Как скрыть диски C: и D: на терминальном сервере через GPO для пользователей
Почему необходимо скрывать системные диски на сервере?
На многопользовательском сервере удаленных рабочих столов (Terminal Server / RDS) обычные пользователи при открытии «Моего компьютера» видят системный диск C: и диск с базами данных D:. Любопытные сотрудники могут просматривать чужие папки, засорять корень диска тяжелыми файлами или пытаться запускать системные утилиты.
Задачи администратора:
- Скрыть отображение дисков в проводнике (Explorer).
- Полностью заблокировать возможность перехода по прямому пути (например, при вводе
C:\Windowsв адресную строку).
Настройка скрытия и блокировки дисков через GPO
- Открываем редактор групповых политик: На контроллере домена нажмите
Win + R→ введитеgpmc.msc→ Enter. - Создаем объект политики: Создайте новую GPO с именем RDS_Hide_Drives и привяжите ее к OU, где находятся пользователи терминала (или используйте локальную политику
gpedit.mscна самом сервере). - Переходим в раздел проводника: Откройте путь:
Конфигурация пользователя→Политики→Административные шаблоны→Компоненты Windows→Проводник (File Explorer). - Шаг А — Скрываем отображение дисков:
- Найдите параметр «Скрыть указанные диски из окна «Мой компьютер» (Hide these specified drives in My Computer).
- Включите его и в выпадающем списке выберите комбинацию: «Ограничить доступ к дискам A, B, C и D» или нужный вам вариант.
- Шаг Б — Запрещаем доступ к дискам (критично!):
- Скрытие дисков убирает только иконки, но не запрещает прямой переход. Найдите соседний параметр: «Запретить доступ к дискам через «Мой компьютер» (Prevent access to drives from My Computer).
- Включите его и выберите те же диски (A, B, C, D). Теперь при любой попытке открыть диск или перейти по ссылке пользователь получит системное сообщение: «Операция отменена из-за ограничений, действующих на этом компьютере».
- Применяем настройки: Откройте командную строку на терминальном сервере и обновите политики командой
gpupdate /force.
Важно: Данные ограничения не блокируют запуск программ! Если пользователю для работы нужен файл C:\Program Files\1cv8\common\1cestart.exe, ярлык 1С будет запускаться в штатном режиме без ошибок прав доступа.
Частые вопросы (FAQ)
Сможет ли пользователь сохранять файлы на рабочий стол?
Да, папки «Рабочий стол», «Документы» и «Загрузки» останутся полностью доступны для сохранения личных файлов пользователя.
Как сделать так, чтобы диски были скрыты у пользователей, но видны администраторам?
В редакторе управления GPMC перейдите на вкладку 'Делегирование' (Delegation) -> 'Дополнительно' -> выберите группу 'Администраторы домена' и поставьте галочку 'Запретить применение групповой политики' (Deny Apply Group Policy).
Как скрыть нестандартную букву диска (например, только диск E:)?
Для нестандартных комбинаций букв дисков используется редактирование реестра или добавление специального административного шаблона .admx с битовой маской нужного диска.
Повлияет ли блокировка диска C: на работу сетевых дисков?
Нет, сетевые папки и подключенные сетевые диски (буквы Z:, Y:, X:) будут открываться абсолютно прозрачно.