Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

1625 Windows Server, AD и Роли

Ошибка 1625: Данная установка запрещена политикой системного администратора

Обновлено: 08.09.2026 · Официальная документация ↗

Архитектура ограничений установки (Windows Installer)

Ошибка 1625 (ERROR_INSTALL_PACKAGE_REJECTED) с текстом «Данная установка запрещена политикой, заданной системным администратором» возникает на этапе вызова службы msiserver при попытке распаковки и применения .msi или .msp пакетов. Операционная система блокирует процесс установки на основании локальных политик безопасности, доменных политик (GPO) или механизмов контроля учетных записей (UAC). Бизнес-риски: невозможность развертывания критических патчей ИБ на рабочих станциях, сбой автоматизированного обновления ПО (SCCM/WSUS).

Типовые источники блокировки

Механизм защитыВетка реестра или компонентСуть ограничения
Политики Windows InstallerHKLM\Software\Policies\Microsoft\Windows\InstallerПараметр DisableMSI запрещает запуск любых инсталляторов.
AppLocker / SRPСлужба AppIDSvcБлокировка по цифровой подписи (Publisher) или пути запуска инсталлятора.
UAC (Токен доступа)LSA (Local Security Authority)Попытка запустить MSI без прав администратора при включенном UAC (требуется Elevation).

Алгоритм разблокировки установки ПО

Сценарий 1: Отключение запрета в локальных политиках (gpedit.msc)

Если ПК не в домене, ограничения часто накладываются локальным администратором или твикерами.

  1. Откройте редактор локальных политик (gpedit.msc).
  2. Перейдите: Конфигурация компьютера -> Административные шаблоны -> Компоненты Windows -> Установщик Windows (Windows Installer).
  3. Найдите политику Отключить установщик Windows (Disable Windows Installer). Установите её в состояние Отключено (Disabled) или Не задано.
  4. Проверьте политику Запретить пользователям, не являющимся администраторами, применять обновления... и при необходимости отключите её.
  5. Выполните в CMD: gpupdate /force.

Сценарий 2: Правка реестра (Параметр DisableMSI)

Быстрый фикс через командную строку от имени Администратора для сброса ключа, блокирующего MSI.

 Удаление ключа блокировки установки
reg delete "HKLM\Software\Policies\Microsoft\Windows\Installer" /v DisableMSI /f
 Перезапуск службы установщика
net stop msiserver
net start msiserver

Сценарий 3: Запуск MSI с явным повышением прав (Elevation)

В отличие от .exe, у файлов .msi нет пункта контекстного меню «Запуск от имени администратора». Если UAC блокирует фоновую установку, запустите её через командную строку с правами админа.

 Запуск MSI пакета с журналированием
msiexec /i "C:\Install\AppPackage.msi" /l*v "C:\Install\install_log.txt"

Типовые ошибки администраторов

  • Отключение UAC через ползунок: Опускание ползунка UAC в самый низ не отключает UAC полностью (LUA сохраняется). Для полноценной фоновой установки скриптами без интерактивного промпта требуется менять ключ EnableLUA, что снижает общую безопасность.
  • Игнорирование AppLocker: Если в логах Event Viewer (раздел AppLocker) есть события 8004, правка MSI-политик не поможет — нужно добавлять хэш инсталлятора или сертификат вендора в белые списки AppLocker.
Зоопарк ПО на сотнях компьютеров не поддается управлению?
Хаотичная установка софта ведет к конфликтам и уязвимостям. Инженеры ITSTM внедрят централизованное управление через SCCM/MECM, настроят прозрачные AppLocker-политики и обеспечат тихую установку корпоративного ПО без прерывания работы пользователей.
💡 Практика специалистов: Практика ITSTM: При анализе логов msiexec (параметр /l*v) обращайте внимание на свойство 'ClientUILevel'. Если оно равно 3 (тихая установка) в контексте обычного пользователя, инсталляция часто падает с ошибкой 1625, так как UAC не может вывести диалоговое окно запроса пароля администратора в фоне.

Частые вопросы (FAQ)

Почему exe-установщик запускается, а msi выдает ошибку 1625?

Файлы .exe обрабатываются подсистемой Win32 напрямую, а .msi передаются специальной службе msiserver. Политики Windows Installer применяются исключительно к msi-пакетам.

Политика 'Отключить установщик' стоит в значении 'Не задано', но ошибка осталась. В чем дело?

Возможно, применяется доменная GPO. Используйте команду 'rsop.msc' или 'gpresult /h report.html', чтобы увидеть результирующую политику и понять, с какого контроллера домена прилетает запрет.

Как разрешить обычным пользователям (без прав админа) устанавливать конкретную программу?

Используйте политику 'Всегда устанавливать с повышенными правами' (AlwaysInstallElevated) для Machine и User. Но будьте осторожны: это критическая уязвимость ИБ, позволяющая любому юзеру получить права SYSTEM через поддельный MSI-пакет. Лучше использовать системы класса SCCM.

Что означает ключ реестра DisableMSI = 2?

Значение '2' строго запрещает установку для всех пользователей, включая администраторов. Значение '1' запрещает установку только для программ, не управляемых администратором. Значение '0' снимает запреты.

Полезные материалы
Рекомендуем