在windows 11专业版及以上版本中,需同时启用efs加密并严格配置ntfs权限:仅授予当前用户和system“读取”与“读取和执行”权,移除所有其他权限及继承项,方可实现文件夹仅自己可读、他人完全无法访问。

在Windows 11中,要让某个文件夹仅自己可读、他人完全无法访问(包括查看存在性、列出内容、打开或复制),必须组合使用EFS加密与NTFS权限控制——仅设“只读”属性或仅加密都不够,前者不防删除/覆盖,后者若权限宽松仍可能被绕过。
确认前提条件
确保目标文件夹位于NTFS格式的本地磁盘(如C:、D:),且你正以管理员权限登录的账户操作。EFS加密功能在Windows 11家庭版中不可用,【必须使用专业版、企业版或教育版】。若当前系统为家庭版,请跳过本教程,改用7-Zip加密压缩包方案。
启用EFS加密并锁定访问主体
第一步:右键点击目标文件夹→选择“属性”→切换到“常规”选项卡→点击底部“高级”按钮。
第二步:勾选“加密内容以便保护数据”,点击“确定”返回属性窗口。
第三步:点击“应用”→在弹出的“确认属性更改”窗口中,选择“将更改应用于此文件夹、子文件夹和文件”→点击“确定”。此时文件夹名称变为绿色,图标带小锁,但尚未真正隔离他人访问。
第四步:回到属性窗口→切换到“安全”选项卡→点击“编辑”→选中当前用户(如DESKTOP-XXX\YourName)→在下方权限列表中,仅勾选“读取”“读取和执行”“列出文件夹内容”,【务必取消勾选‘写入’‘修改’‘完全控制’‘删除’‘更改权限’‘取得所有权’】。其他用户组(如Users、Everyone)全部移除或设为“拒绝所有权限”。
清除继承权限并固化独占读取权
方法一:图形界面精控(推荐给单个敏感文件夹)
① 在文件夹“属性→安全→高级”中,点击“禁用继承”→选择“从此对象中删除所有已继承的权限”。
② 点击“添加”→“选择主体”→输入你的完整用户名(格式如DESKTOP-XXX\YourName)→“检查名称”→“确定”。
③ 在“基本权限”中,仅勾选“读取”和“读取和执行”,其余全不勾选→点击“确定”。
④ 再次点击“添加”,输入SYSTEM→仅授予“读取”权限(系统进程需此权限维持稳定性)→点击“确定”。
⑤ 返回高级安全设置窗口,确认列表中只有你和SYSTEM两条有效条目,且无“特殊权限”残留→点击“应用”→“确定”关闭所有窗口。
方法二:命令行一步固化(适合批量或权限被锁死时)
以管理员身份运行PowerShell,执行以下命令(将`D:\SecretFolder`替换为实际路径):
```powershell
icacls "D:\SecretFolder" /inheritance:r /grant:r "$env:USERDOMAIN\$env:USERNAME:(R)" "NT AUTHORITY\SYSTEM:(R)" /t /c
```
该命令强制清除所有继承权限,仅授予你和SYSTEM读取权,并递归应用到全部子项。执行后无需重启资源管理器,权限立即生效。
验证是否真正隔离
新建一个标准用户账户(非管理员),登录该账户后尝试访问该文件夹:双击应提示“拒绝访问”,右键属性看不到“加密”标记,cmd中dir命令无法列出其内容,PowerShell中Get-ChildItem会直接报错。此时该文件夹即实现“仅你自己可读”的强保护状态。











