Ошибка Folder Redirection 502: сбой перенаправления папок в GPO
Симптомы ошибки Folder Redirection 502
При входе пользователя в систему папки профиля (Документы, Рабочий стол, AppData) не перенаправляются на файловый сервер. В журнале Application регистрируется ошибка: Event ID 502: Failed to apply policy and redirect folder '[Папка]' to '[Сетевой_путь]'. Error: Access is denied (0x80070005).
| Симптом | Причина |
|---|---|
| Event ID 502 (Access Denied) | Отсутствие необходимых прав NTFS/Share на родительскую папку на файловом сервере |
| Рабочий стол пользователя пустой | Клиент не смог создать личную подпапку или переместить содержимое |
| Политика висит в цикле при входе | Включена опция монопольных прав, но владельцем папки является администратор |
Пошаговая настройка прав для Folder Redirection
Большинство ошибок 502 вызваны некорректно настроенными правами доступа к корневой общей сетевой папке на файловом сервере.
- Настройте эталонные права NTFS на корневую папку перенаправления:
icacls "D:\UserFolders" /inheritance:r; icacls "D:\UserFolders" /grant:r "CREATOR OWNER:(OI)(CI)(IO)F" "Authenticated Users:(CI)M" "SYSTEM:(OI)(CI)F" "Administrators:(OI)(CI)F" - Отключите флаг монопольных прав в настройках политики GPO: в редакторе политики перенаправления папок перейдите во вкладку Параметры (Settings) и снимите флажок «Предоставить пользователю монопольные права на [Папку]» (Grant user exclusive rights).
- Примените политики на клиентском компьютере:
gpupdate /force /boot
Внимание: Если папка пользователя уже была создана ранее другим пользователем или администратором, назначьте пользователя фактическим владельцем (Owner) папки через свойства безопасности NTFS.
Частые вопросы (FAQ)
Почему перенаправление папок требует перезагрузки или повторного входа?
Перенаправление папок обрабатывается расширением клиентской стороны (CSE) только в асинхронном режиме при старте сеанса пользователя.
Что делает опция 'Переместить содержимое в новое место'?
Она копирует все локальные файлы пользователя из старой локальной папки в сетевую шару во время первого применения политики.
Почему нельзя давать Full Control группе Authenticated Users на уровне NTFS?
Пользователи смогут видеть и удалять чужие папки других сотрудников. Authenticated Users должны иметь право создавать папки только в корне без права чтения чужих данных.
Как принудительно пересоздать локальные кэши перенаправления папок?
Удалите ветку реестра HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders и выполните gpupdate /force.