Denne veiledningen inneholder trinnvise instruksjoner om hvordan du blokkerer USB-lagringsenheter på hele domenet eller på spesifikke domenebrukere ved å bruke gruppepolicy i et AD-domene 2016 eller 2012. Mer spesifikt, etter å ha lest instruksjonene i denne veiledningen vil du lære hvordan du forhindrer tilgang til enhver USB-lagringsenhet (flash-stasjoner, eksterne harddisker, smarttelefoner, nettbrett osv.), som kan kobles til en hvilken som helst datamaskin i domenet, eller nekte USB-lagringstilgang bare for spesifikke domenebrukere.
I dag bruker mange av oss en USB-lagringsenhet for å overføre data. For en organisasjon kan imidlertid ansattes evne til å bruke eksterne lagringsenheter inneholde sikkerhetsrisikoer, for eksempel spredning av skadelig programvare eller avskjæring av sensitive data. For å unngå disse risikoene kan du lese instruksjonene nedenfor for å blokkere tilgang til USB-lagringsenheter for alle brukere og datamaskiner på domenet ditt eller kun til visse domenebrukere, ved å bruke gruppepolicy. *
* Merknader:
1.I dette innlegget, for å blokkere USB-stasjoner gjennom gruppepolicy, vi brukte en Active Directory 2016-domenekontroller for å lage den nye gruppepolicyen og Windows 10 Pro og Windows 7 Pro-arbeidsstasjoner for å bruke den.
2. "Blokker USB-tilgang"-policyen vil ikke påvirke domeneadministratorene eller noen annen tilkoblet USB-enhet, for eksempel USB-tastaturer, mus, skrivere osv.
3.Etter å ha brukt gruppepolicyen, vil ikke brukerne ha tilgang til noen type USB-lagringsenhet, og vil motta en av følgende feilmeldinger når du prøver å få tilgang til en USB-lagringsenhet på deres PC.
![bilde bilde](/f/5393b1cd0df4ae3712491668e7e603e0.png)
![bilde bilde](/f/978c24ec0063fe787ce5192b4cdb14a8.png)
Slik bruker du gruppepolicy for å forhindre tilgang til USB-lagringsenheter (Server 2012/2012R2/2016)
- Del 1. Blokker USB-lese-/skrivetilgang på alle domenebrukere.
- Del 2. Blokker USB-lese-/skrivetilgang for enkelte domenebrukere.
Del 1. Slik blokkerer du tilgang til USB-lagringsenheter på hele domenet 2016.
Slik deaktiverer du tilgangen til en tilkoblet USB-lagringsenhet til en hvilken som helst datamaskin (bruker) på domenet:
1. I Server 2016 AD Domain Controller åpner du Server Manager og så fra Verktøy menyen åpner du Group Policy Management. *
* I tillegg, naviger til Kontrollpanel -> Administrative verktøy -> Group Policy Management.
![Åpne Group Policy Management Group Policy Management - Server 2016](/f/9237f44cbb461009ac17d608b067c5dc.png)
2. Under Domener, velg ditt domene og deretter Høyreklikk på Standard domenepolicy og velg Redigere.
![Standard domenepolicy Rediger standard domenepolicy](/f/e9fcd55d8f714c296581717257d9c478.png)
3. I "Gruppepolicybehandlingsredigering", naviger til:
- Brukerkonfigurasjon > Retningslinjer > Administrative maler > System > Avtakbar lagringstilgang
4. I høyre rute dobbeltklikker du på: Flyttbare disker: Nekt lesetilgang. *
* Merknader:
1. Mange opplæringsprogrammer på dette punktet foreslår Muliggjøre den 'Alle flyttbare lagringsklasser: Nekt all tilgang' policy, men under testene våre oppdaget vi at denne policyen ikke gjelder (arbeid) for smarttelefoner eller nettbrett.
2. Hvis du vil blokkere USB-skrivetilgangen, velger du Flyttbare disker: Nekt skrivetilgang.
![Slik blokkerer du USB-tilgang på domenedatamaskiner. Slik blokkerer du USB-lagringsenheter på et domene med gruppepolicy](/f/16eade94de088234c77d31d0be6d5cbb.png)
5. Kryss av Aktivert og klikk OK.
![Blokker USB gjennom gruppepolicy i Windows Server 2016 Hvordan blokkere usb gjennom gruppepolicy i Windows Server 2016](/f/8544bac917df4e5ad5f03cb45b6a9930.png)
6. Lukk gruppepolicyredigereren.
7. Omstart serveren og klientmaskinene, eller kjør gpupdate /force kommandoen for å bruke de nye gruppepolicyinnstillingene (uten omstart) på både server og klienter.
Del 2. Hvordan forhindre tilgang til USB-lagringsenheter på spesifikke domenebrukere.
For å deaktivere tilgang til USB-lagringsenheter kun for bestemte brukere ved å bruke en gruppepolicy, må du opprette en gruppe med brukere som ikke vil ha tilgang til USB-lagringsenheter og deretter bruke den nye policyen på dette gruppe. Å gjøre det:
Trinn 1. Opprett en gruppe med deaktiverte USB-brukere. *
* Merk: Hvis du allerede har opprettet en gruppe med de deaktiverte USB-brukerne, fortsett til steg 2.
1. Åpen Active Directory-brukere og datamaskiner.
2. Høyreklikk på "Brukere" objekt i venstre rute, og velg Ny > Gruppe
![Active Directory - Opprett gruppe Active Directory - Opprett gruppe](/f/d219c54d040602555b09e58803a4ff95.png)
3. Skriv inn et navn for den nye gruppen (f.eks. "USB-deaktiverte brukere") og klikk OK. *
* Merk: La "Global" og "Sikkerhet" være avmerket.
![bilde bilde](/f/1991a4b8c9deee80fe9e5fbb335152a6.png)
4. Åpne den nyopprettede gruppen, velg Medlemmer fanen og klikk Legg til
![bilde bilde](/f/a142e5141fec97368d1e82cec7337199.png)
5. Velg nå i hvilke domenebrukere du vil blokkere USB-lagringsenhetene, og klikk deretter OK.
![bilde bilde](/f/a0008e95b58604f760e24ac4ca30c1d4.png)
6. Klikk OK å stenge gruppeeiendommer.
![bilde bilde](/f/feb78b8a9073c35ba72a473e71c493ec.png)
Steg 2. Opprett et nytt gruppepolicyobjekt for å deaktivere USB-lagringsenheter.
1. Åpne Group Policy Management.
2. Under 'Domener'-objektet høyreklikker du på domenet ditt og velger Opprett en GPO i dette domenet og koble det her.
![bilde bilde](/f/9861fe21878c93a828b437e790b6aabf.png)
3. Skriv inn et navn for den nye GPO (f.eks. "USB deaktivert") og klikk OK.
![bilde bilde](/f/b26b28685c123df9ad420fbb5f833932.png)
4. Høyreklikk på ny GPO og klikk Redigere.
![Gruppepolicy for å deaktivere USB-tilgang for enkelte brukere Deaktiver USB-tilgang for enkelte brukere via gruppepolicy](/f/a21b31a01fc1aa81f8b9ea207536978f.png)
5. I "Gruppepolicybehandlingsredigering", naviger til:
- Brukerkonfigurasjon > Retningslinjer > Administrative maler > System > Avtakbar lagringstilgang
4. I høyre rute dobbeltklikker du på: Flyttbare disker: Nekt lesetilgang. *
* Merk:
1. Mange opplæringsprogrammer på dette punktet foreslår Muliggjøre den 'Alle flyttbare lagringsklasser: Nekt all tilgang' policy, men under testene våre oppdaget vi at denne policyen ikke gjelder (arbeid) for smarttelefoner eller nettbrett.
2. Hvis du vil blokkere USB-skrivetilgangen, velger du Flyttbare disker: Nekt skrivetilgang.
![Deaktiver USB-lagringstilgang for enkelte brukere Blokker tilgang til USB-lagring for enkelte brukere](/f/214290b60e657c64797dd028c3e62cb8.png)
5. Kryss av Aktivert og klikk OK.
![Flyttbare disker - nekt tilgang Flyttbare disker - nekt tilgang](/f/e846fd8aa40740e574b339de602d1db3.png)
6. Lukk de Redaktør for gruppepolicyadministrasjon vindu.
7. Tilbake til "Group Policy Management", velg "USB Disabled" GPO og på "Scope"-fanen klikker du på Legg til -knappen (under innstillingene for 'Sikkerhetsfiltrering').
![Blokker USB til enkelte brukere i AD Server 2016 Blokker USB til enkelte brukere i AD Server 2016](/f/8f31024564f1d91c4ad10734d626239b.png)
8. Skriv inn navnet på "USB-deaktiverte brukere"-gruppen (f.eks. "USB-deaktiverte brukere" i dette innlegget), og klikk OK.
![bilde bilde](/f/ba1a568cd927ea0ae8d645cae529882d.png)
9. Når du er ferdig, velg Delegasjon fanen.
![bilde bilde](/f/5a63ff5372f66c4819edab35b2765aab.png)
10. På 'Delegering'-fanen, plukke ut de Autentiserte brukere og klikk Avansert.
![bilde bilde](/f/c111e894d6b2a0dc1d42079a78c9f6a5.png)
11. På Sikkerhetsalternativer, plukke ut de Autentiserte brukere og fjern merket de Bruk gruppepolicy avmerkingsboksen. Klikk når du er ferdig OK.
6. Lukk gruppepolicyredigereren.
7. Omstart serveren og klientmaskinene, eller kjør "gpupdate /force" kommando (som administrator), for å bruke de nye gruppepolicyinnstillingene (uten omstart) på både server og klienter.
Det er det! Gi meg beskjed om denne veiledningen har hjulpet deg ved å legge igjen en kommentar om opplevelsen din. Lik og del denne veiledningen for å hjelpe andre.