最直接有效的方法是通过“用户属性”勾选“用户不能更改密码”,适用于所有本地用户(含Administrator),右键“此电脑”→“管理”→“本地用户和组”→目标用户“属性”→勾选后确定,立即生效。
在 windows 本地用户管理中,禁止用户自行修改密码最直接有效的方法是通过“用户属性”勾选固定选项,无需复杂策略或注册表操作。该设置对所有本地用户(包括 administrator)均适用,且立即生效。
通过计算机管理启用“用户不能更改密码”
这是标准、安全、推荐的操作方式,适用于 Windows 10/11 及 Server 系统:
- 右键点击“此电脑” → 选择“管理” → 左侧展开“系统工具” → “本地用户和组” → “用户”
- 在右侧列表中,右键目标用户(如 StandardUser)→ 选择“属性”
- 在“常规”选项卡中,勾选“用户不能更改密码”
- 点击“确定”保存。此后该用户即使知道当前密码,也无法通过 Ctrl+Alt+Del → “更改密码”完成修改
注意 Administrator 帐户的特殊行为
内置 Administrator(RID 500)帐户即使勾选了“用户不能更改密码”,仍可能受系统底层逻辑影响:
- 若其密码已过期,系统仍允许登录(用于故障排查),但不会强制提示改密
- 勾选后,该帐户在登录界面或 Ctrl+Alt+Del 菜单中将无法发起密码修改流程
- 如发现勾选后复选框自动重置,请确认未启用“用户下次登录时必须更改密码”——二者互斥,同时启用会导致策略冲突
避免误用其他类似功能
以下操作不能替代“用户不能更改密码”,需区分使用:
- 禁用“密码必须符合复杂性要求”或设“密码最长使用期限=0”,仅影响密码强度与有效期,不阻止用户主动修改
- 修改注册表(如 DisablePasswordChange)针对的是计算机帐户而非用户帐户,与本需求无关
- 组策略中“拒绝更改密码”权限仅适用于域环境,对纯本地帐户无效
补充建议:配合权限控制提升安全性
单设“不能改密”还不够,建议同步加强基础防护:
- 为普通用户分配“标准用户”组,而非 Administrators 组成员
- 对敏感文件夹(如 C:\Windows、C:\Program Files)右键 → “属性” → “安全” → 编辑权限,移除该用户的“修改”和“删除”权限
- 如需防止锁屏密码被篡改,可额外禁用屏幕保护程序密码:通过组策略(gpedit.msc)→ 用户配置 → 管理模板 → 控制面板 → 个性化 → “密码保护屏幕保护程序”设为“已禁用”


















