
Trả lời nhanh: Tài khoản cục bộ chỉ tồn tại trên máy đó, không đồng bộ gì lên đám mây. Hợp với máy dùng chung, máy trong dây chuyền và máy không nối mạng. Đổi lại bạn mất đồng bộ cài đặt, mất nơi lưu khóa mã hóa ổ đĩa, và một số ứng dụng không dùng được.
Windows 11 hướng người dùng đăng nhập bằng tài khoản Microsoft. Bài này nói khi nào tài khoản cục bộ hợp lý hơn và đánh đổi là gì.
- Tài khoản cục bộ chỉ tồn tại trên một máy, không đồng bộ.
- Hợp với máy dùng chung và máy chạy một nhiệm vụ cố định.
- Mất đồng bộ cài đặt và mất nơi lưu khóa mã hóa ổ đĩa.
- Đổi qua lại được sau khi cài, không phải quyết định vĩnh viễn.
- Máy công ty nên dùng tài khoản của tổ chức, không phải cục bộ.
Ba loại tài khoản và khác biệt
Windows 11 có ba loại và chúng phục vụ tình huống khác nhau.
- Tài khoản cục bộ. Chỉ tồn tại trên máy đó. Không đồng bộ gì, không cần mạng, không liên kết với dịch vụ nào.
- Tài khoản Microsoft. Tài khoản cá nhân dùng chung cho các dịch vụ tiêu dùng của Microsoft. Đồng bộ cài đặt, mật khẩu đã lưu, và là nơi lưu khóa mã hóa ổ đĩa.
- Tài khoản của tổ chức. Tài khoản công ty cấp qua Microsoft 365. Cho phép quản trị viên quản lý máy tập trung, áp chính sách và xóa dữ liệu từ xa.
Cách chọn nhanh:
- Máy cá nhân dùng nhiều thiết bị: tài khoản Microsoft.
- Máy công ty: tài khoản của tổ chức.
- Máy dùng chung, máy trong dây chuyền, máy không nối mạng: tài khoản cục bộ.
Khi nào tài khoản cục bộ là lựa chọn đúng
Bốn tình huống rõ ràng.
- Máy dùng chung nhiều người. Máy tính ở quầy lễ tân, máy tra cứu cho khách, máy dùng chung trong xưởng. Không hợp lý khi gắn với tài khoản cá nhân của ai.
- Máy chạy một nhiệm vụ cố định. Máy điều khiển thiết bị, máy tính tiền, máy trình chiếu. Chúng không cần đồng bộ gì.
- Máy không nối mạng hoặc mạng rất hạn chế. Tài khoản Microsoft cần mạng lúc thiết lập ban đầu.
- Người dùng không muốn tạo tài khoản Microsoft. Lý do riêng tư là chính đáng, và Windows vẫn chạy đầy đủ với tài khoản cục bộ.
Khi nào không nên: máy cá nhân dùng nhiều thiết bị, và máy công ty. Với máy công ty, tài khoản cục bộ làm mất khả năng quản lý tập trung, và khi nhân viên nghỉ việc thì việc thu hồi máy phức tạp hơn nhiều.
Cách tạo trong lúc cài đặt
Windows 11 mặc định yêu cầu tài khoản Microsoft trong quá trình thiết lập lần đầu, nhất là bản Home. Có ba đường.
Một, không nối mạng lúc thiết lập. Không cắm dây mạng và không nối WiFi. Nhiều bản Windows sẽ hiện tùy chọn tạo tài khoản cục bộ khi không có mạng. Cách này đơn giản nhất khi nó còn dùng được.
Hai, dùng bản Pro và chọn thiết lập cho tổ chức. Bản Pro có đường thiết lập cho công việc, ở đó có tùy chọn gia nhập miền, và luồng đó cho phép tạo tài khoản cục bộ.
Ba, tạo sau khi cài xong. Cài với tài khoản Microsoft cho xong, rồi vào Cài đặt tạo thêm một tài khoản cục bộ, đăng nhập vào đó và xóa tài khoản kia. Cách này chắc chắn chạy được.
Về các cách lách khác: có những mẹo lệnh được chia sẻ trên mạng để bỏ qua bước bắt buộc đăng nhập. Microsoft đã chặn một số cách và có thể chặn tiếp. Đừng xây quy trình triển khai của công ty dựa trên một mẹo có thể biến mất sau bản cập nhật tới.
Với doanh nghiệp cần triển khai hàng loạt, đường đúng là dùng công cụ triển khai chính thức với tệp cấu hình khai sẵn, chứ không phải làm tay từng máy.
Những thứ bạn sẽ mất
Năm thứ, biết trước để cân nhắc.
- Đồng bộ cài đặt giữa các máy. Hình nền, chủ đề, mật khẩu đã lưu, danh sách ứng dụng đã cài. Với người chỉ dùng một máy thì không mất gì.
- Nơi lưu khóa mã hóa ổ đĩa. Đây là mất mát nghiêm trọng nhất. Tài khoản Microsoft tự lưu khóa khôi phục, tài khoản cục bộ thì bạn phải tự lưu. Quên là mất dữ liệu vĩnh viễn.
- Đường lấy lại mật khẩu dễ dàng. Quên mật khẩu tài khoản cục bộ thì chỉ còn cách dựa vào câu hỏi bảo mật đã đặt, hoặc nhờ một tài khoản quản trị khác trên máy.
- Một số ứng dụng từ cửa hàng cần tài khoản Microsoft để tải hoặc để chạy.
- Tính năng tìm thiết bị của tôi. Không dùng được với tài khoản cục bộ.
Việc bắt buộc phải làm nếu chọn tài khoản cục bộ: đặt câu hỏi bảo mật ngay lúc tạo tài khoản, và nếu bật mã hóa ổ đĩa thì in khóa khôi phục ra giấy cất nơi an toàn.
Đổi qua lại sau khi cài
Đây không phải quyết định vĩnh viễn. Đổi được cả hai chiều, mất vài phút.
Từ cục bộ sang tài khoản Microsoft: Cài đặt, Tài khoản, thông tin của bạn, chọn đăng nhập bằng tài khoản Microsoft. Dữ liệu và cài đặt giữ nguyên.
Từ tài khoản Microsoft sang cục bộ: cùng chỗ đó, chọn đăng nhập bằng tài khoản cục bộ thay thế. Đặt tên và mật khẩu mới.
Bốn việc kiểm sau khi đổi sang cục bộ:
- Khóa mã hóa ổ đĩa đã lưu ở nơi khác chưa.
- Các ứng dụng cần tài khoản Microsoft có còn chạy không.
- Đã đặt câu hỏi bảo mật chưa.
- Có tài khoản quản trị thứ hai trên máy không, để cứu khi tài khoản chính có vấn đề.
Với máy công ty: tài khoản của tổ chức là lựa chọn đúng, không phải cục bộ và cũng không phải tài khoản cá nhân. Nó cho phép quản trị viên áp chính sách, lưu khóa mã hóa tập trung, và thu hồi quyền truy cập ngay khi nhân viên nghỉ việc.
Bẫy lớn nhất: máy tự mã hóa ổ đĩa mà bạn không biết
Đây là thứ khiến chọn tài khoản cục bộ có thể trả giá bằng toàn bộ dữ liệu. Theo tài liệu BitLocker của Microsoft:
- Windows tự bật mã hóa thiết bị trên máy đủ điều kiện, ngay khi cài mới xong và kết thúc phần thiết lập ban đầu. Không hỏi bạn.
- Từ Windows 11 phiên bản 24H2, Microsoft bỏ hai điều kiện cũ là Modern Standby và HSTI, nên nhiều máy hơn rơi vào diện tự mã hóa, gồm cả máy lắp ráp và máy cũ nâng cấp.
- Máy đăng nhập bằng tài khoản Microsoft: khóa khôi phục tự lưu lên tài khoản đó, mất máy vẫn lấy lại được.
- Máy gia nhập Entra ID hoặc miền công ty: khóa lưu về Entra ID hoặc Active Directory.
- Nguyên văn tài liệu Microsoft cho trường hợp còn lại: nếu máy chỉ dùng tài khoản cục bộ thì máy vẫn ở trạng thái không được bảo vệ dù dữ liệu đã mã hóa, tức là khóa vẫn nằm ở dạng khóa trần trên máy và chưa được sao lưu đi đâu cả.
Hậu quả thực tế: bo mạch chủ hỏng, người dùng đổi cấu hình BIOS, hoặc một bản cập nhật firmware làm đổi trạng thái TPM, máy đòi khóa khôi phục 48 số. Không ai có khóa đó. Dữ liệu coi như mất.
Ba lệnh phải chạy trên mọi máy dùng tài khoản cục bộ
Mở Command Prompt hoặc PowerShell với quyền quản trị:
manage-bde -status C: # xem ổ C đã mã hóa chưa manage-bde -protectors -get C: # lấy khóa khôi phục 48 số, IN RA GIẤY msinfo32 # dòng Device Encryption Support
Nếu manage-bde -status báo Protection Status là On hoặc Percentage Encrypted khác 0, máy đang mã hóa. Chép chuỗi Numerical Password ra giấy hoặc lưu vào nơi an toàn ngoài máy đó.
Không muốn máy tự mã hóa, chẳng hạn với máy trong xưởng hay máy điều khiển thiết bị: đặt khóa registry trước khi cài, tại HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\BitLocker, tạo giá trị DWORD tên PreventDeviceEncryption bằng 1. Đây là cách chính thức Microsoft ghi trong tài liệu.
Tạo và quản lý tài khoản cục bộ bằng lệnh
net user tenmay MatKhauManh /add # tạo tài khoản cục bộ net localgroup Administrators tenmay /add # cho quyền quản trị nếu cần wmic useraccount where name="tenmay" set PasswordExpires=false
Lưu ý: công cụ wmic đã bị Microsoft gỡ khỏi Windows 11 24H2 trở lên. Thay bằng PowerShell: Set-LocalUser -Name tenmay -PasswordNeverExpires $true.
Đặt câu hỏi bảo mật ngay sau khi tạo: Settings, Accounts, Sign-in options, mục Password, Update your security questions. Bỏ qua bước này là quên mật khẩu thì chỉ còn cách cài lại máy.
Với máy công ty, cân nhắc đường khác
- Máy nhân viên nên gia nhập Microsoft Entra ID thay vì dùng tài khoản cục bộ. Khi đó khóa BitLocker tự lưu về tổ chức, nhân viên nghỉ việc thì thu hồi được máy và xóa được dữ liệu từ xa. Xem cách bật và quản lý BitLocker.
- Máy dùng chung ở quầy hoặc trong xưởng mới là chỗ hợp lý cho tài khoản cục bộ. Với những máy này, chụp lại khóa BitLocker và cất một bản ở nơi khác là việc bắt buộc.
- Cài hàng loạt cho nhiều máy: dùng tệp trả lời tự động trong bộ cài thay vì bấm tay và tìm mẹo bỏ qua bước đăng nhập. Xem tạo USB cài Windows 11.
Câu hỏi thường gặp
Dùng tài khoản cục bộ có ảnh hưởng bản quyền Windows không
Không. Kích hoạt gắn với máy hoặc với key, không phụ thuộc loại tài khoản đăng nhập. Máy vẫn kích hoạt bình thường.
Quên mật khẩu tài khoản cục bộ thì làm sao
Dùng câu hỏi bảo mật nếu đã đặt, hoặc nhờ một tài khoản quản trị khác trên máy đặt lại. Không có cả hai thì phải cài lại Windows và mất dữ liệu chưa sao lưu.
Máy công ty nên dùng loại tài khoản nào
Tài khoản của tổ chức cấp qua Microsoft 365. Nó cho phép quản lý tập trung, lưu khóa mã hóa và thu hồi quyền truy cập khi nhân viên nghỉ việc.
Đổi từ tài khoản Microsoft sang cục bộ có mất dữ liệu không
Không. Tệp và ứng dụng giữ nguyên. Chỉ mất phần đồng bộ lên đám mây, và cần tự lo khóa mã hóa ổ đĩa nếu đang bật.
Bài viết liên quan
- Media Creation Tool: tạo USB cài Windows 11 đúng cách
- BitLocker mã hóa ổ đĩa: bật thế nào và bẫy cần tránh
- Windows 11 Pro FPP trên máy join Entra ID
- Nâng cấp Windows 10 lên Windows 11 Pro 2026: vẫn miễn phí không?
- Tối ưu Windows 11 cho máy yếu mà vẫn an toàn
- Driver âm thanh Realtek trên Windows 11: cài đúng bản
- Windows 11 Enterprise LTSC 2024
- Nâng cấp Windows 11 Home lên Pro: cách làm và chi phí thực tế
- Mua Windows 11 Home bản quyền chính hãng ở đâu tại Việt Nam



