启用“帐户锁定策略”可限制本地账户密码错误次数,需在组策略中设置帐户锁定阈值(如5次)、锁定时间(如15分钟)和重置计数器时间(如15分钟),策略对本地登录生效,锁定后需管理员手动解锁。
windows 限制本地账户密码错误次数,核心是启用并配置“帐户锁定策略”,通过组策略控制连续输错密码后的自动锁定行为。这不是密码强度设置,而是防暴力破解的关键防线。
打开组策略编辑器
- 按
Win + R,输入gpedit.msc,回车 - 进入路径:计算机配置 → Windows 设置 → 安全设置 → 账户策略 → 账户锁定策略
设置帐户锁定阈值(关键一步)
- 双击右侧的 “帐户锁定阈值”
- 输入允许的失败登录次数,例如
5(表示连续输错5次即锁定账户) - 值范围是 0–999;设为
0表示禁用锁定功能(不推荐用于生产环境)
配套设置必须同步调整
- 系统会弹出建议窗口,自动关联两个参数,需一并确认或修改:
-
帐户锁定时间:账户被锁定后持续时长(单位:分钟),建议设为
15或30,避免用户长时间无法登录 -
重置帐户锁定计数器:错误计数清零的时间窗口(单位:分钟),应与“帐户锁定阈值”匹配,例如也设为
15,表示“15分钟内累计输错5次才触发锁定”
-
帐户锁定时间:账户被锁定后持续时长(单位:分钟),建议设为
生效与验证
- 设置完成后关闭组策略编辑器
- 策略通常立即生效,无需重启;也可运行
gpupdate /force强制刷新 - 可用测试账户尝试输错密码,观察第5次后是否提示“账户已被锁定”,并检查事件查看器中事件 ID 4740(帐户锁定事件)
注意事项
- 该策略仅对本地交互式登录(如开机输入密码、Ctrl+Alt+Del 切换用户)有效,不影响远程桌面(RDP)默认行为(RDP 需额外配置网络级别身份验证或防火墙规则)
- 锁定后,普通用户无法自行解锁,需管理员进入“计算机管理 → 系统工具 → 本地用户和组 → 用户”,右键点击该账户选择“属性 → 常规 → 取消勾选‘帐户已锁定’”
- 若环境存在频繁误输风险(如共享终端、老年用户),可将阈值设为
10,同时缩短锁定时间为5分钟,兼顾安全与可用性


















