set-executionpolicy必须在正确作用域(如localmachine需管理员权限)并避开组策略覆盖才生效;powershell 7与windows powershell策略互不兼容,需分别配置。
powershell执行策略不能靠“改注册表”或“右键管理员运行就完事”,必须用set-executionpolicy在正确作用域下生效,否则脚本仍被拒绝执行。
为什么Set-ExecutionPolicy没效果?作用域和权限是关键
常见错误:双击脚本报错File cannot be loaded because running scripts is disabled on this system,然后随手在普通PowerShell窗口里执行Set-ExecutionPolicy RemoteSigned——没报错就以为成了,其实只改了当前用户的CurrentUser作用域,而系统默认以MachinePolicy或Process优先级更高时会覆盖它。
- 必须确认当前会话的执行策略实际生效作用域:
Get-ExecutionPolicy -List,看哪一行排在最上面且不是Undefined - 修改
LocalMachine作用域需管理员权限;改CurrentUser则不需要,但只影响当前用户启动的PowerShell进程 - 组策略(
MachinePolicy或UserPolicy)一旦启用,会强制覆盖所有Set-ExecutionPolicy设置,此时命令返回成功但实际无效
绕过执行策略的临时方案不等于永久解决
有人用powershell.exe -ExecutionPolicy Bypass -File .\script.ps1跳过检查,这确实能跑通单个脚本,但掩盖了策略配置本身的问题,且在自动化场景(如Task Scheduler、CI/CD)中容易因上下文权限或会话类型失效。
-
Bypass仅对当前命令行有效,不影响全局策略,也不能用于签名验证等安全流程 - 若脚本依赖模块加载(如
Import-Module),某些模块内部仍会触发策略检查,Bypass不一定兜底 - 企业环境中,EDR或GPO可能拦截
-ExecutionPolicy参数传入,导致命令直接被拒绝或静默失败
RemoteSigned和AllSigned选哪个?看你的分发方式
开发机上设RemoteSigned很常见,但上线前得想清楚:你写的脚本是本地维护还是从网络下载?是否要部署到无外网的生产服务器?
-
RemoteSigned允许本地脚本无签名运行,但要求从Internet下载的脚本必须有可信签名——注意http://和https://都算“远程”,哪怕只是内网HTTP服务器 -
AllSigned强制所有脚本(含本地)签名,适合高安全环境,但需要维护代码签名证书,且每次修改脚本后都要重新签名 - 别用
Unrestricted,它对远程脚本只弹提示不阻止,实际风险比RemoteSigned更高,且部分Windows版本已限制该策略设为默认
PowerShell Core(7+)和Windows PowerShell策略不互通
装了PowerShell 7后,Set-ExecutionPolicy只影响当前运行的PowerShell版本,pwsh.exe和powershell.exe各自维护一套策略,互不继承。
- 查PowerShell 7策略:打开
pwsh,运行Get-ExecutionPolicy -List - 查Windows PowerShell策略:打开
powershell(即5.1),同样运行Get-ExecutionPolicy -List - 两者都得单独配置,尤其当任务计划程序同时调用两种解释器时,漏配一个就会出错
真正麻烦的不是命令怎么敲,而是搞清策略生效链路:GPO → 注册表项(HKLM/HKCU)→ 当前PowerShell进程的作用域优先级 → 实际执行时的会话类型(交互式/非交互式/Job)。漏掉任一环,都会让你反复看到那句running scripts is disabled。










