最可靠方式是用powershell脚本或域环境下的“受限制组”策略批量移除用户:powershell立即生效,支持筛选排除;组策略由域控统一管控,自动剔除未列成员,需保留至少一个管理账号并验证效果。
要批量把用户从本地 administrators 组中移出,最可靠、可重复、适合多台电脑的方式是用 powershell 脚本或组策略,而不是手动逐个操作。关键在于切断账户与 administrators 组的隶属关系,而非仅禁用账户或删配置文件。
用 PowerShell 批量移除成员
这是单机或小规模环境最灵活的方法,无需重启,立即生效:
- 以管理员身份打开 PowerShell(右键开始菜单 → Windows PowerShell(管理员))
- 运行命令查看当前管理员组成员:
net localgroup Administrators - 移除指定用户(支持多个):
Remove-LocalGroupMember -Group "Administrators" -Member "User1", "User2", "DOMAIN\user3" - 若要批量移除一批非必要账号(如所有非域管、非内置账户),可先导出名单再筛选执行,例如排除 Domain Admins 和 Administrator:
Get-LocalGroupMember -Group "Administrators" | Where-Object {$_.Name -notmatch "Domain Admins|Administrator|Workstation Admins"} | ForEach-Object { Remove-LocalGroupMember -Group "Administrators" -Member $_.Name }
域环境下用“受限制组”强制清空
适用于已加入域的电脑,由域控统一管控,避免本地被手动加回:
- 在域控制器上打开 GPMC(gpmc.msc),编辑目标 OU 的 GPO
- 路径:计算机配置 → 策略 → Windows 设置 → 安全设置 → 受限制的组
- 右键 → 添加组 → 输入 Administrators(不带“BUILTIN\”前缀)
- 在“此组的成员”中,只填必须保留的账号(如 Domain Admins、IT-Admins 安全组)
- “此组隶属于”留空 —— 这会自动剔除所有未列出的成员,包括历史添加的本地用户和内置 Administrator
- 客户端执行 gpupdate /force,再用 net localgroup Administrators 验证结果
验证与兜底注意事项
操作后务必确认效果,防止权限误伤或运维中断:
- 普通用户登录后,尝试右键“以管理员身份运行”程序,应提示“拒绝访问”
- 检查 C:\Windows\System32\GroupPolicy 是否有新策略缓存,确认策略已应用
- 切勿清空 Administrators 组至无人可用——至少保留一个域管理组 + 一个重命名且强密码的本地应急账号
- 禁用内置 Administrator 账户(通过 gpedit.msc → 安全选项 → “账户:管理员账户状态”设为已禁用)可作为辅助手段,但不能替代移组操作
不推荐的做法
有些方法看似简单,实则无效或风险高:
- 仅用“用户权限分配”策略(如禁止“以管理员身份运行”)——不改变组成员资格,权限仍存在
- 删除用户账户或配置文件——不影响其是否属于 Administrators 组,且可能丢失数据
- 手动在“计算机管理→本地用户和组”里逐个删——易漏、不可审计、无法批量推广











