Како да примените вишеслојну групну политику у оперативном систему Виндовс 11/10

Један од највећих изазова за ИТ администратора у компанији је блокирање приступа уређајима као што су УСБ(USB) , спољни чврсти диск(External Hard Drive) , па чак и штампачи уређајима организације. Да би ово мало олакшао, Мицрософт(Microsoft) је увео функцију слојевите групне политике(Layered Group Policy feature) која администраторима даје могућност да поделе који уређаји могу да се инсталирају на машине широм организације.

Шта је слојевита групна политика(Group Policy) у оперативном систему Виндовс 11(Windows 11) ?

Ова смерница групе(Group Policy) има за циљ да осигура да машине буду мање оштећене, да се смањи број случајева подршке, а најважније је да се смањи крађа података. Политика осигурава да се ограничи свака инсталација, односно да је блокирана употреба уређаја иу унутрашњем и спољашњем окружењу. ИТ администратори могу да изаберу да унапред овласте уређаје који ће се користити/инсталирати.

Слојевите групне политике у оперативном систему Виндовс 11

Доступна(Available) овде, скрипта осигурава да нису блокиране све класе:

Computer Configuration > System > Device Installation > Device Installation Restrictions

то значи да ако одаберете да блокирате коришћење УСБ(USB) уређаја, то само блокира. Идући корак напред, нова функција решава ранији проблем где је потребно креирати неколико скупова да би се избегао конфликт. Уместо тога, имате хијерархијски слојеви Instance ID > Device ID > Class > Removable својство преносивог уређаја.

Како да примените вишеслојну групну политику(Layered Group Policy) у оперативном систему Виндовс 11(Windows 11)

Прва смерница коју треба да омогућите је — Примени слојевити редослед процене за смернице за Дозволи и Спречи инсталацију уређаја на све критеријуме подударања уређаја(Apply layered order of evaluation for Allow and Prevent device installation policies across all device match criteria) .

Када завршите, постоји додатни скуп смерница и морате да водите рачуна о хијерархијском редоследу ( ИД-ови инстанци уређаја (Device)IDs > Device IDs > Device Класа подешавања уређаја > Removable уређаји) на уму. Ево смерница које се односе на сваку од њих:

ИД-ови инстанци уређаја

  • Спречите(Prevent) инсталацију уређаја помоћу управљачких програма који одговарају овим ИД- овима инстанци уређаја(IDs)
  • Дозволите(Allow) инсталацију уређаја помоћу управљачких програма који одговарају овим ИД- овима(IDs) инстанци уређаја .

ИД-ови уређаја

  • Спречите(Prevent) инсталацију уређаја помоћу драјвера који одговарају овим ИД-овима уређаја
  • Дозволите(Allow) инсталацију уређаја помоћу управљачких програма који одговарају овим ИД-овима уређаја

Класа подешавања уређаја

  • Спречите(Prevent) инсталацију уређаја помоћу драјвера који одговарају овим класама подешавања уређаја
  • Дозволите(Allow) инсталацију уређаја помоћу драјвера који одговарају овим класама подешавања уређаја.

Преносивих уређаја

  • Спречите(Prevent) инсталацију уређаја који се могу уклонити

Конфигуришите(Configure) сваки од њих додавањем ИД-а уређаја или ИД-а класе и примените промене.

Мицрософт(Microsoft) препоручује коришћење ове политике уместо поставке политике „ Спречи инсталацију уређаја који нису описани другим поставкама(Prevent installation of devices not described by other policy settings) смерница“ због слојевите структуре.

Како пронаћи ИД хардвера(Hardware ID) или компатибилни ИД?

Пронађите компатибилне ИД-ове Девице Манагер

  • Отворите Управљач уређајима(Device Manager) користећи Win + X , а затим притисните М.
  • Пронађите уређај. Кликните десним тастером миша на њега, а затим изаберите Својства
  • Пређите на картицу Детаљи
  • Кликните(Click) на падајући мени Проперти(Property) и овде можете да изаберете ИД хардвера, ИД класе и друге детаље. Тачна вредност ће бити доступна у одељку вредности.

Како додати ИД-ове уређаја(Device IDs) на листу Дозволи(Allow) ?

Дозволите инсталацију уређаја у смерницама групе

  • Отворите смернице — Дозволите инсталацију уређаја који одговарају било ком од ових ИД-ова уређаја(Allow installation of devices that match any of these device IDs) .
  • Изаберите Омогућено(Select Enabled) , а затим кликните на дугме Прикажи(Show) у оквиру Опције.
  • Додајте компатибилни ИД(Add Compatible ID) или ИД хардвера(Hardware ID) на листу
  • Примените промене.

Такође можете блокирати инсталацију одређених уређаја коришћењем смерница за спречавање инсталације.(Prevent)

Како дозволити администраторима да заобиђу ограничења инсталације уређаја?

Дозволи администраторима да заобиђу смернице за ограничавање инсталације уређаја

За ово постоји посебна политика коју можете омогућити. Када се омогући, чланови групе администратора(Administrators) могу користити чаробњака за додавање хардвера(Add Hardware) или чаробњака за ажурирање управљачког програма да инсталирају и ажурирају уређај.

Како подесити временско ограничење да би се применила промена смерница?

Ако желите да примените промену смерница, морате поново да покренете систем. Поставка вам омогућава да подесите временско ограничење поновног покретања које се приказује крајњем(Timeout) кориснику како бисте били сигурни да нема губитка података.

Надам се да вам је пост јасно објаснио вишеслојну групну политику(Layered Group Policy) у оперативном систему Виндовс 11(Windows 11) .

Политика(The policy) је такође доступна у оперативном систему Виндовс 10(Windows 10)  као део опционог „Ц“ клијентског издања за јул 2021.(July 2021) и биће шира доступна почевши од издања ажурирања у уторак за (Update Tuesday)август 2021(August 2021) .



About the author

Ја сам софтверски инжењер са више од 10 година искуства у области Виндовс инжењеринга. Специјализовао сам се за развој апликација заснованих на Виндовс-у, као и за хардвер и звучне драјвере за Мицрософт-ов оперативни систем Виндовс следеће генерације, Виндовс 11. Моје искуство у прављењу Виндовс апликација чини ме посебно вредним средством за сваку компанију која жели да развије иновативне технолошке производе.



Related posts