Panduan ini berisi petunjuk langkah demi langkah tentang cara memblokir perangkat penyimpanan USB di seluruh Domain atau pengguna domain tertentu dengan menggunakan Kebijakan Grup di Domain AD 2016 atau 2012. Lebih khusus lagi, setelah membaca petunjuk dalam panduan ini, Anda akan mempelajari cara mencegah akses ke perangkat penyimpanan USB (flash drive, eksternal hard drive, smartphone, tablet, dll.), yang dapat terhubung ke komputer mana pun di domain, atau menolak akses penyimpanan USB hanya untuk pengguna domain tertentu.
Saat ini, banyak dari kita menggunakan perangkat penyimpanan USB untuk mentransfer data. Namun, bagi organisasi, kemampuan karyawannya untuk menggunakan perangkat penyimpanan eksternal mungkin mengandung risiko keamanan, seperti menyebarkan malware atau mencegat data sensitif. Untuk menghindari risiko tersebut, Anda dapat membaca petunjuk berikut untuk memblokir akses ke perangkat penyimpanan USB untuk semua pengguna dan komputer di domain Anda atau hanya untuk pengguna domain tertentu, dengan menggunakan Kebijakan Grup. *
* Catatan:
1.Dalam posting ini, untuk memblokir drive USB melalui kebijakan grup, kami menggunakan pengontrol domain Active Directory 2016 untuk membuat kebijakan grup baru dan workstation Windows 10 Pro & Windows 7 Pro untuk menerapkannya.
2. Kebijakan "Blokir Akses USB" tidak akan memengaruhi Administrator Domain atau perangkat USB lain yang terhubung, seperti Keyboard USB, Mouse, Printer, dll.
3.Setelah menerapkan Kebijakan Grup, pengguna tidak akan memiliki akses ke semua jenis perangkat Penyimpanan USB, dan akan menerima salah satu pesan kesalahan berikut saat mencoba mengakses perangkat penyimpanan USB di komputer.
![gambar gambar](/f/5393b1cd0df4ae3712491668e7e603e0.png)
![gambar gambar](/f/978c24ec0063fe787ce5192b4cdb14a8.png)
Cara menggunakan Kebijakan Grup untuk Mencegah Akses ke Perangkat Penyimpanan USB (Server 2012/2012R2/2016)
- Bagian 1. Blokir Akses Baca/Tulis USB di Semua Pengguna Domain.
- Bagian 2. Blokir Akses Baca/Tulis USB untuk Pengguna Domain Tertentu.
Bagian 1. Cara Memblokir Akses ke Perangkat Penyimpanan USB di Seluruh Domain 2016.
Untuk menonaktifkan akses ke perangkat penyimpanan USB yang terhubung ke komputer mana pun (pengguna) di domain:
1. Di Server 2016 AD Domain Controller, buka Manajer Server dan kemudian dari Peralatan menu, buka Manajemen Kebijakan Grup. *
* Selain itu, navigasikan ke Panel kendali -> Alat administrasi -> Manajemen Kebijakan Grup.
![Buka Manajemen Kebijakan Grup Manajemen Kebijakan Grup - Server 2016](/f/9237f44cbb461009ac17d608b067c5dc.png)
2. Di bawah Domain, pilih domain Anda dan kemudian klik kanan pada Kebijakan Domain Default dan pilih Sunting.
![Kebijakan Domain Default Edit Kebijakan Domain Default](/f/e9fcd55d8f714c296581717257d9c478.png)
3. Di 'Editor Manajemen Kebijakan Grup', navigasikan ke:
- Konfigurasi Pengguna > Kebijakan > Template Administratif > Sistem > Akses Penyimpanan yang Dapat Dilepas
4. Di panel kanan, klik dua kali di: Removable Disks: Tolak akses baca. *
* Catatan:
1. Banyak tutorial saat ini menyarankan untuk Memungkinkan 'Semua kelas Penyimpanan yang Dapat Dilepas: Tolak semua akses' kebijakan, tetapi selama pengujian kami, kami menemukan bahwa kebijakan ini tidak berlaku (berfungsi) untuk ponsel cerdas atau tablet.
2. Jika Anda ingin memblokir akses Tulis USB, pilih Removable Disks: Tolak akses tulis.
![Cara Memblokir Akses USB di Komputer Domain. Cara Memblokir Perangkat Penyimpanan USB di Domain dengan Kebijakan Grup](/f/16eade94de088234c77d31d0be6d5cbb.png)
5. Memeriksa Diaktifkan dan klik OKE.
![Blokir USB melalui kebijakan grup di Windows Server 2016 Cara memblokir usb melalui kebijakan grup di windows server 2016](/f/8544bac917df4e5ad5f03cb45b6a9930.png)
6. Menutup Editor Kebijakan Grup.
7. Mengulang kembali server dan mesin klien, atau menjalankan gpupdate / force perintah untuk menerapkan pengaturan kebijakan grup baru (tanpa restart) ke server dan klien.
Bagian 2. Cara Mencegah Akses ke Perangkat Penyimpanan USB pada Pengguna Domain Tertentu.
Untuk menonaktifkan akses ke perangkat penyimpanan USB hanya untuk pengguna tertentu dengan menggunakan kebijakan grup, Anda harus membuat grup dengan pengguna yang tidak ingin mengakses perangkat penyimpanan USB dan kemudian menerapkan kebijakan baru untuk ini kelompok. Untuk melakukannya:
Langkah 1. Buat Grup dengan Pengguna USB yang Dinonaktifkan. *
* Catatan: Jika Anda telah membuat grup dengan pengguna USB yang dinonaktifkan, lanjutkan ke Langkah 2.
1. Membuka Pengguna dan Komputer Direktori Aktif.
2. Klik kanan di "Pengguna" objek di panel kiri, dan pilih Baru > Kelompok
![Direktori Aktif - Buat Grup Direktori Aktif - Buat Grup](/f/d219c54d040602555b09e58803a4ff95.png)
3. Ketik nama untuk grup baru (mis. "Pengguna Penyandang Cacat USB") dan klik Oke. *
* Catatan: Biarkan opsi 'Global' dan 'Security' dicentang.
![gambar gambar](/f/1991a4b8c9deee80fe9e5fbb335152a6.png)
4. Buka grup yang baru dibuat, pilih Anggota tab dan klik Menambahkan
![gambar gambar](/f/a142e5141fec97368d1e82cec7337199.png)
5. Sekarang pilih pengguna domain mana yang ingin Anda blokir perangkat Penyimpanan USB dan kemudian klik OKE.
![gambar gambar](/f/a0008e95b58604f760e24ac4ca30c1d4.png)
6. Klik Oke untuk menutup properti grup.
![gambar gambar](/f/feb78b8a9073c35ba72a473e71c493ec.png)
Langkah 2. Buat Objek Kebijakan Grup Baru untuk Menonaktifkan perangkat Penyimpanan USB.
1. Buka Manajemen Kebijakan Grup.
2. Di bawah objek 'Domains', klik kanan pada domain Anda dan pilih Buat GPO di domain ini dan Tautkan di sini.
![gambar gambar](/f/9861fe21878c93a828b437e790b6aabf.png)
3. Ketik nama untuk GPO baru (mis. "USB Disabled") dan klik OKE.
![gambar gambar](/f/b26b28685c123df9ad420fbb5f833932.png)
4. Klik kanan di GPO baru dan klik Sunting.
![Kebijakan Grup untuk Menonaktifkan Akses USB untuk Pengguna Tertentu Nonaktifkan Akses USB untuk Pengguna Tertentu melalui Kebijakan Grup](/f/a21b31a01fc1aa81f8b9ea207536978f.png)
5. Di 'Editor Manajemen Kebijakan Grup', navigasikan ke:
- Konfigurasi Pengguna > Kebijakan > Template Administratif > Sistem > Akses Penyimpanan yang Dapat Dilepas
4. Di panel kanan, klik dua kali di: Removable Disks: Tolak akses baca. *
* Catatan:
1. Banyak tutorial saat ini menyarankan untuk Memungkinkan 'Semua kelas Penyimpanan yang Dapat Dilepas: Tolak semua akses' kebijakan, tetapi selama pengujian kami, kami menemukan bahwa kebijakan ini tidak berlaku (berfungsi) untuk ponsel cerdas atau tablet.
2. Jika Anda ingin memblokir akses Tulis USB, pilih Removable Disks: Tolak akses tulis.
![Nonaktifkan Akses Penyimpanan USB untuk Pengguna Tertentu Blokir Akses Penyimpanan USB untuk Pengguna Tertentu](/f/214290b60e657c64797dd028c3e62cb8.png)
5. Memeriksa Diaktifkan dan klik OKE.
![Disk yang Dapat Dilepas - Tolak Akses Disk yang Dapat Dilepas - Tolak Akses](/f/e846fd8aa40740e574b339de602d1db3.png)
6. Menutup itu Editor Manajemen Kebijakan Grup jendela.
7. Kembali ke 'Manajemen Kebijakan Grup', pilih GPO "USB Disabled" dan pada tab 'Cakupan' klik Menambahkan tombol (di bawah pengaturan 'Pemfilteran keamanan').
![Blokir USB ke Pengguna Tertentu di Server AD 2016 Blokir USB ke Pengguna Tertentu di Server AD 2016](/f/8f31024564f1d91c4ad10734d626239b.png)
8. Ketik nama grup "Pengguna yang dinonaktifkan USB" (mis. "Pengguna yang Dinonaktifkan USB" di pos ini), dan klik Oke.
![gambar gambar](/f/ba1a568cd927ea0ae8d645cae529882d.png)
9. Setelah selesai, pilih Delegasi tab.
![gambar gambar](/f/5a63ff5372f66c4819edab35b2765aab.png)
10. Pada tab 'Delegasi', Pilih itu Pengguna yang Diautentikasi dan klik Canggih.
![gambar gambar](/f/c111e894d6b2a0dc1d42079a78c9f6a5.png)
11. Pada opsi Keamanan, Pilih itu Pengguna yang Diautentikasi dan hapus centang itu Terapkan kebijakan grup kotak centang. Setelah selesai, klik OKE.
6. Menutup Editor Kebijakan Grup.
7. Mengulang kembali server dan mesin klien, atau jalankan "gpupdate / force" perintah (sebagai administrator), untuk menerapkan pengaturan kebijakan grup baru (tanpa memulai ulang) ke server dan klien.
Itu dia! Beri tahu saya jika panduan ini telah membantu Anda dengan meninggalkan komentar tentang pengalaman Anda. Silakan suka dan bagikan panduan ini untuk membantu orang lain.