不可行,因C:\Windows受TrustedInstaller保护,强行拒绝会导致系统异常;应先获取所有权、禁用继承、精准拒绝Users组的写入/修改/删除等权限,再恢复TrustedInstaller为所有者。
直接给 windows 文件夹(如 c:\windows)设置“拒绝访问”的 ntfs 权限,不推荐且不可行——系统会阻止你这么做,因为该文件夹受 trustedinstaller 保护,且 windows 启动、更新、日志写入等核心功能必须依赖其读写权限。强行拒绝会导致蓝屏、更新失败、甚至系统无法启动。
真正可行的做法是:在保留系统必需权限的前提下,对非管理员用户或特定账户组,精准拒绝非必要操作。重点不是“锁死 Windows 文件夹”,而是“隔离普通用户,防止误操作”。
以下是安全、有效、经验证的配置路径:
1. 先获取所有权(仅限需管理的账户)
Windows 文件夹默认所有者是 TrustedInstaller,普通管理员也无法直接编辑权限。必须先临时接管:
- 右键
C:\Windows→ 属性 → 安全 → 高级 → 所有者 → 更改 → 输入你的管理员账户名(如Administrator)→ 勾选“替换子容器和对象的所有者”→ 应用
⚠️ 注意:此操作本身不会立即生效,仅为你后续配置权限提供前提;完成后建议立即还原所有者为 TrustedInstaller(见第4步),避免系统更新异常。
2. 禁用继承,清除宽松旧权限
- 在同一“高级安全设置”窗口 → 点击“禁用继承”→ 选择“从此对象中删除所有已继承的权限”
- 这一步至关重要:否则 Users、Everyone 等组可能仍通过上级目录(如 C:\)继承到“读取”甚至“修改”权限,导致拒绝规则失效
3. 显式添加拒绝规则(针对目标用户组)
- 点击“添加”→ 选择主体 → 输入
Users或具体受限账户(如StandardUser) - 在“基本权限”中,仅勾选“拒绝”列下的以下项:
- 写入
- 修改
- 删除
- 删除子文件夹及文件
- 更改权限
- 取得所有权
-
保持“允许”列中的三项始终启用:
- 读取和执行
- 列出文件夹内容
- 读取
- 确保“应用于”设为“此文件夹、子文件夹和文件”
4. 恢复 TrustedInstaller 为所有者(强烈建议)
- 完成权限配置后,再次进入“所有者”设置 → 更改为
NT SERVICE\TrustedInstaller或点击“高级”→“查找”→输入TrustedInstaller→ 勾选“替换…” → 应用 - 这能确保 Windows Update、Defender、系统服务正常写入日志与临时文件,避免后续功能降级
5. 验证与兜底检查
- 用标准用户账户登录,尝试:
- 打开
C:\Windows(应能浏览,但双击.exe提示权限不足) - 新建文件或重命名任意子文件夹(应提示“拒绝访问”)
- 打开
- 运行命令检查实际 ACL:
icacls "C:\Windows" /verify
- 若发现
BUILTIN\Users或Everyone仍有“允许 修改”,说明继承未清干净,需回退第2步重新操作
不复杂但容易忽略:拒绝规则只对明确列出的用户/组生效;若某用户同时属于 Administrators 和 Users 组,因“拒绝”优先于“允许”,只要 Users 被拒绝,该用户就无法执行对应操作——这是 NTFS 权限设计的核心逻辑。

















