Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Как скрыть локальные диски (диск C:) от пользователей в RDP-сессии

Обновлено: 27.08.2026 · Официальная документация ↗

Зачем скрывать системный диск на сервере терминалов (RDS)?

Когда десятки сотрудников одновременно подключаются к удаленному рабочему столу Windows Server по RDP, они не должны иметь возможность просматривать системные каталоги C:\Windows, C:\Program Files или чужие профили в C:\Users. Неосторожный пользователь может переполнить системный диск временными файлами или попытаться запустить сторонний софт.

Задачи администратора:

  • Скрыть отображение диска C: в окне «Этот компьютер» и диалоговых окнах сохранения файлов.
  • Заблокировать прямой ввод пути C:\ в адресной строке проводника.
  • Оставить доступ к системному диску для администраторов сервера.

Важное различие: Политика «Скрыть диски» только убирает значок диска из проводника (но до файлов можно дойти по прямому пути). Поэтому ее обязательно нужно комбинировать с политикой «Запретить доступ к дискам».

Пошаговая настройка через редактор групповых политик (GPO)

  1. Нажмите Win + R, введите gpedit.msc (для локального сервера) или gpmc.msc (для доменного GPO) и нажмите Enter.
  2. Перейдите по следующему дереву настроек:
Конфигурация пользователя (User Configuration)
  └── Политики (Policies)
      └── Административные шаблоны (Administrative Templates)
          └── Компоненты Windows (Windows Components)
              └── Проводник (File Explorer)
  1. Шаг 1. Скрываем значок диска: В правом окне найдите политику «Скрыть указанные диски в окне Мой компьютер» (Hide these specified drives in My Computer).
    • Откройте ее -> переключите в Включено.
    • В выпадающем списке выберите: Ограничить доступ только к диску C (Restrict C drive only). Нажмите ОК.
  2. Шаг 2. Запрещаем прямой доступ к файлам: Найдите политику «Запретить доступ к дискам через окно Мой компьютер» (Prevent access to drives from My Computer).
    • Откройте ее -> установите Включено.
    • В выпадающем списке выберите: Ограничить доступ только к диску C. Нажмите ОК.
  3. Выполните на сервере команду gpupdate /force.
💡 Практика специалистов: Для полноценной изоляции пользователей на терминальных фермах RDS одной групповой политики недостаточно — обязательно настройте списки управления доступом NTFS (NTFS ACL), убрав право 'Read & Execute' для группы 'Users' с корней служебных дисков.

Частые вопросы (FAQ)

Смогут ли запускаться программы пользователей, установленные на диске C:?

Да! Политика блокирует только интерактивный доступ через интерфейс Проводника (Explorer). Фоновые системные процессы, запуск 1С или браузера с диска C:\Program Files продолжают работать в штатном режиме.

Как сделать так, чтобы эти ограничения не действовали на локальных администраторов?

Если настраиваете через доменный GPO: на вкладке Delegation (Делегирование) объекта политики добавьте группу Domain Admins и в расширенных правах поставьте галочку 'Deny' на пункт 'Apply group policy'.

Что увидит пользователь при попытке открыть C:\ через адресную строку?

Windows покажет всплывающее окно: 'Операция отменена из-за ограничений, действующих на этом компьютере. Обратитесь к системному администратору'.

Как скрыть произвольную комбинацию дисков (например, C: и D: одновременно)?

В выпадающем списке политики есть готовые комбинации (A, B, C, D). Для скрытия произвольных нестандартных букв дисков используются специальные битовые маски в ветке реестра NoDrives / NoViewOnDrive.

Полезные материалы
Рекомендуем