可以使用Ldp.exe工具或Adsiedit.msc管理单元对UserAccountControl值进行设置,以下是userAccountControl的基本属性:

userAccountControl 基本属性
属性标志十六进制十进制说明
SCRIPT0x00011运行登录脚本
ACCOUNTDISABLE0x00022账户禁用
HOMEDIR_REQUIRED0x00088账户需要HOME目录
LOCKOUT0x001016账户被锁定
PASSWD_NOTREQD0x002032无需密码
PASSWD_CANT_CHANGE0x004064用户不可更改密码(只读)
ENCRYPTED_TEXT_PWD_ALLOWED0x0080128允许发送加密密码
TEMP_DUPLICATE_ACCOUNT0x0100256启用临时本地账户
NORMAL_ACCOUNT0x0200512典型用户
INTERDOMAIN_TRUST_ACCOUNT0x08002048信任域间可信账户
WORKSTATION_TRUST_ACCOUNT0x10004096工作站计算机
SERVER_TRUST_ACCOUNT0x20008192域控制器
DONT_EXPIRE_PASSWORD0x1000065536密码永不过期
MNS_LOGON_ACCOUNT0x20000131072多数节点集(MNS)登录
SMARTCARD_REQUIRED0x40000262144需要智能卡登录
TRUSTED_FOR_DELEGATION0x80000524288允许进行Kerberos委派
NOT_DELEGATED0x1000001048576禁止安全正文的委派
USE_DES_KEY_ONLY0x2000002097152强制使用DES加密的密钥
DONT_REQ_PREAUTH0x4000004194304登录时无需Kerberos验证
PASSWORD_EXPIRED0x8000008388608密码已过期
TRUSTED_TO_AUTH_FOR_DELEGATION0x100000016777216

下表是userAccountControl 常见组合值:

userAccountControl 常见组合值
十六进制值十进制值说明
0x200512账户正常
0x202514账户禁用
0x220544账户正常,下次登录需要设置密码
0x1020066048密码永不过期
0x40200262656需要智能卡登录
0x82000532480域控制器(可进行Kerberos委派)