通过组策略“受限制的组”强制重置administrators组成员,仅保留授权账户,并禁用内置administrator账户,实现批量、彻底的本地管理员权限回收。
直接通过组策略收回本地管理员权限,核心是用“受限制的组”策略强制重置 administrators 组成员,而不是简单禁用账户或删用户——后者不解决权限残留问题。
用“受限制的组”彻底清空非授权成员
这是最可靠、可批量生效的方式,适用于已加入域的计算机:
- 在域控制器上打开组策略管理控制台(gpmc.msc),新建或编辑一个面向目标 OU 的策略
- 路径:计算机配置 → 策略 → Windows 设置 → 安全设置 → 受限制的组
- 右键空白处 → 添加组 → 输入 Administrators(注意拼写和大小写)
- 在属性中,“此组的成员”里只添加你允许的账户或安全组,比如 Domain Admins 或自定义的运维管理员组
- “此组隶属于”留空——这一步会自动剥离所有未列出的成员,包括本地 Administrator 账户和普通域用户
补充加固:禁用内置 Administrator 账户
即使它不在 Administrators 组里,也建议关闭其登录能力,防止被激活后绕过权限控制:
- 同一策略中,导航至:计算机配置 → 策略 → Windows 设置 → 安全设置 → 本地策略 → 安全选项
- 找到并双击“账户:管理员账户状态”
- 设为“已禁用”,点确定
- 该设置对所有应用此策略的客户端统一生效,无需逐台操作
验证与生效要点
策略下发后必须确认是否真正落地:
- 客户端执行 gpupdate /force 强制刷新策略(重启后也会自动生效)
- 用命令 net localgroup administrators 检查输出——结果应只含你在“受限制的组”中明确指定的账户
- 若仍有旧用户残留,常见原因是策略未链接到对应 OU,或客户端未成功拉取 GPO(可用 gpresult /h report.html 查看实际应用的策略)
针对单机或非域环境的替代方案
如果设备未加入域,无法使用域控 GPO,可手动或脚本化处理:
- 本地计算机管理 → 本地用户和组 → 组 → Administrators → 右键属性 → 移除目标用户
- 或用命令行:net localgroup administrators "domain\username" /delete
- 配合启动脚本(如开机运行的 .bat)定期清理,避免用户自行加回











