ntfs权限是系统级实时访问控制机制,能确保用户完全无法查看、打开、复制或删除他人文件夹;需为每人设独立目录并禁用继承,仅授本人“完全控制”,同时隐藏盘符并收紧d盘及public等路径权限。
在多用户共用的 windows 电脑上,仅靠“隐藏”或“密码压缩包”无法真正隔离隐私数据。ntfs 权限是系统级、实时生效的访问控制机制,能确保某用户完全无法看到、打开、复制或删除其他用户的文件夹——哪怕物理接触硬盘,也无权访问。
一、为每个用户分配独立数据目录并切断继承
不要把所有用户数据放在同一个盘根目录下(如 D:\),而应为每人建专属路径,例如:
- D:\UserA_Private
- D:\UserB_Private
- D:\UserC_Private
对每个文件夹执行以下操作:
- 右键 → 属性 → 安全 → 高级 → 点击“禁用继承” → 选择“从此对象中删除所有已继承的权限”
- 点击“添加”→“选择主体”→输入该用户账号(如 UserA)→ 勾选“完全控制”
- 确认列表中只有该用户有权限,Everyone、Users、Authenticated Users 等通用组必须全部移除
二、阻止用户访问他人目录甚至看到盘符
光设文件夹权限还不够——用户仍可能在资源管理器里看到 D 盘,点进去报错,但已暴露存在。更稳妥的做法是双重控制:
- 用组策略(gpedit.msc)→ 用户配置 → 管理模板 → Windows 组件 → 文件资源管理器 → 启用“隐藏‘我的电脑’中的这些指定的驱动器”,按需隐藏 D 盘或 E 盘
- 对 D 盘本身也收紧 NTFS 权限:禁用继承后,只给 Administrators 和 SYSTEM 保留“读取和执行”,删掉 Users 组的所有条目
- 这样即使用户手动输入
D:\地址,也会直接提示“拒绝访问”,连路径是否存在都不可知
三、防止通过系统路径绕过(如 C:\Users\Public、Program Files)
Windows 默认允许 Users 组读取很多系统位置,这是安全隐患:
- C:\Users\Public:默认所有人可读写。进入该文件夹属性 → 安全 → 编辑 → 移除 Users 组,仅保留 Administrators 和 SYSTEM
- C:\Program Files:不建议删权限,但可新建一个
D:\AllowedApps,只给 Users 组“读取和执行”,再将白名单软件放进去;同时对 Program Files 下非必要子目录(如第三方绿色软件)设置“拒绝执行” - C:\Windows、C:\Windows\System32:保持默认即可,普通用户本就不该有写入权
四、注册表层面同步加固(防跨会话窥探)
多用户 RDP 或本地切换时,HKLM 下某些软件配置项若被 Users 组可读,可能泄露路径、密钥或账户信息:
- 打开 regedit,定位到如
HKLM\Software\MyApp - 右键 → 权限 → 高级 → 更改所有者为 Administrators → 勾选“替换子项的所有者”
- 移除 Users 组的“写入”“修改”“完全控制”,仅保留“读取”(如确需保密,连读取也拒绝)
- 用户自己的配置应存于 HKCU,天然隔离,无需额外处理











