在Windows Server域环境中,用户登录时间段和可登录工作站通过AD用户属性直接配置:登录时间在“帐户”选项卡中设置网格(白=允许,蓝=拒绝),工作站名需精确匹配已加入域的计算机账户名称。
在 windows server 域环境中,限制用户登录时间段和可登录的工作站,是通过 active directory 用户属性直接配置的,无需额外组策略——这两项属于账户级基础安全控制,操作简单但考试和实操中极易出错。
一、设置登录时间段(Login Hours)
登录时间控制在用户账户属性中完成,图形化操作直观,但关键细节必须注意:
- 在“Active Directory 用户和计算机”中,右键目标用户 → “属性” → 切换到“帐户”选项卡 → 点击“登录时间”按钮
- 弹出的时间网格中:白色格子 = 允许登录,蓝色格子 = 拒绝登录(不是高亮即允许,务必确认颜色含义)
- 例如:要让 user01 仅在工作日 9:00–17:00 登录,需先全选整个网格(Ctrl+A),再点击“拒绝登录”,然后手动将周一至周五的 9–17 点区域逐格点为白色
- 若误将全部设为蓝色,该账户将无法登录任何时段——这是实训考试常见失分点
二、限制允许登录的工作站(Logon Workstations)
该设置用于指定用户只能从哪些加入域的计算机登录,适用于安全敏感场景(如财务、运维账号):
- 同样在用户“属性”→“帐户”选项卡 → 找到“登录到”区域 → 点击“登录工作站…”按钮
- 默认为空,表示允许从任意域内工作站登录;输入计算机名(不加域名,如 WS-ACC-01)后点击“添加”
- 支持批量添加:每行一个主机名,或用逗号分隔(如 WS-ACC-01,WS-ACC-02,SRV-BACKUP)
- 注意:计算机名必须与 AD 中的计算机账户名称完全一致(区分大小写不敏感,但拼写和连字符必须匹配)
三、两个设置的生效前提与常见问题
这些限制只在用户通过交互式登录(如 Ctrl+Alt+Del 输入凭据)时强制执行,不适用于服务账户、计划任务或远程 PowerShell 等后台会话:
- 时间同步必须准确:客户端与域控制器时钟偏差超过 5 分钟(Kerberos 默认容差),登录会被拒绝,看似“时间段失效”,实为时间不同步。运行 w32tm /resync 强制同步可快速验证
- 工作站名必须已注册为计算机账户:如果输入了未加入域的机器名(如普通工作组 PC),或拼写错误,系统不会报错,但限制实际不生效
- 两项设置均存储在用户对象的 logonHours 和 userWorkstations 属性中,可通过 Get-ADUser -Properties * 在 PowerShell 中查看确认


















