必须先强制接管所有权、禁用继承并清除Deny规则,再授予Administrators完全控制权;默认所有者为NT SERVICE\TrustedInstaller,直接赋权无效。

当你尝试修改、删除或向 Windows 10 的核心系统文件夹(如 C:\Windows\System32、C:\Windows\WinSxS、C:\Program Files\WindowsApps)中写入文件时,反复弹出“你无权更改此文件夹”“需要来自 TrustedInstaller 的权限”或“拒绝访问”提示,说明当前账户既非所有者,也未被授予 NTFS 层级的完全读写控制权——必须先强制接管所有权、禁用继承、清除 Deny 规则,再授予明确的完全控制权限才能真正实现管理级操作。
先强制获取文件夹所有权并递归覆盖子项
这一步不可跳过。系统核心文件夹默认所有者是 【NT SERVICE\TrustedInstaller】,普通管理员账户连“编辑权限”按钮都是灰色的,直接点会报错“你无权读取该文件夹的权限设置”。
右键目标文件夹 → 【属性】→【安全】→【高级】→点击“所有者”右侧的【更改】。
在“输入要选择的对象名称”框中输入 【Administrators】(不加计算机名前缀即可识别,比输全名更稳定)→【检查名称】→【确定】。
返回上一级窗口,务必勾选【替换子容器和对象的所有者】——不勾选,只改了父文件夹,里面成千上万个 DLL、配置文件、组件包仍归 TrustedInstaller 管,后续赋权会大面积失败。
连续点击【应用】→等待进度条走完(大文件夹如 WinSxS 可能需 30 秒以上)→【确定】关闭所有窗口。
禁用权限继承并清除系统级拒绝规则
所有权变更后,文件夹仍继承自父目录(如 C:\Windows)的 Deny 权限,这些规则优先级高于你后续添加的 Allow,会导致“明明勾了完全控制却依然打不开”。必须先切断继承并删掉冲突项。
右键文件夹 → 【属性】→【安全】→【高级】→点击【禁用继承】→在弹出窗口中选择【将继承的权限转换为对此对象的显式权限】。
在下方权限列表中,逐行查找带有“拒绝”字样的条目(尤其注意 【SYSTEM】 或 【Administrators】 被标记为“拒绝”的行),选中它 → 点击【删除】→【确定】。
这一步做完后,权限列表只剩你刚设的所有者 Administrators,且不再有 Deny 干扰。
图形界面授予 Administrators 完全控制权限
此时【编辑】按钮已可点击,进入正式赋权环节。
点击【编辑】→【添加】→输入 【Administrators】 →【检查名称】→【确定】。
在下方权限列表中,选中 Administrators → 勾选“允许”列下的【完全控制】 →【应用】→【确定】。
注意:勾选“完全控制”会自动启用读取、写入、修改、删除、更改权限等全部能力,【不可逆】;若仅需读写不删,应手动勾选“读取和执行”“列出文件夹内容”“读取”“写入”四项,但本场景要求“完全读写控制管理”,必须选此项。
命令行一键补全(推荐用于深层嵌套或批量处理)
方法一:以管理员身份运行 PowerShell(不是 CMD,因 takeown 在新版 PowerShell 中更稳定)→ 执行:
takeown /f "C:\Windows\System32" /r /d y
方法二:紧接着执行:
icacls "C:\Windows\System32" /grant:r Administrators:F /t /c
其中 /grant:r 表示“替换现有权限”(关键!避免叠加冲突),/t 作用于所有子项,/c 忽略访问拒绝错误——遇到顽固隐藏项不会中断,而是跳过继续执行。
路径必须用英文双引号包裹,中文路径(如 C:\我的工具\系统备份)同样有效,无需转义。

















