Cài Windows 11 bằng tài khoản local không cần Microsoft

Chia sẻ bài viết

Mục lục
Cài Windows 11 bằng tài khoản local không cần Microsoft

Trả lời nhanh: Tài khoản cục bộ chỉ tồn tại trên máy đó, không đồng bộ gì lên đám mây. Hợp với máy dùng chung, máy trong dây chuyền và máy không nối mạng. Đổi lại bạn mất đồng bộ cài đặt, mất nơi lưu khóa mã hóa ổ đĩa, và một số ứng dụng không dùng được.

Windows 11 hướng người dùng đăng nhập bằng tài khoản Microsoft. Bài này nói khi nào tài khoản cục bộ hợp lý hơn và đánh đổi là gì.

Tóm tắt nhanh
  • Tài khoản cục bộ chỉ tồn tại trên một máy, không đồng bộ.
  • Hợp với máy dùng chung và máy chạy một nhiệm vụ cố định.
  • Mất đồng bộ cài đặt và mất nơi lưu khóa mã hóa ổ đĩa.
  • Đổi qua lại được sau khi cài, không phải quyết định vĩnh viễn.
  • Máy công ty nên dùng tài khoản của tổ chức, không phải cục bộ.

Ba loại tài khoản và khác biệt

Windows 11 có ba loại và chúng phục vụ tình huống khác nhau.

  • Tài khoản cục bộ. Chỉ tồn tại trên máy đó. Không đồng bộ gì, không cần mạng, không liên kết với dịch vụ nào.
  • Tài khoản Microsoft. Tài khoản cá nhân dùng chung cho các dịch vụ tiêu dùng của Microsoft. Đồng bộ cài đặt, mật khẩu đã lưu, và là nơi lưu khóa mã hóa ổ đĩa.
  • Tài khoản của tổ chức. Tài khoản công ty cấp qua Microsoft 365. Cho phép quản trị viên quản lý máy tập trung, áp chính sách và xóa dữ liệu từ xa.

Cách chọn nhanh:

  • Máy cá nhân dùng nhiều thiết bị: tài khoản Microsoft.
  • Máy công ty: tài khoản của tổ chức.
  • Máy dùng chung, máy trong dây chuyền, máy không nối mạng: tài khoản cục bộ.

Khi nào tài khoản cục bộ là lựa chọn đúng

Bốn tình huống rõ ràng.

  1. Máy dùng chung nhiều người. Máy tính ở quầy lễ tân, máy tra cứu cho khách, máy dùng chung trong xưởng. Không hợp lý khi gắn với tài khoản cá nhân của ai.
  2. Máy chạy một nhiệm vụ cố định. Máy điều khiển thiết bị, máy tính tiền, máy trình chiếu. Chúng không cần đồng bộ gì.
  3. Máy không nối mạng hoặc mạng rất hạn chế. Tài khoản Microsoft cần mạng lúc thiết lập ban đầu.
  4. Người dùng không muốn tạo tài khoản Microsoft. Lý do riêng tư là chính đáng, và Windows vẫn chạy đầy đủ với tài khoản cục bộ.

Khi nào không nên: máy cá nhân dùng nhiều thiết bị, và máy công ty. Với máy công ty, tài khoản cục bộ làm mất khả năng quản lý tập trung, và khi nhân viên nghỉ việc thì việc thu hồi máy phức tạp hơn nhiều.

Cách tạo trong lúc cài đặt

Windows 11 mặc định yêu cầu tài khoản Microsoft trong quá trình thiết lập lần đầu, nhất là bản Home. Có ba đường.

Một, không nối mạng lúc thiết lập. Không cắm dây mạng và không nối WiFi. Nhiều bản Windows sẽ hiện tùy chọn tạo tài khoản cục bộ khi không có mạng. Cách này đơn giản nhất khi nó còn dùng được.

Hai, dùng bản Pro và chọn thiết lập cho tổ chức. Bản Pro có đường thiết lập cho công việc, ở đó có tùy chọn gia nhập miền, và luồng đó cho phép tạo tài khoản cục bộ.

Ba, tạo sau khi cài xong. Cài với tài khoản Microsoft cho xong, rồi vào Cài đặt tạo thêm một tài khoản cục bộ, đăng nhập vào đó và xóa tài khoản kia. Cách này chắc chắn chạy được.

Về các cách lách khác: có những mẹo lệnh được chia sẻ trên mạng để bỏ qua bước bắt buộc đăng nhập. Microsoft đã chặn một số cách và có thể chặn tiếp. Đừng xây quy trình triển khai của công ty dựa trên một mẹo có thể biến mất sau bản cập nhật tới.

Với doanh nghiệp cần triển khai hàng loạt, đường đúng là dùng công cụ triển khai chính thức với tệp cấu hình khai sẵn, chứ không phải làm tay từng máy.

Những thứ bạn sẽ mất

Năm thứ, biết trước để cân nhắc.

  1. Đồng bộ cài đặt giữa các máy. Hình nền, chủ đề, mật khẩu đã lưu, danh sách ứng dụng đã cài. Với người chỉ dùng một máy thì không mất gì.
  2. Nơi lưu khóa mã hóa ổ đĩa. Đây là mất mát nghiêm trọng nhất. Tài khoản Microsoft tự lưu khóa khôi phục, tài khoản cục bộ thì bạn phải tự lưu. Quên là mất dữ liệu vĩnh viễn.
  3. Đường lấy lại mật khẩu dễ dàng. Quên mật khẩu tài khoản cục bộ thì chỉ còn cách dựa vào câu hỏi bảo mật đã đặt, hoặc nhờ một tài khoản quản trị khác trên máy.
  4. Một số ứng dụng từ cửa hàng cần tài khoản Microsoft để tải hoặc để chạy.
  5. Tính năng tìm thiết bị của tôi. Không dùng được với tài khoản cục bộ.

Việc bắt buộc phải làm nếu chọn tài khoản cục bộ: đặt câu hỏi bảo mật ngay lúc tạo tài khoản, và nếu bật mã hóa ổ đĩa thì in khóa khôi phục ra giấy cất nơi an toàn.

Đổi qua lại sau khi cài

Đây không phải quyết định vĩnh viễn. Đổi được cả hai chiều, mất vài phút.

Từ cục bộ sang tài khoản Microsoft: Cài đặt, Tài khoản, thông tin của bạn, chọn đăng nhập bằng tài khoản Microsoft. Dữ liệu và cài đặt giữ nguyên.

Từ tài khoản Microsoft sang cục bộ: cùng chỗ đó, chọn đăng nhập bằng tài khoản cục bộ thay thế. Đặt tên và mật khẩu mới.

Bốn việc kiểm sau khi đổi sang cục bộ:

  1. Khóa mã hóa ổ đĩa đã lưu ở nơi khác chưa.
  2. Các ứng dụng cần tài khoản Microsoft có còn chạy không.
  3. Đã đặt câu hỏi bảo mật chưa.
  4. Có tài khoản quản trị thứ hai trên máy không, để cứu khi tài khoản chính có vấn đề.

Với máy công ty: tài khoản của tổ chức là lựa chọn đúng, không phải cục bộ và cũng không phải tài khoản cá nhân. Nó cho phép quản trị viên áp chính sách, lưu khóa mã hóa tập trung, và thu hồi quyền truy cập ngay khi nhân viên nghỉ việc.

Bẫy lớn nhất: máy tự mã hóa ổ đĩa mà bạn không biết

Đây là thứ khiến chọn tài khoản cục bộ có thể trả giá bằng toàn bộ dữ liệu. Theo tài liệu BitLocker của Microsoft:

  • Windows tự bật mã hóa thiết bị trên máy đủ điều kiện, ngay khi cài mới xong và kết thúc phần thiết lập ban đầu. Không hỏi bạn.
  • Từ Windows 11 phiên bản 24H2, Microsoft bỏ hai điều kiện cũ là Modern Standby và HSTI, nên nhiều máy hơn rơi vào diện tự mã hóa, gồm cả máy lắp ráp và máy cũ nâng cấp.
  • Máy đăng nhập bằng tài khoản Microsoft: khóa khôi phục tự lưu lên tài khoản đó, mất máy vẫn lấy lại được.
  • Máy gia nhập Entra ID hoặc miền công ty: khóa lưu về Entra ID hoặc Active Directory.
  • Nguyên văn tài liệu Microsoft cho trường hợp còn lại: nếu máy chỉ dùng tài khoản cục bộ thì máy vẫn ở trạng thái không được bảo vệ dù dữ liệu đã mã hóa, tức là khóa vẫn nằm ở dạng khóa trần trên máy và chưa được sao lưu đi đâu cả.

Hậu quả thực tế: bo mạch chủ hỏng, người dùng đổi cấu hình BIOS, hoặc một bản cập nhật firmware làm đổi trạng thái TPM, máy đòi khóa khôi phục 48 số. Không ai có khóa đó. Dữ liệu coi như mất.

Ba lệnh phải chạy trên mọi máy dùng tài khoản cục bộ

Mở Command Prompt hoặc PowerShell với quyền quản trị:

manage-bde -status C:                      # xem ổ C đã mã hóa chưa
manage-bde -protectors -get C:             # lấy khóa khôi phục 48 số, IN RA GIẤY
msinfo32                                   # dòng Device Encryption Support

Nếu manage-bde -status báo Protection Status là On hoặc Percentage Encrypted khác 0, máy đang mã hóa. Chép chuỗi Numerical Password ra giấy hoặc lưu vào nơi an toàn ngoài máy đó.

Không muốn máy tự mã hóa, chẳng hạn với máy trong xưởng hay máy điều khiển thiết bị: đặt khóa registry trước khi cài, tại HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\BitLocker, tạo giá trị DWORD tên PreventDeviceEncryption bằng 1. Đây là cách chính thức Microsoft ghi trong tài liệu.

Tạo và quản lý tài khoản cục bộ bằng lệnh

net user tenmay MatKhauManh /add           # tạo tài khoản cục bộ
net localgroup Administrators tenmay /add  # cho quyền quản trị nếu cần
wmic useraccount where name="tenmay" set PasswordExpires=false

Lưu ý: công cụ wmic đã bị Microsoft gỡ khỏi Windows 11 24H2 trở lên. Thay bằng PowerShell: Set-LocalUser -Name tenmay -PasswordNeverExpires $true.

Đặt câu hỏi bảo mật ngay sau khi tạo: Settings, Accounts, Sign-in options, mục Password, Update your security questions. Bỏ qua bước này là quên mật khẩu thì chỉ còn cách cài lại máy.

Với máy công ty, cân nhắc đường khác

  • Máy nhân viên nên gia nhập Microsoft Entra ID thay vì dùng tài khoản cục bộ. Khi đó khóa BitLocker tự lưu về tổ chức, nhân viên nghỉ việc thì thu hồi được máy và xóa được dữ liệu từ xa. Xem cách bật và quản lý BitLocker.
  • Máy dùng chung ở quầy hoặc trong xưởng mới là chỗ hợp lý cho tài khoản cục bộ. Với những máy này, chụp lại khóa BitLocker và cất một bản ở nơi khác là việc bắt buộc.
  • Cài hàng loạt cho nhiều máy: dùng tệp trả lời tự động trong bộ cài thay vì bấm tay và tìm mẹo bỏ qua bước đăng nhập. Xem tạo USB cài Windows 11.

Câu hỏi thường gặp

Dùng tài khoản cục bộ có ảnh hưởng bản quyền Windows không

Không. Kích hoạt gắn với máy hoặc với key, không phụ thuộc loại tài khoản đăng nhập. Máy vẫn kích hoạt bình thường.

Quên mật khẩu tài khoản cục bộ thì làm sao

Dùng câu hỏi bảo mật nếu đã đặt, hoặc nhờ một tài khoản quản trị khác trên máy đặt lại. Không có cả hai thì phải cài lại Windows và mất dữ liệu chưa sao lưu.

Máy công ty nên dùng loại tài khoản nào

Tài khoản của tổ chức cấp qua Microsoft 365. Nó cho phép quản lý tập trung, lưu khóa mã hóa và thu hồi quyền truy cập khi nhân viên nghỉ việc.

Đổi từ tài khoản Microsoft sang cục bộ có mất dữ liệu không

Không. Tệp và ứng dụng giữ nguyên. Chỉ mất phần đồng bộ lên đám mây, và cần tự lo khóa mã hóa ổ đĩa nếu đang bật.

Giấy phép Windows tại TND
Windows 11 bản quyền chính hãng, xuất hóa đơn VAT, hỗ trợ cài đặt tận nơi
Cần Windows 11 bản quyền cho máy dùng chung hay máy trong dây chuyền, TND tư vấn chọn đúng loại giấy phép và cung cấp chính hãng kèm hóa đơn.
Xem toàn bộ bài về Windows 11 tại TNDMua cho công ty? Xem giấy phép doanh nghiệp

Bài viết liên quan