Как запретить флешки через GPO: блокировка USB-накопителей в Active Directory
Зачем блокировать съемные накопители в домене?
Подключение личных USB-накопителей к рабочим компьютерам несет две основные угрозы: вынос конфиденциальных документов компании (утечка данных) и занос вирусов-шифровальщиков через зараженные носители.
Варианты ограничения доступа:
| Режим блокировки | Что разрешено сотруднику | Что запрещено |
|---|---|---|
| Полный запрет (Deny All) | Работа только с мышью, клавиатурой и принтерами | Любые флешки, внешние жесткие диски, SD-карты |
| Только чтение (Read-Only) | Чтение и копирование файлов с флешки на ПК | Запись корпоративных файлов с ПК на флешку |
Инструкция по созданию групповой политики блокировки USB
Для настройки используется стандартный механизм Group Policy Management Console (GPMC).
Шаг 1. Создание нового объекта групповой политики (GPO)
- Нажмите Win + R, введите
gpmc.mscи нажмите Enter. - Разверните ваш домен, нажмите правой кнопкой мыши по подразделению (OU) с компьютерами пользователей и выберите Создать объект групповой политики в этом домене и связать его... (Create a GPO in this domain, and Link it here...).
- Назовите политику, например:
GPO_Block_USB_Storage.
Шаг 2. Настройка запрета съемных запоминающих устройств
- Нажмите правой кнопкой мыши по созданной политике и выберите Изменить (Edit).
- Перейдите по следующему пути:
Конфигурация компьютера → Политики → Административные шаблоны → Система → Доступ к съемным запоминающим устройствам
(Computer Configuration → Policies → Administrative Templates → System → Removable Storage Access). - В правом окне найдите параметр:
- Для полного запрета: Все классы съемных запоминающих устройств: Запретить любой доступ (All Removable Storage classes: Deny all access) → установите Включено (Enabled).
- Для запрета только записи: Съемные диски: Запретить запись (Removable Disks: Deny write access) → установите Включено (Enabled).
- Нажмите Применить и ОК.
Шаг 3. Принудительное применение политики на клиентских машинах
По умолчанию политики обновляются в течение 90–120 минут. Для мгновенного теста выполните на клиентском ПК в командной строке:
gpupdate /forceОбратите внимание: Данная политика не блокирует USB-мыши, клавиатуры, сканеры штрихкодов и принтеры, так как они относятся к классу HID/Print, а не к Mass Storage.
Частые вопросы (FAQ)
Заблокируются ли телефоны, подключаемые через USB-кабель?
Смартфоны обычно подключаются по протоколу MTP (WPD-устройства). Чтобы заблокировать телефоны, в этом же разделе политики включите параметр 'WPD-устройства: Запретить чтение/запись' (WPD Devices: Deny read/write access).
Как разрешить флешки только определенным доверенным сотрудникам (например, директору и IT)?
В консоли GPMC перейдите на вкладку 'Делегирование' (Delegation) нужной политики, нажмите 'Дополнительно' (Advanced), добавьте группу исключений и установите для нее запрет на 'Применение групповой политики' (Deny Apply Group Policy).
Что увидит пользователь при попытке вставить флешку?
При попытке открыть накопитель система выдаст стандартное системное уведомление: 'Отказано в доступе' (Access is Denied).
Нужно ли перезагружать компьютер после включения GPO?
Перезагрузка не требуется. Достаточно выполнить команду gpupdate /force либо подождать автоматического цикла обновления политик.