要禁止普通用户修改文件夹属性,须通过ntfs权限设置拒绝“写入”“修改”“删除”“更改权限”等关键权限,而非仅设“只读”属性;需在安全选项卡中取消相关写操作权限、禁用继承并重建纯净规则、用icacls命令精准拒绝、必要时先获取所有权。
要禁止普通用户修改文件夹的属性(比如重命名、移动、删除、更改只读/隐藏等标记),不能只靠勾选“只读”属性——那只是个提示位,系统不强制执行。真正起作用的是ntfs权限中的“写入”“修改”“删除”和“更改权限”这四项。必须通过安全设置显式拒绝或移除这些权限。
一、在安全选项卡中取消关键写入类权限
这是最直接有效的方式,适用于你拥有该文件夹所有权且能编辑权限的情况:
- 右键文件夹 → “属性” → 切换到“安全”选项卡 → 点击“编辑”
- 选中目标用户(如当前登录账户)或用户组(如“Users”)
- 取消勾选以下所有带写操作的权限项:写入、修改、删除、删除子文件夹及文件、更改权限、取得所有权
- 确保保留三项基础读取权限:读取和执行、列出文件夹内容、读取
- 点击“应用”→“确定”保存
二、禁用继承并清除旧权限后重建纯净规则
如果文件夹从上级目录继承了宽松权限(比如“Users”组原本有“修改”权),仅改当前权限可能被覆盖。必须切断继承链,才能让限制真正生效:
- 右键文件夹 → “属性” → “安全” → “高级”
- 点击“禁用继承” → 选择“从此对象中删除所有已继承的权限”
- 点击“添加”→ 输入用户名或“Users” → 点击“检查名称”确认
- 在新弹出窗口中,只勾选“读取和执行”“列出文件夹内容”“读取”,其余全部不选
- 点击“确定”逐级保存
三、用命令行精准拒绝“更改权限”和“修改”行为
当需要脚本化部署或绕过图形界面时,icacls 是更可靠的工具。拒绝(deny)权限优先级高于允许(allow),可防绕过:
- 以管理员身份打开终端(PowerShell 或 CMD)
- 执行命令:icacls "D:\MyFolder" /deny Users:(CI)(OI)D /deny Users:(CI)(OI)W /deny Users:(CI)(OI)M
- 其中:D=删除、W=写入、M=修改、CI=容器继承、OI=对象继承
- 该命令会阻止 Users 组对文件夹及其全部子项执行删除、写入和修改操作,包括改属性
四、先获取所有权再操作(若“编辑”按钮灰色)
如果你不是该文件夹所有者,“安全”选项卡里的“编辑”按钮会不可用。此时必须先拿回控制权:
- 右键 → “属性” → “安全” → “高级” → 在“所有者”旁点“更改”
- 输入你的用户名 → “检查名称” → “确定”
- 勾选“替换子容器和对象的所有者”(确保整棵树生效)
- 点击“应用”→“确定”,之后就能正常编辑权限了











