macOS中标准用户与管理员是两种根本不同的身份类型:管理员拥有系统级控制权,可安装软件、修改网络设置等;标准用户仅能操作自身主目录,高危操作需输入管理员密码提权;账户类型创建时即固化,不可中途更改。

标准用户和管理员账户在 macOS 中不是“权限开关”,而是两种根本不同的身份类型——区别不在能做什么,而在谁来批准、以及批准后能走多远。
权限边界:一个管自己,一个管全局
管理员账户拥有系统级控制权:能安装任何软件、修改网络或防火墙设置、重置其他用户密码、启用 FileVault 加密、甚至删除整个用户目录。它本质上是本地系统的“决策者”。
标准用户只能操作自己的主目录(如文稿、下载、桌面),运行已安装的程序,但无法改动系统偏好设置、安装新 App、访问他人文件,或添加/删除其他账户。当它尝试执行高危操作(比如修改时间或开启共享),系统会弹出窗口,要求输入任意管理员账户的密码——这是 macOS 的提权机制,不是给标准用户“临时开权限”,而是让管理员来拍板。
创建时就定型:类型不可中途更改
账户类型在创建那一刻就固化了,后续不能通过勾选框“升级”或“降级”。想把标准用户变成管理员,必须进入“用户与群组”→解锁→右键该用户→“高级选项”→把“账户类型”从“标准用户”改为“管理员”。反之亦然,但注意:不能修改当前正在登录的账户类型。
- 新建管理员:系统设置 → 用户与群组 → 点“+” → “新账户”选“管理员” → 填信息 → 创建
- 新建标准用户:同路径,仅把下拉菜单选成“标准”即可
- “仅限共享”账户适合访客,只能访问共享文件夹和打印机,不生成完整桌面环境
安全逻辑:最小权限原则落地
日常使用推荐标准账户。这不是限制,而是保护——哪怕中了恶意软件或误删文件,影响也局限在个人目录内,不会波及系统或他人数据。管理员账户应像一把实体钥匙:只在真正需要时才拿出来用,绝不设自动登录,也不共享密码。
家里有孩子?给他建标准账户,再配合“屏幕使用时间”设应用限额和内容过滤;同事临时要用?开个“仅限共享”账户更轻量;需要远程协助?可开启“屏幕共享”,并指定允许哪些账户接入,而非直接交出管理员密码。
验证是否生效的小技巧
切换到新账户登录后,打开“系统设置 → 用户与群组”:如果能看到左下角“+”按钮、能点击其他用户的编辑图标、能修改密码提示,说明管理员权限已就位;如果所有管理项都灰掉,且点“+”时提示需输入管理员密码,那就是标准账户在正常工作。


















