Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Как забрать права локального администратора у пользователей через GPO

Обновлено: 27.08.2026 · Официальная документация ↗

Главная уязвимость корпоративной сети — пользователи-администраторы

Когда обычные офисные сотрудники работают под учетными записями с правами локального Администратора, они бесконтрольно устанавливают сторонние программы, игры, тулбары браузеров, отключают антивирус и случайно запускают трояны-шифровальщики, заражающие всю локальную сеть.

Сравнение прав доступа:

ВозможностьСтандартный пользователь (User)Локальный Администратор (Admin)
Запуск офисных программ и 1СРазрешеноРазрешено
Установка драйверов и системных службЗаблокировано (Запрос UAC)Разрешено без ограничений
Остановка корпоративного антивирусаЗаблокированоРазрешено
Заражение системных файлов WindowsИзолировано в рамках профиляПолная компрометация операционной системы

Пошаговое ограничение прав пользователей через Restricted Groups

С помощью групповой политики Ограниченные группы (Restricted Groups) мы принудительно очистим локальную группу «Администраторы» на всех рабочих станциях домена, оставив там только системных администраторов.

Шаг 1. Создание политики очистки локальных администраторов

  1. Откройте консоль gpmc.msc → создайте политику GPO_Restricted_Local_Admins.
  2. Привяжите ее к подразделению (OU) с компьютерами пользователей.
  3. Нажмите Изменить (Edit) и перейдите:
    Конфигурация компьютера → Политики → Параметры безопасности → Ограниченные группы
    (Computer Configuration → Policies → Windows Settings → Security Settings → Restricted Groups).

Шаг 2. Задание доверенного состава группы Администраторы

  1. Кликните правой кнопкой мыши по пустому полю → Добавить группу (Add Group).
  2. Введите точное имя группы: Администраторы (или Administrators для англоязычных систем).
  3. В поле «Члены этой группы» (Members of this group) добавьте ТОЛЬКО:
    • Администратор (локальный встроенный аккаунт)
    • COMPANY\Администраторы домена (Domain Admins)
    • COMPANY\IT_Support_Group (Группа технической поддержки)
  4. Нажмите Применить и ОК.

Шаг 3. Настройка жесткого поведения Контроля учетных записей (UAC)

Чтобы пользователи не могли обойти запреты, перейдите в: Параметры безопасности → Локальные политики → Параметры безопасности:

Контроль учетных записей: поведение запроса на повышение прав для обычных пользователей:
-> Установить: «Автоматически отклонять запросы на повышение прав» (Automatically deny elevation requests).

Результат: Теперь при любой попытке скачать и запустить установщик setup.exe система мгновенно заблокирует запуск без возможности ввода пароля.

💡 Практика специалистов: Отзыв локальных прав администратора у 100% сотрудников снижает количество инцидентов заражения вирусами и обращений в техподдержку более чем на 85% в первый же месяц внедрения.

Частые вопросы (FAQ)

Что делать, если старой бухгалтерской программе требуются права администратора?

Не возвращайте пользователю полные права админа. Выдайте права 'Полный доступ' (Modify/Write) только на конкретную папку программы в C:\Program Files\ и соответствующую ветку в реестре HKEY_LOCAL_MACHINE\SOFTWARE.

Как временно дать права администратора одному сотруднику для командировки?

Используйте инструмент Microsoft LAPS: сгенерируйте временный пароль локального администратора с автоматическим истечением срока действия через 24 часа.

Удалит ли Restricted Groups пользователей, добавленных в админы вручную?

Да. При следующем обновлении групповой политики (gpupdate) политика Restricted Groups жестко удалит всех лишних пользователей из локальной группы Administrators.

Как разрешить пользователям устанавливать принтеры без прав администратора?

Включите в GPO политику: 'Ограничения Point and Print' и разрешите установку драйверов печати с доверенных корпоративных принт-серверов.

Полезные материалы
Рекомендуем