在Windows中新建自定义本地管理组需先创建组(如Finance_Admin),再为其分配具体权限(文件、远程桌面、服务等),而非直接赋予管理员身份;家庭版不支持该功能。
在 windows 中新建自定义本地管理组,核心是创建一个具备实际管理权限的本地组(比如 finance_admin 或 it_support_team),而不是直接给用户加管理员身份。关键不在于“叫管理员组”,而在于赋予它真正需要的权限。
用图形界面创建自定义本地组(推荐初学者)
打开「本地用户和组」管理控制台:
按 Win + R,输入 lusrmgr.msc,回车。
注意:此功能仅在 Windows 专业版、企业版、教育版可用;家庭版不支持。
操作步骤:
- 左侧展开「组」,右侧空白处右键 →「新建组」
- 输入组名(建议用英文+下划线,如
Remote_IT_Support) - 填写描述,例如:“允许远程桌面连接并管理指定服务,禁止修改系统设置”
- 点击「添加」,输入已有用户名(如
alice、bob),或点「高级」→「立即查找」从列表中选 - 确认后点击「确定」完成创建
此时该组只是空壳,尚未拥有任何权限。
用命令行快速创建与加成员(适合批量或脚本)
以管理员身份打开 CMD 或 PowerShell:
- 创建组:
net localgroup Project_Managers /add - 添加单个用户:
net localgroup Project_Managers john /add - 一次添加多个用户:
net localgroup Project_Managers alice /add && net localgroup Project_Managers bob /add - 查看成员:
net localgroup Project_Managers - 移除用户:
net localgroup Project_Managers john /delete
给自定义组分配实际权限(这步不能跳)
建组只是第一步,必须绑定具体权限才能起作用:
- 文件/文件夹权限:右键目标文件夹 →「属性」→「安全」选项卡 →「编辑」→「添加」→ 输入组名 → 勾选「修改」「读取和执行」等必要权限
- 远程桌面权限:将组加入内置的 Remote Desktop Users 组(在 lusrmgr.msc 中双击该组 →「添加」你的自定义组)
-
服务管理权限:通过组策略或服务属性中的「登录为」设置授权,或使用
sc命令配置服务权限 - 避免直接改 Administrators 组:所有权限应通过你的自定义组间接赋予,遵循最小权限原则
注意事项
- 不要重命名或清空内置的 Administrators 组,那是系统保障机制
- 自定义组名尽量体现职责(如
HR_Payroll_Readonly),方便后期审计 - 若设备已加入 Microsoft Entra ID,可通过「Microsoft Entra 联接设备本地管理员」角色统一管理,但该角色作用于所有联机设备,无法按设备分组控制
- Windows 家庭版无法使用 lusrmgr.msc 或 net localgroup,需升级系统或改用其他权限控制方式(如共享权限+账户隔离)
不复杂但容易忽略的是:组建好了,权限没配,等于没建。


















