需创建无管理员权限的本地账户并限制其安装与访问能力:新建标准用户→移除Administrators组→用secpol.msc禁用提权→专业版可加gpedit.msc关闭应用安装→对个人文件夹设拒绝读取权限。

你需要让朋友或临时使用者能打开浏览器查资料、看视频,但不能安装任何程序、改系统设置、碰你自己的文件——这需要创建一个权限被明确收窄的标准用户账户,并切断它的安装能力与数据访问路径。
新建一个无管理员权限的本地账户
这一步是基础,必须确保账户从诞生起就不带任何管理权,否则后续限制全是补漏。
按下 Win + I 打开设置 → 点击“账户” → 左侧选“家庭和其他用户” → 右侧点“添加账户” → 点“我没有这个人的登录信息” → 再点“添加一个没有Microsoft账户的用户”。
在“谁将会使用这台电脑?”栏输入一个易识别但不能叫 Guest的名字(比如 TempUser 或 QuickView),密码留空,点“下一步”完成创建。
账户建好后,它默认属于 Users 组,有标准用户权限——仍可安装部分免安装软件、修改自身桌面设置。所以必须立刻剥离管理能力:按 Win + R 输入 lusrmgr.msc 回车 → 左侧点“用户”,右侧找到你刚建的账户名,右键→“属性”→切换到“隶属于”选项卡 → 如果列表里出现 Administrators,务必选中它并点击“删除” → 确认仅剩 Users 或 Guests(若已加入后者则跳过下一步)。
阻止该账户安装任何软件
Windows 默认允许标准用户运行安装包,只要不触及系统目录;真正阻断安装行为,得靠策略级干预。
方法一:用本地安全策略禁用提权(所有版本可用)
按 Win + R 输入 secpol.msc 回车 → 展开“本地策略”→“安全选项” → 找到“用户账户控制:标准用户的提升提示行为”,双击 → 将其设为“自动拒绝提升请求” → 点“确定”。
这一步生效后,哪怕访客双击 setup.exe,也会直接弹窗拒绝,不会出现输管理员密码的选项。
方法二:关闭应用安装触发机制(专业版/企业版可用)
按 Win + R 输入 gpedit.msc 回车 → 依次展开“用户配置”→“管理模板”→“Windows 组件”→“应用安装” → 双击右侧“关闭应用安装” → 设为“已启用” → 点“确定”。
注意:此策略对 MSI 和 APPX 安装器拦截效果最强,但对绿色版 EXE 无效,需配合方法一使用。
锁死你的个人文件夹,防止被浏览
账户没权限 ≠ 文件看不见。访客用资源管理器打开 C:\Users\,很可能直接看到你用户名文件夹的缩略图、文档图标甚至未加密的 TXT 文件——这不是猜测,是 Windows 默认行为。
第一步:右键点击你自己的用户文件夹(例如 C:\Users\张三)→ 选“属性” → 切换到“安全”选项卡 → 点“编辑”。
第二步:点“添加” → 在弹出框中输入你为访客创建的用户名(如 TempUser)→ 点“检查名称” → 确认无误后点“确定”。
第三步:在下方用户列表中选中该用户名 → 勾选“拒绝”列下全部复选框,尤其不能漏掉“读取”和“列出文件夹内容” → 点“应用” → 弹窗中务必选择“将更改应用于此文件夹、子文件夹和文件” → 点“确定”。
完成这三步后,访客登录时打开“此电脑”,你的用户文件夹会显示为灰色锁图标,双击即提示“你没有权限打开该文件夹”。


















