Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Блокировка USB-флешек в Windows через локальную групповую политику

Обновлено: 27.08.2026 · Официальная документация ↗

Зачем блокировать USB-накопители?

Для предотвращения утечки конфиденциальной коммерческой информации компании и защиты компьютеров от заражения вирусами и троянами системные администраторы вводят политику ограничения использования съемных носителей (флешки, внешние жесткие диски, SD-карты).

Варианты блокировки:

  • Полный запрет на чтение и запись (Windows вообще не открывает флешку).
  • Режим «Только чтение» (Read-Only) — сотрудник может открывать файлы с флешки, но не может скопировать на нее корпоративные документы.
  • Блокировка без отключения USB-мышек, клавиатур и веб-камер.

Пошаговая настройка через редактор локальной политики (gpedit.msc)

Данный метод блокирует только накопители данных (USB Mass Storage), сохраняя полную работоспособность мышек, клавиатур и токенов ЭЦП.

Шаг 1. Открытие редактора групповой политики

  1. Нажмите сочетание клавиш Win + R на клавиатуре.
  2. Введите команду:
gpedit.msc
  1. Нажмите Enter.

Шаг 2. Включение запрещающей политики

  1. В левой панели перейдите по пути: Конфигурация компьютера -> Административные шаблоны -> Система -> «Доступ к съемным запоминающим устройствам» (Removable Storage Access).
  2. В правой части окна найдите политику: «Съемные диски: Запретить все уровни доступа» (Removable Disks: Deny all access).
  3. Откройте ее двойным кликом, установите переключатель в положение «Включено» (Enabled).
  4. Нажмите «Применить» и «ОК».

Шаг 3. (Опционально) Блокировка только записи (Разрешить чтение)

Если вам нужно, чтобы сотрудники могли читать файлы с флешек, но не могли ничего на них записать: оставьте предыдущую политику выключенной, а включите политику «Съемные диски: Запретить запись» (Removable Disks: Deny write access).

Шаг 4. Применение политики без перезагрузки

Откройте командную строку и принудительно обновите параметры безопасности:

gpupdate /force

Теперь при попытке вставить любую флешку система выдаст сообщение: «Расположение недоступно. Отказано в доступе».

💡 Практика специалистов: Если необходимо защитить настройки от изменения локальными пользователями с правами администратора, обязательно задайте сложный пароль на учетную запись локального администратора и отключите рядовым сотрудникам членство в группе Administrators.

Частые вопросы (FAQ)

Перестанут ли работать USB-мышь и клавиатура после этой политики?

Нет. Политика затрагивает исключительно класс устройств Removable Storage (накопители данных). Устройства ввода HID (мыши, клавиатуры, сканеры штрихкодов) продолжат работать в штатном режиме.

Что делать, если в моей Windows Home нет редактора gpedit.msc?

В домашних версиях Windows заблокируйте флешки через реестр командой от Админа: reg add "HKLM\SYSTEM\CurrentControlSet\Services\USBSTOR" /v Start /t REG_DWORD /d 4 /f.

Как заблокировать подключение смартфонов по MTP (в режиме передачи файлов)?

В этом же разделе групповой политики включите параметр 'WPD-устройства: Запретить чтение' и 'WPD-устройства: Запретить запись'.

Как временно разрешить конкретную флешку для администратора?

Штатные групповые политики блокируют весь класс устройств целиком. Выборочный 'белый список' флешек по их Hardware ID настраивается в подразделе 'Установка устройств' -> 'Ограничения на установку устройств'.

Полезные материалы
Рекомендуем