Пошаговое руководство по осуществлению контроля над установкой и использованием аппаратных устройств с помощью групповых политик

OSzone.net » Microsoft » Windows Vista » Пошаговые руководства » Пошаговое руководство по осуществлению контроля над установкой и использованием аппаратных устройств с помощью групповых политик
Автор: Артем Жауров aka Borodunter
Иcточник: (переведено с англ.) Microsoft Technet
Опубликована: 23.01.2007
Club logo

Опубликовано: июль 2006 г.

Автор: Дэйв Бишоп (Dave Bishop)

Редактор: Скотт Сомохано (Scott Somohano)

Технические обозреватели: Джорж Руссос (George Roussos), Эмили Хилл (Emily Hill), Джим Каваларис (Jim Cavalaris), Такаши Это (Takashi Eto)

Аннотация

Использование операционных систем Windows Vista™ и Microsoft® Windows Server® (кодовое название – «Longhorn») позволяет администраторам определять, какие аппаратные устройства могут быть установлены на компьютерах пользователей. В данном пошаговом руководстве описывается процесс установки аппаратных устройств, а также некоторые методы осуществления контроля над установкой и использованием этих устройств на клиентских компьютерах.

На этой странице

Введение

Обзор сценариев, рассматриваемых в этом руководстве

Обзор технологий

Требования, необходимые для успешного выполнения сценариев

Запрещение установки любых устройств

Разрешение установки только определенных устройств

Запрещение установки определенных устройств

Управление разрешениями на чтение и запись информации на съемные носители

Заключение

Замечания и отзывы

Дополнительные ресурсы

Введение

В этом пошаговом руководстве описываются методы, которые Вы можете использовать для управления установкой и использованием устройств на клиентских компьютерах. В операционных системах Windows Vista™ и Microsoft® Windows Server® (кодовое название – «Longhorn») Вы можете применять групповые политики компьютера для того, чтобы:

В этом руководстве описывается процесс установки устройств, а также представлены идентификаторы оборудования, которые используются операционной системой для поиска подходящих драйверов устройств. Помимо этого в данном руководстве описаны три способа управления установкой аппаратных устройств. В каждом сценарии содержится пошаговое описание метода, который Вы можете использовать для разрешения или запрещения установки определенного устройства или класса устройств. В четвертом сценарии показано, каким образом Вы можете запретить пользователям чтение или запись информации на съемные запоминающие устройства или на устройства со съемными носителями.

При рассмотрении сценариев, содержащихся в этом руководстве, в качестве примера используется USB запоминающее устройство. Вы можете использовать любое другое устройство, однако при этом пользовательский интерфейс может отличаться от интерфейса, представленного в этом руководстве.

*Важно

Рассматриваемые в этом руководстве примеры следует выполнять только в лабораторной среде. Данный документ не предназначен для использования в качестве руководства по развертыванию функциональных компонентов Windows Server без использования дополнительной сопроводительной документации. Данное руководство следует использовать по собственному усмотрению как отдельный документ.

Для кого предназначено это руководство

Данное руководство предназначено для следующих категорий ИТ-специалистов:

Преимущества использования групповой политики для осуществления контроля над установкой аппаратных устройств

Ограничивая число устройств, доступных пользователям для установки, Вы получаете следующие преимущества:

Наверх страницы

Обзор сценариев, рассматриваемых в этом руководстве

Рассматриваемые в этом руководстве сценарии демонстрируют, каким образом Вы можете управлять установкой и использованием аппаратных устройств на клиентских компьютерах. Для упрощения выполнения сценариев в лабораторной среде мы будем использовать групповую политику локального компьютера. В окружении с большим числом клиентских компьютеров следует использовать групповые политики, развертываемые с помощью службы каталогов Active Directory. С помощью доменных групповых политик Active Directory Вы можете применять заданные параметры ко всем компьютерам домена или организационного подразделения в этом домене. Для получения дополнительной информации об использовании групповой политики для управления клиентскими компьютерами обратитесь к разделу Групповая политика Group Policy (EN) на веб-узле Microsoft.

В этом руководстве будут рассмотрены сценарии, с помощью которых Вы можете:

В этом сценарии администратору требуется запретить установку любых устройств обычным пользователям, но разрешить установку или обновление устройств администраторам. Для этого настраиваются две групповые политики компьютера: первая из них запрещает установку устройств всем пользователям, а вторая снимает эти ограничения для администраторов.

В этом сценарии администратору требуется разрешить обычным пользователям установку только тех устройств, которые перечислены в списке разрешенных. Для этого создается список, в котором перечисляются устройства, доступные пользователям для установки. Прежде чем переходить к данному сценарию, Вам необходимо завершить выполнение первого сценария.

В этом сценарии администратору требуется разрешить обычным пользователям установку большинства устройств, но запретить установку тех устройств, которые перечислены в списке запрещенных. Для этого Вам необходимо удалить все политики, созданные в первых двух сценариях, а затем создать список запрещенных для установки устройств. Пользователи смогут устанавливать все устройства, кроме тех, которые перечислены в этом списке.

В этом сценарии администратору требуется запретить обычным пользователям запись информации на съемные запоминающие устройства или на устройства со съемными носителями, такие как устройство записи компакт- или DVD-дисков, или USB-накопитель. Для этого настраивается групповая политика компьютера, которая разрешает чтение, но запрещает запись информации на используемое в Вашем примере устройство, а также на любое устройство записи компакт- или DVD-дисков, установленное на Вашем компьютере.

Наверх страницы

Обзор технологий

В следующих разделах содержится краткий обзор базовых технологий, обсуждаемых в этом руководстве.

Установка устройств в Windows

Устройство является частью аппаратной конфигурации и служит для выполнения определенных функций, взаимодействуя при этом с операционной системой. Для такого взаимодействия используется программное обеспечение, называемое драйвером устройства. Для того чтобы установить драйвер какого-либо устройства, операционная система Windows обнаруживает устройство, определяет его тип и затем ищет подходящий драйвер для данного типа устройств.

Windows использует два типа идентификаторов, с помощью которых осуществляется управление установкой и конфигурированием устройств. С помощью параметров групповой политики ОС Windows Vista и Windows Server «Longhorn» Вы можете разрешить или заблокировать следующие типы идентификаторов:

Идентификаторы оборудования

При обнаружении устройства, которое ранее не устанавливалось на компьютере, ОС Windows опрашивает это устройство для получения его списка идентификаторов оборудования. Обычно устройство имеет несколько идентификаторов оборудования, назначенных производителем. Те же самые идентификаторы оборудования включены в INF-файл, входящий в состав пакета драйверов для этого устройства. Во время установки устройства операционная система сопоставляет идентификаторы оборудования, полученные при опросе этого устройства, с идентификаторами оборудования, включенными в состав пакетов драйверов. На основании этого выбирается походящий драйвер для данного устройства.

Для выбора подходящего драйвера устройства Windows может использовать любой из имеющихся идентификаторов оборудования. Идентификаторы оборудования могут определять как отдельный экземпляр устройства, так и целый класс устройств, и подразделяются на два типа:

Когда Вы устанавливаете такое устройство, как принтер, USB запоминающее устройство или клавиатуру, Windows производит поиск драйверов, соответствующих устанавливаемому устройству. Во время поиска ОС Windows присваивает «ранг» каждому обнаруженному драйверу, соответствующему хотя бы одному коду оборудования или совместимому коду устройства. Этот ранг показывает, насколько хорошо драйвер подходит для устройства. Чем ниже числовое значение ранга драйвера, тем выше степень его совместимости с устройством. Ранг со значением 0 означает наилучшую совместимость. Если драйвер соответствует коду устройства (коду оборудования, перечисленному в первой строке списка), он получает ранг с меньшим числовым значением (более высокий ранг), если же драйвер совпадает с другими кодами оборудования, его ранг будет ниже. Аналогично, драйвер, соответствующий коду оборудования, будет иметь более высокий ранг, чем драйвер, соответствующий любому совместимому коду. После ранжирования всех драйверов Windows устанавливает драйвер с наивысшим общим рангом (имеющим наименьшее числовое значение). Для получения дополнительной информации о процессе ранжирования и выбора драйверов устройств обратитесь к статье Механизм выбора драйверов программой установки Windows How Setup Selects Drivers (EN) на веб-узле Microsoft. Для получения дополнительной информации о процессе установки драйверов устройств обратитесь к разделу Обзор технологий (Technology review) статьи Пошаговое руководство по подписыванию и подготовке драйверов устройств Step-by-Step Guide to Device Driver Signing and Staging (EN).

Некоторые физические устройства при установке создают одно или несколько логических устройств. Каждое логическое устройство может отвечать за определенные функции физического устройства. Например, многофункциональное устройство, совмещающее в себе функции сканера, факса и принтера, может иметь несколько различных идентификаторов оборудования для каждой отдельной функции.

Когда с помощью групповых политик Вы разрешаете или запрещаете установку устройства с несколькими логическими устройствами, Вы должны разрешить или запретить все идентификаторы оборудования этого устройства. Например, если Вы не запретили или не разрешили все идентификаторы оборудования как для физических, так и для логических устройств, а пользователь попытается установить многофункциональное устройство, результаты могут оказаться непредсказуемыми. Для получения дополнительной информации об идентификаторах оборудования обратитесь к статье Идентификаторы оборудования Device Identification Strings (EN) на веб-узле Microsoft.

Классы настройки устройств

Классы настройки устройств являются еще одним типом идентификаторов, использующихся для установки устройств. Производитель устройства указывает его класс в пакете драйверов. Классы настройки устройств определяют группы устройств, установка которых производится одинаково. Например, все приводы компакт-дисков принадлежат классу CDROM, и для их установки используется один и тот же совместный установщик. Каждый класс устройств определяется числом, называющимся глобальным уникальным кодом (GUID). При запуске ОС Windows в оперативной памяти создается древовидная структура, содержащая коды GUID всех обнаруженных в системе устройств. Помимо кода GUID класса устройства при необходимости Windows может добавить в эту структуру код GUID шины, к которой подключено данное устройство.

Когда Вы используете классы настройки для того, чтобы разрешить или запретить пользователям установку драйверов устройств, Вы должны указать коды GUID для всех классов устанавливаемых устройств. В противном случае Вы можете не получить желаемых результатов – установка может завершиться неудачно, в то время, когда предполагалось обратное, и наоборот.

Например, многофункциональное устройство, совмещающее в себе функции сканера, факса и принтера, может иметь основной код GUID, код GUID функции принтера, код GUID функции сканера и так далее. Коды GUID отдельных функциональных компонентов являются «дочерними элементами» кода GUID многофункционального устройства. Для установки дочерних элементов ОС Windows должна иметь возможность установить родительский элемент. Поэтому для разрешения установки любого класса устройств с дочерним кодом GUID (функции принтера и сканера) Вы должны разрешить установку класса многофункционального устройства, который имеет родительский код GUID.

Для получения дополнительной информации обратитесь к разделу Классы настройки устройств Device Setup Classes (EN) на веб-узле MSDN.

В данном руководстве не рассматриваются сценарии с использованием классов настройки устройств. Тем не менее, рассматриваемые здесь основные принципы работы с идентификаторами оборудования также применимы и к классам настройки устройств. После того, как Вы определите класс устройства, Вы можете использовать его при работе с групповыми политиками, запрещая или разрешая установку драйверов устройств, принадлежащих этому классу.

Групповые политики управления установкой устройств

В состав операционных систем Windows Vista и Windows Server «Longhorn» включены несколько групповых политик, предназначенных для управления установкой устройств. Вы можете настроить эти параметры как для отдельного компьютера, так и для большого числа компьютеров домена с помощью групповой политики Active Directory. Для получения дополнительной информации об использовании групповой политики для управления клиентскими компьютерами обратитесь к разделу Групповая политика Group Policy (EN) на веб-узле Microsoft.

Независимо от того, настраиваете ли Вы групповые политики для отдельного компьютера или для большого числа компьютеров в среде Active Directory, в обоих случаях для этого используется редактор объектов групповой политики. Для получения дополнительной информации обратитесь к статье Техническое руководство по использованию редактора объектов групповой политики Group Policy Object Editor Technical Reference (EN) на веб-узле Microsoft.

Ниже представлено краткое описание используемых в этом руководстве групповых политик, предназначенных для управления установкой устройств.

*Примечание

Данные политики применяются к компьютеру и действуют для всех пользователей, работающих за этим компьютером. Вы не можете применять эти политики к отдельным пользователям, за исключением политики Allow administrators to override device installation policy, которая снимает все ограничения на установку устройств для пользователей, входящих в группу локальных администраторов компьютера.

*Примечание

Эта политика имеет более высокий приоритет, чем любая другая политика, разрешающая пользователям установку устройства. Эта политика запрещает пользователям установку устройства независимо от разрешений, определенных в других политиках.

*Примечание

Эта политика имеет более высокий приоритет, чем любая другая политика, разрешающая пользователям установку устройства. Эта политика запрещает пользователям установку устройства независимо от разрешений, определенных в других политиках.

Некоторые политики обладают более высоким приоритетом по сравнению с другими политиками. На следующий блок-схеме показано, каким образом ОС Windows обрабатывает политики и определяет итоговые разрешения на установку устройств.

*

Групповые политики управления доступом к съемным носителям

В операционных системах Windows Vista и Windows Server «Longhorn» администратор с помощью групповых политик может управлять разрешениями на чтение и запись информации на любые устройства со съемными носителями. Эти политики помогают предотвратить утечку важных или конфиденциальных данных, которые могут быть записаны на съемные запоминающие устройства или на устройства со съемными носителями.

Вы можете применять эти политики как к компьютеру (одновременно ко всем пользователям компьютера), так и к отдельным пользователям. В дополнение к этому, в среде Active Directory Вы можете применять эти политики к группам пользователей, а также к большому числу компьютеров. Для получения дополнительной информации об использовании групповой политики для управления клиентскими компьютерами обратитесь к странице Групповая политика Group Policy (EN) на веб-узле Microsoft.

*Важно

Групповые политики управления доступом к съемным носителям не влияют на работу приложений, выполняющихся в контексте системной учетной записи (System). К такому программному обеспечению относится, например, технология Windows ReadyBoost. Однако ограничения этих политик могут применяться к любым приложениям, выполняющимся в контексте безопасности текущей учетной записи пользователя. Например, даже если пользователь является локальным администратором, но к нему применяется политика Removable Disks: Deny write access, программа установки средства шифрования диска BitLocker не сможет использовать USB дисковод для записи ключа запуска. Во избежание подобных ситуаций Вы можете рассмотреть вариант, исключающий применение политик к пользователям, входящим в группу локальных администраторов.

В число политик группы Removable Storage Access входит параметр, позволяющий администратору выполнить принудительную перезагрузку компьютера. Если в момент применения ограничивающей политики для какого-либо устройства это устройство используется системой, данная политика может не вступить в силу до перезагрузки компьютера. Поэтому, если Вы не хотите ждать следующей перезагрузки компьютера, Вы можете использовать этот параметр для принудительной перезагрузки. Если для вступления в действие ограничивающих политик перезагрузка компьютера не требуется, данный параметр игнорируется.

Политики управления доступом к съемным носителям располагаются в двух разделах редактора объектов групповой политики. Политики раздела Computer Configuration\Administrative Templates\System\Removable Storage Access применяются к компьютеру и ко всем пользователям, работающим за ним. Политики раздела User Configuration\Administrative Templates\System\Removable Storage Access применяются к отдельным пользователям, а также к группам пользователей домена Active Directory.

Ниже представлено краткое описание групповых политик управления доступом к съемным носителям. Для каждой категории устройств существует две политики: одна запрещает доступ на чтение, другая – на запись.

*Примечание

Если в момент применения политик к какому-либо устройству это устройство используется системой, а принудительная перезагрузка компьютера не задана, изменения не вступят в силу, пока компьютер не будет перезагружен. Если политики применяются к нескольким устройствам, они незамедлительно вступят в силу для всех неиспользуемых в данный момент устройств. Если какое-либо из устройств будет использоваться системой, то в случае включения администратором политики Time (in seconds) to force reboot компьютер будет перезагружен.

*Важно

Некоторые программы для записи компакт- и DVD-дисков, разрабатываемые сторонними разработчиками, могут обходить ограничения данной политики в силу своих особенностей работы с аппаратным обеспечением. Поэтому для того, чтобы исключить любую возможность записи информации на компакт- или DVD-диски, Вы можете воспользоваться групповыми политиками, запрещающими установку этих программ.

Наверх страницы

Требования, необходимые для успешного выполнения сценариев

Для успешного выполнения каждого сценария Вам необходимо иметь:

*Примечание

В данном руководстве предполагается, что Ваше устройство не требует установки отдельных драйверов и использует драйверы, встроенные в ОС Windows Vista и Windows Server «Longhorn». В противном случае Вы должны будете самостоятельно установить драйверы устройства, предоставленные производителем (этот шаг не включен в сценарии).

*Примечание

Новая функция контроля учетных записей, включенная в состав ОС Windows Vista и Windows Server «Longhorn», предлагает новую концепцию защищенной административной учетной записи. Административная учетная запись входит в состав группы Administrators, но по умолчанию прямое использование административных полномочий для этой учетной записи отключено. При попытке выполнить любую задачу, требующую административных полномочий, на экран выводится диалоговое окно, в котором у пользователя запрашивается разрешение на выполнение этой задачи. Это диалоговое окно обсуждается ниже, в разделе «Работа с диалоговым окном User Account Control» данного руководства. Корпорация Microsoft рекомендует использовать защищенную административную учетную запись вместо встроенной учетной записи Administrator всегда, когда это возможно.

Подготовительные действия

Прежде чем настраивать политики контроля над установкой того или иного устройства, Вы должны знать идентификаторы оборудования этого устройства. Также вам необходимо знать о том, каким образом выполняется полное удаление из системы USB-накопителя и его драйверов. Следующие действия помогут Вам подготовить Ваш компьютер к успешному выполнению сценариев данного руководства:

  1. Работа с диалоговым окном «User Account Control»

  2. Определение идентификаторов оборудования Вашего USB-накопителя

  3. Удаление Вашего USB-накопителя

Работа с диалоговым окном «User Account Control»

Работая с данным руководством, Вы часто будете сталкиваться с задачами, которые могут быть выполнены только членами группы Administrators. При попытке выполнения такой задачи в ОС Windows Vista или Windows Server «Longhorn» происходит следующее:

*Важно

Прежде чем вводить учетные данные или разрешать выполнение любой административной задачи, убедитесь, что диалоговое окно User Account Control появляется в ответ на инициированную Вами попытку запуска этой задачи. Если же диалоговое окно появляется неожиданно, нажмите кнопку Details и выясните, какая задача вызвала это окно, прежде чем разрешить ее выполнение.

В процессе выполнения сценариев, рассматриваемых в этом руководстве, каждый случай появления диалогового окна User Account Control не рассматривается. Если для выполнения определенных административных задач требуются дополнительные действия, они будут рассмотрены.

Определение идентификаторов оборудования Вашего USB-накопителя

Ниже перечислены шаги, с помощью которых Вы можете определить идентификаторы оборудования Вашего устройства. Если коды оборудования или совместимые коды Вашего устройства не совпадают с кодами, рассматриваемые в этом руководстве, используйте коды, соответствующие Вашему устройству.

*Примечание

В следующих сценариях Вам будет необходимо установить и затем удалить USB-накопитель. В данном руководстве предполагается, что Ваше устройство не требует установки отдельных драйверов и использует драйверы, встроенные в ОС Windows Vista и Windows Server «Longhorn». В противном случае Вы должны будете самостоятельно установить драйверы устройства, предоставленные производителем (этот шаг не описывается в сценариях).

Вы можете использовать два способа для определения идентификаторов оборудования Вашего устройства: с помощью диспетчера устройств – графического средства, включенного в состав операционной системы, или с помощью утилиты командной строки DevCon, доступной для загрузки в составе пакета разработки драйверов (Driver Development Kit, DDK). Ниже описываются шаги для просмотра идентификаторов оборудования Вашего USB-накопителя.

*Важно

Рассматриваемые ниже действия ориентированы на работу с USB-накопителем. Если Вы используете устройство другого типа, Вы должны сделать соответствующие поправки в процессе выполнения этих действий. Наиболее значимым отличием будет являться расположение устройства в иерархии диспетчера устройств (Device Manager). Вы должны будете найти свое устройство в соответствующем узле диспетчера устройств, который может не являться узлом Disk Drives.

*     Определение идентификаторов оборудования с помощью диспетчера устройств

  1. Войдите в систему под учетной записью DMI-Client1\TestAdmin.

  2. Подключите Ваш USB-накопитель и дождитесь завершения установки устройства.

  3. Запустите диспетчер устройств. Для этого откройте меню Start, наберите команду mmc devmgmt.msc в поле быстрого поиска Start Search и нажмите клавишу ENTER.

  4. Если появится диалоговое окно User Account Control, подтвердите, что Вы действительно хотите выполнить указанное действие, и нажмите кнопку Continue.

В результате Ваших действий откроется диспетчер устройств, отображающий древовидную структуру, в которой перечислены все устройства, обнаруженные на Вашем компьютере. Наверху этой структуры расположен узел с именем Вашего компьютера. Под этим узлом расположены другие узлы, соответствующие различным категориям оборудования, по которым сгруппированы все установленные на компьютере устройства.

  1. Раскройте узел Disk drives.

*

  1. Правой кнопкой мыши щелкните на названии Вашего USB-накопителя и в контекстном меню выберите пункт Properties. Откроется диалоговое окно Device Properties.

*

  1. Перейдите на вкладку Details.

  2. В раскрывающемся списке Property выберите строку Hardware Ids.

Запишите все строки, содержащиеся в списке Value.

*

*Примечание

Вы можете скопировать эти строки в буфер обмена, выделив их и нажав комбинацию клавиш CTRL+C. Поскольку многие коды оборудования содержат несколько знаков подчеркивания, проще всего скопировать их в текстовый файл. Это позволит избежать ошибок, а в случае необходимости Вы всегда сможете указать эти коды, вставив их из файла.

  1. В раскрывающемся списке Property выберите строку Compatible Ids.

Запишите все строки, содержащиеся в списке Value.

*

  1. Закройте диалоговое окно, нажав кнопку OK.

*Примечание

Для определения идентификаторов оборудования Вашего устройства Вы можете использовать утилиту командной строки DevCon, доступную для загрузки с веб-узла справки и поддержки Microsoft. Для получения дополнительной информации по работе с этой утилитой обратитесь к статье Использование программы с интерфейсом командной строки DevCon в качестве альтернативы диспетчеру устройств на веб-узле Microsoft или посетите веб-узел сети разработчиков Microsoft (MSDN).

Синтаксис утилиты DevCon для определения кодов оборудования описан в разделе DevCon HwIDs (EN) на веб-узле MSDN.

Удаление Вашего USB-накопителя

В условиях обычного повседневного использования достаточно просто извлечь USB-накопитель из USB-порта. Тем не менее, в этом руководстве Вам будет необходимо также удалить все драйверы устройства, чтобы обеспечить исходные условия для выполнения последующих сценариев. Если Вы не удалите из системы устройство в указанный момент, политики, рассматриваемые в следующих сценариях, не вступят в действие, и Вы не получите ожидаемых результатов. Во всех случаях, когда Вам потребуется удалить из системы устройство, выполните следующие шаги.

*Важно

Не извлекайте устройство из USB-порта, пока не дойдете до последнего шага.

*Удаление Вашего USB-накопителя

  1. Войдите в систему под учетной записью DMI-Client1\TestAdmin.

  2. Запустите диспетчер устройств. Для этого откройте меню Start, наберите команду mmc devmgmt.msc в поле быстрого поиска Start Search и нажмите клавишу ENTER.

  3. Если появится диалоговое окно User Account Control, подтвердите, что Вы действительно хотите выполнить указанное действие, и нажмите кнопку Continue.

  4. Правой кнопкой мыши щелкните на названии Вашего USB-накопителя и в контекстном меню выберите команду Uninstall.

*

  1. В диалоговом окне Confirm Device Removal нажмите кнопку OK для завершения процесса удаления.

  2. Когда процесс удаления устройства завершен, Windows удаляет запись об этом устройстве из списка диспетчера задач.

  3. Извлеките USB-накопитель из USB-порта.

Наверх страницы



Запрещение установки любых устройств

В этом сценарии описаны обычные действия, которые необходимо выполнить для создания конфигурации с максимальными ограничениями, запрещающей установку и обновление драйверов любых устройств. Пользователи не могут устанавливать и использовать устройства без вмешательства администратора. Администраторы могут устанавливать и обновлять любые устройства по мере необходимости.

Предварительные условия, необходимые для успешного выполнения этого сценария

Для успешного выполнения этого сценария Вы должны удалить Ваш USB-накопитель в соответствии с инструкциями, изложенными в разделе «Удаление Вашего USB-накопителя» этого документа.

Для запрещения установки любых устройств необходимо выполнить следующие шаги:

  1. Настройка политики, запрещающей установку любых устройств

  2. Настройка политики, снимающей ограничения на установку устройств для администраторов

  3. Проверка установленых для пользователей ограничений

Шаг 1. Настройка политики, запрещающей установку любых устройств

*     Для настройки политики, запрещающей установку любых устройств, выполните следующие действия:

  1. Войдите в систему под учетной записью DMI-Client1\TestAdmin.

  2. Запустите редактор объектов групповой политики (Group Policy Object Editor). Для этого откройте меню Start, в поле быстрого поиска Start Search наберите команду mmc gpedit.msc и нажмите клавишу ENTER.

  3. Если появится диалоговое окно User Account Control, подтвердите, что Вы действительно хотите выполнить указанное действие, и нажмите кнопку Continue.

  4. В дереве консоли редактора объектов групповой политики раскройте узел Computer Configuration a Administrative Templates a System a Device Installation a Device Installation Restrictions.

*

  1. В области сведений щелкните правой кнопкой мыши на политике Prevent installation of devices not described by other policy settings и в контекстном меню выберите пункт Properties. Откроется диалоговое окно с текущими параметрами политики.

  2. Для включения политики установите переключатель, расположенный на вкладке Setting, в положение Enabled.

  3. Нажмите кнопку OK для сохранения изменений и возврата в редактор объектов групповой политики.

Шаг 2. Настройка политики, снимающей ограничения на установку устройств для администраторов

Следующая политика снимает для администраторов все ограничения на установку устройств, включая ограничения, установленные предыдущей политикой.

*     Для настройки политики, снимающей ограничения на установку устройств для администраторов, выполните следующие действия:

  1. В области сведений щелкните правой кнопкой мыши на политике Allow administrators to override device installation policy Prevent installation of devices not described by other policy settingsи в контекстном меню выберите пункт Properties. Откроется диалоговое окно с текущими параметрами политики.

  2. Для включения политики установите переключатель, расположенный на вкладке Setting, в положение Enabled.

  3. Нажмите кнопку OK для сохранения изменений и возврата в редактор объектов групповой политики.

Обе политики теперь включены (находятся в состоянии Enabled).

*

  1. Закройте редактор объектов групповой политики.

Шаг 3. Проверка установленных для пользователей ограничений

После включения обеих политик Вы можете применить их на Вашем компьютере. Затем Вы можете попытаться установить любое устройство, чтобы проверить действие политик и убедиться, что все установленные ограничения действуют.

*     Для проверки установленных для пользователя ограничений выполните следующие действия:

  1. Если Ваш USB-накопитель установлен на компьютере, Вы должны удалить его в соответствии с инструкциями, изложенными в разделе «Удаление Вашего USB-накопителя» этого документа.

  2. Откройте меню Start, наберите команду gpupdate /force в поле быстрого поиска Start Search и нажмите клавишу ENTER.

  3. После выполнения команды gpupdate /force завершите сеанс работы и войдите в систему под учетной записью DMI-Client1\TestUser.

  4. Запустите диспетчер устройств. Для этого откройте меню Start, наберите команду mmc devmgmt.msc в поле быстрого поиска Start Search и нажмите клавишу ENTER.

Вы должны увидеть окно сообщения с информацией о том, что у Вас недостаточно прав для внесения каких-либо изменений в конфигурацию оборудования при работе с диспетчером устройств.

*

  1. После нажатия кнопки ОК откроется диспетчер устройств, в котором Вы можете просматривать информацию об устройствах, установленных на Вашем компьютере.

  2. Подключите USB-накопитель.

До тех пор, пока установка устройства не будет успешно завершена, устройство будет отображаться в узле Other Devices диспетчера устройств.

*

  1. После подключения USB-накопителя появится окно Found New Hardware. Выполните наиболее распространенное действие пользователя, щелкнув Locate and install driver software (recommended). После этого Вы увидите диалоговое окно User Account Control с запросом на ввод данных учетной записи, имеющей административные полномочия.

  2. Поскольку пользователь не может ввести требуемую информацию, ему остается только нажать кнопку Cancel и таким образом отменить установку драйвера устройства. Устройство будет продолжать отображаться в узле Other Devices диспетчера устройств и оставаться нефункциональным.

*

Наверх страницы

Разрешение установки только определенных устройств

В основе этого сценария лежит предыдущий сценарий («Запрещение установки любых устройств»), в котором была запрещена установка пользователями любых устройств. В этом сценарии Вы создадите список разрешенных устройств, которые будут доступны пользователям для установки, и добавите в него коды оборудования Вашего USB-накопителя. Данные устройства будут являться исключениями из правил, установленных в сценарии «Запрещение установки любых устройств».

Предварительные условия, необходимые для успешного выполнения этого сценария

Для успешного выполнения этого сценария Вы должны выполнить все шаги, описанные в предыдущем сценарии – «Запрещение установки любых устройств».

Для разрешения установки только определенных устройств необходимо выполнить следующие шаги:

  1. Создание списка разрешенных устройств

  2. Проверка работы списка разрешенных устройств

Шаг 1. Создание списка разрешенных устройств

*     Для создания списка разрешенных устройств выполните следующие действия:

  1. Войдите на компьютер под учетной записью DMI-Client1\TestAdmin.

  2. Если Ваш USB-накопитель установлен на компьютере, Вы должны удалить его в соответствии с инструкциями, изложенными в разделе «Удаление Вашего USB-накопителя» этого документа.

  3. Запустите редактор объектов групповой политики (Group Policy Object Editor). Для этого откройте меню Start, в поле быстрого поиска Start Search наберите команду mmc gpedit.msc и нажмите клавишу ENTER.

  4. В дереве консоли редактора объектов групповой политики раскройте узел Computer Configuration - Administrative Templates - System - Device Installation a Device Installation Restrictions.

  5. В области сведений щелкните правой кнопкой мыши на политике Allow installation of devices that match any of these device IDs и в контекстном меню выберите пункт Properties. Откроется диалоговое окно с текущими параметрами политики.

  6. Для включения политики установите переключатель, расположенный на вкладке Setting, в положение Enabled.

*

  1. Нажмите кнопку Show для просмотра списка разрешенных устройств в диалоговом окне Show Contents.

По умолчанию этот список пуст.

  1. Нажмите кнопку Add, чтобы открыть диалоговое окно Add Item.

  2. Введите код устройства (код оборудования, расположенный первым в списке) для Вашего USB-накопителя.

*

  1. Нажмите кнопку OK для возврата в диалоговое окно Show Contents.

Теперь Ваше устройство отображено в списке разрешенных устройств.

*

  1. Нажмите кнопку OK для возврата в диалоговое окно политики.

  2. Нажмите кнопку OK для сохранения новых параметров групповой политики.

Шаг 2. Проверка работы списка разрешенных устройств

После того, как политика включена, Вы можете применить ее на Вашем компьютере и попытаться установить Ваше USB-устройство.

*     Для проверки работы списка разрешенных устройств выполните следующие действия:

  1. Откройте меню Start, наберите команду gpupdate /force в поле быстрого поиска Start Search и нажмите клавишу ENTER.

  2. После выполнения команды gpupdate /force завершите сеанс работы и войдите в систему под учетной записью DMI-Client1\TestUser.

  3. Запустите диспетчер устройств. Для этого откройте меню Start, наберите команду mmc devmgmt.msc в поле быстрого поиска Start Search и нажмите клавишу ENTER.

Вы должны увидеть окно сообщения с информацией о том, что у Вас недостаточно прав для внесения каких-либо изменений в конфигурацию оборудования при работе с диспетчером устройств.

*

  1. После нажатия кнопки ОК откроется диспетчер устройств, в котором Вы можете просматривать информацию об устройствах, установленных на Вашем компьютере.

  2. Подключите USB-накопитель.

До тех пор, пока установка устройства не будет успешно завершена, устройство будет отображаться в узле Other Devices диспетчера устройств.

*

  1. После того, как Windows успешно завершит установку USB-накопителя, устройство будет отображаться в узле Disk Drives диспетчера устройств.

*

Наверх страницы

Запрещение установки определенных устройств

В этом сценарии рассматривается альтернативный способ обеспечения контроля над установкой аппаратных устройств. В предыдущих сценариях Вы запретили установку всех устройств, кроме тех, которые перечислены в списке разрешенных. В этом сценарии Вы разрешите установку всех устройств, кроме тех, которые перечислены в списке запрещенных. Также Вы удалите все исключения для администраторов, созданные в первом сценарии, из-за чего политика будет применяться к ним точно так же, как и к обычным пользователям.

Предварительные условия, необходимые для успешного выполнения этого сценария

Если Вы выполнили все шаги, описанные в сценариях «Запрещение установки любых устройств» и «Разрешение установки только определенных устройств», Вы должны отключить политики, настроенные в этих сценариях. Для этого Вам необходимо:

*     Для разрешения установки всех устройств выполните следующие действия:

  1. Войдите в систему под учетной записью DMI-Client1\TestAdmin.

  2. Запустите редактор объектов групповой политики. Для этого откройте меню Start, в поле быстрого поиска Start Search наберите команду mmc gpedit.msc и нажмите клавишу ENTER.

  3. В дереве консоли редактора объектов групповой политики раскройте узел Computer Configuration - Administrative Templates -  System a Device Installation - Device Installation Restrictions.

  4. В области сведений щелкните правой кнопкой мыши на политике Prevent installation of devices not described by other policy settings и в контекстном меню выберите пункт Properties. Откроется диалоговое окно с текущими параметрами политики.

  5. Для выключения политики установите переключатель, расположенный на вкладке Setting, в положение Disabled.

  6. Нажмите кнопку OK для сохранения изменений и возврата в редактор объектов групповой политики.

Следующим шагом является удаление политики, снимающей ограничения на установку устройств для администраторов.

*     Для удаления исключений для администраторов выполните следующие действия:

  1. В области сведений редактора объектов групповой политики щелкните правой кнопкой мыши на политике Allow administrators to override device installation policy и в контекстном меню выберите пункт Properties. Откроется диалоговое окно с текущими параметрами политики.

  2. Для выключения политики установите переключатель, расположенный на вкладке Setting, в положение Disabled.

  3. Нажмите кнопку OK для сохранения изменений и возврата в редактор объектов групповой политики.

Следующим шагом является удаление кода оборудования Вашего USB-накопителя из списка разрешенных устройств, созданном Вами во втором сценарии.

*     Для удаления кода оборудования выполните следующие действия:

  1. В области сведений редактора объектов групповой политики щелкните правой кнопкой мыши на политике Allow installation of devices that match any of these device IDs и в контекстном меню выберите пункт Properties. Откроется диалоговое окно с текущими параметрами политики.

  2. Нажмите кнопку Show, расположенную на вкладке Setting, для просмотра списка разрешенных устройств в диалоговом окне Show Contents.

  3. В диалоговом окне Show Contents выберите название Вашего USB-накопителя и нажмите кнопку Remove.

Устройство будет удалено из списка.

  1. Нажмите кнопку OK для закрытия диалогового окна Show Contents и возврата в диалоговое окно политики.

  2. Для выключения политики установите переключатель, расположенный на вкладке Setting, в положение Disabled.

  3. Нажмите кнопку OK для сохранения изменений и возврата в редактор объектов групповой политики.

Следующим шагом является создание списка устройств, запрещенных для установки пользователями.

Для запрещения установки определенных устройств необходимо выполнить следующие шаги:

  1. Создание списка запрещенных устройств

  2. Проверка работы списка запрещенных устройств

Шаг 1. Создание списка запрещенных устройств

*     Для создания списка запрещенных устройств выполните следующие действия:

  1. Если Ваш USB-накопитель установлен на компьютере, Вы должны удалить его в соответствии с инструкциями, изложенными в разделе «Удаление Вашего USB-накопителя» этого документа.

  2. Войдите в систему под учетной записью DMI-Client1\TestAdmin.

  3. Запустите редактор объектов групповой политики (Group Policy Object Editor). Для этого откройте меню Start, в поле быстрого поиска Start Search наберите команду mmc gpedit.msc и нажмите клавишу ENTER.

  4. В дереве консоли редактора объектов групповой политики раскройте узел Computer Configuration a Administrative Templates a System a Device Installation a Device Installation Restrictions.

  5. В области сведений щелкните правой кнопкой мыши на политике Prevent installation of devices that match these device IDs и в контекстном меню выберите пункт Properties. Откроется диалоговое окно с текущими параметрами политики.

  6. Для включения политики установите переключатель, расположенный на вкладке Setting, в положение Enabled.

*

  1. Нажмите кнопку Show для просмотра списка запрещенных устройств.

  2. В диалоговом окне Show Contents нажмите кнопку Add.

  3. В диалоговом окне Add Item введите код устройства (код оборудования, расположенный первым в списке) для Вашего USB-накопителя.

  4. Нажмите кнопку OK для возврата в диалоговое окно Show Contents.

Теперь Ваше устройство отображено в списке запрещенных устройств.

*

  1. Нажмите кнопку OK для возврата в диалоговое окно политики.

  2. Нажмите кнопку OK для сохранения новых параметров групповой политики.

Шаг 2. Проверка работы списка запрещенных устройств

Теперь Вы можете попытаться установить Ваше USB-устройство. Вы можете устанавливать другие устройства, поскольку политика больше не запрещает их установку, но Вы не сможете установить Ваш USB-накопитель, даже войдя в систему под административной учетной записью.

*      Для проверки работы списка запрещенных устройств выполните следующие действия:

  1. Откройте меню Start, наберите команду gpupdate /force в поле быстрого поиска Start Search и нажмите клавишу ENTER.

  2. После выполнения команды gpupdate /force закройте окно командной строки.

  3. Запустите диспетчер устройств. Для этого откройте меню Start, наберите команду mmc devmgmt.msc в поле быстрого поиска Start Search и нажмите клавишу ENTER.

  4. Подключите USB-накопитель.

Установка устройства не сможет успешно завершиться, и устройство будет отображаться в узле Other Devices диспетчера устройств.

*

  1. Вы увидите сообщение операционной системы с информацией о причине неудачной установки устройства:

*

  1. Вы можете попытаться обойти это ограничение и установить драйвер устройства вручную. Для этого правой кнопкой мыши щелкните на названии Вашего USB-накопителя и в контекстном меню выберите команду Update Driver Software.

  2. Операционная система предложит Вам указать драйвер устройства.

*

  1. Выполните наиболее распространенное действие пользователя, щелкнув Search automatically for updated driver software. После этого Вы увидите сообщение о том, что драйвер устройства найден, но не может быть установлен, поскольку установка этого устройства запрещена политикой, которую Вы только что создали.

*

  1. Нажмите кнопку Close.

Наверх страницы

Управление разрешениями на чтение и запись информации на съемные носители

В этом сценарии описывается, каким образом Вы можете управлять разрешениями на чтение или запись информации на съемные запоминающие устройства или на устройства со съемными носителями на компьютерах, работающих под управлением операционных систем Windows Vista и Windows Server «Longhorn». В этом сценарии Вы настраиваете групповую политику таким образом, чтобы обеспечить работу Вашего USB-накопителя, а также любых устройств записи компакт- или DVD-дисков только в режиме чтения.

Предварительные условия, необходимые для успешного выполнения этого сценария

Прежде чем приступить к выполнению этого сценария, Вам необходимо отключить политику, запрещающую установку USB-накопителя.

*     Для отключения политики, запрещающей установку USB-накопителей, выполните следующие действия:

  1. Если Ваш USB-накопитель установлен на компьютере, Вы должны удалить его в соответствии с инструкциями, изложенными в разделе «Удаление Вашего USB-накопителя» этого документа.

  2. В области сведений редактора объектов групповой политики щелкните правой кнопкой мыши на политике Prevent installation of devices that match these device IDs и в контекстном меню выберите пункт Properties. Откроется диалоговое окно с текущими параметрами политики.

  3. Нажмите кнопку Show, расположенную на вкладке Setting, для просмотра списка запрещенных устройств.

  4. В диалоговом окне Show Contents выберите Ваш USB-накопитель, нажмите кнопку Remove и затем нажмите кнопку OK.

  5. Для выключения политики установите переключатель, расположенный на вкладке Setting, в положение Disabled.

  6. Нажмите кнопку OK для сохранения изменений.

Для управления разрешениями на чтение и запись информации на съемные носители необходимо выполнить следующие шаги:

  1. Настройка групповых политик, запрещающих запись информации на устройства определенных классов

  2. Проверка работы настроенных групповых политик

Шаг 1. Настройка групповых политик, запрещающих запись информации на устройства определенных классов

Политики, которые Вы настроите в этом сценарии, запрещают запись информации на большинство устройств со съемными носителями. Однако, конкретная политика, ограничивающая использование именно Вашего устройства, может зависеть от определенной сборки или модели этого устройства. Вы также можете использовать политику Custom Classes, но для этого потребуется определить код GUID класса настройки устройств для Вашего устройства.

*     Для запрещения записи информации на съемные устройства определенных классов выполните следующие шаги:

  1. В дереве консоли редактора объектов групповой политики раскройте узел Computer Configuration a Administrative Templates a System a Removable Storage Access.

  2. В области сведений щелкните правой кнопкой мыши на политике CD and DVD: Deny write access и в контекстном меню выберите пункт Properties.

  3. Для включения политики установите переключатель, расположенный в диалоговом окне Properties, в положение Enabled и нажмите кнопку OK.

  4. Повторите шаги 2 и 3 для следующих политик компьютера:

  • Removable Disks: Deny write access

  • Floppy Drives: Deny write access

  • WPD Devices: Deny write access

  1. Закройте редактор объектов групповой политики.

Шаг 2. Проверка работы настроенных групповых политик

Если в момент применения политики устройство используется системой, политика, запрещающая запись на это устройство, не вступит в силу до перезагрузки компьютера. Поэтому для применения этой политики Вам будет необходимо перезагрузить компьютер.

*     Для проверки работы настроенных групповых политик выполните следующие шаги:

  1. Откройте меню Start, наберите команду gpupdate /force в поле быстрого поиска Start Search и нажмите клавишу ENTER.

  2. После выполнения команды gpupdate выполните перезагрузку компьютера.

  3. Войдите в систему под учетной записью DMI-Client1\TestAdmin.

  4. Подключите USB-накопитель и подождите, пока операционная система сообщит Вам о том, что устройство готово к использованию.

  5. В меню Start щелкните на значке Computer, а затем дважды щелкните на значке Вашего USB-накопителя.

  6. Попытайтесь создать папку на диске Вашего USB-накопителя. Для этого щелкните правой кнопкой мыши в области сведений проводника Windows, в контекстном меню перейдите в подменю New и выберите команду Folder.

Вы должны увидеть окно сообщения с информацией о причине, по которой попытка создания папки окончилась неудачей.

*

  1. Нажмите кнопку Continue, чтобы попытаться обойти ограничение и продолжить работу.

  2. Если появится диалоговое окно User Account Control, подтвердите, что Вы действительно хотите выполнить указанное действие, и нажмите кнопку Continue.

  3. Вы увидите второе окно сообщения с информацией о причине, по которой не удалось создать папку.

*

  1. Нажмите кнопку Cancel для закрытия диалогового окна.

Наверх страницы

Заключение

В этом руководстве Вы использовали USB-накопитель в качестве тестового экземпляра устройства для работы в лабораторной среде и научились управлять установкой аппаратных устройств. Также Вы узнали, каким образом можно ограничить доступ к устройствам со съемными носителями. Управление установкой и использованием аппаратных устройств при помощи описанных методов повышает безопасность работы пользователей, а также эффективность работы службы технической поддержки. Это достигается благодаря ограничениям, определяющим, какие устройства могут быть установлены пользователями, а какие – нет. Вы можете разрешить пользователям устанавливать только те устройства, которые разрешены для использования в Вашей организации. В этом руководстве были рассмотрены следующие сценарии:

В этом сценарии Вы запретили установку любых устройств обычным пользователям, но разрешили установку или обновление устройств администраторам.

В этом сценарии Вы разрешили пользователям установку только тех устройств, которые перечислены в списке разрешенных.

В этом сценарии Вы разрешили пользователям установку большинства устройств, но запретили установку тех устройств, которые перечислены в списке запрещенных.

В этом сценарии Вы запретили обычным пользователям запись информации на съемные запоминающие устройства или на устройства со съемными носителями, такие как устройство записи компакт- и DVD-дисков или USB-накопитель.

Наверх страницы

Замечания и отзывы

Корпорация Microsoft будет рада получить Ваши отзывы об этом документе. Если сценарии работают не так, как описано в данном руководстве, или не отвечают Вашим потребностям, пожалуйста сообщите об этом. Корпорация Microsoft будет использовать полученную от Вас информацию для улучшения данного документа. Присылайте Ваши замечания по адресу электронной почты Vista Feedback (vistafb@microsoft.com).

Чтобы оставить свой отзыв, перейдите по ссылке Контактные сведения, расположенной на веб-странице операционной системы Windows Vista.

Наверх страницы

Дополнительные ресурсы

Дополнительная информация по установке устройств:

Дополнительная информация об утилите командной строки DevCon:

Дополнительная информация о функции User Account Control в Windows Vista:

Дополнительная информация о групповой политике:


Наверх страницы




Обсуждение статьи на форуме

Ссылка: http://www.oszone.net/4341/