Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

0x80070005 Windows Server, AD и Роли

Запрет подключения флешек (USB) через GPO в Active Directory

Обновлено: 08.09.2026 · Официальная документация ↗

Симптомы блокировки съемных запоминающих устройств

При подключении внешнего flash-накопителя или переносного жесткого диска пользователь получает системное оповещение: Расположение недоступно. Отказано в доступе (Access is denied) либо устройство распознается в диспетчере устройств, но логический диск в проводнике не монтируется и не открывается.

СценарийПоведение операционной системыПричина
Полный запрет записи и чтенияСообщение «Отказано в доступе» при клике на букву дискаПолитика RemovableDisks: Deny_All_Access
Режим «Только чтение» (Read-Only)Файлы открываются, но при копировании выдается ошибка 0x80070005Политика RemovableDisks: Deny_Write_Access
Устройство не определяетсяОтсутствие установки драйвера usbstor.sysПолитика запрета установки съемных устройств

Пошаговая блокировка USB-накопителей через GPO

  1. Создайте и привяжите новый объект GPO: в консоли gpmc.msc создайте объект групповой политики «Sec-Block-USB-Storage» и свяжите его с нужным подразделением (OU) с компьютерами или пользователями.
  2. Настройте запрет доступа к съемным дискам: перейдите по пути: Конфигурация компьютера > Административные шаблоны > Система > Доступ к съемным запоминающим устройствам (Removable Storage Access).
  3. Включите необходимые параметры политики:
    • «Съемные диски: Запретить любой доступ» (Removable Disks: Deny all access)Включено.
    • Или «Съемные диски: Запретить запись» (Removable Disks: Deny write access) — для режима Read-Only.
  4. Альтернативный запрет запуска службы драйвера через реестр (GPP):
    Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\USBSTOR" -Name "Start" -Value 4 -Type DWord -Force
  5. Обновите конфигурацию групповых политик на рабочих станциях:
    gpupdate /force

Важно: Блокировка класса съемных дисков (Removable Storage) не затрагивает USB-мыши, клавиатуры, смарт-карты и токены безопасности (Рутокен, JaCarta), так как они относятся к классам HID и SmartCardReader.

💡 Практика специалистов: Практика ITSTM: Если необходимо заблокировать флешки, но разрешить конкретные сертифицированные корпоративные зашифрованные накопители, используйте ветку Device Installation Restrictions с фильтрацией по аппаратному коду Hardware ID устройства.

Частые вопросы (FAQ)

Как разрешить использование флешек только определенной группе безопасности?

В редакторе GPMC откройте вкладку 'Делегирование' (Delegation) объекта GPO, нажмите 'Дополнительно' и установите для разрешенной группы безопасности флаг 'Запретить' на право 'Применение групповой политики' (Apply Group Policy).

Заблокирует ли данная политика USB-мыши и клавиатуры?

Нет. Политики ветки 'Removable Storage Access' воздействуют исключительно на устройства хранения данных (Mass Storage Class) и не влияют на HID-периферию.

Что делать, если политика не применилась мгновенно?

Политики доступа к съемным накопителям требуют обновления дескрипторов безопасности. Рекомендуется выполнить команду gpupdate /force и переподключить флешку к порту.

Как запретить флешки, но оставить доступ к смартфонам по MTP?

В разделе 'Доступ к съемным запоминающим устройствам' включите запрет только для 'Съемные диски' (Removable Disks) и оставьте отключенным 'WPD-устройства' (Windows Portable Devices).

Полезные материалы
Рекомендуем