Windows通过AppLocker白名单、Windows Installer禁用和UAC权限管控三重机制限制未授权软件运行。先配置AppLocker按发布者/路径设可执行、脚本、安装包规则并启用默认拒绝;再禁用Windows Installer服务及用户安装权限;最后确保标准账户无管理员权限、UAC提示凭据,并经审核模式验证避免误拦系统组件。
windows 本身提供了多层内置机制来限制员工运行未授权软件,核心思路是“默认禁止、白名单放行”,而不是事后拦截。关键不在于堵住所有入口,而在于让合法软件能用、非法软件根本起不来。
用 AppLocker 做精准白名单(推荐首选)
AppLocker 是 Windows 企业版/专业版自带的高级控制工具,比老式软件限制策略(SRP)更稳定、更少误杀系统组件。
- 打开组策略编辑器(Win+R → gpedit.msc),路径:计算机配置 → Windows 设置 → 安全设置 → 应用程序控制策略 → AppLocker
- 先启用“可执行规则”“脚本规则”“安装包规则”——这三类覆盖了.exe、.ps1、.msi 等常见风险类型
- 右键“可执行规则”→“创建新规则”,建议按发布者(数字签名)生成规则:只允许微软、WPS、Adobe 等可信厂商签名的程序运行
- 补充路径规则:如允许 C:\Program Files\CompanyApp\*.exe,避免签名缺失的内部工具被拦
- 务必勾选“对没有规则的文件应用默认拒绝”,否则规则外的程序仍可运行
配合 Windows Installer 策略封死安装入口
光管运行还不够,得把安装环节卡住。尤其针对 .msi 安装包,这是多数盗版/灰色软件的常用载体。
- 在同一个组策略编辑器中,导航至:计算机配置 → 管理模板 → Windows 组件 → Windows Installer
- 启用“禁止用户安装”,并设为“隐藏用户安装”——用户双击 msi 文件时不会弹窗,而是静默失败
- 启用“关闭 Windows Installer”,选项选“始终”——彻底停用系统级安装服务
- 运行 gpupdate /force 刷新策略,确保立即生效
别忽略 UAC 和管理员权限的实际管控
很多未授权软件靠提权绕过限制。单纯靠策略不够,得切断提权路径。
- 确保域用户或本地标准账户不在 Administrators 组中,这是基础防线
- 检查 UAC 设置:控制面板 → 用户账户 → 更改用户账户控制设置,建议保持“仅当应用尝试更改我的电脑时通知我”(默认档位)
- 禁用“管理员批准模式”下的自动提升:组策略中定位到“计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 安全选项”,将“用户帐户控制: 管理员批准模式中管理员的提升提示行为”设为“在安全桌面提示输入凭据”
验证与兜底:避免误杀关键系统功能
白名单策略一旦配错,可能连 Edge、任务栏甚至系统更新都打不开——这不是故障,是规则生效了。
- 部署前,在测试机上先启用 AppLocker 的审核模式(不阻止,只记日志),观察事件查看器 → 应用程序和服务日志 → Microsoft → Windows → AppLocker → EXE 和 DLL,确认哪些进程被拦
- 重点关注 C:\Windows\System32\、C:\Windows\Explorer.exe、Edge 浏览器路径是否被意外拦截
- 若发现系统组件被拦,不要宽泛放行整个 System32,而是单独为具体文件(如 shell32.dll、dwm.exe)建发布者或哈希规则
- 策略生效后,用普通用户账号登录实测:双击办公软件、打开浏览器、运行内部工具,全部正常才算过关

















