要让域内所有计算机统一执行屏幕超时锁定,必须同时启用“启用屏幕保护程序”和“在恢复时显示登录屏幕”两项策略,二者联动才能实现空闲后启动屏保并强制认证锁屏;还需禁用用户修改屏保、禁用空闲待机、启用唤醒密码等加固策略,并全部配置在计算机配置路径下,运行gpupdate /force刷新后通过gpresult /r或rsop.msc验证生效。
要让域内所有计算机统一执行屏幕超时锁定,关键不是只设一个等待时间,而是让“启动屏保”和“强制锁屏认证”两个动作联动生效,并确保策略落在正确位置。
必须启用的两项核心策略
这两项都位于:计算机配置 → 管理模板 → 控制面板 → 个性化
- 启用屏幕保护程序:设为“已启用”,并指定“屏幕保护程序超时”(单位秒,例如 300 表示 5 分钟)。这一步只让系统在空闲后启动屏保画面,不锁屏。
- 在恢复时显示登录屏幕:同样设为“已启用”。它才是真正触发锁屏的开关——屏保结束或鼠标/键盘被唤醒时,会跳转至 Windows 登录界面,必须输入域账户密码才能继续使用。
二者缺一不可。只开前者,用户一动鼠标就直接回到桌面;只开后者但没启用屏保,系统根本不会进入“恢复”流程,锁屏逻辑压根不触发。
防止用户绕过锁定的加固设置
实际环境中,用户可能通过控制面板修改屏保、或用待机/休眠跳过屏保逻辑,需补充以下策略:
- 启用阻止更改屏幕保护程序和阻止更改屏幕保护程序超时:禁用控制面板里的屏保设置入口,避免手动关闭或延长等待时间。
- 禁用当计算机空闲时允许待机:路径为「计算机配置 → 管理模板 → 系统 → 电源管理 → 交互式设置」,设为“已禁用”,防止设备进入待机而跳过屏保锁定链路。
- 启用唤醒时需要密码(在接通电源时):路径为「计算机配置 → 管理模板 → 系统 → 电源管理 → 睡眠设置」,覆盖合盖、唤醒等非屏保场景下的身份验证。
策略位置与生效确认要点
所有上述策略必须配置在计算机配置容器下,不能放在“用户配置”里。
- “用户配置”路径下的同类策略(如“带密码的屏幕保护程序”)在域环境下无实质作用,属于历史兼容项,不建议依赖。
- 配置完成后,在客户端运行 gpupdate /force 强制刷新策略。
- 验证是否生效:可运行 gpresult /r 查看已应用的 GPO 列表,或打开 rsop.msc 检查具体策略状态。










