需通过五步策略协同实现:一、设置获取应用位置为“仅 microsoft store”;二、启用 smartscreen 应用安装实时检查;三、组策略禁用 windows installer 用户安装权限;四、禁用脚本执行阻断自动化绕过;五、卸载非商店签名应用。

如果您希望在 Windows 11 中启用应用安全安装受限锁定机制,强制系统仅允许从 Microsoft Store 安装软件,则需通过多层策略协同生效,以阻断外部安装路径并抑制绕过行为。以下是实现该强制限制的具体操作步骤:
一、设置获取应用位置为“仅 Microsoft Store”
此设置直接修改系统级安装入口策略,使双击运行 .exe 或 .msi 文件时触发“此应用无法安装”的明确拦截提示,是面向所有用户的最基础防护手段。
1、按下键盘上的 Win 键,点击任务栏左下角的 Windows 开始图标。
2、在开始菜单中,点击设置(齿轮图标)。
3、在设置窗口左侧边栏中,点击应用。
4、在右侧页面中,点击应用和功能。
5、向下滚动至“选择获取应用的位置”区域,点击其右侧的下拉箭头。
6、从选项中选择仅Microsoft Store(推荐)。
二、启用 SmartScreen 的应用安装实时检查
SmartScreen 在安装行为发生前对文件签名与云端信誉库比对,可拦截已绕过来源设置的可疑安装包,构成第二道动态验证防线。
1、打开设置 → 隐私和安全性 → Windows 安全中心。
2、点击应用与浏览器控制。
3、在“基于声誉的保护”区域,确保检查应用和文件处于开启状态。
4、点击“基于声誉的保护设置”,确认在应用安装时进行检查已启用。
三、通过组策略禁用 Windows Installer 用户安装权限
该策略直接禁用系统级安装服务的用户调用接口,即使拥有管理员权限,也无法通过命令行、PowerShell 或 MSIEXEC 方式静默安装外部程序。
1、按下 Win + R 打开运行窗口,输入gpedit.msc并回车(仅限专业版/企业版/教育版)。
2、依次展开路径:计算机配置 → 管理模板 → Windows 组件 → Windows Installer。
3、在右侧找到并双击禁止用户安装策略。
4、勾选已启用,并在下方选项中选择隐藏用户安装。
5、点击确定保存设置。
四、禁用脚本执行以阻断自动化绕过路径
PowerShell、CMD 或批处理脚本常被用于绕过图形界面限制,禁用脚本执行可切断此类静默安装链路,提升策略完整性。
1、按下 Win + R 打开运行窗口,输入gpedit.msc并回车。
2、依次展开路径:计算机配置 → 管理模板 → 系统 → 脚本。
3、在右侧双击防止运行脚本策略。
4、选择已启用,点击确定保存设置。
五、卸载非商店签名应用
该步骤清除已存在的外部来源应用,避免其残留组件绕过策略或提供本地执行入口,确保系统环境符合“仅商店”原则。
1、打开设置 → 应用 → 已安装的应用。
2、按安装日期或名称排序,筛选出非 Microsoft Store 来源的应用(如无“来自 Microsoft Store”标识)。
3、逐个点击应用条目,选择卸载。
4、对弹出的确认窗口,点击卸载完成移除。











