Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Как запретить флешки через GPO: блокировка USB-накопителей в Active Directory

Обновлено: 27.08.2026 · Официальная документация ↗

Зачем блокировать съемные накопители в домене?

Подключение личных USB-накопителей к рабочим компьютерам несет две основные угрозы: вынос конфиденциальных документов компании (утечка данных) и занос вирусов-шифровальщиков через зараженные носители.

Варианты ограничения доступа:

Режим блокировкиЧто разрешено сотрудникуЧто запрещено
Полный запрет (Deny All)Работа только с мышью, клавиатурой и принтерамиЛюбые флешки, внешние жесткие диски, SD-карты
Только чтение (Read-Only)Чтение и копирование файлов с флешки на ПКЗапись корпоративных файлов с ПК на флешку

Инструкция по созданию групповой политики блокировки USB

Для настройки используется стандартный механизм Group Policy Management Console (GPMC).

Шаг 1. Создание нового объекта групповой политики (GPO)

  1. Нажмите Win + R, введите gpmc.msc и нажмите Enter.
  2. Разверните ваш домен, нажмите правой кнопкой мыши по подразделению (OU) с компьютерами пользователей и выберите Создать объект групповой политики в этом домене и связать его... (Create a GPO in this domain, and Link it here...).
  3. Назовите политику, например: GPO_Block_USB_Storage.

Шаг 2. Настройка запрета съемных запоминающих устройств

  1. Нажмите правой кнопкой мыши по созданной политике и выберите Изменить (Edit).
  2. Перейдите по следующему пути:
    Конфигурация компьютера → Политики → Административные шаблоны → Система → Доступ к съемным запоминающим устройствам
    (Computer Configuration → Policies → Administrative Templates → System → Removable Storage Access).
  3. В правом окне найдите параметр:
    • Для полного запрета: Все классы съемных запоминающих устройств: Запретить любой доступ (All Removable Storage classes: Deny all access) → установите Включено (Enabled).
    • Для запрета только записи: Съемные диски: Запретить запись (Removable Disks: Deny write access) → установите Включено (Enabled).
  4. Нажмите Применить и ОК.

Шаг 3. Принудительное применение политики на клиентских машинах

По умолчанию политики обновляются в течение 90–120 минут. Для мгновенного теста выполните на клиентском ПК в командной строке:

gpupdate /force

Обратите внимание: Данная политика не блокирует USB-мыши, клавиатуры, сканеры штрихкодов и принтеры, так как они относятся к классу HID/Print, а не к Mass Storage.

💡 Практика специалистов: Для производственных предприятий мы рекомендуем режим 'Съемные диски: Запретить запись'. Это позволяет сотрудникам приносить рабочие прайсы и материалы от контрагентов, но полностью исключает слив баз данных наружу.

Частые вопросы (FAQ)

Заблокируются ли телефоны, подключаемые через USB-кабель?

Смартфоны обычно подключаются по протоколу MTP (WPD-устройства). Чтобы заблокировать телефоны, в этом же разделе политики включите параметр 'WPD-устройства: Запретить чтение/запись' (WPD Devices: Deny read/write access).

Как разрешить флешки только определенным доверенным сотрудникам (например, директору и IT)?

В консоли GPMC перейдите на вкладку 'Делегирование' (Delegation) нужной политики, нажмите 'Дополнительно' (Advanced), добавьте группу исключений и установите для нее запрет на 'Применение групповой политики' (Deny Apply Group Policy).

Что увидит пользователь при попытке вставить флешку?

При попытке открыть накопитель система выдаст стандартное системное уведомление: 'Отказано в доступе' (Access is Denied).

Нужно ли перезагружать компьютер после включения GPO?

Перезагрузка не требуется. Достаточно выполнить команду gpupdate /force либо подождать автоматического цикла обновления политик.

Полезные материалы
Рекомендуем