有人重装系统后卡在登录界面:明明是自己的工作电脑,却要求手机或邮箱验证码;而另一台机器输个 PIN 就进去了。这就是本地账户和微软账户的区别,它影响的不只是登录那一步,还有忘记口令时的找回路径、断网能不能进系统,以及 BitLocker 恢复密钥存在哪里。
两种账户在系统里的位置
本地账户的凭据只保存在这台机器的 SAM 数据库里,验证完全在本地完成,不需要网络,也不依赖任何外部账号。微软账户是把系统登录换成了在线身份:首次登录必须联网验证,之后系统缓存一份凭据用于离线登录,这份缓存有有效期,也受上次成功联网时间的限制。
看当前机器上的账户类型,可以在 设置 > 账户 > 账户信息 里看是否显示邮箱地址,也可以用命令直接列出本地用户:
net user
Get-LocalUser | Select-Object Name, Enabled
lusrmgr.msc
最后一条只在专业版及以上可用,家庭版要靠前两条。
断网和改过密码之后的表现
本地账户长时间不开机、休眠很久之后唤醒,都不会有额外门槛,凭据不会过期。微软账户的离线登录依赖那份缓存:超过系统允许的离线登录间隔(常见默认值在两周左右)没有联网验证,或者期间在网页端改过密码,就可能出现密码明明正确却进不去,这时必须联网重新验证一次。
忘了口令之后走的是两条路
本地账户能走的路只有几条:提前做过的密码重置盘、用另一个管理员账户登录进去重置、或者用安装介质进恢复环境处理凭据文件。最后一种会让保存在这台机器上的其他凭据失效,包括浏览器存的密码和用 DPAPI 加密的本地数据,代价要在动手前想清楚。
微软账户走线上申诉:手机号、备用邮箱、验证器应用或者账户恢复表单。周期通常更长,但不需要碰系统文件,也不需要重装。
BitLocker 恢复密钥跟着谁
用微软账户登录并启用了设备加密时,恢复密钥默认备份到该微软账户,重装、更换主板、BIOS 更新触发的恢复询问就从账户里取。本地账户更常见的选择是保存到文件或打印,密钥在自己手上的 U 盘或纸面。前一种的风险是账户被盗时密钥一并暴露,后一种的风险是文件位置忘了就无从查找,两者都建议再做一份和机器分离的备份。
会同步什么、家里孩子用哪种
微软账户会同步语言、主题、Edge 设置、部分 Wi-Fi 凭据和无障碍设置;本地账户不做这些同步。换机时前者几乎立刻恢复原来的界面,后者需要自己重配。
需要限制使用时长、做内容过滤、查看活动报告的,必须用微软账户并配合家人选项,因为这些能力挂在线身份上。只是希望孩子在自己账户里用电脑、不做监控的,本地账户更简单,也更难被远程改动。
Windows 11 部分版本在装机流程里会倾向要求联网并绑定微软账户。可以先以本地账户方式使用这台机器,之后在 设置 > 账户 里选择改用本地账户登录,这个切换需要管理员权限,不会删除已有文件。反向切到微软账户之前,建议先把 BitLocker 恢复密钥单独导出一份。