Deze handleiding bevat stapsgewijze instructies voor het blokkeren van USB-opslagapparaten op het hele domein of op specifieke domeingebruikers met behulp van Groepsbeleid in een AD-domein 2016 of 2012. Meer in het bijzonder leert u na het lezen van de instructies in deze handleiding hoe u toegang tot een USB-opslagapparaat (flashdrives, externe harde schijven, smartphones, tablets, enz.), die verbinding kunnen maken met elke computer in het domein, of de toegang tot USB-opslag alleen aan specifieke domeingebruikers kunnen weigeren.
Tegenwoordig gebruiken velen van ons een USB-opslagapparaat om gegevens over te dragen. Voor een organisatie kan het vermogen van haar werknemers om externe opslagapparaten te gebruiken echter beveiligingsrisico's met zich meebrengen, zoals het verspreiden van malware of het onderscheppen van gevoelige gegevens. Om deze risico's te vermijden, kunt u de volgende instructies lezen om de toegang tot USB-opslagapparaten te blokkeren voor alle gebruikers en computers in uw domein of alleen voor bepaalde domeingebruikers, met behulp van Groepsbeleid. *
* Opmerkingen:
1.In dit bericht, om USB-drives te blokkeren via groepsbeleid, we gebruikten een Active Directory 2016-domeincontroller om het nieuwe groepsbeleid te maken en Windows 10 Pro- en Windows 7 Pro-werkstations om het toe te passen.
2. Het beleid "USB-toegang blokkeren" heeft geen invloed op de domeinbeheerders of enig ander aangesloten USB-apparaat, zoals USB-toetsenborden, muis, printer, enz.
3.Na het toepassen van het groepsbeleid hebben de gebruikers geen toegang tot welk type USB-opslagapparaat dan ook, en krijgen een van de volgende foutmeldingen wanneer ze proberen toegang te krijgen tot een USB-opslagapparaat op hun pc.
![afbeelding afbeelding](/f/5393b1cd0df4ae3712491668e7e603e0.png)
![afbeelding afbeelding](/f/978c24ec0063fe787ce5192b4cdb14a8.png)
Groepsbeleid gebruiken om toegang tot USB-opslagapparaten te voorkomen (Server 2012/2012R2/2016)
- Deel 1. Blokkeer USB-lees-/schrijftoegang voor alle domeingebruikers.
- Deel 2. Blokkeer USB-lees-/schrijftoegang voor bepaalde domeingebruikers.
Deel 1. Hoe de toegang tot USB-opslagapparaten op het hele domein 2016 te blokkeren.
Om de toegang tot een aangesloten USB-opslagapparaat op een computer (gebruiker) in het domein uit te schakelen:
1. Open in Server 2016 AD-domeincontroller de Serverbeheer en dan van Hulpmiddelen menu, open de Groepsbeleidsmanagement. *
* Navigeer bovendien naar Controlepaneel -> Administratieve hulpmiddelen -> Groepsbeleidsmanagement.
![Groepsbeleidsbeheer openen Groepsbeleidsbeheer - Server 2016](/f/9237f44cbb461009ac17d608b067c5dc.png)
2. Onder Domeinen, selecteer uw domein en dan klik met de rechtermuisknop Bij Standaard domeinbeleid en kies Bewerk.
![Standaard domeinbeleid Standaard domeinbeleid bewerken](/f/e9fcd55d8f714c296581717257d9c478.png)
3. Navigeer in 'Groepsbeleidsbeheer-editor' naar:
- Gebruikersconfiguratie > Beleid > Beheersjablonen > Systeem > Toegang tot verwisselbare opslag
4. Dubbelklik in het rechterdeelvenster op: Verwisselbare schijven: leestoegang weigeren. *
* Opmerkingen:
1. Veel tutorials op dit punt suggereren om: Inschakelen de 'Alle klassen voor verwisselbare opslag: alle toegang weigeren' beleid, maar tijdens onze tests ontdekten we dat dit beleid niet van toepassing is (werk) voor smartphones of tablets.
2. Als u de USB-schrijftoegang wilt blokkeren, selecteert u de Verwisselbare schijven: schrijftoegang weigeren.
![Hoe USB-toegang op domeincomputers te blokkeren. Hoe USB-opslagapparaten op een domein te blokkeren met Groepsbeleid](/f/16eade94de088234c77d31d0be6d5cbb.png)
5. Controleren Ingeschakeld en klik OKE.
![Blokkeer USB via groepsbeleid in Windows Server 2016 Hoe usb te blokkeren via groepsbeleid in Windows Server 2016](/f/8544bac917df4e5ad5f03cb45b6a9930.png)
6. Dichtbij de Groepsbeleid-editor.
7. Herstarten de server en de clientmachines, of voer de gpupdate /force opdracht om de nieuwe instellingen voor groepsbeleid (zonder opnieuw opstarten) toe te passen op zowel de server als de clients.
Deel 2. Toegang tot USB-opslagapparaten op specifieke domeingebruikers voorkomen.
Om de toegang tot USB-opslagapparaten alleen voor specifieke gebruikers uit te schakelen door een groepsbeleid te gebruiken, moet u een groep met gebruikers die geen toegang willen tot USB-opslagapparaten en vervolgens het nieuwe beleid hierop toepassen groep. Om dat te doen:
Stap 1. Maak een groep met de uitgeschakelde USB-gebruikers. *
* Opmerking: Als u al een groep hebt gemaakt met de uitgeschakelde USB-gebruikers, gaat u verder met: stap 2.
1. Open Active Directory-gebruikers en computers.
2. Klik met de rechtermuisknop op de "Gebruikers" object in het linkerdeelvenster en kies Nieuw > Groep
![Active Directory - Groep maken Active Directory - Groep maken](/f/d219c54d040602555b09e58803a4ff95.png)
3. Typ een naam voor de nieuwe groep (bijv. "USB Disabled Users") en klik op oke. *
* Opmerking: Laat de opties 'Globaal' en 'Beveiliging' aangevinkt.
![afbeelding afbeelding](/f/1991a4b8c9deee80fe9e5fbb335152a6.png)
4. Open de nieuw aangemaakte groep, selecteer de Leden tabblad en klik op Toevoegen
![afbeelding afbeelding](/f/a142e5141fec97368d1e82cec7337199.png)
5. Selecteer nu in welke domeingebruiker(s) je de USB-opslagapparaten wilt blokkeren en klik vervolgens op OKE.
![afbeelding afbeelding](/f/a0008e95b58604f760e24ac4ca30c1d4.png)
6. Klik oke groepseigenschappen te sluiten.
![afbeelding afbeelding](/f/feb78b8a9073c35ba72a473e71c493ec.png)
Stap 2. Maak een nieuw groepsbeleidsobject om de USB-opslagapparaten uit te schakelen.
1. Open de Groepsbeleidsmanagement.
2. Klik onder het object 'Domeinen' met de rechtermuisknop op uw domein en selecteer Maak een GPO in dit domein en koppel het hier.
![afbeelding afbeelding](/f/9861fe21878c93a828b437e790b6aabf.png)
3. Typ een naam voor het nieuwe groepsbeleidsobject (bijv. "USB Disabled") en klik op OKE.
![afbeelding afbeelding](/f/b26b28685c123df9ad420fbb5f833932.png)
4. Klik met de rechtermuisknop op nieuw groepsbeleidsobject en klik op Bewerk.
![Groepsbeleid om USB-toegang voor bepaalde gebruikers uit te schakelen Schakel USB-toegang voor bepaalde gebruikers uit via Groepsbeleid](/f/a21b31a01fc1aa81f8b9ea207536978f.png)
5. Navigeer in 'Groepsbeleidsbeheer-editor' naar:
- Gebruikersconfiguratie > Beleid > Beheersjablonen > Systeem > Toegang tot verwisselbare opslag
4. Dubbelklik in het rechterdeelvenster op: Verwisselbare schijven: leestoegang weigeren. *
* Opmerking:
1. Veel tutorials op dit punt suggereren om: Inschakelen de 'Alle klassen voor verwisselbare opslag: alle toegang weigeren' beleid, maar tijdens onze tests ontdekten we dat dit beleid niet van toepassing is (werk) voor smartphones of tablets.
2. Als u de USB-schrijftoegang wilt blokkeren, selecteert u de Verwisselbare schijven: schrijftoegang weigeren.
![Toegang tot USB-opslag uitschakelen voor bepaalde gebruikers Toegang tot USB-opslag blokkeren voor bepaalde gebruikers](/f/214290b60e657c64797dd028c3e62cb8.png)
5. Controleren Ingeschakeld en klik OKE.
![Verwisselbare schijven - Toegang weigeren Verwisselbare schijven - Toegang weigeren](/f/e846fd8aa40740e574b339de602d1db3.png)
6. Dichtbij de Editor voor groepsbeleidsbeheer venster.
7. Terug naar 'Groepsbeleidsbeheer', selecteer het GPO 'USB uitgeschakeld' en klik op het tabblad 'Bereik' op de Toevoegen knop (onder de instellingen voor 'Beveiligingsfiltering').
![Blokkeer USB voor bepaalde gebruikers in AD Server 2016 Blokkeer USB voor bepaalde gebruikers in AD Server 2016](/f/8f31024564f1d91c4ad10734d626239b.png)
8. Typ de naam van de groep "USB-gebruikers met een handicap" (bijv. "Gebruikers met een USB-beperking" in dit bericht) en klik op oke.
![afbeelding afbeelding](/f/ba1a568cd927ea0ae8d645cae529882d.png)
9. Als u klaar bent, selecteert u de Delegatie tabblad.
![afbeelding afbeelding](/f/5a63ff5372f66c4819edab35b2765aab.png)
10. Op het tabblad 'Delegatie', selecteer de Geverifieerde gebruikers en klik Geavanceerd.
![afbeelding afbeelding](/f/c111e894d6b2a0dc1d42079a78c9f6a5.png)
11. Bij Beveiligingsopties, selecteer de Geverifieerde gebruikers en uitvinken de Groepsbeleid toepassen selectievakje. Als u klaar bent, klikt u op OKE.
6. Dichtbij de Groepsbeleid-editor.
7. Herstarten de server en de clientcomputers, of voer de "gpupdate /force" (als beheerder), om de nieuwe instellingen voor groepsbeleid (zonder opnieuw opstarten) toe te passen op zowel de server als de clients.
Dat is het! Laat me weten of deze gids je heeft geholpen door een opmerking over je ervaring achter te laten. Like en deel deze gids om anderen te helpen.