必须先验证域身份:运行systeminfo | findstr /b /c:"domain"确认属域环境,再用whoami /all记录sid与登录名;然后通过“系统属性→计算机名→更改→隶属工作组”并输入域管理员凭据退出,或用remove-computer命令强制脱域;最后停用netlogon等服务、清除证书与kerberos缓存、删除grouppolicy残留。

您正在使用 Windows 10 企业版并已加入公司域,但需要脱离域环境、转为纯本地账户管理,同时保留桌面文件与用户配置——这不是简单注销或切换账户,而是要解除与域控制器的绑定关系、清除域凭据缓存、停用域相关服务,并确保下次开机不再尝试域登录。
确认当前域成员身份并备份关键信息
先验证是否确属域环境:以管理员身份打开 PowerShell,执行 systeminfo | findstr /B /C:"Domain"。若返回“Domain: company.local”之类结果,说明当前处于域控管理下;若显示“Domain: WORKGROUP”,则实际已脱域,无需后续操作。
执行 whoami /all 查看当前 SID、组成员关系及域策略应用状态,重点记录其中以“S-1-5-21-”开头的域用户 SID 和“DOMAIN\username”格式的登录名,后续重装系统或排查权限问题时会用到。
【必须执行】运行 dsregcmd /status 检查设备是否同时注册了 Azure AD(常见于混合域环境)。若输出中 “AzureAdJoined” 显示 YES,则需额外处理云注册状态,否则仅退出本地域仍会触发 Microsoft 账户同步行为。
方法一:通过系统属性图形界面退出域(推荐首选)
该方式由 Windows 内置机制驱动,自动清理注册表域键、重置 Netlogon 服务状态、移除域证书缓存,且不破坏用户配置文件路径。
1、按下 Win + R 打开“运行”,输入 SystemPropertiesComputerName 回车,直接进入“系统属性→计算机名”页。
2、点击“更改…”按钮,在弹出窗口中将“隶属于”从“域”改为“工作组”,并在下方输入框填入 WORKGROUP(不可为空或填其他名称,否则可能触发意外重命名)。
3、点击“确定”后,系统提示“必须重启才能应用更改”,此时会要求输入具有域管理员权限的账号密码——【此处必须输入当前域管理员账户凭证,而非本地管理员】,输错将导致退出失败并锁死网络身份。
4、输入正确域管理员密码后,点击“确定”,看到“欢迎加入 WORKGROUP”提示即表示域关联已解除。
5、立即重启电脑,重启后登录界面将只显示本地账户选项,原域账户不再出现。
方法二:用 PowerShell 命令强制脱离域(适用于界面失效或策略锁定)
当“系统属性”中“更改…”按钮灰显、或收到“拒绝访问”错误时,可绕过 GUI 直接调用 WMI 接口执行脱域。此操作不可逆,且不会自动创建本地账户,需提前确保存在可用本地管理员。
方法一:使用 Remove-Computer 命令
在管理员 PowerShell 中执行:Remove-Computer -UnjoinDomainCredential "DOMAIN\Administrator" -Restart -Force。其中 DOMAIN\Administrator 需替换为真实域管理员账户(如 corp\jane),密码将在弹窗中单独输入。
方法二:调用 WMI 类直接卸载
执行:$domain = "corp.local"; $user = "corp\adm"; $pass = "P@ssw0rd"; $comp = Get-WmiObject -Class Win32_ComputerSystem; $comp.UnjoinDomainOrWorkgroup($pass, $user, $domain, 0)。注意第四个参数必须为 0,设为 1 将导致计算机名被重置为默认值。
执行完成后系统自动重启,重启后检查 systeminfo | findstr Domain 应返回空行。
清除残留域痕迹与禁用关联服务
退出域后,部分组件仍保持后台活动,可能继续尝试连接域控制器、拉取组策略或同步凭据,需手动干预:
第一步:停用并禁用关键域服务
在管理员 PowerShell 中依次执行:Stop-Service Netlogon -ForceSet-Service Netlogon -StartupType DisabledStop-Service LanmanWorkstation -ForceSet-Service LanmanWorkstation -StartupType Disabled
第二步:删除域证书与 Kerberos 缓存
运行 cmd /c "certmgr.msc" 手动打开证书管理器,依次展开“个人→证书”、“受信任的根证书颁发机构→证书”,删除所有颁发者含公司域名(如 corp.local、ad.company.com)的证书;再执行 klist purge 清空 Kerberos 票据缓存。
第三步:检查并重置组策略状态
执行 gpupdate /force 后立即运行 rsop.msc,若仍显示“域策略”节点,说明本地组策略对象(GPO)缓存未清,需手动删除 %windir%\System32\GroupPolicy\Machine 和 %windir%\System32\GroupPolicy\User 两个文件夹(删除前确保已退出域且无重要本地策略依赖)。











