需通过五步策略协同实现:一、设置获取应用位置为“仅 microsoft store”;二、启用 smartscreen 应用安装实时检查;三、组策略禁用 windows installer 用户安装权限;四、禁用脚本执行阻断自动化绕过;五、卸载非商店签名应用。

如果您希望在 Windows 11 中启用应用安全安装锁定机制,强制系统仅允许从 Microsoft Store 安装软件,则需通过多层策略协同生效,以阻断外部安装路径并抑制绕过行为。以下是实现该强制限制的具体操作步骤:
一、设置获取应用位置为“仅 Microsoft Store”
此设置直接修改系统级安装入口策略,使双击运行 .exe 或 .msi 文件时触发“此应用无法安装”的明确拦截提示,是面向所有用户的最基础防护手段。
1、按下键盘上的 Win 键,点击任务栏左下角的 Windows 开始图标。
2、在开始菜单中,点击设置(齿轮图标)。
3、在设置窗口左侧边栏中,点击应用。
4、在右侧页面中,点击应用和功能。
5、向下滚动至“选择获取应用的位置”区域,点击其右侧的下拉箭头。
6、从选项中选择仅Microsoft Store(推荐)。
二、启用 SmartScreen 的应用安装实时检查
SmartScreen 在安装行为发生前对文件签名与云端信誉库比对,可拦截已绕过来源设置的可疑安装包,构成第二道动态验证防线。
1、打开设置 → 隐私和安全性 → Windows 安全中心。
2、点击应用与浏览器控制。
3、在“基于声誉的保护”区域,确保检查应用和文件处于开启状态。
4、点击“基于声誉的保护设置”,确认在应用安装时进行检查已启用。
三、通过组策略禁用 Windows Installer 用户安装权限
该策略直接禁用系统级安装服务的用户调用接口,即使拥有管理员权限,也无法通过命令行、PowerShell 或 MSIEXEC 方式静默安装外部程序。
1、按下 Win + R 打开运行窗口,输入 gpedit.msc 并回车(仅限专业版/企业版/教育版)。
2、依次展开路径:计算机配置 → 管理模板 → Windows 组件 → Windows Installer。
3、在右侧找到并双击禁止用户安装策略。
4、勾选已启用,并在下方选项中选择隐藏用户安装。
5、点击确定保存设置。
四、禁用脚本执行以阻断自动化绕过路径
PowerShell、CMD 或批处理脚本常被用于绕过图形界面限制,禁用脚本执行可切断此类静默安装链路,提升策略完整性。
1、按下 Win + R 打开运行窗口,输入 gpedit.msc 并回车。
2、依次展开路径:计算机配置 → 管理模板 → 系统 → 脚本。
3、在右侧双击防止运行脚本策略。
4、勾选已启用,点击确定保存设置。
五、卸载已存在的非商店签名应用
已有未签名或发布者为“未知”“未签名”“来自此设备”的程序可能持续运行并加载非受信模块,清除存量风险是锁定生效前的关键收尾动作。
1、打开设置 → 应用 → 已安装的应用。
2、点击右上角排序按钮,选择按安装日期。
3、逐个查看应用详情页中的发布者信息。
4、对发布者显示为未知、未签名或来自此设备的应用,点击其名称后选择卸载。











