创建自定义本地用户组的核心目的是按职能统一管理用户权限,如将it支持人员加入“it_team”组并统一分配远程桌面或共享文件夹访问权限;需通过计算机管理图形界面(右键此电脑→管理→本地用户和组→新建组)或命令行(net localgroup组名/add)创建,组名须避免与内置组重名且不支持嵌套,创建后必须手动赋予ntfs/共享等具体权限才能生效。
在 windows 中创建自定义本地用户组,核心目的是按职能或权限需求统一管理一批用户,比如把 it 支持人员加入 “it_team” 组,再统一赋予远程桌面或共享文件夹访问权限。操作本身不复杂,但需注意权限继承和组作用范围——本地组只对当前这台电脑生效。
用计算机管理图形界面创建(推荐给大多数用户)
这是最直观、不易出错的方式,适用于 Windows 专业版、企业版、教育版(家庭版默认不提供“本地用户和组”功能):
- 右键“此电脑” → 选择“管理”,打开“计算机管理”窗口
- 左侧依次展开:系统工具 → 本地用户和组 → 右键“组” → 选择“新建组”
- 输入组名(如 Project_Beta),建议用英文+下划线,避免空格和特殊字符
- 填写描述(例如:“负责 Beta 版本测试的内部成员”),便于后期识别用途
- 点击“添加”,在弹出框中输入已有用户名(可输多个,用分号隔开),或点击“高级”→“立即查找”从列表中勾选
- 点“检查名称”确认用户存在,再点“确定”完成添加
- 勾选“创建此组后关闭”,点击“创建”即可
用命令行快速创建(适合批量或脚本部署)
管理员权限运行命令提示符或 PowerShell,一行命令就能建组,再逐个加人:
- 新建组:net localgroup “Dev_Team” /add
- 添加用户(支持多个,每条命令加一个):net localgroup “Dev_Team” Alice /add
- 验证是否成功:net localgroup “Dev_Team”(会列出当前所有成员)
- 删除某成员:net localgroup “Dev_Team” Bob /delete
注意:组名含空格时必须用英文双引号包裹;命令不区分大小写,但用户名需与系统注册一致(区分大小写不影响识别)。
创建后怎么让组真正起作用?
建好组只是第一步,关键是要把权限赋给这个组,而不是单独设给每个用户:
- 右键某个文件夹 → “属性” → “安全”选项卡 → “编辑” → “添加” → 输入组名 → “检查名称”确认
- 选中该组 → 在下方权限列表中勾选“修改”“读取和执行”等所需权限 → 点“确定”
- 今后只要把新员工加入这个组,就自动获得相同访问权限,无需重复设置
- 若需更高系统级权限(如远程登录、关机、备份),可在“本地安全策略”(secpol.msc)中配置“用户权限分配”
常见注意事项
避免踩坑,这几个细节容易被忽略:
- 本地组名不能与内置组重名(如 Administrators、Users),否则命令会报错或覆盖行为异常
- 组不能嵌套进另一个本地组(Windows 本地组不支持“组中套组”,仅域环境支持)
- 刚创建的组默认没有任何权限,必须手动赋予——它本身不自带任何能力,只是权限载体
- 如果用户已属于 Administrators 组,再加入你新建的普通组,不会降低其权限;权限是累加的,不是覆盖的











