核心操作是通过组策略禁用“禁止用户使用‘将其他人添加到这台电脑’功能”,并配合禁用计算机管理、限制cmd/powershell执行权限及收紧ntfs权限,彻底封锁域标准用户本地建户能力。

禁止域用户在本地创建账户的核心操作
当 Windows 10 计算机加入域后,非管理员域用户仍可能通过控制面板、设置或 netplwiz 等界面本地新建账户,带来权限失控风险。必须从组策略层面彻底封锁该能力,仅允许域管理员或本地 Administrators 组成员执行账户创建操作。
通过组策略禁用“添加其他人到这台电脑”功能
此策略直接移除图形界面中所有新建本地账户的入口,包括“设置→家庭和其他用户→添加其他人”和“control userpasswords2→添加”,对域环境下的标准域用户生效最直接。
1、以域管理员或本地管理员身份登录 → 按 Win + R 输入 gpedit.msc 回车打开本地组策略编辑器。
2、依次展开:计算机配置 → 管理模板 → 系统 → 登录 → 右侧双击启用“禁止用户使用‘将其他人添加到这台电脑’功能”。
3、勾选“已启用”,点击“确定”。该策略立即写入注册表 HKLM\SOFTWARE\Policies\Microsoft\Windows\System\DisableAddUserFromSettings,【重启后策略才强制生效】。
阻止通过计算机管理创建本地用户
域用户若拥有本地“计算机管理”访问权,仍可通过“本地用户和组”手动新建用户。需剥夺其对关键管理单元的读写权限。
方法一:禁用“本地用户和组”MMC 插件
1、按 Win + R 输入 mmc 回车 → 文件 → 添加/删除管理单元 → 在“可用的管理单元”列表中选中“本地用户和组” → 点击“删除” → 确定保存为空白控制台。
2、将此空白 mmc 文件(如 NoLUG.msc)设为默认管理工具,并通过组策略“阻止访问基于 MMC 的管理工具”锁定所有 .msc 启动入口。
方法二:收紧 NTFS 权限(推荐)
直接修改 %SystemRoot%\System32\compmgmt.msc 文件权限:右键属性 → 安全 → 编辑 → 选中“Authenticated Users” → 勾掉“读取和执行”权限 → 应用。域用户将无法加载计算机管理界面,【此操作不影响域策略同步】。
封堵命令行新建账户路径
net user 和 PowerShell New-LocalUser 命令是绕过 GUI 的高危通道,必须限制非管理员调用权限。
第一步:禁用标准用户对 cmd.exe 和 powershell.exe 的执行权限
1、打开“组策略编辑器” → 计算机配置 → Windows 设置 → 安全设置 → 软件限制策略 → 新建策略 → 右侧双击“强制” → 设为“全部用户”。
第二步:创建哈希规则封锁关键工具
① 右键“其他规则” → 新建哈希规则 → 浏览选择 C:\Windows\System32\cmd.exe → 确定 → 安全级别设为“不允许”。
② 同样方式为 C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe 和 C:\Windows\SysWOW64\cmd.exe 创建哈希规则。
第三步:确保规则不被绕过
PowerShell 脚本执行策略必须同步设为 AllSigned 或 Restricted;否则用户可改用 .NET 类库直接调用 System.DirectoryServices.AccountManagement 命名空间新建用户——该行为无法被哈希规则捕获,【必须额外部署 AppLocker 白名单策略才能覆盖】。
验证策略是否生效
切换至测试用域标准用户账号 → 尝试以下任一操作:
• 打开“设置→账户→家庭和其他用户”,“将其他人添加到这台电脑”按钮消失;
• 运行 control userpasswords2 → “添加”按钮置灰不可点;
• 右键“此电脑”→“管理” → 左侧“本地用户和组”节点不显示;
• 运行 cmd → 输入 net user test123 /add → 返回“系统错误 5:拒绝访问”。











