可通过组策略禁用域用户访问“系统属性”对话框,核心是启用“禁止访问‘系统’”策略并删除“系统”图标入口,同时可选限制wmi/powershell权限以加固安全。
可以通过组策略禁止域用户打开“系统属性”对话框(即右键“此电脑”→“属性”,或运行 sysdm.cpl),核心是禁用控制面板中的系统图标入口,并配合权限收紧防止绕过。
禁用系统属性控制面板入口
该策略直接阻止普通用户通过常规路径访问系统信息和配置:
- 在GPO编辑器中定位到:用户配置 → 管理模板 → 控制面板 → 控制面板项目
- 启用策略:“禁止访问‘系统’”(对应文件名
sysdm.cpl) - 启用后,用户点击“此电脑”属性、运行
sysdm.cpl或从控制面板打开“系统”都会被拦截
隐藏“系统”相关快捷入口
仅禁用 sysdm.cpl 不够,还需移除桌面和开始菜单中的可见入口:
- 路径:用户配置 → 管理模板 → 控制面板 → 系统
- 启用:“删除‘系统’图标”——从控制面板、桌面、“设置→系统”等位置移除入口
- 如使用经典控制面板视图,该策略还会隐藏“系统”分类下的所有项目
限制底层系统信息读取权限(可选加固)
高级用户可能通过PowerShell(如 Get-ComputerInfo)、WMI(Win32_ComputerSystem)或注册表(HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\ComputerName)获取部分系统属性。若需进一步限制:
- 在计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 用户权限分配中,检查并确保普通域用户未被赋予“查询系统时间”“管理审核和安全日志”等高权限
- 不建议直接禁用WMI或PowerShell,但可通过AppLocker对特定脚本路径或签名发布者做白名单管控
- 注意:完全屏蔽系统信息可能影响合法运维工具,应先审计再实施
验证与生效要点
策略需正确链接到目标OU,并确保用户组策略刷新生效:
- 策略作用于用户配置,对登录该计算机的域用户生效(非计算机配置)
- 执行
gpupdate /force后,需注销并重新登录才能应用 - 测试时使用受限域账户,尝试右键“此电脑”、运行
sysdm.cpl、打开控制面板“系统”项,均应提示“该项目已禁用”或无响应











