必须通过组策略在“计算机配置→安全设置→文件系统”中为c:\添加ntfs拒绝权限,对users组拒绝写入、修改、删除等操作,同时允许读取和执行,并勾选“替换所有子对象权限”以确保生效。
限制系统盘(c盘)读写权限,不能靠隐藏图标或禁用驱动器这类界面层设置,必须通过组策略推送底层ntfs权限。windows不允许完全锁死c盘——否则系统无法启动、更新、写日志。真正有效的方式,是在“计算机配置→安全设置→文件系统”中为c:\添加明确的拒绝规则,只拦非必要操作,保留系统必需的读取与执行能力。
用文件系统策略配置NTFS拒绝权限
这是唯一能实际生效的方法,作用于磁盘本身,不是用户界面:
- 运行gpedit.msc,定位到:计算机配置 → Windows 设置 → 安全设置 → 文件系统
- 右键空白处 → “添加文件” → 手动输入C:\(不能点选,必须输完整路径)
- 双击刚添加的C:\条目 → 点击“编辑安全” → 找到Users或对应域用户组(如DOMAIN\StandardUsers)
- 在“拒绝”列勾选:写入、修改、删除子文件夹和文件、删除、更改权限、取得所有权
- 务必勾选窗口下方的“替换所有子对象的权限项”,否则仅影响根目录,子目录仍可能继承宽松权限
- 保持“读取”“读取和执行”“列出文件夹内容”为允许状态,不可拒绝
确保权限能真正落地
策略推送后常因系统机制失效,需同步检查几项关键点:
- 在C:\属性 → “安全” → “高级”中,确认“启用继承”已勾选;若被手动关闭,组策略无法向下传递
- 检查C:\现有ACL中是否已有Users组拥有“修改”或“完全控制”权限;如有,需先手动降级或移除,再通过组策略统一拒绝
- 留意Windows强制完整性控制(MIC)和TrustedInstaller保护——系统更新后可能重置部分权限,建议更新后复查
- 若部署了终端防护软件(如CyberArk、BeyondTrust),它们可能拦截或覆盖ACL修改,需在对应平台配置放行或同步策略
别踩这些常见误区
以下策略看似相关,但对C盘写入控制无效或极易绕过:
- “防止从我的电脑访问驱动器”(用户配置 → 管理模板 → Windows组件 → 资源管理器):只隐藏图标+拦截双击,命令行(notepad C:\test.txt)、PowerShell、映射网络路径均可绕过
- 禁用USB或CD/DVD写入策略:只针对可移动介质,对本地C盘无任何影响
- 关闭UAC管理员批准模式:不改变文件权限,仅影响提权弹窗,慎用且不解决根本问题
- 用户配置下的任何策略:NTFS权限是计算机级属性,必须在“计算机配置”路径下设置才有效
验证是否生效
用标准用户账号登录后测试:
- 执行echo test > C:\test.tmp,应提示“拒绝访问”
- 尝试新建文件夹、复制文件到C:\根目录,均应失败
- 同时确认C:\Windows\System32、C:\Program Files等关键路径仍可正常读取和执行(如能打开记事本、运行系统工具)
- 若测试失败,优先检查权限继承状态、是否有更高优先级GPO覆盖、或终端防护软件干预










