Групова політика для користувачів домену: базові обмеження і налаштування

8 хв читання

Як налаштувати GPO для обмеження дій користувачів у домені Active Directory: заборона панелі керування, зміна паролю, доступ до реєстру і CMD.

Групова політика (GPO) у домені Active Directory — основний інструмент адміністратора для централізованого управління ПК. Розберемо базові обмеження які застосовують у більшості організацій.


Де налаштовується GPO у домені

На контролері домену відкрий:

Win + Rgpmc.mscGroup Policy Management Console

Тут видно всі GPO, до яких OU (організаційних підрозділів) вони прив'язані.

Щоб створити нову політику:

  1. Клікни правою кнопкою на потрібний OU → Create a GPO in this domain and link it here
  2. Дай назву (наприклад, "Обмеження для користувачів")
  3. Клікни правою кнопкою на нову GPO → Edit

Відкриється редактор GPO. Всі налаштування для користувачів — у розділі User Configuration.


1. Заборона доступу до Панелі керування

User ConfigurationAdministrative TemplatesControl PanelProhibit access to Control Panel and PC SettingsEnabled

Користувач більше не зможе відкрити Панель керування або Параметри Windows.

Залиш доступ для адміністраторів через окрему GPO яка не поширюється на адмінський акаунт.


2. Заборона зміни пароля

User ConfigurationAdministrative TemplatesSystemCtrl+Alt+Del OptionsRemove Change PasswordEnabled

Прибирає пункт "Змінити пароль" з меню Ctrl+Alt+Del.


3. Заборона доступу до командного рядка

User ConfigurationAdministrative TemplatesSystemPrevent access to the command promptEnabled

Додаткові параметри:

  • Also disable the command prompt script processing → Yes — забороняє і .bat скрипти

Детальніше: Заборона CMD для користувачів


4. Заборона запуску PowerShell

User ConfigurationAdministrative TemplatesSystemDon't run specified Windows applicationsEnabledShow → додай:

  • powershell.exe
  • powershell_ise.exe
  • pwsh.exe

Або через AppLocker для більш тонкого контролю. Детальніше: Заборона запуску PowerShell


5. Заборона доступу до реєстру

User ConfigurationAdministrative TemplatesSystemPrevent access to registry editing toolsEnabled

Забороняє запуск regedit.exe.


6. Заборона встановлення програм

User ConfigurationAdministrative TemplatesWindows ComponentsWindows InstallerProhibit User InstallsEnabled

Або більш гнучко через AppLocker: AppLocker налаштування


7. Приховати диски у Провіднику

User ConfigurationAdministrative TemplatesWindows ComponentsFile ExplorerHide these specified drives in My ComputerEnabled → вибери які диски приховати

Та окремо: Prevent access to drives from My ComputerEnabled — повністю блокує доступ, а не тільки ховає.


8. Заборона зовнішніх носіїв (USB)

Computer ConfigurationAdministrative TemplatesSystemRemovable Storage Access → встанови Deny для потрібних класів:

  • All Removable Storage classes: Deny all access

Або точково: детальніше: Заборона USB через групову політику


9. Налаштування заставки і блокування екрана

User ConfigurationAdministrative TemplatesControl PanelPersonalization:

  • Enable screen saver → Enabled
  • Screen saver timeout → 600 (10 хвилин)
  • Password protect the screen saver → Enabled
  • Force specific screen saverscrnsave.scr (чорний екран)

Детальніше: Автоматичне блокування екрана через GPO


10. Перевір застосування GPO

Після налаштування на клієнтській машині виконай:

gpupdate /force

Щоб переглянути які GPO застосовані:

gpresult /r

або детальний HTML-звіт:

gpresult /h C:\gpo-report.html

Відкрий C:\gpo-report.html у браузері — побачиш повний список застосованих політик.


Порядок пріоритетів GPO

Якщо кілька GPO конфліктують — діє така черга (від найнижчого до найвищого пріоритету):

  1. Local GPO (локальна на ПК)
  2. Site GPO
  3. Domain GPO
  4. OU GPO (найвищий)

GPO з вищим пріоритетом перекриває нижчі. Якщо потрібно заблокувати успадкування — клікни правою кнопкою на OU → Block Inheritance.


Підсумок

Базовий набір обмежень для користувачів домену охоплює: заборону CMD і PowerShell, доступу до реєстру і Панелі керування, блокування USB і автоматичне блокування екрана. Всі ці налаштування застосовуються централізовано через GPMC без візитів до кожного ПК.

Схожі статті

← Всі статті