必须将日常账户设为标准用户并禁用windows installer服务,再通过组策略禁止用户安装和关闭windows installer,才能彻底阻止擅自安装软件。

要让家人、同事或学生只能用电脑办公上网,不能擅自安装任何新软件,必须切断标准账户的安装能力,而不是只靠口头提醒或UAC弹窗应付。
把日常账户设为标准用户(最基础也最关键的一步)
这一步必须最先做,否则后续所有策略都可能被绕过。管理员账户就像一把万能钥匙,只要它没被隔离,标准账户就可能通过提权、复制安装包、利用漏洞等方式完成安装。
打开“设置”→“账户”→“家庭和其他用户”,找到当前正在使用的账户,点击“更改账户类型”。
在弹出窗口中,将账户类型从“管理员”改为【标准用户】,点击确定。系统会立即生效,无需重启。
注意:管理员账户密码必须由你本人严格保管,绝不可写在便签上贴在显示器边,也不能告诉他人。一旦密码泄露,所有限制形同虚设。
禁用Windows Installer服务(专治.msi/.msp类静默安装)
很多企业软件、打印机驱动、Office插件都用MSI格式分发,这类安装不依赖.exe启动器,标准账户也能触发——除非你关掉底层服务。
方法一:用服务管理器停用
按Win + R输入services.msc→回车→在列表中找到“Windows Installer”→右键→属性→启动类型改为“禁用”→点击“停止”按钮→确定。
方法二:用命令行一次性执行(推荐)
以管理员身份运行CMD或PowerShell,输入:
sc config msiserver start= disabled && net stop msiserver
这步操作后,所有基于Windows Installer引擎的安装包双击即报错:“此安装程序无法运行,因为Windows Installer服务未运行”。普通用户连错误原因都看不懂,更无法自行修复。
用组策略彻底封死安装入口(专业版/企业版专属)
仅靠账户类型和服务禁用还不够,有些EXE安装器会自带打包引擎、绕过Installer服务。组策略能从系统内核层拦截,是真正意义上的“安装闸门”。
第一步:按下Win + R,输入gpedit.msc并回车,打开本地组策略编辑器。
第二步:依次展开路径:
计算机配置 → 管理模板 → Windows组件 → Windows Installer
第三步:双击右侧“禁止用户安装”,勾选“已启用”,并在下方【勾选‘隐藏用户安装’】——这会让标准用户根本看不到“安装”相关菜单和向导界面,连尝试的机会都没有。
第四步:在同一路径下,双击“关闭Windows Installer”,同样设为“已启用”。这步与前面的服务禁用形成双重保险,防止有人手动启动服务绕过策略。
第五步:按Win + R输入gpupdate /force强制刷新策略,几秒内立即生效,无需重启电脑。











