如何将组策略设置应用于Windows中的特定本地帐户


17

我创建了一个受限用户帐户,并希望使用组策略设置来限制USB和CD驱动器的访问。因此,我想使用gpedit.msc对受限帐户实施限制,并禁用对USB和CD驱动器的访问,并阻止受限帐户修改这些更改。如何在不限制任何其他帐户的情况下实现这一目标?

Answers:


18

在Windows Vista和更高版本中,您只能将策略应用于特定帐户,但是必须从Microsoft管理控制台加载组策略对象编辑器,而不必直接打开管理单元。

  1. 打开mmc.exe
  2. 当MMC控制台打开时,单击“文件”->“添加/删除管理单元”
  3. 选择“组策略对象编辑器”,然后单击“添加>”按钮
  4. 在出现的对话框中,单击“浏览”。
  5. 单击“用户”标签,然后选择一个用户。

  6. 单击“确定”,然后单击“完成”,然后再次单击“确定”

现在,将为所选用户提供一个组策略用户对象。应用所需的任何限制。您可能有兴趣在中签出“在我的电脑中隐藏这些指定的驱动器” User Configuration > Administrative Templates > Windows Components > Windows Explorer


1
+1-真了不起!我想知道为什么MS不对用户进行此类功能的教育。特别是因为Windows会竭尽全力使所有事情变得复杂:)您从哪里学到这样的东西?图书?
罗宾尼克斯(Robinicks)2010年

@nhinkle如果我想对非域Win7上的多个用户应用相同的策略,该怎么办?有没有办法复制它们?
2011年

@AJaM我不知道复制它们的方法。不幸的是,您必须为每台计算机执行此操作。
nhinkle

2
让我伤心的是它是如此的隐蔽。花了我一段时间找到解决方案,我终于找到了您的答案。太好了,谢谢!
勇敢的新手,

+1:这也是我需要的!我也不敢相信这是多么的隐秘。
约翰H

2

您将必须通过管理员帐户而不是受限帐户来更改这些组策略。


尝试过,但它适用于所有帐户,如何仅对受限帐户进行更改?
rzlines

如果我错了,请纠正我,但是组策略项不是在计算机配置中禁用USB访问吗?如果是这样的话,无论您使用哪个帐户进行更改都无所谓,它将影响计算机的所有用户。
dsolimano 2010年

哦!如果是这种情况,我如何限制受限用户帐户。我不想限制管理员帐户,只是用户帐户就是我要限制的全部
rzlines

@Rogue,我在下面发布了有关USB设备的信息。当我发现问题时,我会考虑有关CD驱动器的更多内容并进行编辑。我觉得这里缺少明显的东西。
dsolimano 2010年

1

为了限制对USB设备的访问,Microsft有一个有关拒绝某些文件的权限的知识库文章-http: //support.microsoft.com/kb/823732。您可能需要让SYSTEM可以访问其他帐户的文件,因此需要进行一些反复试验。

编辑-

似乎有一些负担得起的第三方软件可以满足您的需求,但我自己尚未对其进行测试。 http://www.devicelock.com/


0

(我发布“答案”,因为我没有足够的声誉在上面发表评论。但是,此信息很重要。)

已测试:Windows 8.1

上面nhinkle给出的答案很好用。但是,这不会阻止您打开命令提示符并手动导航到驱动器。在另一个驱动器上启动JPG文件将打开图像查看器。

您可以通过“用户配置\管理模板\系统”禁用命令提示符,但是我还没有找到一种使用MMC来允许命令提示符同时限制其浏览的方法。

有一种解决方法,通过访问驱动器/根文件夹(如D :)的“安全性”“属性”(右键单击),为有问题的用户帐户添加专用行,然后选中“拒绝”。 x]完全控制”(可能使用不同的标签,我使用的是非EN Windows版本)。


这实际上是评论,而不是原始问题的答案。要批评或要求作者澄清,请在其帖子下方发表评论-您可以随时对自己的帖子发表评论,一旦您拥有足够的声誉,就可以在任何帖子中发表评论
DavidPostill

如我所说,我知道这一点。这既不是批评也不是要求。这是我认为很重要的其他信息。我的系统很好,但是如果使用上述方法的人认为没有安全保护,那就太糟糕了。如果判断该信息不值得保存在“错误的地方”,可随时将其删除。
Imifos
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.