Как скрыть локальные диски (диск C:) от пользователей в RDP-сессии
Зачем скрывать системный диск на сервере терминалов (RDS)?
Когда десятки сотрудников одновременно подключаются к удаленному рабочему столу Windows Server по RDP, они не должны иметь возможность просматривать системные каталоги C:\Windows, C:\Program Files или чужие профили в C:\Users. Неосторожный пользователь может переполнить системный диск временными файлами или попытаться запустить сторонний софт.
Задачи администратора:
- Скрыть отображение диска C: в окне «Этот компьютер» и диалоговых окнах сохранения файлов.
- Заблокировать прямой ввод пути
C:\в адресной строке проводника. - Оставить доступ к системному диску для администраторов сервера.
Важное различие: Политика «Скрыть диски» только убирает значок диска из проводника (но до файлов можно дойти по прямому пути). Поэтому ее обязательно нужно комбинировать с политикой «Запретить доступ к дискам».
Пошаговая настройка через редактор групповых политик (GPO)
- Нажмите Win + R, введите
gpedit.msc(для локального сервера) илиgpmc.msc(для доменного GPO) и нажмите Enter. - Перейдите по следующему дереву настроек:
Конфигурация пользователя (User Configuration)
└── Политики (Policies)
└── Административные шаблоны (Administrative Templates)
└── Компоненты Windows (Windows Components)
└── Проводник (File Explorer)- Шаг 1. Скрываем значок диска: В правом окне найдите политику «Скрыть указанные диски в окне Мой компьютер» (Hide these specified drives in My Computer).
- Откройте ее -> переключите в Включено.
- В выпадающем списке выберите: Ограничить доступ только к диску C (Restrict C drive only). Нажмите ОК.
- Шаг 2. Запрещаем прямой доступ к файлам: Найдите политику «Запретить доступ к дискам через окно Мой компьютер» (Prevent access to drives from My Computer).
- Откройте ее -> установите Включено.
- В выпадающем списке выберите: Ограничить доступ только к диску C. Нажмите ОК.
- Выполните на сервере команду
gpupdate /force.
Частые вопросы (FAQ)
Смогут ли запускаться программы пользователей, установленные на диске C:?
Да! Политика блокирует только интерактивный доступ через интерфейс Проводника (Explorer). Фоновые системные процессы, запуск 1С или браузера с диска C:\Program Files продолжают работать в штатном режиме.
Как сделать так, чтобы эти ограничения не действовали на локальных администраторов?
Если настраиваете через доменный GPO: на вкладке Delegation (Делегирование) объекта политики добавьте группу Domain Admins и в расширенных правах поставьте галочку 'Deny' на пункт 'Apply group policy'.
Что увидит пользователь при попытке открыть C:\ через адресную строку?
Windows покажет всплывающее окно: 'Операция отменена из-за ограничений, действующих на этом компьютере. Обратитесь к системному администратору'.
Как скрыть произвольную комбинацию дисков (например, C: и D: одновременно)?
В выпадающем списке политики есть готовые комбинации (A, B, C, D). Для скрытия произвольных нестандартных букв дисков используются специальные битовые маски в ветке реестра NoDrives / NoViewOnDrive.