Quản lý tài khoản người dùng Windows: tạo, phân quyền, đổi mật khẩu (2026)
Có một câu hỏi mà Tân IT365 gặp gần như mỗi tuần: "Máy ở nhà cho con học online, cho nhân viên nhập đơn, mà giờ em muốn tách ra để ai dùng phần của người đó thì làm sao?" Câu trả lời nằm ở phần quản lý tài khoản người dùng của Windows — thứ mà hầu hết người dùng chỉ chạm tới đúng một lần, lúc cài máy, rồi để nguyên như vậy nhiều năm.
Bài viết này hướng dẫn từ việc tạo tài khoản mới, phân biệt quyền Administrator và Standard, cách bố trí tài khoản khi nhiều người dùng chung một máy, đổi mật khẩu, đặt PIN, cho tới cách xử lý khi quên mật khẩu và cách dọn lại tài khoản trước khi bán máy.
Bài viết có thể chứa liên kết tiếp thị. Nếu bạn mua qua liên kết này, Tân IT365 có thể nhận hoa hồng nhỏ mà không làm tăng giá bạn trả và không ảnh hưởng đến nội dung tư vấn.
1. Các loại tài khoản trên Windows và tài khoản nào dành cho ai
Windows có hai trục phân loại tài khoản: theo quyền hạn (Administrator, Standard) và theo cách đăng nhập (tài khoản Microsoft, tài khoản cục bộ). Hiểu đúng hai trục này là đủ để bố trí máy cho cả gia đình hoặc cửa hàng.
| Loại tài khoản | Quyền làm được gì | Phù hợp với |
|---|---|---|
| Administrator | Cài/gỡ phần mềm, đổi cài đặt hệ thống, tạo và xoá tài khoản khác, đổi mật khẩu người khác | Chủ máy, người quản trị máy ở cửa hàng hoặc văn phòng |
| Standard (chuẩn) | Dùng phần mềm đã cài, lưu file trong thư mục của mình; muốn cài phần mềm phải nhập mật khẩu quản trị | Nhân viên, người dùng chung máy, người mới dùng máy tính |
| Guest (khách) | Dùng tạm, hạn chế tối đa, không có hồ sơ riêng lâu dài | Rất ít dùng; Windows tắt sẵn tài khoản này vì lý do an toàn |
| Tài khoản Microsoft | Đăng nhập bằng email; đồng bộ cài đặt, OneDrive, tìm lại mật khẩu qua email/SĐT | Người dùng cá nhân, máy gia đình |
| Tài khoản cục bộ (local) | Chỉ tồn tại trên máy đó; không đồng bộ; mật khẩu khó khôi phục nếu không có cách đặt trước | Máy tính tiền, máy bán hàng, máy chạy phần mềm nội bộ |
Nguyên tắc quan trọng nhất: công việc hằng ngày nên chạy bằng tài khoản Standard, còn tài khoản Administrator để dành cho những lúc cần cài đặt hoặc sửa hệ thống. Khi bạn đang dùng tài khoản Standard và mở một thứ cần quyền quản trị, Windows hiện hộp thoại User Account Control yêu cầu nhập mật khẩu quản trị — nhập xong thì tác vụ đó chạy với quyền cao, sau đó bạn quay về quyền thường.
Đếm số tài khoản đang có trên máy: mở hộp Run (Win + R), gõ cmd, rồi gõ net user. Kết quả liệt kê tất cả tài khoản cục bộ. Muốn biết ai đang có quyền quản trị, gõ tiếp net localgroup Administrators. Cách này rất hữu ích khi bạn mua lại máy cũ hoặc muốn kiểm tra xem máy có tài khoản lạ nào không.
2. Tạo tài khoản người dùng mới trên Windows 10 và 11
Trước khi tạo tài khoản, bạn cần đang đăng nhập bằng tài khoản có quyền Administrator. Có ba cách tạo, tuỳ mức độ quen thao tác.
Cách 1 — bằng giao diện Settings (dễ nhất):
- Mở Settings (Win + I) → Accounts → Other users.
- Bấm Add account (Win 10) hoặc Add account / Add someone else to this PC (Win 11).
- Nếu muốn tài khoản Microsoft: nhập email của người đó. Nếu muốn tài khoản cục bộ: bấm I don't have this person's sign-in information → Add a user without a Microsoft account.
- Đặt tên đăng nhập, mật khẩu, và chọn câu hỏi bảo mật nếu Windows yêu cầu.
- Đăng nhập bằng tài khoản mới một lần để Windows tạo hồ sơ người dùng (lần đăng nhập đầu thường lâu hơn bình thường).
- Sau đó có thể đổi loại tài khoản: bấm vào tên tài khoản → Change account type → chọn Administrator hoặc Standard User.
Cách 2 — bằng hộp thoại User Accounts: mở Win + R, gõ netplwiz (hoặc control userpasswords2), bấm Add để tạo tài khoản, và ở tab Advanced có nút quản lý mật khẩu cho từng người. Đây cũng là nơi bật chế độ tự động đăng nhập — nhưng chỉ nên dùng khi máy để trong nhà và không chứa dữ liệu quan trọng.
Cách 3 — bằng dòng lệnh (dùng khi làm nhiều máy): mở Command Prompt với quyền Administrator rồi chạy:
net user nhanvien MatKhauTam123 /add
net localgroup Administrators nhanvien /add
net user nhanvien /delete
Lệnh thứ nhất tạo tài khoản Standard tên nhanvien, lệnh thứ hai nâng lên Administrator (bỏ qua nếu muốn giữ quyền chuẩn), lệnh thứ ba xoá tài khoản. Lưu ý: mật khẩu đặt bằng dòng lệnh hiện rõ trên màn hình, nên sau khi tạo xong hãy yêu cầu người dùng tự đổi mật khẩu lần đầu đăng nhập.
Vài điều cần biết trước khi bấm: Windows Home không có công cụ lusrmgr.msc (công cụ quản lý tài khoản của bản Pro), nên nếu bạn tìm mãi không thấy thì đừng lo — hãy dùng Settings hoặc net user. Mỗi tài khoản có một thư mục riêng trong C:\Users; tên thư mục không phải lúc nào cũng giống tên đăng nhập, nhất là với tài khoản Microsoft (thường bị cắt ngắn 5 ký tự đầu của email).
3. Administrator và Standard khác nhau ở đâu, dùng loại nào cho việc gì
Sự khác biệt không chỉ là "được cài phần mềm hay không", mà còn là mức độ thiệt hại nếu máy bị nhiễm mã độc hoặc bị người khác sử dụng sai.
| Việc cần làm | Administrator | Standard |
|---|---|---|
| Cài hoặc gỡ phần mềm | Làm được ngay | Phải nhập mật khẩu quản trị khi Windows hỏi |
| Đổi cài đặt hệ thống, driver, Windows Update | Làm được | Không đổi được, chỉ xem |
| Tạo, xoá, đổi mật khẩu tài khoản khác | Làm được | Không làm được |
| Đọc file trong thư mục người dùng khác | Làm được nếu có quyền NTFS | Không, trừ khi được chia sẻ |
| Đổi giờ hệ thống, tắt dịch vụ bảo mật | Làm được | Không |
| Thiệt hại khi dính mã độc | Cao: mã độc chạy với quyền cao, có thể cài vào hệ thống | Thấp hơn: mã độc bị giới hạn trong hồ sơ người dùng |
Bố trí hợp lý cho một máy dùng chung:
- Chủ máy hoặc người phụ trách kỹ thuật: một tài khoản Administrator duy nhất, đặt mật khẩu dài và không chia sẻ.
- Nhân viên bán hàng, nhân viên nhập liệu, người học online: tài khoản Standard cho từng người, không dùng chung một tài khoản.
- Máy chạy phần mềm kế toán hoặc máy tính tiền: tài khoản Standard dành riêng cho nghiệp vụ đó, tài khoản Administrator chỉ dùng khi cập nhật phần mềm.
- Không dùng tài khoản Guest: nếu cần cho khách dùng tạm, hãy tạo một tài khoản Standard riêng, dễ kiểm soát hơn và không để lại dấu vết lẫn vào máy.
Nâng quyền tạm thời: khi đang dùng tài khoản Standard mà cần làm việc quản trị, bấm chuột phải vào biểu tượng phần mềm rồi chọn Run as administrator, sau đó nhập mật khẩu quản trị tại hộp thoại User Account Control. Bạn không cần đăng xuất khỏi tài khoản hiện tại. Ngược lại, nếu đang dùng Administrator và muốn chạy một phần mềm với quyền hạn chế để thử, có thể dùng Run as different user.
Một chi tiết dễ bị bỏ qua: tài khoản Administrator mặc định có tên Administrator và mặc định bị tắt. Nếu bạn đang dùng nó hoặc bật nó lên, hãy đổi tên thành tên riêng — kẻ tấn công thường thử đúng tên mặc định này trước tiên.
4. Nhiều người dùng chung một máy: bố trí sao cho gọn và an toàn
Đây là tình huống phổ biến nhất ở nhà có con nhỏ và ở cửa hàng có nhân viên thay ca. Cách làm đúng rất đơn giản: mỗi người một tài khoản riêng.
Vì sao không nên dùng chung một tài khoản:
- File cá nhân lẫn vào nhau; người này xoá nhầm dữ liệu của người kia mà không biết ai làm.
- Không thể phân quyền — nếu dùng chung, mọi người đều có cùng mức quyền, và nếu tài khoản đó là Administrator thì ai cũng cài được phần mềm.
- Mất dấu vết khi cần tra cứu: phần mềm bán hàng thường ghi lại tên đăng nhập của người nhập liệu, dùng chung thì không biết đơn nào của ai.
- Mật khẩu bị chia sẻ tràn lan, muốn đổi cũng không đổi được vì phải thông báo cho cả nhóm.
Cách bố trí đề xuất:
- Tạo một tài khoản Administrator của chủ máy, dùng mật khẩu mạnh (từ 12 ký tự, có chữ và số).
- Tạo tài khoản Standard cho từng người: chồng, vợ, con, từng nhân viên.
- Nếu có con nhỏ, tạo tài khoản riêng cho con rồi liên kết với Microsoft Family để giới hạn giờ dùng và nội dung truy cập.
- Với dữ liệu cần dùng chung, tạo thư mục chung ở ổ dữ liệu (ví dụ
D:\Chung), chuột phải → Properties → tab Sharing → Share, thêm các tài khoản cần dùng. Không nên chia sẻ cả ổ đĩa hay cả thư mục người dùng. - Kiểm tra lại danh sách tài khoản mỗi vài tháng: nhân viên đã nghỉ thì xoá tài khoản hoặc đổi mật khẩu ngay.
Lưu ý về ổ đĩa dữ liệu: nếu máy chỉ có một ổ C, dữ liệu chung thường nằm trong C:\Users\Public — thư mục này mọi tài khoản đều truy cập được. Đừng để tài liệu nội bộ, file lương hay thông tin khách hàng trong đó. Với máy có ổ D, hãy dùng ổ D cho dữ liệu chung và đặt quyền rõ ràng cho từng nhóm người dùng.
Một mẹo nhỏ cho cửa hàng: đặt mật khẩu cho tài khoản nhân viên và bật yêu cầu đăng nhập khi máy khởi động lại, tránh trường hợp hết ca mà máy vẫn đang mở sẵn phiên làm việc của người trước. Nếu cần khoá nhanh, nhấn Win + L để khoá màn hình ngay lập tức.
5. Đổi mật khẩu, đặt PIN và Windows Hello
Windows cho phép mỗi tài khoản có hai thứ khác nhau: mật khẩu tài khoản (dùng để đăng nhập và xác thực khi nâng quyền) và PIN (chỉ dùng trên đúng máy đó). Nhiều người nhầm hai thứ này là một, rồi bối rối khi đổi cái này lại thấy cái kia không đổi.
Đổi mật khẩu tài khoản cục bộ hoặc tài khoản Microsoft trên máy:
- Nhấn Ctrl + Alt + Delete → chọn Change a password.
- Nhập mật khẩu cũ, mật khẩu mới hai lần, rồi Enter. Cách này nhanh nhất và hoạt động cả khi máy đang ở màn hình đăng nhập.
- Hoặc vào Settings → Accounts → Sign-in options → Password → Change.
Nếu tài khoản là tài khoản Microsoft, Windows sẽ yêu cầu xác thực rồi đổi mật khẩu của chính tài khoản Microsoft đó — nghĩa là mật khẩu mới áp dụng cho cả email, OneDrive và các dịch vụ liên quan, và trên mọi máy bạn đăng nhập bằng tài khoản này.
Đặt PIN và Windows Hello: vào Settings → Accounts → Sign-in options, chọn PIN (Windows Hello) → Set up. PIN lưu gắn với thiết bị (được bảo vệ bởi chip TPM nếu máy có), nên nếu máy bị lấy cắp, kẻ xấu không dùng PIN đó để đăng nhập vào tài khoản Microsoft ở nơi khác. Máy có camera hồng ngoại hoặc đầu đọc vân tay thì có thể bật Face hoặc Fingerprint ngay trong cùng mục này.
Quy tắc an toàn nên giữ:
- Không dùng mật khẩu giống nhau cho tài khoản Windows và email quan trọng.
- Mật khẩu quản trị nên dài và khác biệt với mọi mật khẩu khác, vì đây là chìa khoá của cả máy.
- Nếu phải ghi lại mật khẩu, đừng dán giấy lên màn hình hay để trong file
matkhau.txttrên Desktop. Hãy dùng trình quản lý mật khẩu của trình duyệt hoặc một ứng dụng chuyên dụng. - Bật Windows Hello cho tài khoản nhân viên để họ đăng nhập nhanh mà vẫn không phải chia sẻ mật khẩu.
Kiểm tra chính sách mật khẩu của máy: mở Command Prompt quyền Administrator và gõ net accounts. Kết quả cho biết độ dài mật khẩu tối thiểu, thời hạn mật khẩu và số lần đăng nhập sai trước khi bị khoá. Với máy ở cửa hàng, nên đặt net accounts /minpwlen:8 để buộc mật khẩu đủ dài.
6. Quên mật khẩu — xử lý theo từng trường hợp
Cách xử lý phụ thuộc vào việc bạn dùng tài khoản Microsoft hay tài khoản cục bộ, và máy còn tài khoản quản trị nào khác không.
| Trường hợp | Cách xử lý | Ghi chú |
|---|---|---|
| Tài khoản Microsoft (đăng nhập bằng email) | Vào trang quản lý tài khoản Microsoft bằng điện thoại, chọn "Quên mật khẩu", khôi phục qua email hoặc số điện thoại, rồi đăng nhập lại trên máy | Không cần can thiệp gì trên máy; cần nhớ email đã dùng |
| Tài khoản cục bộ, còn tài khoản Administrator khác | Đăng nhập tài khoản admin đó, mở Command Prompt quyền Administrator và chạy net user tenuser matkhaumoi | Cách gọn nhất, không mất dữ liệu |
| Tài khoản cục bộ, có đĩa reset mật khẩu đã tạo trước | Ở màn hình đăng nhập, bấm sai mật khẩu một lần, chọn "Reset password", cắm USB đĩa reset và làm theo hướng dẫn | Đĩa reset phải tạo trước khi quên, xem mục dưới |
| Tài khoản cục bộ, có câu hỏi bảo mật | Ở màn hình đăng nhập chọn "Reset password" và trả lời câu hỏi | Trả lời sai vài lần có thể bị tạm khoá, phải chờ mới thử lại |
| Tài khoản cục bộ duy nhất, không đĩa reset, không câu hỏi | Không có cách khôi phục qua giao diện; cần kỹ thuật viên can thiệp ngoài Windows hoặc cài lại hệ điều hành | Nếu ổ đĩa được mã hoá BitLocker, gần như chỉ còn cách cài lại |
Tạo đĩa reset mật khẩu ngay hôm nay (chỉ áp dụng cho tài khoản cục bộ):
- Cắm một USB trống (dữ liệu trên USB sẽ bị xoá).
- Mở Control Panel → User Accounts → Create a password reset disk.
- Làm theo hướng dẫn và cất USB ở nơi an toàn, không để cạnh máy.
Cảnh báo quan trọng khi đổi mật khẩu cục bộ từ tài khoản quản trị khác: người dùng đó sẽ mất quyền truy cập vào các file được mã hoá bằng chứng chỉ gắn với mật khẩu cũ, các mật khẩu đã lưu trong Windows Credential Manager (bao gồm mật khẩu chia sẻ mạng và một số tài khoản trong ứng dụng), và chứng chỉ số cá nhân. Vì vậy đừng dùng cách này như thao tác thường ngày, và luôn đặt lại mật khẩu mới cho người dùng ngay sau đó.
7. Dọn dẹp, kiểm tra và bảo vệ tài khoản định kỳ
Máy tính dùng vài năm thường tích lại tài khoản cũ, tài khoản của người đã nghỉ, hoặc tệ hơn là tài khoản do phần mềm lạ tạo ra. Kiểm tra định kỳ mất vài phút nhưng tránh được nhiều rắc rối.
Xoá tài khoản không còn dùng:
- Settings → Accounts → Other users, chọn tài khoản cần xoá.
- Bấm Remove. Windows sẽ hỏi bạn có muốn giữ lại dữ liệu hay không — đọc kỹ lựa chọn trước khi bấm.
- Với Windows bản Pro, có thể vào Control Panel → User Accounts → Manage another account → Delete the account, tại đây có tuỳ chọn Keep files hoặc Delete files.
- Không thể xoá tài khoản đang đăng nhập, và luôn phải còn ít nhất một tài khoản Administrator đang hoạt động.
Kiểm tra dấu hiệu bất thường:
- Mở Command Prompt và gõ
net user: nếu thấy tài khoản bạn không tạo, hãy tìm hiểu ngay. - Gõ
net localgroup Administrators: nếu có tên lạ trong danh sách quản trị, đó là dấu hiệu cần xử lý gấp. - Xem tài khoản nào đang đăng nhập: mở Task Manager → tab Users.
- Kiểm tra tài khoản Microsoft đang liên kết: Settings → Accounts → Your info; nếu có email lạ, hãy gỡ liên kết và đổi mật khẩu email chính.
Trước khi bán hoặc thanh lý máy: xoá tài khoản của bạn khỏi máy là chưa đủ, vì dữ liệu cũ vẫn có thể còn trong ổ đĩa. Cách chắc chắn nhất là dùng Settings → System → Recovery → Reset this PC → Remove everything, và chọn xoá dữ liệu ở mức kỹ nếu máy dùng ổ HDD. Đồng thời nhớ đăng xuất khỏi tài khoản Microsoft, OneDrive và các ứng dụng đồng bộ để phiên đăng nhập không còn treo trên máy.
Bảo vệ tài khoản về lâu dài: giữ tài khoản quản trị chỉ dùng khi cần, bật xác thực hai lớp cho tài khoản Microsoft, không đặt mật khẩu giống nhau giữa các dịch vụ, và ghi lại danh sách tài khoản trên máy vào sổ tay quản lý của gia đình hoặc cửa hàng. Với máy có nhiều người dùng, việc rà soát tài khoản mỗi quý là thói quen nhỏ nhưng hiệu quả.
Câu hỏi thường gặp
Tài khoản Microsoft và tài khoản cục bộ khác nhau thế nào, nên dùng loại nào?
Tài khoản Microsoft đăng nhập bằng email, đồng bộ cài đặt và OneDrive, tự khôi phục mật khẩu được. Tài khoản cục bộ chỉ tồn tại trên máy đó. Máy cá nhân nên dùng tài khoản Microsoft, máy bán hàng nên dùng tài khoản cục bộ.
Máy dùng chung cho cả nhà nên tạo tài khoản riêng hay dùng một tài khoản chung?
Nên tạo tài khoản riêng cho từng người để mỗi người có thư mục riêng, không xoá nhầm dữ liệu của nhau và kiểm soát được ai có quyền quản trị.
Quên mật khẩu tài khoản cục bộ mà không có đĩa reset thì phải làm sao?
Nếu còn tài khoản Administrator khác, hãy đăng nhập và đặt lại mật khẩu bằng lệnh net user trong Command Prompt quyền Administrator. Nếu không, cần kỹ thuật viên can thiệp hoặc cài lại Windows.
Đổi mật khẩu Windows có ảnh hưởng đến email hay OneDrive không?
Với tài khoản Microsoft thì có, vì đó chính là mật khẩu tài khoản Microsoft dùng cho email, OneDrive và mọi máy khác. Với tài khoản cục bộ thì không ảnh hưởng dịch vụ trực tuyến.
Xoá tài khoản người dùng có xoá luôn file của họ không?
Windows sẽ hỏi bạn muốn giữ lại dữ liệu hay xoá hết. Nên sao chép dữ liệu công việc ra ổ ngoài hoặc thư mục chung trước khi xoá tài khoản của người đã nghỉ việc.
Một lý do nên tách tài khoản dùng hằng ngày khỏi tài khoản quản trị: khi máy gặp sự cố, bạn cần một bản sao hệ thống để quay lại thay vì cài lại từ đầu. AOMEI Backupper cho phép tạo ảnh hệ thống và đĩa cứu hộ khởi động từ USB, đủ dùng cho máy cá nhân và máy văn phòng nhỏ. Hai điều nên kiểm: ảnh phải ghi ra ổ KHÁC với ổ cài Windows, và nên kiểm tra danh sách tài khoản trong ảnh khôi phục để chắc không khôi phục nhầm tài khoản đã xoá.
Tiết lộ: bài viết có chứa liên kết tiếp thị (affiliate) — nếu bạn mua qua đó, chúng tôi có thể nhận hoa hồng mà bạn không phải trả thêm chi phí.
Bài viết liên quan