IT SUPPORT

EP15. "密码规则、账户锁定,全部靠这一个工具统一设定"

首页 IT Support Course Windows 11 系统管理 · EP15
约 5 分钟· #EP15#Windows 11 系统管理
🔒 登录后可标记已读
  • 这篇是 Windows 安全设置这一段的收尾:本地安全策略(Local Security Policy)——一次性管理密码规则、账户锁定规则这类底层安全设置;再补几个命令行安全工具,排查系统文件损坏、批量管账户时会用到。
  • 学完能做到:用 Local Security Policy 设定密码复杂度和账户锁定门槛,也知道 sfc /scannow 这类命令行工具什么时候该用。

重点内容


本地安全策略(Local Security Policy / secpol.msc)

⚠️ 仅 Pro/Enterprise/Education 版本有图形界面,Home 版本要透过 Registry Editor 手动改,比较麻烦,一般不建议在 Home 版本上折腾这块。

  1. Win + R 输入 secpol.msc 打开。
  2. Account Policies(账户策略) → Password Policy(密码策略):设定最短密码长度、密码复杂度要求(要不要混合大小写/数字/符号)、密码最长使用期限(多久强制要求换密码)。

[截图:本地安全策略控制台,Password Policy 底下各项设置的列表]

  1. Account Policies → Account Lockout Policy(账户锁定策略):设定连续输错几次密码后账户会被锁定、锁定多久后自动解锁——这是挡暴力破解密码攻击的基本防线。
  2. 底下还有 Local Policies(本地策略),能管审计日志记录哪些事件、哪些账户/群组拥有关机权限等更细的用户权限指派。

⚠️ 这些设置牵一发动全身——改错账户锁定规则(比如设成"输错 1 次就永久锁定")可能会把使用者自己锁在门外,动手前先想清楚实际影响范围,改完先在测试账户上验证一次。


命令行安全工具速查

指令用途
sfc /scannowSystem File Checker,扫描并修复系统保护文件的损坏——系统出现奇怪的运行错误、怀疑是系统文件被破坏时的第一个尝试,要在系统管理员权限的 CMD 窗口运行才有效
net user查看/管理本地用户账户(新增、改密码、停用),EP13 讲的图形界面操作,这里是命令行版本
cipher管理 EFS 加密相关操作;cipher /w:C:\ 能安全清除磁盘上的可用空间,让已删除文件更难被复原
gpresult显示目前这台机器/这个用户实际生效的组策略设置汇总,排查"为什么这条策略在这台机器上没生效"时用来对照

[截图:CMD 窗口执行 sfc /scannow 后扫描进度与结果的输出画面]

常见误区 / 踩坑提醒

  • 改本地安全策略前没考虑清楚影响范围,比如把账户锁定门槛设得太严格——容易造成使用者自己被锁死账户,改动前先在测试账户验证,不要直接套用到生产环境的所有账户。
  • 系统出现莫名其妙的运行错误,第一反应是重装系统——先用系统管理员权限跑一次 sfc /scannow,很多时候是系统文件损坏,修复文件比重装省事得多。
  • 以为 secpol.msc 在所有 Windows 11 版本都能直接打开——Home 版本没有这个图形界面,要嘛透过注册表手动改,要嘛这类精细安全策略场合直接建议升级到 Pro 版本。

Sources

Udemy(课程 transcript):

  1. IT Support Technical Skills Bootcamp — Section 6, Lectures 53-54(配置本地安全策略 / 使用命令行安全工具)

官方文档 / 网络资料补充: (本讲原始素材只有课程大纲标题,没有实际操作内容,以下由 WebSearch 核实补充)

  1. How to open Local Security Policy (secpol.msc) on Windows 11
  2. Use the System File Checker tool to repair missing or corrupted system files