可通过“本地用户和组”(lusrmgr.msc)、命令行(net或powershell)或组策略(gpo)三种方式将域用户加入本地administrators组,其中gpo适用于企业批量部署,受限组会完全覆盖现有成员。
可以直接通过“本地用户和组”管理工具把域用户加进本地 administrators 组,操作简单、即时生效,适合单台或少量计算机使用。
用 lusrmgr.msc 图形界面添加
这是最直观的方式,适用于有本地管理员权限、能登录目标计算机的场景:
- 按 Win + R,输入
lusrmgr.msc,回车打开“本地用户和组”管理控制台 - 左侧展开“组”,双击打开 Administrators
- 点击“添加” → “高级” → “立即查找”
- 在“查找位置”中点“位置”,切换到你的域(比如
yourdomain.com),再搜索目标域用户(如j.smith)或安全组(如munWksAdmins) - 选中后点“确定”,完成添加
用命令行快速添加
适合熟悉命令、需要批量或脚本化操作的情况:
- 打开管理员权限的命令提示符,运行:
net localgroup administrators "yourdomain\username" /add - PowerShell 更灵活,支持多用户/多组一次性添加:
Add-LocalGroupMember -Group Administrators -Member "yourdomain\j.smith", "yourdomain\munWksAdmins" - 验证是否成功:
Get-LocalGroupMember Administrators | Where-Object {$_.PrincipalSource -eq "ActiveDirectory"}
通过组策略统一部署(推荐用于企业环境)
当要为几十上百台域计算机统一配置时,GPO 是更安全、可维护的方案:
- 在域控制器上新建一个安全组(如
LocalAdmins-Workstation),把需要提权的域用户加入其中 - 新建 GPO,编辑路径:
计算机配置 → 策略 → Windows 设置 → 安全设置 → 受限组 - 右键“受限组”→“添加组”,填入
Administrators - 在“这个组的成员”里添加你刚建的安全组(
LocalAdmins-Workstation) - 将该 GPO 链接到对应 OU,等待策略刷新(或手动执行
gpupdate /force)
注意事项
操作前需确认几点,避免权限失效或策略冲突:
- 确保目标计算机已成功加入域,且与域控通信正常(
ping yourdomain.com、nltest /dsgetdc:yourdomain.com) - 受限组策略会完全覆盖本地 Administrators 组现有成员,只保留你在 GPO 中指定的对象
- 如果本地 Administrator 账户被禁用,不影响域用户通过此方式获得管理员权限
- 域用户加入后,需重新登录才能应用新权限(部分系统策略可能需重启)











