要让Windows提权时强制弹出密码输入框,需将UAC管理员提升行为设为“提示凭据”,通过gpedit.msc修改“用户账户控制:管理员批准模式中管理员的提升权限提示的行为”策略,并确保账户属Administrators组且UAC未被域策略覆盖。
要让 windows 在提权时强制弹出密码输入框(而不是只点“是”),关键在于调整用户账户控制(uac)中管理员账户的提升行为策略,使其从“提示确认”变为“提示凭据”。这适用于域环境或本地管理员账户,且需确保 uac 未被禁用。
修改组策略中的UAC提升行为
这是最直接有效的方式,适用于专业版/企业版/教育版 Windows:
- 以管理员身份运行 gpedit.msc(组策略编辑器)
- 导航至:计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 安全选项
- 找到并双击:用户账户控制:管理员批准模式中管理员的提升权限提示的行为
- 将其设置为:提示凭据(若在安全桌面上显示,选“在安全桌面上提示凭据”更安全)
- 点击确定,重启或运行 gpupdate /force 刷新策略
验证当前UAC是否启用且未被域策略覆盖
如果组策略设置无效,可能是域级 GPO 强制覆盖了本地策略:
- 运行 gpresult /h report.html 查看实际生效的组策略,重点关注“计算机配置”下 UAC 相关策略
- 检查是否存在域策略将该选项设为“不提示”或“仅提示确认”
- 若受控于域,需联系域管理员在域 GPO 中统一调整该策略(路径同上)
确保目标账户属于Administrators组且未被降权
仅当账户具备管理员身份,UAC 提升逻辑才按上述策略生效:
- 打开“计算机管理”→“本地用户和组”→“用户”,确认该账户在“隶属于”中包含 Administrators
- 避免将其仅加入 Power Users、Users 或 Domain Users 等低权限组——这些组无法触发完整 UAC 提升流程
- 域用户若需此行为,应明确加入域内等效的管理员组(如 Domain Admins 或本地 Administrators 组)
补充说明:标准用户无法通过此方式输入管理员密码
注意:UAC 的“提示凭据”行为仅对管理员账户生效。标准用户尝试提权时,系统会要求输入管理员账户的用户名和密码,而非当前账户密码。若希望标准用户也能完成提权,必须授予其管理员权限(如加入 Administrators 组),否则只能由管理员代为授权。


















