如何实现受限管理员账户无法执行take ownership操作以隔离cryptowallet app数据?
如何实现受限管理员账户无法执行take ownership操作以隔离cryptowallet app数据?
嘿,这个分层账户的思路真的很稳妥——用三个账户隔离日常使用、软件安装和核心权限,确实能大大降低加密钱包数据被盗的风险。我来给你一步步拆解怎么实现受限管理员无法获取文件所有权的配置:
一、先理清账户的基础配置
首先你需要创建三个账户,确保它们的分组和权限基础是对的:
- 正常用户:加入默认的
Users组,用于日常上网、使用非管理员权限的软件,完全隔离核心权限。 - 受限安装管理员:不要直接加入
Administrators组!只需要保留Users组身份,后续通过策略单独给它分配软件安装的必要权限,核心是把它排除在“获取所有权”的权限列表外。 - 全权限管理员:加入
Administrators组,只用于管理系统核心设置、修改钱包数据这类高风险操作,平时尽量不用。
二、通过组策略限制“获取所有权”权限
这是最关键的一步,直接从系统层面剥夺受限管理员获取文件所有权的能力:
- 用全权限管理员账户登录,按下
Win+R输入gpedit.msc打开本地组策略编辑器。 - 依次定位到:
计算机配置 > Windows设置 > 安全设置 > 本地策略 > 用户权限分配 - 在右侧找到获取文件或其他对象的所有权这个策略,双击打开。
- 默认列表里会有
Administrators组和SYSTEM,确保你的受限安装管理员账户不在这个列表里——如果不小心加进去了,直接选中删除即可。 - 确认只有全权限管理员所在的
Administrators组和SYSTEM保留在列表中,点击确定保存。
三、给受限管理员分配软件安装的必要权限
既然要让它能安装软件,得给它对应的权限,同时不放开核心权限:
- 还是在组策略的
用户权限分配里,找到以下几个策略,把受限管理员账户加进去:- 允许本地登录:确保它能正常登录系统执行安装操作
- 装载和卸载设备驱动程序:部分软件安装需要驱动权限
- 创建全局对象:避免部分安装程序因权限不足报错
- 另外,手动给受限管理员分配系统安装目录的权限:
- 右键
C:\Program Files、C:\Program Files (x86),选择属性 > 安全 > 编辑 - 点击
添加,选择你的受限管理员账户,给它分配修改和读取 & 执行权限,点击确定保存。
- 右键
四、加密钱包数据文件夹的终极权限锁
最后给钱包数据文件夹设置严格的权限,彻底隔离受限管理员:
- 找到你的加密钱包数据所在文件夹(比如
%APPDATA%\[钱包名称]),右键选择属性 > 安全 > 高级 - 点击
更改按钮,把文件夹的所有者设置为全权限管理员账户,勾选替换子容器和对象的所有者,点击确定。 - 回到权限选项卡,点击
禁用继承,选择将继承的权限转换为此对象的显式权限 - 删除所有无关的权限条目,只保留:
- 全权限管理员:
完全控制权限 - 正常用户:根据钱包需求分配
读取或修改权限(如果日常用正常账户操作钱包的话)
- 全权限管理员:
- 确保受限管理员账户不在权限列表里,点击确定保存所有设置。
验证效果
现在用受限管理员账户登录,尝试右键钱包文件夹选择属性 > 安全 > 高级 > 更改所有者,系统会提示你没有权限完成操作——这就说明配置生效了。以后安装软件时,用这个受限账户登录或者右键安装包选择以其他用户身份运行并选它,安装程序就只能在它的权限范围内活动,既没法访问钱包数据,也没法通过获取所有权绕过限制。
备注:内容来源于stack exchange,提问作者Vlad
相关产品推荐
相关产品推荐

