Ошибка 1625: Данная установка запрещена политикой системного администратора
Архитектура ограничений установки (Windows Installer)
Ошибка 1625 (ERROR_INSTALL_PACKAGE_REJECTED) с текстом «Данная установка запрещена политикой, заданной системным администратором» возникает на этапе вызова службы msiserver при попытке распаковки и применения .msi или .msp пакетов. Операционная система блокирует процесс установки на основании локальных политик безопасности, доменных политик (GPO) или механизмов контроля учетных записей (UAC). Бизнес-риски: невозможность развертывания критических патчей ИБ на рабочих станциях, сбой автоматизированного обновления ПО (SCCM/WSUS).
Типовые источники блокировки
| Механизм защиты | Ветка реестра или компонент | Суть ограничения |
|---|---|---|
| Политики Windows Installer | HKLM\Software\Policies\Microsoft\Windows\Installer | Параметр DisableMSI запрещает запуск любых инсталляторов. |
| AppLocker / SRP | Служба AppIDSvc | Блокировка по цифровой подписи (Publisher) или пути запуска инсталлятора. |
| UAC (Токен доступа) | LSA (Local Security Authority) | Попытка запустить MSI без прав администратора при включенном UAC (требуется Elevation). |
Алгоритм разблокировки установки ПО
Сценарий 1: Отключение запрета в локальных политиках (gpedit.msc)
Если ПК не в домене, ограничения часто накладываются локальным администратором или твикерами.
- Откройте редактор локальных политик (
gpedit.msc). - Перейдите: Конфигурация компьютера -> Административные шаблоны -> Компоненты Windows -> Установщик Windows (Windows Installer).
- Найдите политику Отключить установщик Windows (Disable Windows Installer). Установите её в состояние Отключено (Disabled) или Не задано.
- Проверьте политику Запретить пользователям, не являющимся администраторами, применять обновления... и при необходимости отключите её.
- Выполните в CMD:
gpupdate /force.
Сценарий 2: Правка реестра (Параметр DisableMSI)
Быстрый фикс через командную строку от имени Администратора для сброса ключа, блокирующего MSI.
Удаление ключа блокировки установки
reg delete "HKLM\Software\Policies\Microsoft\Windows\Installer" /v DisableMSI /f
Перезапуск службы установщика
net stop msiserver
net start msiserverСценарий 3: Запуск MSI с явным повышением прав (Elevation)
В отличие от .exe, у файлов .msi нет пункта контекстного меню «Запуск от имени администратора». Если UAC блокирует фоновую установку, запустите её через командную строку с правами админа.
Запуск MSI пакета с журналированием
msiexec /i "C:\Install\AppPackage.msi" /l*v "C:\Install\install_log.txt"Типовые ошибки администраторов
- Отключение UAC через ползунок: Опускание ползунка UAC в самый низ не отключает UAC полностью (LUA сохраняется). Для полноценной фоновой установки скриптами без интерактивного промпта требуется менять ключ
EnableLUA, что снижает общую безопасность. - Игнорирование AppLocker: Если в логах Event Viewer (раздел AppLocker) есть события 8004, правка MSI-политик не поможет — нужно добавлять хэш инсталлятора или сертификат вендора в белые списки AppLocker.
Хаотичная установка софта ведет к конфликтам и уязвимостям. Инженеры ITSTM внедрят централизованное управление через SCCM/MECM, настроят прозрачные AppLocker-политики и обеспечат тихую установку корпоративного ПО без прерывания работы пользователей.
Частые вопросы (FAQ)
Почему exe-установщик запускается, а msi выдает ошибку 1625?
Файлы .exe обрабатываются подсистемой Win32 напрямую, а .msi передаются специальной службе msiserver. Политики Windows Installer применяются исключительно к msi-пакетам.
Политика 'Отключить установщик' стоит в значении 'Не задано', но ошибка осталась. В чем дело?
Возможно, применяется доменная GPO. Используйте команду 'rsop.msc' или 'gpresult /h report.html', чтобы увидеть результирующую политику и понять, с какого контроллера домена прилетает запрет.
Как разрешить обычным пользователям (без прав админа) устанавливать конкретную программу?
Используйте политику 'Всегда устанавливать с повышенными правами' (AlwaysInstallElevated) для Machine и User. Но будьте осторожны: это критическая уязвимость ИБ, позволяющая любому юзеру получить права SYSTEM через поддельный MSI-пакет. Лучше использовать системы класса SCCM.
Что означает ключ реестра DisableMSI = 2?
Значение '2' строго запрещает установку для всех пользователей, включая администраторов. Значение '1' запрещает установку только для программ, не управляемых администратором. Значение '0' снимает запреты.