必须启用uac管理员审批模式并设为“始终通知”,配置提升行为为“安全桌面上的同意提示”,且启用内置管理员帐户的审批模式,才能强制所有安装程序经管理员明确批准。
要让所有安装程序都必须经过管理员明确批准才能运行,核心是启用并正确配置用户帐户控制(uac)的“管理员审批模式”,同时确保提示行为足够严格——不是仅对系统设置生效,而是覆盖所有需要提权的操作,包括第三方安装程序。
启用全局管理员审批模式
这是强制审批的前提。UAC 默认开启,但关键策略必须启用:
- 打开组策略编辑器(gpedit.msc),定位到:
计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 安全选项 - 双击“用户帐户控制:以管理员批准模式运行所有管理员”,设为已启用;此设置决定整个系统是否启用UAC机制,禁用它等于关闭所有UAC功能
- 该策略生效无需重启,但建议重启以确保所有进程按新策略初始化
设置最高级别UAC通知
仅启用审批模式还不够,需确保安装程序触发的是最严格的提示:
- 打开控制面板 → 用户账户 → 更改用户账户控制设置
- 将滑块拖至最顶端:“始终通知”
- 该级别下,任何程序尝试安装软件、修改系统或更改Windows设置时都会弹出安全桌面提示,并冻结其他操作,直到你明确点击“是”或输入管理员凭据
- 注意:此设置对标准用户和管理员均生效,但管理员仍需主动确认,不会绕过
配置管理员提升行为为“安全桌面上的同意提示”
避免使用凭据输入方式(易被钓鱼),推荐更安全的交互模式:
- 仍在组策略编辑器中,导航至:
计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 安全选项 - 找到“用户帐户控制:管理员审批模式中管理员的提升提示行为”
- 设为“安全桌面上的同意提示”(而非“提示输入凭据”)
- 这样所有安装程序触发提权时,都会在隔离的安全桌面显示“允许/拒绝”按钮,无法被普通桌面程序劫持或伪造
禁用内置管理员帐户的自动提权(可选但推荐)
防止因误用内置Administrator账户导致审批失效:
- 在同一组策略路径下,检查“用户帐户控制:用于内置管理员帐户的管理员批准模式”
- 设为已启用(默认是禁用)
- 启用后,即使使用内置Administrator登录,运行安装程序也会弹出UAC提示,而不是直接以最高权限静默执行
- 日常应避免使用该账户,主账号建议设为标准用户,仅在必要时输入管理员密码授权











