Това ръководство съдържа инструкции стъпка по стъпка как да блокирате USB устройства за съхранение на целия домейн или на конкретни потребители на домейни чрез използване на групови правила в AD домейн 2016 или 2012. По-конкретно, след като прочетете инструкциите в това ръководство, ще научите как да предотвратите достъпа до всяко USB устройство за съхранение (флаш памети, външни твърди дискове, смартфони, таблети и т.н.), които могат да се свързват с всеки компютър в домейна или да отказват достъпа до USB памет само на определени потребители на домейна.
Днес много от нас използват USB устройство за съхранение за прехвърляне на данни. Въпреки това, за една организация способността на нейните служители да използват външни устройства за съхранение може да съдържа рискове за сигурността, като разпространение на зловреден софтуер или прихващане на чувствителни данни. За да избегнете тези рискове, можете да прочетете следните инструкции, за да блокирате достъпа до USB устройства за съхранение на всички потребители и компютри във вашия домейн или само на определени потребители на домейна, като използвате групови правила
. ** Бележки:
1.В тази публикация, за да блокирате USB устройства чрез групови правила, използвахме домейн контролер на Active Directory 2016, за да създадем новата групова политика и работни станции Windows 10 Pro и Windows 7 Pro, за да я приложим.
2. Политиката „Блокиране на USB достъп“ няма да засегне администраторите на домейна или всяко друго свързано USB устройство, като USB клавиатури, мишка, принтер и др.
3.След прилагане на груповата политика, потребителите няма да имат достъп до никакъв тип USB устройство за съхранение и ще получи едно от следните съобщения за грешка при опит за достъп до USB устройство за съхранение на тях НАСТОЛЕН КОМПЮТЪР.
![образ образ](/f/5393b1cd0df4ae3712491668e7e603e0.png)
![образ образ](/f/978c24ec0063fe787ce5192b4cdb14a8.png)
Как да използвате групови правила за предотвратяване на достъп до USB устройства за съхранение (сървър 2012/2012R2/2016)
- Част 1. Блокиране на USB достъп за четене/запис на всички потребители на домейн.
- Част 2. Блокиране на USB достъп за четене/запис за определени потребители на домейн.
Част 1. Как да блокирате достъпа до USB устройства за съхранение на целия домейн 2016.
За да деактивирате достъпа до всяко свързано USB устройство за съхранение до всеки компютър (потребител) в домейна:
1. В Server 2016 AD Domain Controller отворете Мениджър на сървъра и след това от Инструменти меню, отворете Управление на групови политики. *
* Освен това отидете до Контролен панел -> Административни пособия -> Управление на групови политики.
![Отворете управление на групови правила Управление на групови правила - Server 2016](/f/9237f44cbb461009ac17d608b067c5dc.png)
2. Под домейни, изберете вашия домейн и след това Кликнете с десния бутон в Правила за домейн по подразбиране и изберете редактиране.
![Правила за домейн по подразбиране Редактиране на правилата за домейн по подразбиране](/f/e9fcd55d8f714c296581717257d9c478.png)
3. В „Редактор за управление на групови правила“ отидете до:
- Потребителска конфигурация > Политики > Административни шаблони > Система > Достъп до подвижно съхранение
4. В десния прозорец щракнете двукратно върху: Подвижни дискове: Забранете достъпа за четене. *
* Бележки:
1. Много уроци в този момент предлагат да Разрешаване 'Всички сменяеми класове за съхранение: Отказване на всякакъв достъп" политика, но по време на нашите тестове открихме, че тази политика не се прилага (работи) за смартфони или таблети.
2. Ако искате да блокирате достъпа за USB запис, изберете Подвижни дискове: Откажете достъп за запис.
![Как да блокирате USB достъпа на компютри с домейн. Как да блокирате USB устройства за съхранение в домейн с групови правила](/f/16eade94de088234c77d31d0be6d5cbb.png)
5. Проверете Разрешено и щракнете ДОБРЕ.
![Блокиране на USB чрез групова политика в Windows Server 2016 Как да блокирате USB чрез групова политика в Windows Server 2016](/f/8544bac917df4e5ad5f03cb45b6a9930.png)
6. Близо редактора на групови правила.
7. Рестартирам сървъра и клиентските машини или стартирайте gpupdate /force команда, за да приложите новите настройки на груповата политика (без рестартиране) както към сървъра, така и към клиентите.
Част 2. Как да предотвратите достъпа до USB устройства за съхранение на конкретни потребители на домейн.
За да деактивирате достъпа до USB устройства за съхранение само на определени потребители чрез групова политика, трябва да създадете a група с потребители, които не искат да имат достъп до USB устройства за съхранение и след това да приложат новата политика към това група. Да направя това:
Етап 1. Създайте група с потребители на USB с увреждания. *
* Забележка: Ако вече сте създали група с деактивирани USB потребители, продължете стъпка 2.
1. Отвори Потребители и компютри на Active Directory.
2. Щракнете с десния бутон върху "Потребители" обект в левия панел и изберете Нов > Група
![Active Directory - Създаване на група Active Directory - Създаване на група](/f/d219c54d040602555b09e58803a4ff95.png)
3. Въведете име за новата група (напр. „Потребители с увреждания на USB“) и щракнете Добре. *
* Забележка: Оставете опциите „Global“ и „Security“ отметнати.
![образ образ](/f/1991a4b8c9deee80fe9e5fbb335152a6.png)
4. Отворете новосъздадената група, изберете членове раздел и щракнете Добавете
![образ образ](/f/a142e5141fec97368d1e82cec7337199.png)
5. Сега изберете в кой потребител(и) на домейна искате да блокирате USB устройствата за съхранение и след това щракнете ДОБРЕ.
![образ образ](/f/a0008e95b58604f760e24ac4ca30c1d4.png)
6. Щракнете върху Добре за да затворите свойствата на групата.
![образ образ](/f/feb78b8a9073c35ba72a473e71c493ec.png)
Стъпка 2. Създайте нов обект на групова политика, за да деактивирате USB устройствата за съхранение.
1. Отвори Управление на групови политики.
2. Под обекта „Домейни“ щракнете с десния бутон върху вашия домейн и изберете Създайте GPO в този домейн и го свържете тук.
![образ образ](/f/9861fe21878c93a828b437e790b6aabf.png)
3. Въведете име за новия GPO (например "USB Disabled") и щракнете ДОБРЕ.
![образ образ](/f/b26b28685c123df9ad420fbb5f833932.png)
4. Щракнете с десния бутон върху нов GPO и щракнете Редактиране.
![Групова политика за деактивиране на достъпа до USB за определени потребители Деактивирайте USB достъпа за определени потребители чрез групови правила](/f/a21b31a01fc1aa81f8b9ea207536978f.png)
5. В „Редактор за управление на групови правила“ отидете до:
- Потребителска конфигурация > Политики > Административни шаблони > Система > Достъп до подвижно съхранение
4. В десния прозорец щракнете двукратно върху: Подвижни дискове: Забранете достъпа за четене. *
* Забележка:
1. Много уроци в този момент предлагат да Разрешаване 'Всички сменяеми класове за съхранение: Отказване на всякакъв достъп" политика, но по време на нашите тестове открихме, че тази политика не се прилага (работи) за смартфони или таблети.
2. Ако искате да блокирате достъпа за USB запис, изберете Подвижни дискове: Откажете достъп за запис.
![Деактивирайте достъпа до USB памет за определени потребители Блокиране на достъпа до USB памет за определени потребители](/f/214290b60e657c64797dd028c3e62cb8.png)
5. Проверете Разрешено и щракнете ДОБРЕ.
![Подвижни дискове - Отказване на достъп Подвижни дискове - Отказване на достъп](/f/e846fd8aa40740e574b339de602d1db3.png)
6. Близо на Редактор за управление на групови правила прозорец.
7. Върнете се към „Управление на групови правила“, изберете „USB Disabled“ GPO и в раздела „Обхват“ щракнете върху Добавете бутон (под настройките „Филтриране на сигурността“).
![Блокирайте USB за определени потребители в AD Server 2016 Блокирайте USB за определени потребители в AD Server 2016](/f/8f31024564f1d91c4ad10734d626239b.png)
8. Въведете името на групата „Потребители с увреждания на USB“ (напр. „Потребители с увреждания на USB“ в тази публикация) и щракнете върху Добре.
![образ образ](/f/ba1a568cd927ea0ae8d645cae529882d.png)
9. Когато сте готови, изберете Делегация раздел.
![образ образ](/f/5a63ff5372f66c4819edab35b2765aab.png)
10. В раздела „Делегиране“ изберете на Удостоверени потребители и щракнете Разширено.
![образ образ](/f/c111e894d6b2a0dc1d42079a78c9f6a5.png)
11. В опциите за сигурност, изберете на Удостоверени потребители и премахнете отметката на Прилагане на групова политика квадратче за отметка. Когато сте готови, щракнете ДОБРЕ.
6. Близо редактора на групови правила.
7. Рестартирам сървъра и клиентските машини или стартирайте "gpupdate /force" команда (като администратор), за да приложите новите настройки на груповата политика (без рестартиране) както към сървъра, така и към клиентите.
Това е! Уведомете ме дали това ръководство ви е помогнало, като оставите коментар за вашия опит. Моля, харесайте и споделете това ръководство, за да помогнете на другите.