Win10中需通过组策略启用“仅允许从Windows Store安装应用”并禁用“关闭Windows Store”以强制限制第三方安装包。家庭版不支持该策略,专业版及以上才可实现完整防护,还需禁用开发者模式、注册表加固NoUseStoreOpenWith值为1。

Win10系统中,为防止员工误装来源不明的第三方安装包、杜绝捆绑软件和静默后台进程,需强制限制仅能通过微软官方应用商店安装程序。该设置直接作用于系统级安装策略,对所有标准用户账户生效。
启用“仅限微软商店”安装策略
打开“设置”→“应用”→“安装选项”。
找到“允许从以下位置安装应用”下拉菜单,点击后选择【仅限 Microsoft Store】。此时系统会立即禁用.exe、.msi、.appx等非商店格式的双击安装行为。
若下拉菜单为灰色不可选,说明当前设备已启用组策略或MDM管控——需先检查本地组策略编辑器(gpedit.msc)中“计算机配置→管理模板→Windows组件→Windows Installer”下的“禁止用户安装”是否被启用,该策略优先级高于设置界面选项。
验证并锁定策略(管理员必做)
按 Win+R 输入 gpedit.msc 回车,打开本地组策略编辑器。
依次展开:计算机配置 → 管理模板 → Windows 组件 → Windows Store。
双击右侧“关闭 Windows Store”→确认设置为“已禁用”;再双击“仅允许从 Windows Store 安装应用”→设为“已启用”。这两项必须同时生效,否则普通用户仍可通过右键“以管理员身份运行”绕过限制。
【关键前提】此组策略路径在家庭版Win10中不可用,必须使用专业版/企业版/教育版系统,否则只能依赖设置界面单层限制,防护效力下降。
清除已有绕过通道
方法一:注册表加固
Win+R 输入 regedit → 定位到 HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Explorer → 新建 DWORD (32位) 值,命名为 【NoUseStoreOpenWith】,数值数据设为 1。该操作可阻止系统在找不到关联程序时自动跳转至商店搜索替代应用,彻底切断“误点即跳商店”的诱导链。
方法二:禁用开发者模式
设置 → 更新与安全 → 对于开发人员 → 选择“不适用”并关闭“开发者模式”开关。开启此模式会自动允许侧载APPX包,与“仅限商店”策略直接冲突。
完成上述任一方法后,尝试双击任意.exe文件,系统将弹出明确提示:“此应用无法安装。你的组织已限制仅允许从 Microsoft Store 安装应用。”


















