必须启用“智能应用控制”(sac)才能自动拦截风险程序,其生效依赖安全启动开启、tpm 2.0 启用及系统初始状态;不满足前提则无法启用;推荐通过重置电脑进入评估模式,3–7 日后自动启用。

你想让 Windows 11 在程序启动前就自动识别并拦截未签名、低信誉或来源不明的风险程序,必须启用“智能应用控制”(Smart Application Control,SAC),它不是开关一开就生效的功能,而是依赖系统初始状态与硬件条件触发评估后才能启用。
确认设备是否满足启用前提
不满足硬件和安装状态条件的设备,后续所有操作都无效。先验证再动手,避免白忙一场。
按下 Win + R,输入 msinfo32 回车,在“系统摘要”中查看“安全启动状态”是否为【打开】;若为“关闭”或“不存在”,SAC 无法启用。
在开始菜单搜索并打开“Windows 安全中心”→点击左侧“应用和浏览器控制”→向下滚动到“智能应用控制”区域。如果该区域完全不显示,或只写“此设置由组织管理”,说明设备【不支持启用】——大概率是升级安装的系统,或 BIOS 中未启用 TPM 2.0。
通过重置电脑触发评估模式(推荐首选)
这是微软官方唯一明确推荐的方式,能重建底层代码完整性策略环境,强制 SAC 进入评估模式,并在数日内根据你的实际使用行为自动升级为启用状态。
第一步:按下 Win + I 打开“设置”→点击“系统”→“恢复”。
第二步:在“重置此电脑”区域点击“初始化电脑”或“重新安装 Windows”。
第三步:选择“保留我的文件”,这会清除所有已安装应用和系统设置,但不会删除文档、图片、桌面文件等个人数据。
第四步:按屏幕提示完成重置流程,等待系统自动重启并重新配置。整个过程耗时约 30–60 分钟,期间不要强制关机。
第五步:首次登录桌面后,立即打开“Windows 安全中心”→“应用和浏览器控制”→“智能应用控制设置”,确认状态显示为“评估模式”。此后系统将监控你运行的软件,若无兼容性异常,通常 3–7 日后自动变为“已启用”。
通过全新安装 Windows 11 强制激活
适用于当前系统已确认无法触发评估模式的场景,比如长期使用的升级版系统,或重置后仍无反应的情况。全新安装可彻底清除注册表残留与策略冲突。
从微软官网下载 Windows 11 安装助手,或用 Media Creation Tool 制作可启动 USB 安装盘。
运行安装程序,在安装类型界面务必选择“自定义:仅安装 Windows(高级)”→选中系统盘(通常是 C:)→点击“格式化”按钮。这一步【不可跳过】,否则旧策略残留会阻止 SAC 加载。
安装完成后首次进入桌面,立刻打开“Windows 安全中心”→“应用和浏览器控制”→“智能应用控制设置”,确认状态栏显示“评估模式”即表示成功。
手动启用(仅限评估模式已存在时)
方法一:图形界面切换(安全可逆)
打开“Windows 安全中心”→“应用和浏览器控制”→点击“智能应用控制”右侧的“管理智能应用控制”→在新页面将运行模式从“评估模式”改为“启用”→点击“立即重启”使策略加载生效。
方法二:PowerShell 强制写入(需管理员权限)
右键“开始”按钮→选择“Windows Terminal(管理员)”→依次执行以下两条命令:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\CI\Policy" -Name "VerifiedAndReputablePolicyState" -Value 1 -Force
Restart-Service -Name "CISSvc" -Force
执行后无需等待提示,直接重启电脑即可。











