必须先强制接管所有权、禁用继承并清除deny规则,再授予administrators完全控制权:1. 将所有者改为administrators并勾选“替换子容器和对象的所有者”;2. 禁用继承并删除所有deny条目;3. 通过图形界面或icacls命令授予administrators:f权限。

当你尝试修改、删除或向 Windows 10 的核心系统文件夹(如 C:\Windows\System32、C:\Windows\WinSxS、C:\Program Files\WindowsApps)中写入文件时,反复弹出“你无权更改此文件夹”“需要来自 TrustedInstaller 的权限”或“拒绝访问”提示,说明当前账户既不是所有者,也未被授予 NTFS 层级的完全读写控制权——必须先强制接管所有权、禁用继承并清除 Deny 规则,再授予 Administrators 完全控制权才能真正实现管理级操作。
强制获取文件夹所有权并递归覆盖子项
这一步不可跳过。系统核心文件夹默认所有者是【NT SERVICE\TrustedInstaller】,普通管理员账户连“编辑权限”按钮都是灰色的,直接点会报错“你无权读取该文件夹的权限设置”。
右键目标文件夹 → 【属性】→【安全】→【高级】→点击“所有者”右侧的【更改】。
在“输入要选择的对象名称”框中输入【Administrators】(不加计算机名前缀即可识别,比输全名更稳定)→【检查名称】→【确定】。
返回上一级窗口,务必勾选【替换子容器和对象的所有者】——不勾选,只改了父文件夹,里面成千上万个 DLL、配置文件、组件包仍归 TrustedInstaller 管,后续赋权会大面积失败。
连续点击【应用】→等待进度条走完(大文件夹如 WinSxS 可能需 30 秒以上)→【确定】关闭所有窗口。
禁用权限继承并清除系统级拒绝规则
所有权变更后,文件夹仍继承自父目录(如 C:\Windows)的 Deny 权限,这些规则优先级高于你后续添加的 Allow,会导致“明明勾了完全控制却依然打不开”。必须先切断继承并删掉冲突项。
右键文件夹 → 【属性】→【安全】→【高级】→点击【禁用继承】→在弹出窗口中选择【将继承的权限转换为对此对象的显式权限】。
在下方权限列表中,逐行查找带有“拒绝”字样的条目(尤其注意【SYSTEM】或【Administrators】被标记为“拒绝”的行),选中它 → 点击【删除】→【确定】。
这一步做完后,权限列表只剩你刚设的所有者 Administrators,且不再有 Deny 干扰。
图形界面授予 Administrators 完全控制权限
此时【编辑】按钮已可点击,进入正式赋权环节。
方法一:直接授权
点击【编辑】→【添加】→输入【Administrators】→【检查名称】→【确定】。
在下方权限列表中,选中 Administrators → 勾选“允许”列下的【完全控制】→【应用】→【确定】。
方法二:命令行精准赋权(适合深层嵌套或批量处理)
以管理员身份运行 PowerShell 或 CMD,执行以下命令:
icacls "C:\Windows\System32" /grant:r Administrators:F /t /c
其中 /grant:r 表示强制重置权限(清除旧规则)、F 表示完全控制、/t 作用于所有子项、/c 忽略访问拒绝错误;路径必须用英文双引号包裹。











