域中统一配置uac需通过gpo在“计算机配置→windows设置→安全设置→本地策略→安全选项”下启用四项关键策略:总开关“以管理员批准模式运行所有管理员”必须启用,其余三项分别控制管理员、标准用户及内置administrator的提升提示行为;配置后无需重启,但总开关生效需用户重新登录。
在域环境中统一配置 uac 级别,核心是通过组策略(gpo)将本地安全策略集中下发,而不是逐台修改本地策略。uac 相关设置不位于“本地安全策略”(secpol.msc)中,而是属于“计算机配置 → windows 设置 → 安全设置 → 本地策略 → 安全选项”下的组策略对象(gpo),需在域控制器上编辑并链接到目标 ou。
确认关键策略路径和名称
UAC 行为由多个策略协同控制,最基础且必须启用的是:
- 用户帐户控制:以管理员批准模式运行所有管理员 —— 这是 UAC 的总开关。设为“已启用”才允许其他 UAC 策略生效;设为“已禁用”则彻底关闭 UAC,所有后续提示设置无效。
- 用户帐户控制:管理员批准模式中管理员的提升提示行为 —— 决定管理员执行需提权操作时的交互方式(如“在安全桌面上同意提示”或“提示凭据”)。
- 用户帐户控制:标准用户的提升提示行为 —— 控制标准用户遇到提权请求时是否提示、如何提示(默认为“提示凭据”)。
- 用户帐户控制:用于内置管理员帐户的管理员批准模式 —— 单独控制内置 Administrator 帐户是否也受 UAC 约束(建议启用,避免绕过)。
在域控制器上创建并配置 GPO
使用组策略管理控制台(GPMC)操作:
- 打开 GPMC,右键目标 OU(如“Workstations”或“Servers”),选择“创建 GPO 并在此处链接”,命名如 “UAC_Standard_Level”。
- 右键新建 GPO → “编辑”,导航至:
计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 安全选项 - 逐项双击上述四条策略,按组织安全要求设置值(例如:主策略启用,管理员提示设为“在安全桌面上同意提示”,标准用户设为“提示凭据”)。
- 完成配置后关闭编辑器。策略默认 90 分钟内自动刷新,也可手动运行
gpupdate /force在客户端测试。
注意安全桌面与 UIAccess 的联动影响
若组织使用远程协助或辅助技术软件(如屏幕朗读器),可能需额外配置:
- 用户帐户控制:允许 UIAccess 应用程序在不使用安全桌面的情况下提示提升 —— 设为“已启用”可让远程协助工具在普通桌面弹出提权框,但需确保同时禁用“提示提升时切换到安全桌面”,否则仍会跳转。
- 该设置不影响管理员账户行为,仅作用于标准用户场景;启用前应评估是否降低物理隔离强度。
验证与部署要点
策略生效前需确认:
- 目标计算机已加入域,且 OU 链接正确、无冲突 GPO 覆盖(可用
gpresult /h report.html检查实际应用的策略)。 - 所有策略修改后无需重启,但部分设置(如总开关“以管理员批准模式运行所有管理员”)变更后首次生效需用户重新登录。
- 避免混用注册表或控制面板手动调整——域 GPO 会定期覆盖本地更改,导致策略不一致。










