必须从系统底层切断所有合法创建路径的权限入口,包括禁用lusrmgr.msc、删除users组写入权限、设置disablelocalusercreation注册表项、剥夺net.exe和lusrmgr.msc访问权、移除“创建全局对象”用户权利、禁用设置中“添加其他用户”链接。

要阻止任何人在你的Windows电脑上新建本地用户账户,必须从系统底层切断所有合法创建路径的权限入口,包括图形界面、命令行工具和管理控制台。
禁用本地用户和组管理模块
打开“运行”对话框(Win + R),输入 lusrmgr.msc 并回车。若该窗口能正常打开,说明本地用户管理功能仍处于可访问状态。右键点击左侧“用户”节点 → 选择“属性” → 取消勾选“允许在此容器中创建用户” → 点击“确定”。这一步会直接阻止通过计算机管理控制台新建用户,但【仅对当前登录用户生效,不阻止管理员组其他成员】。
接着在相同窗口中,右键“组”节点 → “属性” → 同样取消“允许在此容器中创建组”。完成这两项后,关闭所有管理控制台窗口。
删除非管理员用户的账户创建权限
以管理员身份运行命令提示符,执行以下命令:
net localgroup users /delete
该命令会移除标准用户组对本地用户数据库的写入能力。注意:此操作不可逆,执行前请确保你当前登录的是管理员账户且已知其密码。执行后,普通用户将无法调用 net user、control userpasswords2 或设置应用中的“添加账户”功能。
锁定系统设置中的用户添加入口
按 Win + R 输入 regedit 打开注册表编辑器,导航至:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
在右侧空白处右键 → 新建 → DWORD (32位) 值 → 命名为 DisableLocalUserCreation → 双击该值,将数值数据设为 1 → 点击“确定”。【该注册表项不存在时系统默认允许创建,设为1后设置应用、“其他用户”页面及控制面板的添加入口将全部灰显或跳过】。
移除新建用户所需的系统组件访问权
在管理员权限的PowerShell中依次执行:
Takeown /f C:\Windows\System32\lusrmgr.msc /a
Icacls C:\Windows\System32\lusrmgr.msc /deny Users:(RX)
Icacls C:\Windows\System32\net.exe /deny Users:(X)
这三行命令分别剥夺普通用户对本地用户管理控制台和核心用户创建命令的读取与执行权限。执行后,非管理员账户双击lusrmgr.msc将提示“拒绝访问”,运行net user命令将直接失败。
禁用设置应用中的账户添加流程
第一步:按 Win + R 输入 gpedit.msc 打开组策略编辑器(仅限专业版/企业版)。
第二步:导航至 计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 用户权利指派。
第三步:双击“创建全局对象” → 移除Users组 → 点击“确定”。【此操作将导致设置应用中“添加账户”流程在第4步(“我没有这个人的登录信息”)点击后直接报错退出,无法继续】。
第四步:返回组策略编辑器,导航至 计算机配置 → 管理模板 → 控制面板 → 用户账户 → 禁用“添加其他用户”链接 → 启用该策略。











