如何通过命令行移除Windows10中虚拟机账户的创建符号链接权限?
解决方案:移除“NT VIRTUAL MACHINE\Virtual Machines”的创建符号链接权限
以下两种方法和GUI修改的底层逻辑一致,可在Windows 10环境下生效:
方法一:PowerShell通过WMI直接修改
- 右键启动管理员身份的PowerShell
- 获取当前拥有创建符号链接权限的账户列表:
$privilege = Get-WmiObject -Class Win32_UserRightAssignment -Filter "Privilege='SeCreateSymbolicLinkPrivilege'"
- 过滤掉目标账户:
$newAccounts = $privilege.AccountList | Where-Object { $_ -ne "NT VIRTUAL MACHINE\Virtual Machines" }
- 更新权限设置:
Set-WmiInstance -Class Win32_UserRightAssignment -Arguments @{Privilege='SeCreateSymbolicLinkPrivilege'; AccountList=$newAccounts}
- 强制刷新组策略使设置生效:
gpupdate /force
方法二:修正Secedit导入步骤(解决之前的导入失效问题)
你之前用secedit失败大概率是未指定本地安全数据库路径,正确操作步骤:
- 导出当前用户权限分配配置:
secedit /export /cfg C:\temp\secconfig.cfg /areas USER_RIGHTS
(如果C:\temp不存在,先执行mkdir C:\temp创建目录)
2. 打开C:\temp\secconfig.cfg,找到SeCreateSymbolicLinkPrivilege行,删除其中的NT VIRTUAL MACHINE\Virtual Machines条目
3. 导入修改后的配置到本地安全数据库:
secedit /configure /db C:\Windows\security\local.sdb /cfg C:\temp\secconfig.cfg /areas USER_RIGHTS /quiet
- 刷新组策略:
gpupdate /force
验证修改结果
运行以下PowerShell命令确认目标账户已被移除权限:
Get-WmiObject -Class Win32_UserRightAssignment -Filter "Privilege='SeCreateSymbolicLinkPrivilege'" | Select-Object -ExpandProperty AccountList
也可直接打开本地组策略编辑器,查看计算机配置\Windows设置\安全设置\本地策略\用户权限分配\创建符号链接条目。
内容的提问来源于stack exchange,提问作者Borg
相关产品推荐
相关产品推荐

