应通过组策略禁用普通用户访问“系统属性→计算机名”页面,并限制命令行修改及注册表写入权限。具体包括启用“阻止用户访问‘系统’属性”策略、禁用命令提示符或收紧注册表hkey_local_machine\system\currentcontrolset\services\tcpip\parameters下domain和hostname的users写入权限。
要防止普通用户修改计算机在网络中的工作组名称,核心是禁用其访问“系统属性→计算机名”页面的权限,并阻止通过命令行或设置界面更改相关配置。工作组名称属于计算机标识的关键网络参数,在工作组环境中常被随意改动,导致设备无法正常加入局域网共享或发现其他电脑。组策略是最直接、稳定的管控方式,适用于 windows pro/enterprise/education 版本(家庭版不支持本地组策略编辑器)。
禁用“系统属性”中计算机名设置入口
这是最基础也最有效的一步。普通用户通常通过右键“此电脑→属性→高级系统设置→计算机名→更改…”来修改工作组,关闭该路径即可切断主要操作入口:
- 按 Win + R 输入 gpedit.msc 打开本地组策略编辑器
- 导航至:用户配置 → 管理模板 → 系统 → 控制面板 → 系统
- 在右侧找到并双击启用策略:“隐藏‘系统’控制面板项目” 或 “阻止用户访问‘系统’属性”(具体名称依系统版本略有差异,如 Win10/11 中常见为 “阻止用户访问‘系统’属性”)
- 设为已启用,点击确定
限制命令行与 PowerShell 修改能力
即使图形界面被屏蔽,用户仍可能用 WMIC 或 Rename-Computer 命令绕过。需结合策略+权限控制:
计算机网络安全服务公司网站模板是一款适合提供云安全、网络安全、服务器管理。数据安全服务公司宣传网站模板下载。提示:本模板调用到谷歌字体库,可能会出现页面打开比较缓慢。
- 在相同组策略路径下(用户配置 → 管理模板 → 系统),启用:“防止访问命令提示符”(可选“同时禁用脚本运行”以覆盖 .bat/.ps1)
- 若需保留命令行但禁用重命名功能,可配合权限限制:将注册表项 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\ComputerName\ComputerName 和 ActiveComputerName 的写入权限从 Users 组移除(仅保留 Administrators)
- 注意:
Rename-Computer需管理员权限,但若用户已有本地管理员权限,仅靠策略不够,必须同步收紧账户权限
锁定工作组相关注册表项(推荐补充)
工作组名称实际存储于注册表,锁定对应键值能形成双重保障:
- 打开注册表编辑器(regedit),定位到:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters - 确认其中 Hostname 和 Domain(工作组名在此处体现为 Domain 值,如 WORKGROUP)未被用户篡改
- 右键 Domain → “权限” → 编辑 → 选中 Users → 取消勾选“写入” → 确定
- 同理可对 Hostname 执行相同操作(避免用户连带修改主机名)
验证与生效
完成配置后需强制更新策略并测试效果:
- 以普通用户身份登录,尝试右键“此电脑→属性”,应看不到“高级系统设置”或点击后提示无权限
- 运行
cmd或powershell,输入wmic computersystem where name='%computername%' call rename name='%computername%',domain='WORKGROUP'应报错拒绝访问 - 在命令提示符中执行
gpupdate /force,确保策略立即加载;重启后效果更稳定










