Управление локальными пользователями и группами в Windows: команды, оснастки и типичные ошибки администратора | AdminWiki

Управление локальными пользователями и группами в Windows: команды, оснастки и типичные ошибки администратора

18 сентября 2026 11 мин. чтения
Содержание статьи

Локальные учётные записи Windows хранятся в базе SAM на конкретном компьютере, поэтому ими можно управлять только на этой машине: через оснастку lusrmgr.msc, команды net user и net localgroup или командлеты PowerShell из модуля LocalAccounts. Разовая операция вроде сброса пароля быстрее выполняется одной командой, массовое создание учётных записей удобнее делать скриптом.

Базовый набор действий укладывается в несколько строк. Создание: net user devops P@ssw0rd /add. Сброс пароля: net user devops NewP@ssw0rd. Отключение: net user devops /active:no. Добавление в группу: net localgroup "Remote Desktop Users" devops /add. В PowerShell те же задачи решают командлеты New-LocalUser, Set-LocalUser, Disable-LocalUser и Add-LocalGroupMember.

Дальше разобраны шаги под каждую задачу, различия локальных и доменных записей, а также ошибки, которые приводят к потере доступа к серверу или к незапланированному расширению прав.

Локальные и доменные учётные записи: в чём разница и что выбрать

Локальная учётная запись описана в базе SAM (файл %SystemRoot%\System32\config\SAM) и действует только на этом компьютере. Доменная живёт в базе Active Directory на контроллере домена и работает на всех машинах домена, где пользователю разрешён вход. Отсюда практическое следствие: локального пользователя нельзя завести один раз и применять на десяти серверах, а доменного не создать на машине, выведенной из домена.

ПараметрЛокальная учётная записьДоменная учётная запись
Где хранитсяБаза SAM компьютераБаза Active Directory
Область действияОдин компьютерВесь домен
Политики паролейЛокальная политика безопасностиПолитики домена
АудитЖурнал конкретной машиныЦентрализованный сбор событий
Судьба при переустановке ОСТеряются вместе с системойСохраняются в каталоге

Когда локальная учётная запись необходима

  • Изолированный сервер в рабочей группе, где контроллера домена нет по архитектуре.
  • Резервный локальный администратор на машине в домене: вход остаётся возможным, если контроллер домена недоступен или сломано доверие между машиной и доменом.
  • Техническая учётная запись, под которой работает служба, задание планировщика или агент резервного копирования и которая не должна зависеть от доступности каталога.
  • Промежуточный доступ к стенду или тестовому серверу, который ещё не введён в домен.

Локальные учётные записи не синхронизируются с Active Directory. Смена имени в каталоге не влияет на локальную запись, а блокировка доменного пользователя не мешает ему войти под локальной учётной записью на той же машине.

Ограничения локальных учётных записей в доменной среде

Доменные политики паролей, срока действия пароля и блокировки описывают доменные учётные записи. Локальные записи живут по локальной политике безопасности, поэтому срок действия пароля у них часто не ограничен, а история паролей может не проверяться. Это удобно для сервисных записей и опасно для административных: пароль, установленный годы назад, продолжит работать.

Аудит локальных учётных записей сложнее: события входа собираются в журналах конкретной машины, единой точки отзыва доступа нет. Локальный администратор с известным паролем обходит часть ограничений каталога: он не получит доменных прав, но сохранит полный контроль над самой машиной, локальными данными и настройками безопасности. Как локальные и доменные политики взаимодействуют при управлении подключениями, общим доступом и обнаружением устройств, разобрано в материале про сетевые политики Windows.

Обзор инструментов: lusrmgr.msc, командная строка и PowerShell

ИнструментДоступностьСильные стороныОграничения
lusrmgr.mscWindows Pro, Enterprise, Windows ServerНаглядное дерево пользователей и групп, показ членстваОтсутствует в редакциях Home, не подходит для скриптов
net user, net localgroupЛюбая версия WindowsРаботает везде, включая Home и среды восстановленияТекстовый вывод, сложно разбирать программно
PowerShell, модуль LocalAccountsWindows 10, Windows 11, Windows Server 2016 и новееОбъекты, конвейер, циклы, удалённые сессииНужны права администратора и наличие модуля

Когда использовать lusrmgr.msc

Оснастка запускается из окна «Выполнить» (Win+R) командой lusrmgr.msc, для неё нужны права администратора. Внутри два раздела: «Пользователи» и «Группы». Двойной клик по учётной записи открывает свойства с флажками «Требовать ввода имени пользователя и пароля» и «Отключить учётную запись», а правый клик даёт пункт «Задать пароль». Этот путь удобен, когда нужно разово посмотреть, в каких группах состоит пользователь, или сменить пароль без набора команд.

В Windows Home оснастки нет: локальный пользователь создаётся через «Параметры» или командой net user. На сервере тот же интерфейс открывается через «Управление компьютером» (compmgmt.msc) или «Диспетчер серверов», раздел «Средства».

Преимущества командной строки и PowerShell

net user и net localgroup доступны в любой редакции Windows, в том числе там, где графической оснастки нет. PowerShell добавляет автоматизацию: командлеты возвращают объекты, а значит, результат можно фильтровать и передавать дальше. Цикл для создания десяти учётных записей выглядит так: 1..10 | ForEach-Object { New-LocalUser -Name ("user$_" ) -Password (ConvertTo-SecureString "P@ss$_w0rd" -AsPlainText -Force) }.

Модуль LocalAccounts входит в состав Windows 10, Windows 11 и Windows Server 2016 и новее. Командлеты требуют запуска консоли от имени администратора. Если модуль недоступен, например в урезанной или устаревшей сборке, локальные учётные записи правятся через ADSI: $c = [ADSI]"WinNT://$env:COMPUTERNAME,computer".

Создание, изменение и удаление локальных пользователей

Порядок действий одинаков для всех трёх инструментов: сначала создаётся учётная запись, затем при необходимости правятся свойства, а удаление выполняется только после проверки зависимостей. Через lusrmgr.msc создание занимает несколько кликов: правый клик по разделу «Пользователи», пункт «Новый пользователь», имя, пароль, снятие или установка флажков срока действия.

Создание локального пользователя Windows через PowerShell

Полный пример создания технической учётной записи:

New-LocalUser -Name "devops" -Password (ConvertTo-SecureString "P@ssw0rd" -AsPlainText -Force) -FullName "DevOps Engineer" -Description "Техническая учётная запись" -AccountNeverExpires -PasswordNeverExpires

Параметр -AccountNeverExpires снимает срок действия самой учётной записи, -PasswordNeverExpires отключает принудительную смену пароля. Оба параметра логичны для сервисных записей и нежелательны для интерактивных пользователей. Пароль в скрипте хранится в открытом виде, поэтому такой файл нельзя оставлять в общедоступной папке или в репозитории: используйте отдельное защищённое хранилище или ввод через Read-Host.

Эквивалент в командной строке: net user devops P@ssw0rd /add. Если пароль содержит пробелы, его берут в кавычки. Команда net user devops * предложит ввести пароль скрытно, без отображения символов на экране.

Изменение и удаление учётной записи

Правка свойств в PowerShell: Set-LocalUser -Name "devops" -Description "Обновлено" -FullName "DevOps Engineer 2". В командной строке: net user devops /fullname:"DevOps Engineer 2" и net user devops /comment:"Обновлено". Удаление: Remove-LocalUser -Name "devops" или net user devops /delete.

Перед удалением проверьте, не используется ли учётная запись службами, заданиями планировщика и пулами приложений. После удаления служба не запустится, а задание отработает с ошибкой входа. Удаление не стирает профиль: папка C:\Users\devops остаётся на диске и убирается отдельно, вместе с ветвями реестра в разделе ProfileList. Если после удаления на машине не остаётся ни одной учётной записи с правами локального администратора, вернуть управление можно только средствами восстановления системы.

Сброс пароля локальной учётной записи Windows

В lusrmgr.msc сброс выполняется правым кликом по пользователю и пунктом «Задать пароль». Ни один из описанных ниже способов не запрашивает старый пароль, но все они требуют прав локального администратора на этой машине.

Сброс пароля через командную строку

Команда выглядит так: net user devops NewP@ssw0rd. Спецсимволы вроде &, |, < и > интерпретирует оболочка, поэтому их экранируют знаком ^ или берут пароль в кавычки. Безопаснее задать пароль интерактивно: net user devops * запросит ввод дважды и не покажет символы.

Сброс и смена пароля отличаются для шифрованных данных. Файлы, зашифрованные через EFS, сохранённые учётные данные Windows, закрытые ключи сертификатов и пароли в браузере защищены мастер-ключом, привязанным к старому паролю. После сброса доступ к ним теряется без заранее экспортированного ключа или сертификата восстановления. Если данные важны, сначала уточните у владельца, что шифрование не использовалось.

Сброс пароля через PowerShell

Командлет сбрасывает пароль одной строкой: Set-LocalUser -Name "user" -Password (ConvertTo-SecureString "NewP@ss" -AsPlainText -Force). Старый пароль не нужен, права администратора обязательны, иначе командлет вернёт ошибку доступа. Проверить результат можно через Get-LocalUser -Name "user".

Командлеты модуля LocalAccounts и net user без флага /domain не работают с доменными учётными записями. Доменный пароль сбрасывают через Active Directory Users and Computers или Set-ADAccountPassword, а команда net user user password /domain сработает только при наличии соответствующих прав в каталоге.

Отключение и включение учётной записи Windows через командную строку

Отключение сохраняет профиль, настройки и данные, доступ закрывается до повторного включения. Этот приём используют при увольнении сотрудника, приостановке подрядчика или временной блокировке подозрительной учётной записи, когда удаление преждевременно.

Отключение учётной записи через net user

Отключение: net user devops /active:no. Обратное действие: net user devops /active:yes. Проверить статус можно командой net user devops и строкой «Account active» в выводе, значение Yes или No. Отключение не завершает уже открытые сеансы: активная RDP-сессия продолжит работать до выхода пользователя или принудительного завершения командой logoff с номером сеанса из вывода query user.

Управление состоянием учётной записи в PowerShell

Командлеты короче и удобнее для скриптов: Disable-LocalUser -Name "Имя" и Enable-LocalUser -Name "Имя". Проверка состояния: Get-LocalUser -Name "Имя" | Select-Object Name, Enabled. Массовая блокировка всех отключённых записей для отчёта выглядит так: Get-LocalUser | Where-Object Enabled -eq $false. Командлеты работают в Windows 10, Windows 11 и Windows Server с модулем LocalAccounts, при запуске без прав администратора возвращают ошибку доступа.

Как добавить пользователя в локальную группу Windows

Права в Windows выдаются через группы: редко имеет смысл настраивать разрешения под конкретного пользователя. Членство в группе определяет, что учётная запись сможет делать на этой машине. Итоговый доступ к файлам и папкам задают разрешения NTFS и SMB: как они складываются с членством в группах, включая наследование и эффективные права, разобрано в статье про права доступа Windows, NTFS ACL и SMB.

Добавление в группу через командную строку

Добавление пользователя в группу удалённого рабочего стола: net localgroup "Remote Desktop Users" devops /add. Удаление из группы: net localgroup "Remote Desktop Users" devops /delete. Имя группы с пробелами обязательно берётся в кавычки, иначе команда вернёт ошибку синтаксиса. Посмотреть текущий состав группы: net localgroup Administrators. Создать новую локальную группу: net localgroup "Проектная группа" /add, а затем добавить в неё участников тем же ключом /add.

Управление членством в PowerShell

Добавление: Add-LocalGroupMember -Group "Administrators" -Member "devops". Проверка состава: Get-LocalGroupMember -Group "Administrators". Удаление: Remove-LocalGroupMember -Group "Administrators" -Member "devops". Создание группы: New-LocalGroup -Name "Projects" -Description "Доступ к проектной папке".

В параметр -Member можно передать доменную учётную запись в формате DOMAIN\user или группу каталога: на машине в домене это стандартный способ выдать локальные права команде сопровождения. Основные группы, с которыми работает администратор: Administrators (полный контроль над машиной), Users (ограниченный набор действий), Remote Desktop Users (вход по RDP), Backup Operators (резервное копирование в обход части разрешений).

Встроенные группы Windows: типичные ошибки администратора

ГруппаНазначениеЧем опасна ошибка
AdministratorsПолный доступ к системеИзбыточные привилегии у рядовых сотрудников
UsersОграниченная повседневная работаУдаление учётных записей из группы ломает вход
GuestsГостевой доступОтключена по умолчанию, включение снижает защиту
Remote Desktop UsersВход по удалённому рабочему столуЛишние участники расширяют поверхность атаки
Backup OperatorsКопирование файлов в обход ACLПозволяет читать данные, закрытые для пользователя

Почему не стоит добавлять всех в Administrators

Учётная запись в группе Administrators получает возможность менять системные файлы, драйверы, службы и параметры безопасности. Даже при включённом UAC пользователь подтверждает повышение прав одним кликом, а вредоносный процесс, запущенный из-под такой учётной записи, дождётся согласия или воспользуется уже выданным токеном. Практика наименьших привилегий проста: повседневная работа идёт под учётной записью из группы Users, а для установки и настройки используется отдельная административная запись, вход под которой выполняется только при необходимости.

В домене дополнительные риски снимаются тем, что пароли локальных администраторов делают уникальными и хранят централизованно, например через LAPS, а состав группы Administrators контролируют групповой политикой. Коллективный пароль вида Company123 на всех серверах превращает одну утечку в компрометацию всей инфраструктуры.

Ошибки при работе с группой Guests

Учётная запись Guest и группа Guests отключены по умолчанию, и включать их для постоянной работы не стоит: у гостя нет персональной ответственности за действия, нет своего профиля, а пароль обычно отсутствует. Для подрядчика или стажёра заводится отдельная учётная запись с ограниченными правами и сроком действия.

Гостевой доступ к сетевым ресурсам и локальная учётная запись Guest, это разные механизмы, хотя оба связаны с анонимным входом. Настройки гостевого доступа по сети, общего доступа к папкам и обнаружения устройств регулируются политиками: их разбор приведён в статье про сетевые политики и обнаружение устройств.

Встроенные группы нельзя удалить: их идентификаторы (SID) фиксированы, меняться может только имя и состав. Переименование сбивает с толку и не даёт защиты, поэтому понятнее оставить стандартные названия и контролировать участников. Перед изменением состава групп проверьте три вещи: остаётся ли хотя бы одна рабочая учётная запись администратора, знаете ли вы пароль от неё, и есть ли доступ к консоли сервера или KVM на случай ошибки.

Источники и дополнительное чтение

Материал опирается на практические сценарии администрирования Windows и связанные статьи базы знаний. Для проверки отдельных утверждений и смежных тем можно обратиться к следующим источникам:

Поделиться:
Сохранить гайд? В закладки браузера