
上周帮同事处理一台刚装完系统的笔记本他想给孩子单独开一个账户WinR 敲了lusrmgr.msc回车屏幕上弹出一句Windows 找不到文件 lusrmgr.msc人当场就懵了。这台机器是 OEM 预装的 Win11 家庭版中文版而本地用户和组这个从 XP 时代一路活到今天的经典小工具在家庭版里是被整个拿掉的。类似的场景我最近遇到过太多有人想给自己的软件跑一个独立身份、有人想把普通账户提成管理员装驱动、有人要给共享机批量建账号结果全卡在第一步——不知道 Win11 里到底该用哪个入口。这件事说穿了不复杂但它有一个很隐蔽的分岔口你用的是专业版还是家庭版决定了你能不能用图形界面也决定了你需要背几条命令。很多人搜到的教程是专业版截图照着在家庭版上试怎么点都点不出来然后开始怀疑系统被优化软件改坏了。下面我按先判断版本再选工具最后落到具体操作的顺序把 Win11 里本地用户和组的完整管理路径捋一遍包括创建本地账户、把账户提成管理员、批量建号以及我自己踩过的几个坑。1. 为什么Win11的本地用户和组会突然找不到先说结论绝大多数情况下不是系统坏了而是这个组件在你的版本里压根不存在。这个判断能帮你在五分钟内结束自我怀疑而不是去重装系统或者跑一遍系统文件检查。1.1 lusrmgr.msc 是版本限定的组件不是系统坏了lusrmgr.msc这个管理单元依赖的是本地用户和组的管理插件它只在专业版、企业版、教育版、以及部分工作站版里提供。家庭版为了精简体积和区分产品线把这个组件连同组策略编辑器gpedit.msc一起砍掉了。所以你按 WinR 输入lusrmgr.msc得到的提示是Windows 找不到文件而不是拒绝访问——这两个提示的区别很重要前者说明文件不存在后者说明存在但你没权限。国内 OEM 出货的机器里家庭版占了大头所以lusrmgr.msc 打不开这个搜索量一直居高不下。反过来说如果你手上是专业版输lusrmgr.msc能正常打开一个叫本地用户和组(本地)的小窗口左边树形结构里有用户和组两个节点那接下来的图形化操作就全部在这个窗口里完成。需要提醒的一点是gpedit.msc和lusrmgr.msc是两回事。家庭版没有组策略编辑器但**本地安全策略里的部分策略是可以通过注册表或者net accounts命令等效修改的**这一点在第 6 节会具体讲。不要因为缺少组策略就认为密码策略、账户策略完全改不了。1.2 微软账户登录后屏幕上那个名字只是显示名这是另一个高频困惑点。很多人打开设置 账户看到账户显示的是自己微软账户的邮箱或者昵称就以为这就是用户名。其实这个位置展示的是显示名跟系统内部用来做标识的账户名、以及磁盘上C:\Users\下面那个文件夹名是三套东西。举个实际例子用zhangsanoutlook.com登录后设置里显示的可能是张三但用户配置文件目录通常是C:\Users\zhangs——也就是邮箱 前面那一段被截取前 5 位。而如果你后来把显示名改成别的这个文件夹名不会跟着变。这个特性的直接后果是你在配置文件目录里看到的目录名和你以为的账户名对不上备份、迁移、脚本里写路径的时候就会出错。理解这一点之后第 6 节讲的用户名被砍的坑就很好解释了。顺带说一句这也是为什么很多企业环境和折腾党更倾向于用本地账户而不是微软账户登录本地账户的用户名、配置文件目录、登录名三者是一致的脚本里可以直接引用不用做任何映射换算。1.3 先给需求分类再决定用哪把工具在动手之前把需求归一下类能省掉大量无效搜索。我把常见的场景分成三类共享机器的多用户场景一台电脑几个人轮流用每个人有自己的桌面和文档互相看不到对方的东西。这类需求用新建本地账户就够了不需要给管理员权限。给软件或服务跑一个独立身份比如某个常驻程序不希望用你的主账户运行或者某个目录需要某个固定账号的读写权限。这类需求重点是账户权限最小化通常只给必要的目录权限绝不能直接丢进管理员组。临时提权排障标准账户下装驱动、改系统设置被 UAC 拦住需要临时借管理员身份用一下。这类需求的重点是用完就撤而不是永久提权。这三类需求对应的工具完全不同。第一类用设置面板或者netplwiz最舒服第二类必须配合 NTFS 权限设置icacls第三类优先用以管理员身份运行实在不行才考虑启用内置 Administrator。分类清楚之后下面每一节你只挑跟自己相关的那部分看就行。2. 先摸清系统版本家庭版和专业版走的路完全不同判断版本这一步看起来多余实际上是最省时间的一步。同一个操作在专业版上三次点击完成在家庭版上可能要敲两行命令提前知道自己该走哪条路能避免照着错误的教程反复试错。2.1 一条注册表查询比翻设置快得多最直观的方法是设置 系统 关于里看版本那栏但要点好几下。我更习惯直接用命令在任意终端里跑reg query HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion /v EditionID返回值里EditionID是Core或CoreSingleLanguage就是家庭版Professional是专业版Enterprise是企业版。同时可以跑一下winver弹窗里会显示具体的内部版本号比如 23H2、24H2 这种。这两个信息组合起来基本能确定你手上这套系统有哪些组件可用。拿到版本之后顺手把当前系统里已有的账户和组列一遍心里有个底net user net localgroupnet user列出的是本机所有本地账户微软账户也会以一个对应的本地条目出现net localgroup列出的是所有本地组。这两条命令输出的内容就是后面所有操作的基础台账。2.2 专业版lusrmgr.msc 里每个字段都对应什么专业版直接 WinR 输lusrmgr.msc。打开之后左树先点用户右边会列出所有账户每一行有名称全名描述三列。这里要理解一下这三个字段的差别因为它们经常被混用字段实际含义影响范围名称登录用的账户名也就是 SAM 里的键名登录、命令行、脚本里都用这个全名完整显示名方便人看登录界面、控制面板里显示描述备注信息纯注释不参与任何逻辑判断改名的时候要注意右键账户选重命名改的是全名有时也允许改名称但已经生成的用户配置文件目录C:\Users\xxx不会跟着改。这是很多人踩过的坑——重命名之后发现旧目录还在新登录又生成了一个新目录磁盘上白白多出一份。左树点组能看到一批内置组。常用的几个Administrators完全控制权限。加进去就等于管理员。Users标准用户的基本组权限受 UAC 限制。Guests来宾账户组默认禁用权限极低。Remote Desktop Users允许通过远程桌面登录本机的组家庭版本身不支持被远程所以这个组在家庭版上没意义。Hyper-V Administrators只在装了 Hyper-V 的机器上有用于管理虚拟机。一个实用操作右键某个账户 属性 隶属于标签页能看到它属于哪些组点添加输入Administrators再确定就完成了提权。反向操作就是把Users之外的多余组删掉。2.3 家庭版netplwiz、net 与 PowerShell 三件套家庭版没有 lusrmgr.msc但可用的替代品其实有三套各自适合不同场景工具打开方式适合做什么局限netplwizWinR 输netplwiz新建账户、改组归属、设置自动登录界面老字段说明不直观net 命令终端里跑net user/net localgroup建号、改密码、禁用、加组可写脚本需要管理员权限才生效PowerShell LocalAccounts 模块Get-LocalUser等批量操作、结构化输出、筛选排序需要管理员权限命令较长netplwiz这个入口很多人不知道它和控制面板里的用户账户是同一套对话框Win11 里依然可用输入control userpasswords2也能打开同一个界面。它的价值在于能把新建账户和改组成员身份两件事在一个窗口里做完不用来回切换。PowerShell 的 LocalAccounts 模块值得单独提一下。它提供Get-LocalUser、New-LocalUser、Add-LocalGroupMember等命令输出是对象而不是纯文本可以直接管道过滤。比如想找出所有被禁用且从没登录过的账户Get-LocalUser | Where-Object { $_.Enabled -eq $false -and $_.LastLogon -eq $null } | Select-Object Name, Description, Enabled这种查台账的活儿命令行比图形界面快一个量级尤其是在机器数量多的时候。3. 新建本地账户的三条路版本判断完之后创建账户本身其实只有三条路。我把三条都写清楚你可以按自己手头的条件挑另外我会说明每条路上的具体陷阱在哪儿。3.1 设置面板路径最直观但入口文案会骗你路径是设置 账户 其他用户 添加账户。点进去之后是关键一步——它会先弹出一个微软账户的登录框。这时候要选下面那行小字我没有这个人的登录信息不同版本翻译略有差异有的写我没有人可以登录信息接着再选添加一个没有微软账户的用户才会出现传统的用户名和密码输入界面。这个入口的坑在于很多教程只写了添加账户没写下面这两层跳转导致读者点进去看到的是微软账户登录框以为家庭版强制使用在线账户了。实际上截至 23H2/24H2家庭版依然允许创建纯本地账户只是营销引导做得比较深。另外两个注意点密码留空等于创建无密码账户。这种账户可以直接登录不需要输任何东西如果这台机器会接入局域网共享风险是实打实的。给共享机建号时建议一律设一个初始密码。安全问题那一步是强制的。本地账户创建流程最后会让你设置三个安全问题用来在忘记密码时重置。这三个问题本身也是敏感信息别随手填。如果是给同事或家人建号要么让对方自己设要么设完之后明确告知。创建完之后回到其他用户列表能看到新账户点开可以把它从标准用户改成管理员。注意这个下拉框只提供这两档想加入其它组比如 Remote Desktop Users就得换工具。3.2 netplwiz老牌对话框能一次改完组归属WinR 输netplwiz回车弹出的对话框顶部是要使用本计算机用户必须输入用户名和密码那个勾选框下面就是本机的账户列表。点添加会进入和设置面板类似的向导同样支持创建本地账户。这个界面的价值有两块。一块是改组归属特别快选中账户 属性 组成员身份标签页直接勾管理员或标准用户比起在设置面板里翻半天要干脆。另一块是自动登录配置取消勾选那个用户必须输入用户名和密码然后输入账户和密码开机就会自动登录。这里有个反直觉的操作细节Win11 某些版本里这个勾选框默认就是没有勾上的于是取消勾选的动作无从做起。解决办法是先勾上、点应用再取消勾选、再点应用然后才会弹出让你输入自动登录账户密码的框。这个先勾后取消的小动作卡住过不少人。我要提醒的是自动登录意味着凭据被写进了注册表某个位置任何能进系统的人都可以直接开机使用机器放在公共区域时不要开这个功能。3.3 net user家庭版最省事的一条命令需要以管理员身份打开终端点开始菜单搜终端右键选以管理员身份运行然后一行命令搞定net user 销售部01 Pssw0rd2024 /add /fullname:销售部公用账户 /comment:共享机使用net user这条命令的参数组合非常灵活常用的几个整理成表参数作用示例/add新建账户net user abc Pwd123 /add/delete删除账户net user abc /delete/active:yes|no启用或禁用账户net user abc /active:no/fullname:xxx设置全名net user abc /fullname:测试账号/comment:xxx设置描述net user abc /comment:临时使用/passwordchg:yes|no是否允许用户自己改密码net user abc /passwordchg:no/expires:日期账户到期时间net user abc /expires:2025/12/31/times:时间段允许登录的时间段net user abc /times:M-F,9:00-18:00/domain在域环境下操作域账户本机环境不用管这个改密码的标准姿势是net user 销售部01 *末尾那个星号会让系统交互式地问你要新密码输入内容不会显示在屏幕上也不会留在命令历史里。如果直接把密码写在命令里net user abc NewPwd123它会明文躺在命令历史记录里任何后来翻记录的人都能看到。这个细节在共享机器上尤其重要。还有一个容易忽略的地方中文用户名在 cmd 里可能因为编码问题显示成乱码或者干脆操作失败。我的建议是账户名一律用英文加数字全名和描述里再写中文。这么做不是为了好看是为了后面写脚本、做备份路径、配置权限的时候少折腾。4. 把普通账户提成管理员账户建好之后提权这件事本身只有两种操作方式但围绕它的坑比创建账户多得多尤其是内置 Administrator 账户和 runas 这两个东西非常容易用错。4.1 图形界面双击账户加进 Administrators专业版在lusrmgr.msc里双击目标用户切到隶属于标签页点添加输入Administrators检查名称后确定再确定保存。家庭版则在netplwiz里选中账户 属性 组成员身份 勾选管理员。这两种操作的结果是一样的账户被加入了 Administrators 组。这里有个容易被忽视的点——加入管理员组之后账户并不会立刻以完整管理员权限运行所有程序。因为 UAC 的存在即使你是管理员日常运行的进程拿到的仍然是过滤后的标准令牌只有点了以管理员身份运行或者弹 UAC 确认之后才会拿到完整令牌。这个机制叫管理员批准模式是理解后面所有权限问题的前提。还有一个反向操作要谨慎不要把最后一个管理员降级。如果本机只有一个管理员账户通常是安装系统时创建的那个你把它的组归属改成标准用户之后再想改回来就没有任何账户有权限了只能进安全模式或者用安装介质修复。我自己就见过有人在一台只留了一个管理员的机器上清理权限结果把自己锁在外面。4.2 命令行两条路的差别命令行提权有两条路net localgroup administrators 销售部01 /addAdd-LocalGroupMember -Group Administrators -Member 销售部01两条命令效果一致但失败时的报错信息不同。net localgroup最常见的报错是发生系统错误 5拒绝访问原因几乎都是终端没有以管理员身份运行。这一点要养成习惯凡是涉及账户和组的写操作先在标题栏确认是不是管理员模式的终端。PowerShell 那条命令如果账户名不存在会直接告诉你找不到这个对象比net的报错更明确。关于组名有个实用建议中文系统里内置组的名称不要凭印象写。虽然内置组通常仍以Administrators这种英文形式出现但不同系统版本、不同语言包下显示可能不一致。稳妥的做法是先跑一次net localgroup看输出里实际写的是什么然后照抄。这比记住某个规则更可靠也不会因为一个字母的差异折腾半天。再看一个反例式的排错思路如果你跑Add-LocalGroupMember报找不到组第一反应应该是拼写和引号而不是去怀疑组不存在如果报访问被拒绝那一定是权限问题先看终端是不是管理员。把报错和原因对应起来排错速度会快很多。4.3 内置 Administrator 账户什么时候该启用什么时候必须关掉系统里有一个叫Administrator的内置账户默认是禁用状态。启用方式是net user administrator /active:yes net user administrator *启用它的理由通常是所有提权操作都嫌麻烦但这个理由本身站不住脚。启用内置 Administrator 会带来几个实际问题这个账户默认不经过 UAC 过滤登录后所有进程都是完整管理员令牌任何程序包括来路不明的都在最高权限下跑。如果没设密码它可能被局域网内的其他机器以空密码方式访问共享。它不参与常规的账户审计出事之后日志里的痕迹更难追。所以我的做法是只在真的没有其他管理员可用的紧急情况下临时启用用完立刻/active:no关掉。比如某个管理员账户的密码彻底忘了又没有第二个管理员进安全模式启用内置 Administrator 重置密码重置完就禁用。把它当成一把应急钥匙而不是日常身份。4.4 以管理员身份运行和 runas 完全是两回事这两个东西经常被混为一谈实际机制完全不同。**以管理员身份运行**是提权Elevation还是用你自己这个账户只是在启动进程时通过 UAC 换成了完整管理员令牌。它需要你本来就属于管理员组会弹 UAC 确认框。runas是换身份Identity Switch用另一个账户的凭据去启动进程权限完全来自那个账户。runas /user:本机名\销售部01 cmd.exe跑起来之后会让你输入目标账户的密码成功的话新开的终端就是那个账户的身份。它不弹 UAC因为不需要——权限已经在另一个账户的名下。什么时候用哪个如果只是临时装个驱动、改个系统设置用以管理员身份运行最省事。如果要测试某个标准用户到底能不能访问这个目录那必须用runas换身份否则你看到的永远是管理员视角测不出真实结果。runas的几个实践注意点账户名要写成计算机名\用户名的格式域环境才需要写域计算机名可以在设置 系统 关于里看到目标账户必须有密码无密码账户用不了通过网络共享访问其他机器的场景runas启动的会话有时不会自动带上目标账户的共享凭据需要额外做凭据映射这点值得提前有心理准备。5. 批量建号与自动化给要管一批机器的人单台机器建两三个号图形界面点一点就够了。但如果你要管的是一批机器或者要一次性建几十个账户手动操作既慢又容易出错这时候必须写脚本。5.1 PowerShell 版本适合一次建几十个把账户名写进一个数组循环创建$users (dev01,dev02,dev03,test01) $initPwd ConvertTo-SecureString Init2025 -AsPlainText -Force foreach ($u in $users) { if (Get-LocalUser -Name $u -ErrorAction SilentlyContinue) { Write-Host $u 已存在跳过 continue } New-LocalUser -Name $u -Password $initPwd -FullName $u -Description 批量创建 $(Get-Date -Format yyyy-MM-dd) -PasswordNeverExpires $false -AccountNeverExpires Write-Host 已创建 $u }这段脚本里有两个值得说的设计。一个是开头的存在性判断Get-LocalUser配合-ErrorAction SilentlyContinue账户已存在就跳过而不是报错中断这样脚本可以反复跑不会因为中途失败就卡住。另一个是-PasswordNeverExpires $false也就是让初始密码过期配合下面的首次登录强制改密码能把初始密码这个安全短板补掉。如果账户名是从文件读的把数组换成Get-Content .\users.txt就行文件里一行一个名字注意保存成 UTF-8。批量加进管理员组的写法Add-LocalGroupMember -Group Administrators -Member dev01需要提醒的是批量把账户加进管理员组之前先想清楚真的需要吗。批量操作最容易犯的错就是把权限放大——本来是给一批人建普通账号顺手一个循环全加进了管理员组后面收都收不回来。5.2 批处理版本没有 PowerShell 习惯的人也能用如果环境里 PowerShell 被限制用批处理也能完成同样的事echo off setlocal enabledelayedexpansion for /f %%i in (users.txt) do ( net user %%i Init2025 /add /comment:批量创建 if errorlevel 1 ( echo %%i 创建失败跳过 ) else ( echo %%i 创建成功 ) ) endlocal批处理版本有两个坑必须提前知道。第一是编码如果 users.txt 里含中文字符cmd 默认按系统 ANSI 代码页解析很容易变乱码所以账户名最好纯英文。第二是密码里的特殊字符、|、、这些在批处理里有特殊含义会截断命令密码里用、#、!这类相对安全。第三是if errorlevel 1的语义——它判断的是错误码大于等于 1不是等于 1这个细节在批处理里非常容易写错。5.3 批量建号最容易翻车的三个点三件事反复出现我整理成表现象根因解决思路报密码不满足密码策略的要求系统策略要求复杂度或最小长度先net accounts看策略要么改密码要么改策略报账户已存在脚本重跑或名字冲突加存在性判断或给账户名加批次前缀建完发现磁盘 C 盘涨了几个 G每个账户首次登录都会生成独立配置文件目录不用时删账户并清理配置文件见 6.3关于第一个现象net accounts会输出当前的最小密码长度、密码最长使用期限、锁定阈值等策略。如果只是本地测试可以临时调整net accounts /minpwlen:8但生产环境里我不建议为了图省事把最小长度降到 0。真正省事的做法是准备一个符合复杂度的初始密码让用户首次登录后自己改。6. 几个真实踩过的坑上面几节是应该怎么做这一节讲实际会怎么出问题。这几条都是我自己或者身边人踩出来的网上教程里基本不写。6.1 用户名被砍成几个字母是怎么回事前面提到过用微软账户登录时C:\Users\下的目录名往往是邮箱前 5 位。这个行为的根因是账户的配置文件目录名在首次登录时生成且只生成一次之后无论你怎么改显示名、改账户名这个目录都不会跟着变。想避免这个问题最直接的路径是先用本地账户把系统装完、或者先创建一个纯本地账户再登录这样目录名就等于你设定的账户名一切都在预期内。如果已经踩坑了怎么办常见做法是新建一个正确的本地账户登录进去把旧目录里的数据拷出来再把旧账户和旧目录删掉。不要试图直接重命名C:\Users\xxx目录因为注册表里有一堆路径引用指向旧名字改完之后要么登录不了要么各种软件报错。这一点非常多人试过失败的居多。6.2 家庭版没有组策略管理员取得所有权右键菜单只能靠注册表家庭版缺gpedit.msc但很多需求其实只对应几个注册表键。最常见的需求是拿到一个从别处拷来的文件或目录删不掉也改不动提示需要管理员权限。这时候手工两条命令就能解决takeown /f D:\工程量 /r /d y icacls D:\工程量 /grant administrators:F /ttakeown负责把所有权转移过来/r递归处理子项/d y表示对所有询问自动回答是。icacls负责授予权限/grant administrators:F给管理员组完全控制/t递归。两条命令都要在管理员终端里跑。如果这种操作很频繁可以把它们做成右键菜单。新建一个文本文件把它保存成.reg内容如下Windows Registry Editor Version 5.00 [HKEY_CLASSES_ROOT\*\shell\runas] 管理员取得所有权 [HKEY_CLASSES_ROOT\*\shell\runas\command] cmd.exe /c takeown /f \%1\ icacls \%1\ /grant administrators:F IsolatedCommandcmd.exe /c takeown /f \%1\ icacls \%1\ /grant administrators:F [HKEY_CLASSES_ROOT\Directory\shell\runas] 管理员取得所有权 [HKEY_CLASSES_ROOT\Directory\shell\runas\command] cmd.exe /c takeown /f \%1\ /r /d y icacls \%1\ /grant administrators:F /t IsolatedCommandcmd.exe /c takeown /f \%1\ /r /d y icacls \%1\ /grant administrators:F /t这里有两个实操细节。第一保存文件时编码要选 ANSI用记事本另存为的时候把编码从 UTF-8 改成 ANSI否则中文菜单名导入后会变乱码。第二导入时要右键以管理员身份运行或者先在管理员终端里跑reg import 文件名.reg否则写不进HKEY_CLASSES_ROOT。导入完成后Win11 的右键菜单默认是折叠的需要先点显示更多选项才能看到这一项。如果你更习惯老式的完整右键菜单也有对应的注册表开关可以调但那属于另一个话题了这里不展开。6.3 删账户、改密码时的几个禁区删除账户看起来很简单但有几个地方必须确认net user xxx /delete只删账户不删配置文件目录。C:\Users\xxx会原封不动地留在磁盘上占着空间。要彻底清理得去系统属性 高级 用户配置文件 设置里选中那个配置文件再删除或者手工删目录先确认账户确实已经不存在了。正在登录使用的账户删不掉。目标账户如果还在登录状态包括远程会话删除会失败或者留下残留。先注销或重启再删。别删掉唯一的管理员。删完之后如果本机没有其他管理员任何提权操作都做不了只能走恢复流程。改密码优先用net user 用户名 *的交互模式。明文写在命令行里会留在历史记录尤其在你通过远程工具操作别人机器的时候这个记录很难彻底清掉。还有一条容易被忽略禁用和删除是两回事。如果只是暂时不用某个账户用net user xxx /active:no禁用就够账户和配置文件都保留着需要的时候再启用。删除是不可逆的除非你之前做过完整的配置文件备份。7. 权限审计与日常维护的习惯账户和组的操作有个特点建的时候很快管的时候很容易忘。我给共享机器和一些测试机做维护时会固定做几件事长期下来省了不少麻烦。7.1 定期看一眼管理员组里都有谁一条命令就能列出管理员组的所有成员Get-LocalGroupMember -Group Administrators | Select-Object Name, ObjectClass, PrincipalSourcePrincipalSource这一列会区分成员是来自本地、域还是微软账户排查这个陌生账户是哪来的特别有用。同一件事在专业版的图形界面里就是lusrmgr.msc里双击 Administrators 组看成员列表。我一般会养成一个习惯任何一次提权操作之后顺手跑一遍这条命令看一眼。因为批量脚本、误操作、或者照抄教程时多加了一行都可能让一个不该有管理员权限的账户混进去。管理员组的成员数量应该是可解释的多一个就要能说出为什么。7.2 共享机器的账户该怎么规划如果一台机器是多人共用我建议按这个思路来规划每个使用者一个独立的标准账户互不共享这样文档目录天然隔离。单独保留一个管理员账户密码由机器负责人掌握日常不用它登录只在需要装软件、改设置时使用。如果机器放在公共区域给公共账户设置密码策略时适当收紧比如限制登录时间段、设置账户到期日避免出现长期闲置的活账户。账户描述里写清楚用途和创建日期半年后回头看能一眼认出这是干什么用的。这套规划的核心思路是最小权限 可追溯。共享机器上最常见的隐患不是技术漏洞而是权限膨胀——一开始只是个标准账户后来有人图方便把它提成了管理员半年后没人记得为什么。7.3 关于密码交接和离职回收最后一件事是流程层面的但技术上也有对应操作。当一个账户不再需要时标准动作是三步先禁用、观察一段时间、确认无影响后再删除。禁用这一步很重要因为有些程序、共享映射、计划任务还在用这个账户的身份运行直接删掉会引发一串报错而且还不好定位是谁引起的。密码交接方面初始密码尽量走一次性路线设置一个初始密码要求首次登录修改并且不要在聊天记录或者纸条上长期留存。net user 用户名 /passwordchg:yes保证账户自己能改密码/passwordchg:no则适合那些被程序使用的服务型账户——它们不应该自己改密码否则配置里存的凭据就对不上了。我自己最深的体会是Windows 这套本地账户体系十几年没怎么变过变的是入口和界面。专业版和家庭版的差异、微软账户和本地账户的差异、提权和换身份的差异这三组差异吃透了剩下所有操作本质上都是net user和Add-LocalGroupMember这两条命令的排列组合。工具不复杂难的是别在版本和入口上走错第一步。