Windows 计算机上用户帐户管理的重要性
你的网络由设备和用户组成,而两者都需要得到适当管理。为了让用户访问某台设备及其托管的资源,该用户需要一个对计算机具有访问权限的用户账户。这些账户的分配与管理之所以重要,有多方面原因,包括安全性、个性化和责任追究。有效的用户管理可以防止对敏感数据的未经授权访问,使不同用户类型获得更贴合的体验,并有助于对系统活动进行跟踪与审计。
用户账户类型概览
如今,Windows 是企业中最主要的操作系统,因此必须了解 Windows 用户管理。让我们先从用户账户创建的位置开始。
- 本地账户是最基础的用户账户类型。该账户直接存储在计算机本身,并且仅限于该设备。它适用于独立运行的计算机、未连接到网络的设备,或安全限制较高的机器。
- 基于 Microsoft 云的账户允许用户访问多台 Windows 设备,并同步其设置和偏好,从而获得一致的用户体验。它们还提供对其他 Microsoft 服务的访问,例如 OneDrive、Office 365 和 Microsoft Store。
- 域账户由网络管理员在指定服务器上集中管理,以便在同一网络域内的多台设备之间提供一致的访问权限。
无论您的 Windows 帐户存储在哪里,每种帐户类型的访问和控制级别都不同。用户帐户主要有三种基本类型:
- 管理员帐户
- 标准用户帐户
- 访客帐户
在 Windows 10 和 Windows 11 中创建和管理用户帐户
在本文中,我们将重点介绍本地用户管理以及基于 Microsoft 云的账户。当你准备将一台新的 Windows 10 或 Windows 11 设备接入系统时,你需要为该设备创建一个或多个本地账户,或将其链接到 Microsoft 账户。无论账户是创建还是完成链接,接下来都需要决定该账户应具备的访问类型。以下是各类账户的详细说明:
- 管理员账户:完全的系统访问、控制与管理能力
- 标准用户账户:访问权限有限,限制系统范围内的更改;适合日常使用并增强安全性
- 访客账户(如已启用):为临时访客提供高度受限的访问权限,并仅具备最小特权
创建用户账户的分步指南
可以使用多种内置工具来进行 Windows 10 和 Window 11 的用户管理。
使用“设置”应用
使用“设置”应用将设备与 Microsoft 帐户关联。打开“设置”应用,并在左侧边栏中单击“帐户”。在“其他用户”下,单击“添加帐户”。输入与该用户 Microsoft 帐户关联的电子邮件地址,或按下方所示创建一个新的帐户。
要创建本地帐户,请点击上方截图中显示的“我没有此人的登录信息”。在下一个屏幕上,选择下方截图中显示的“在没有 Microsoft 帐户的情况下添加用户”:
在下一个屏幕中,输入新帐户的用户名,然后创建并确认密码。
然后,您还可以添加安全问题,以便在需要时帮助恢复账户。
使用“控制面板”
您也可以通过打开传统的 Windows“控制面板”,并选择“用户帐户”来创建本地帐户。
接着单击“管理其他帐户”,选择“在电脑设置中添加新用户”,然后打开“设置”应用,单击“将其他人添加到这台电脑”,并按照前面概述的步骤完成操作。
使用“计算机管理”控制台
打开“计算机管理”控制台,然后打开“本地用户和组”。点击“Users”文件夹。接着在右侧窗格中右键单击并选择“New User”。然后填写用户名和密码等详细信息。你也可以像下面所示那样设置密码选项,例如“User must change password at next logon”或“User cannot change password”。
使用命令提示符和 PowerShell
以管理员身份打开命令提示符,然后使用以下命令创建新的本地用户帐户:
net user username password /add
在 Windows PowerShell 的情况下,有多种命令版本。首先需要以管理员身份打开 PowerShell。下面展示了一个命令示例:
要创建新的本地用户帐户,请使用以下命令:
$Password = Read-Host -AsSecureString "Enter Password"
New-LocalUser -Name "NewUserName" -Password $Password -FullName "New User" -Description "Test user account"
你可以了解更多使用 PowerShell 创建 Windows 账户的方法 这里。
管理用户账户
更改账户名称、头像和密码
你可以使用“设置”应用、“计算机管理”控制台,或使用 CMD 或 PowerShell 命令来更改本地账户的账户名称和密码。下面的截图展示了如何使用“计算机管理”控制台更改本地用户账户的密码。
你可以使用“设置”应用来修改与 Windows 电脑关联的 Microsoft 账户的部分选项。下面的截图展示了你可以在何处关联或更改个人资料图片。
启用与禁用账户
无法使用本地 Windows 工具禁用 Microsoft 的基于云的账户,但可以使用“计算机管理”控制台禁用本地账户。右键单击要修改的账户,然后选择“属性”。在“属性”窗口中,选中或取消选中“帐户已禁用”复选框,即可启用或禁用该账户,如下所示。
删除用户账户
在 Windows 电脑上无法删除任何本地默认用户账户,但可以删除手动创建的任何本地账户。无法删除 Microsoft 的基于云的账户,但可以从本地计算机中删除指向它的链接。
将标准用户提升为管理员
新创建的用户帐户最初会以标准用户身份创建。出于安全原因,您不希望每个用户都拥有其计算机的管理员权限。用户应仅拥有完成其工作职责所需的权限。如果您确实想将标准用户提升为管理员帐户,可以使用“设置”应用(Settings App)进行操作,如下所示:
您还可以使用“计算机管理”控制台实现同样的效果。在这种情况下,如下所示,您需要将指定用户添加为本地管理员组的成员。
家庭与安全设置
设置家庭帐户
如果您正在为家庭成员设置个人电脑,可以考虑使用“设置”应用(Settings app)创建一个家庭组。家庭组为父母提供了一种集中管理子女在线体验的方式,并在孩子使用设备时确保他们的安全。为此,请打开“设置”应用并进入“帐户” > “家庭和其他用户”。然后即可按下方所示将某人添加到您的家庭组中。
管理 Microsoft Family Safety 功能
为较年轻的用户创建家庭帐户后,您将能够:
- 监控所有 Windows 设备上的活动
- 设置屏幕时间限制
- 筛选不适当的内容
- 管理应用和游戏购买
监控并限制儿童账户
如果您是家长,家庭安全设置可让您查看孩子的在线活动,包括访问过的网站和使用过的应用。您还可以过滤不适宜的网站,并在浏览器中设置安全搜索选项,设定下载的年龄限制,并限制对特定应用程序的访问。屏幕时间管理允许他们设置每日使用上限,并制定设备可使用的时间安排。所有这些都有助于确保家中任何更年幼的成员都能获得安全的使用体验。
高级用户管理
在本文中,我们演示了如何使用“计算机管理”控制台中的“本地用户和组”功能来创建和管理用户账户。您可以通过直接使用命令 `lusrmgr.msc` 访问“本地用户和组”管理单元(如下面所示)来跳过其中一步。以下是使用该工具时,任何 Windows 10 或 Windows 11 设备中都会存在的默认组列表。
管理隐藏账户和内置账户
Windows 附带两个默认用户账户:Administrator 和 Guest。出于安全原因,默认情况下会禁用 Guest 账户。除非你将该计算机用作公共自助终端(kiosk)电脑,否则没有理由启用此账户。默认的 Administrator 账户也应禁用,因为攻击者通常对该账户非常熟悉,使其成为暴力破解攻击的首要目标。确保任何具有管理员权限的账户都使用自定义用户名和复杂密码。
分配和管理用户权限
你创建用户账户是为了让人们能够访问计算机以及其托管的数据和应用程序。控制这些账户的权限有两种方式。第一种是为他们分配指定的组,系统会自动授予他们分配给这些组的权限。若要进行更细粒度的控制,你可以为计算机上的文件、文件夹和应用程序分配权限。为此,请像下面所示那样,对文件或文件夹单击右键,然后选择 “Properties” > “Security” > “Advanced”。
然后,你可以像下面所示那样为用户或组添加、移除或修改权限。
最佳实践包括实施 最小特权原则、定期进行权限审计、使用组以实现高效管理,以及记录所有变更以保持问责性。
保护用户账户的提示
创建强密码
为了让用户账户不那么容易受到字典攻击和暴力破解攻击的影响,应使用长度为 12 个字符或更长的密码。密码应包含大写字母和小写字母、数字以及特殊字符的组合,并避免使用常见的密码模式或连续数字。
启用双因素认证
虽然本地 Windows 用户帐户不提供内置 MFA 选项,但您应为 Microsoft 云帐户启用多因素身份验证,因为这会在仅使用密码之外再增加一层额外的验证。此额外的安全措施有助于防范多种威胁,包括网络钓鱼攻击、凭据填充(credential stuffing)以及暴力破解尝试。
定期更新安全设置
保持 Windows 系统已打补丁并保持更新是必需的安全措施。频繁的更新有助于防御新发现的漏洞以及不断涌现的网络威胁。更新还可能引入新的安全功能或工具,以进一步增强帐户保护,并通过性能改进帮助系统更可靠地运行,从而提升整体用户体验。
使用 Dynamic Lock 和 Windows Hello
Dynamic Lock 是一项功能:当您离开 Windows 10 或 11 电脑时,它会自动将电脑锁定。该功能通过使用蓝牙将您的电脑与智能手机配对来实现。这样可以防止其他人在您每次离开时访问或注视您的屏幕。要启用 Dynamic Lock,请使用“设置”应用,并依次进入“帐户 > 登录选项”。向下滚动到“Dynamic Lock”,如有必要,请通过蓝牙将智能手机与电脑配对。然后,按下方截图所示启用“当我不在时,允许 Windows 自动锁定我的设备”选项。
请查看截图:Windows Hello 也已启用。这是一种生物识别身份验证系统,允许用户使用人脸识别、指纹或 PIN 登录到他们的设备。人脸识别或指纹不仅比传统密码更安全,而且速度更快,并提供更快、更方便的登录流程。
排查常见问题
解决登录问题
登录问题是 IT 帮助台中常见的问题。解决这一反复出现的问题的常见方法包括:
- 确保未启用 Caps Lock 或 Num Lock 键。
- 如果用户正在使用虚拟键盘,请确保键盘语言设置正确。
- 在再次尝试登录之前,请等待账号锁定时间到期。
- 让用户在登录界面上使用“我忘记了密码(I forgot my password)”选项。
- 使用另一个管理员账户重置密码
找回丢失的密码
强烈建议使用密码管理器,作为一种安全的方案来存储和整理跨多个账户的凭据。这些工具能减轻需要记住多组复杂密码的负担。如果用户忘记了某个特定密码,可以轻松地从密码管理器中找回。然而,如果忘记的是密码管理器本身的主密码,则需要进行重置流程,才能重新访问所有已保存的密码。对于 Windows 本地账户,可以使用先前创建的密码重置磁盘来完成密码恢复,或使用具有管理员权限的其他账户来重置忘记的密码。对于 Microsoft 云账户,用户可以访问 Microsoft 账户恢复页面,或请求 Azure 管理员手动重置。
修复权限问题
如果用户遇到文件或文件夹访问问题,请使用拥有相同权限的其他用户进行测试。根据需要为该用户或其所属组调整权限。在某些情况下,管理员可能需要获取所有权以修改权限。如果用户配置文件损坏,则需要创建一个新的配置文件。必要时,可以考虑从系统还原点恢复计算机。务必仔细验证并修改权限,以维护系统安全性和稳定性。
用户账户管理的最佳实践
定期账户审计
定期进行账户审计可以通过识别并移除不必要或过时的账户来增强整体系统安全性,因为这些账户可能带来潜在风险。这些审计还能通过确保用户拥有与其角色相匹配的适当权限来优化访问控制,从而防止未授权访问,并符合最小特权原则。它们也有助于满足与账户管理和访问控制相关的监管合规要求。
备份用户数据
设置自动化且频繁的备份,以确保数据始终是最新的。一个简单的备份方法是版本控制(versioning),它会保留文件的多个版本,以便从增量更改或损坏中进行恢复。你可以使用内置或第三方的备份解决方案来备份数据,包括个人资料文件夹(Documents、Pictures、Videos、Music、Desktop、Favorites)、应用程序数据(AppData 文件夹及自定义文件夹)、电子邮件文件、浏览器数据(书签、密码、扩展程序)以及系统设置(用户账户信息和个性化设置)。
实施账户策略
你应该考虑实施账户策略,以在所有用户账户中强制执行安全标准。你可以考虑的一些策略包括:
- 密码策略 用于强制执行密码规范
- 账户锁定策略:在达到预设次数的登录失败尝试后,强制执行锁定持续时间
- 用户权限分配:定义哪些用户或组可以执行特定的系统操作
- 审计策略:记录成功和失败的登录尝试,并跟踪用户账户和权限的变更
这些策略可以通过本地 Security Policy 或 Group Policy 来创建。
结论
在威胁形势不断扩大的这个时代,把笔记本电脑交给别人,并授予其针对设备的广泛基础管理权限的日子不幸已经结束。对于 Windows 10 用户账户管理或 Windows 11 而言,都需要让个人和企业计算机用户以最佳实践为准则,真正把这项工作放在首位。这样做包括对访问权限进行细致的控制,定期审计用户账户,并实施健全的安全措施,以降低潜在威胁和漏洞的风险。通过优先考虑有效的用户账户管理,组织和个人可以显著提升整体安全态势,并防范未经授权的访问以及 数据泄露。
分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。