直接移除用户在本地管理员组中的成员资格,必须通过命令行(net localgroup administrators 用户名 /delete)、图形界面(计算机管理→用户属性→隶属于→删除)或域策略(GPO限制组成员)操作,仅影响目标用户,移除后其可正常登录但无法执行管理员操作。
直接移除用户在本地管理员组中的成员资格,关键在于用系统认可的方式切断其与 administrators 组的隶属关系。不能只改账户类型或禁用账户,必须操作组成员本身。
用命令行快速移除(推荐日常运维)
需以管理员身份运行命令提示符或 PowerShell:
- 执行命令:
net localgroup administrators 用户名 /delete - 例如:
net localgroup administrators zhangsan /delete - 成功后无提示,可用
net localgroup administrators查看当前成员确认是否已移除
通过计算机管理图形界面操作
适合不熟悉命令行的场景:
- 按 Win + R 输入
compmgmt.msc回车,打开计算机管理 - 左侧展开“系统工具 → 本地用户和组 → 用户”
- 找到目标用户 → 右键 → “属性” → 切换到“隶属于”选项卡
- 选中“Administrators”,点击“删除”按钮 → 确定
- 注意:此操作仅影响该用户,不影响其他账户
域环境下统一回收权限(批量、可管控)
适用于已加入域的电脑,最稳妥且防回滚:
- 在域控制器上编辑对应 OU 的组策略(GPO)
- 路径:计算机配置 → 策略 → Windows 设置 → 安全设置 → 受限制的组
- 添加组
Administrators(不加前缀,不写“本地”) - 在“此组的成员”中,只填必须保留的账号(如 Domain Admins、Workstation Admins)
- 不要在“此组隶属于”里填任何内容——这会清空所有未列出的成员
验证是否生效
- 登录该用户账户,尝试右键“以管理员身份运行”程序 → 应弹出 UAC 拒绝提示
- 命令行执行
whoami /groups | findstr "S-1-5-32-544"→ 若无输出,说明不再属于 Administrators 组(SID 544 即 Administrators) - 运行
net localgroup administrators确认列表中无该用户名
移除后该用户仍可正常登录和使用系统,只是无法执行需管理员权限的操作。若误删或需应急,务必提前保留至少一个可用的管理员账户。

















