmgr.msc打不开家庭版不支持改用控制面板、set 命令、PowerShell提权后仍提示需要管理员未注销重登令牌未更新注销后重新登录新账户无法登录账户被禁用或密码错误检查账户是否/active:no登录后加载临时配置文件用户配置文件路径被改坏检查配置文件页必要时重建账户删除账户后磁盘没释放用户文件夹仍保留手动清理C:\Users下对应目录修改用户名后文件夹名没变文件夹名只在创建时生成属正常不影响使用微软账户下看不到自动登录选项Windows Hello 或注册表开关调整DevicePasswordLessBuildVersion6.2 登录后权限不生效、UAC 反复弹窗的排查标准用户每次执行提权操作都会弹 UAC要输入管理员账户的密码这是设计如此不是故障。如果你觉得弹得太频繁可以适当上调 UAC 的通知级别位置在控制面板的“更改用户账户控制设置”里。但我建议至少保留默认级别完全不弹提示等于把这层防护彻底拆掉。反过来如果你是以管理员账户登录每次操作弹的是“是否允许此应用对你的设备进行更改”这属于正常确认点“是”就行。如果它反复弹、连打开记事本都弹那通常是某个程序在频繁触发提权或者是系统里存在异常的计划任务和启动项。排查方向是看任务管理器的启动项、看计划任务库有没有奇怪的条目、看看是不是某个常驻软件在反复请求权限。还有一种情况值得单独提同一个软件在有些机器上不需要输入管理员密码在另一些机器上每次都要。差别往往就在于当前登录账户是不是管理员组成员。标准用户身份下软件只要涉及写系统目录、改注册表就必然要走提权流程弹窗会变成“请输入管理员密码”而不是简单的“是/否”确认看着就不一样。注意不要为了“少弹窗”就把所有账户都设成管理员尤其是在共用机器上。一个人误操作受影响的是全机器所有人。7. 进阶玩法与多用户共用机器的维护习惯7.1 自动登录、快速以管理员身份运行自动登录前面提过通过netplwiz取消那个复选框就能实现。额外说明两点一是自动登录会把密码以可还原的形式存在系统里安全性打折只适合完全私人的、没有他人物理接触的机器二是如果同时开启了 Windows Hello 的面部或指纹登录自动登录配置可能被覆盖或者表现不一致最好二选一别两个都开。以管理员身份运行程序有两个效率技巧。第一个是在开始菜单里找到目标程序选中后按 CtrlShift回车直接以管理员身份启动省去右键再选菜单那一步。第二个是 Win11 的新终端有一个很好用但容易踩坑的行为默认以管理员身份打开的终端窗口无法把文件直接拖进去。这个设计的原因是提权窗口不允许低权限的拖放操作属于系统层面的保护。想拖文件就改成以普通权限打开终端或者用复制完整路径的方式代替拖放。顺便说一个和账户权限相关的实用小工具思路给右键菜单加一个“管理员取得所有权”的选项。原理是在注册表里为文件类型的右键菜单新建一个项把打开命令设定为提权运行。这个操作涉及注册表修改动手前务必先导出对应的注册表项做备份改完发现问题立刻导入还原。如果你对注册表不熟也可以直接找现成的注册表导入文件导入前用文本编辑器打开看一眼内容确认路径合理再执行。7.2 长期维护的几个小习惯第一给账户建立台账。用Get-LocalUser导出成表格记清楚哪个账户是给谁的、什么权限、密码规则是什么。机器用久了账户会越攒越多没有台账的话半年后你根本不知道某个账户是谁建的、能不能删。第二管理员账户平时不用。日常浏览、办公用标准用户需要装软件、改系统设置时再切换管理员账户或者用提权方式。这个习惯在多人共用机上尤其重要它能让每个人的操作范围天然被限制在自己的用户目录里。第三定期检查管理员组。net localgroup administrators一条命令就能看到谁在管理员组里隔一段时间跑一次把不该在里面的账户移出去。很多机器出问题根源就是某个临时账户被顺手加进了管理员组然后再也没被拿出去。第四不要迷信第三方“系统优化”工具去改账户配置。这类工具常做的一件事就是关掉 UAC、启用内置管理员、关掉密码策略短期用着爽长期来看是把系统的安全底线一条条拆掉。账户和权限相关的设置尽量用系统自带的方式改改了什么自己也清楚。第五家庭版用户熟悉命令行。没有本地用户和组命令行就是你的主力入口。把net user、net localgroup、net accounts这三条命令的几个常用参数记住日常的账户维护基本不需要别的工具。我在自己几台机器上一直是这么做的主力账户标准权限另开一个管理员账户专门提权内置 Administrator 长期禁用账户台账三个月更新一次。这套流程用下来最直观的感受是系统出小毛病的频率明显下降因为绝大多数来路不明的软件在标准用户下连安装都装不进去问题在第一步就被拦住了。至于具体怎么安排账户数量和权限还是看你这台机器是自己用还是多人共用自己用可以简化多人共用就严格一点别嫌麻烦。