Как применить многоуровневую групповую политику в Windows 11/10
Одна из самых больших проблем для ИТ-администратора в компании — заблокировать доступ к таким устройствам, как USB , внешний жесткий диск(External Hard Drive) и даже принтеры, к устройствам организации. Чтобы сделать это немного проще, Microsoft развернула функцию многоуровневой групповой политики(Layered Group Policy feature) , которая дает администраторам возможность разделить, какие устройства могут быть установлены на компьютерах в организации.
Что такое многоуровневая групповая политика(Group Policy) в Windows 11 ?
Эта групповая политика(Group Policy) направлена на то, чтобы машины были меньше повреждены, количество обращений в службу поддержки сокращалось, и, что наиболее важно, уменьшалось кражи данных. Политика обеспечивает ограничение любой установки, т. е. блокируется использование устройств как во внутренней, так и во внешней среде. ИТ-администраторы могут выбрать предварительно авторизованные устройства для использования/установки.
Доступный(Available) здесь скрипт гарантирует, что не все классы заблокированы:
Computer Configuration > System > Device Installation > Device Installation Restrictions
это означает, что если вы решили заблокировать использование USB - устройства, оно только заблокирует его. Делая шаг вперед, новая функция решает существовавшую ранее проблему, связанную с необходимостью создания нескольких наборов во избежание конфликтов. Вместо этого у вас есть иерархическое многоуровневое свойство Instance ID > Device ID > Class > Removable устройство».
Как применить многоуровневую групповую политику(Layered Group Policy) в Windows 11
Первая политика, которую необходимо включить, — применить многоуровневый порядок оценки для политик Разрешить и Запретить установку устройств по всем критериям соответствия устройств(Apply layered order of evaluation for Allow and Prevent device installation policies across all device match criteria) .
После этого появляется дополнительный набор политик, и вам необходимо соблюдать иерархический порядок ( идентификаторы экземпляров устройств (Device)IDs > Device IDs > Device класс настройки устройства > Removable устройства). Вот политики, относящиеся к каждому из них:
Идентификаторы экземпляра устройства
- Запретить(Prevent) установку устройств с помощью драйверов, соответствующих этим идентификаторам экземпляров устройств.(IDs)
- Разрешить(Allow) установку устройств с помощью драйверов, соответствующих этим идентификаторам(IDs) экземпляров устройств .
Идентификаторы устройств
- Запретить(Prevent) установку устройств с помощью драйверов, соответствующих этим идентификаторам устройств.
- Разрешить(Allow) установку устройств с помощью драйверов, соответствующих этим идентификаторам устройств.
Класс настройки устройства
- Запретить(Prevent) установку устройств с помощью драйверов, соответствующих этим классам установки устройств
- Разрешить(Allow) установку устройств с помощью драйверов, соответствующих этим классам установки устройств.
Съемные устройства
- Запретить(Prevent) установку съемных устройств
Настройте(Configure) каждый из них, добавив идентификатор устройства или идентификатор класса, и примените изменения.
Microsoft рекомендует использовать эту политику вместо параметра политики « Запретить установку устройств, не описанных другими параметрами(Prevent installation of devices not described by other policy settings) политики» из-за многоуровневой структуры.
Как найти идентификатор оборудования(Hardware ID) или совместимый идентификатор?
- Откройте Диспетчер устройств(Device Manager) с помощью Win + X , а затем нажмите M.
- Найдите устройство. Щелкните его правой кнопкой мыши и выберите «Свойства».
- Перейдите на вкладку Подробности
- Щелкните(Click) раскрывающийся список « Свойства(Property) », и здесь вы можете выбрать идентификатор оборудования, идентификатор класса и другие сведения. Точное значение будет доступно в разделе значений.
Как добавить идентификаторы устройств(Device IDs) в список разрешенных(Allow) ?
- Откройте политику — Разрешить установку устройств, соответствующих любому из этих идентификаторов устройств(Allow installation of devices that match any of these device IDs) .
- Выберите «Включено(Select Enabled) » и нажмите кнопку « Показать»(Show) в разделе «Параметры».
- Добавить совместимый идентификатор(Add Compatible ID) или идентификатор оборудования(Hardware ID) в список
- Примените изменения.
Вы также можете заблокировать установку определенных устройств с помощью политик предотвращения(Prevent) установки.
Как разрешить администраторам отменять ограничения на установку устройств?
Для этого существует специальная политика, которую вы можете включить. После включения члены группы « Администраторы(Administrators) » могут использовать мастер добавления оборудования(Add Hardware) или мастер обновления драйверов для установки и обновления устройства.
Как настроить тайм-аут для принудительного изменения политики?
Если вы хотите применить изменение политики, вам необходимо перезагрузить компьютер. Параметр позволяет настроить тайм-аут перезагрузки, отображаемый(Timeout) для конечного пользователя, чтобы убедиться в отсутствии потери данных.
Я надеюсь, что в этом посте вы ясно объяснили многоуровневую групповую политику(Layered Group Policy) в Windows 11 .
Эта политика(The policy) также доступна в Windows 10 как часть дополнительного выпуска клиента «C» за июль 2021(July 2021) года и будет более широко доступна, начиная с выпуска обновлений вторника за (Update Tuesday)август 2021 года.(August 2021)
Related posts
Как добавить Group Policy Editor на Windows 10 Home Edition
Как включить или отключить Win32 Long Paths на Windows 10
Delete Старые пользовательские профили и файлы автоматически в Windows 10
Как отключить Picture Password Sign-In option в Windows 10
Как отслеживать User Activity в WorkGroup Mode на Windows 11/10
Отключить Internet Explorer 11 как standalone browser с использованием Group Policy
Как отключить быстрый запуск в Windows 11/10 (и зачем это нужно)
Отключить Delivery Optimization через Group Policy or Registry Editor
Как заблокировать все настройки Taskbar в Windows 10
Stop Windows 10 от предварительной нагрузки Microsoft Edge на Startup
6 лучших бесплатных инструментов для восстановления Windows 11/10
Как проверить работоспособность жесткого диска в Windows 11/10
Как указать Minimum and Maximum PIN length в Windows 10
Как легко объединить папки в Windows 11/10
Изменить Delivery Optimization Cache Drive для Windows Updates
Как включить регистрацию Windows Installer на Windows 10
Customize Ctrl+Alt+Del Screen с использованием Group Policy or Registry в Windows
Как ограничить заряд батареи до определенного процента в Windows 11/10
Ошибка при открытии local Group Policy Editor в Windows 10
Как включить или Disable or Application Isolation feature в Windows 10