管理员如何配置NTFS权限实现修改删除内容时弹出UAC提示
实现文件夹类C:\Program Files访问效果的NTFS权限配置步骤
核心逻辑说明
C:\Program Files的默认权限逻辑为:未提权的管理员/普通用户仅拥有读取、执行权限,所有写入/修改/删除操作需要管理员权限提权(触发UAC),以下配置完全对齐该逻辑:
操作步骤(图形界面方式)
- 右键目标文件夹,选择属性 → 切换到安全选项卡 → 点击高级,确认已关闭权限继承,你可以先删除所有非必要的现有权限条目,避免冲突。
- 配置全局读取权限
- 点击权限页的添加按钮,点击选择主体,输入
Authenticated Users后点击检查名称,确认后点击确定 - 应用到下拉框选择「此文件夹、子文件夹和文件」
- 基础权限只勾选「读取和执行、列出文件夹内容、读取」的允许选项,不要勾选任何写入相关权限,保存该条目。
- 配置管理员组基础读取权限
- 再次点击添加,主体选择
Administrators组 - 同样仅勾选读取类的允许权限,应用范围为「此文件夹、子文件夹和文件」,保存。
- 配置提权管理员的写入权限(核心配置)
- 再次点击添加,主体还是选择
Administrators组 - 点击条件选项卡 → 点击添加条件,按以下规则配置:
- 左侧下拉选择「用户」
- 中间下拉选择「组成员」
- 运算符选择「等于」
- 值输入
Administrators,检查名称确认后,勾选下方的「仅提升的安全主体」
- 回到权限页,应用到选择「此文件夹、子文件夹和文件」,勾选所有你需要的写入类权限(包括修改、创建文件/文件夹、删除、写入属性等,也可以直接勾选「完全控制」),保存该条目。
- 依次点击所有打开窗口的确定,等待权限应用到所有子对象即可。
操作步骤(命令行方式,管理员权限运行cmd/powershell执行)
假设目标文件夹路径为D:\TargetFolder,按顺序执行以下命令:
- 清空现有权限,关闭继承:
icacls D:\TargetFolder /inheritance:r - 给所有认证用户配置读取权限:
icacls D:\TargetFolder /grant "Authenticated Users:(OI)(CI)RX" - 给管理员组配置基础读取权限:
icacls D:\TargetFolder /grant "Administrators:(OI)(CI)RX" - 给提权后的管理员配置完全控制权限:
icacls D:\TargetFolder /grant *S-1-5-32-544:(OI)(CI,WA)F
效果验证
配置完成后,你以普通方式打开该文件夹可以正常读取所有内容,尝试新建、修改、删除文件/文件夹时会自动弹出UAC提权提示,确认提权后可完成操作,和C:\Program Files的体验完全一致。
内容的提问来源于stack exchange,提问作者justaquestion
相关产品推荐
相关产品推荐

