Запрет подключения флешек (USB) через GPO в Active Directory
Симптомы блокировки съемных запоминающих устройств
При подключении внешнего flash-накопителя или переносного жесткого диска пользователь получает системное оповещение: Расположение недоступно. Отказано в доступе (Access is denied) либо устройство распознается в диспетчере устройств, но логический диск в проводнике не монтируется и не открывается.
| Сценарий | Поведение операционной системы | Причина |
|---|---|---|
| Полный запрет записи и чтения | Сообщение «Отказано в доступе» при клике на букву диска | Политика RemovableDisks: Deny_All_Access |
| Режим «Только чтение» (Read-Only) | Файлы открываются, но при копировании выдается ошибка 0x80070005 | Политика RemovableDisks: Deny_Write_Access |
| Устройство не определяется | Отсутствие установки драйвера usbstor.sys | Политика запрета установки съемных устройств |
Пошаговая блокировка USB-накопителей через GPO
- Создайте и привяжите новый объект GPO: в консоли
gpmc.mscсоздайте объект групповой политики «Sec-Block-USB-Storage» и свяжите его с нужным подразделением (OU) с компьютерами или пользователями. - Настройте запрет доступа к съемным дискам: перейдите по пути:
Конфигурация компьютера > Административные шаблоны > Система > Доступ к съемным запоминающим устройствам (Removable Storage Access). - Включите необходимые параметры политики:
- «Съемные диски: Запретить любой доступ» (Removable Disks: Deny all access) — Включено.
- Или «Съемные диски: Запретить запись» (Removable Disks: Deny write access) — для режима Read-Only.
- Альтернативный запрет запуска службы драйвера через реестр (GPP):
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\USBSTOR" -Name "Start" -Value 4 -Type DWord -Force - Обновите конфигурацию групповых политик на рабочих станциях:
gpupdate /force
Важно: Блокировка класса съемных дисков (Removable Storage) не затрагивает USB-мыши, клавиатуры, смарт-карты и токены безопасности (Рутокен, JaCarta), так как они относятся к классам HID и SmartCardReader.
Частые вопросы (FAQ)
Как разрешить использование флешек только определенной группе безопасности?
В редакторе GPMC откройте вкладку 'Делегирование' (Delegation) объекта GPO, нажмите 'Дополнительно' и установите для разрешенной группы безопасности флаг 'Запретить' на право 'Применение групповой политики' (Apply Group Policy).
Заблокирует ли данная политика USB-мыши и клавиатуры?
Нет. Политики ветки 'Removable Storage Access' воздействуют исключительно на устройства хранения данных (Mass Storage Class) и не влияют на HID-периферию.
Что делать, если политика не применилась мгновенно?
Политики доступа к съемным накопителям требуют обновления дескрипторов безопасности. Рекомендуется выполнить команду gpupdate /force и переподключить флешку к порту.
Как запретить флешки, но оставить доступ к смартфонам по MTP?
В разделе 'Доступ к съемным запоминающим устройствам' включите запрет только для 'Съемные диски' (Removable Disks) и оставьте отключенным 'WPD-устройства' (Windows Portable Devices).