You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

通过Microsoft Active Directory区分终端可使用USB存储设备的技术咨询

通过Microsoft Active Directory区分终端可使用USB存储设备的技术咨询

当然可以实现!不用依赖第三方工具,通过Active Directory组策略结合设备硬件ID就能精准控制允许使用的USB存储设备,同时完全不影响鼠标、键盘这类非存储类USB设备。下面给你一步步拆解可行的方案:

一、先收集允许使用的USB存储设备硬件ID

拿公司配发的U盘/移动硬盘,插在一台测试Windows终端上:

  • 右键点击「此电脑」→「管理」→打开「设备管理器」
  • 找到「磁盘驱动器」下的目标存储设备,右键选择「属性」
  • 切换到「详细信息」标签,在属性下拉菜单里选「硬件ID」
  • 复制这里的完整ID(比如USBSTOR\DiskKingston_DataTraveler_3.0_1234567890ABCDEF&0),每个公司配发的设备都要收集对应ID

二、通过组策略创建USB存储白名单

打开组策略管理控制台(GPMC),针对目标终端所在的OU创建/编辑组策略对象(GPO):

  • 导航到路径:计算机配置→管理模板→系统→设备安装→设备安装限制
  • 启用「允许安装与下列设备ID匹配的设备」策略,点击「显示」按钮,把之前收集的所有允许的USB存储设备硬件ID逐一添加进去
  • 接着启用「禁止安装未由其他策略设置描述的设备」策略,这样除了白名单内的设备,其他USB存储设备都会被阻止安装

三、确保不影响鼠标、键盘等非存储设备

这个方案的核心优势就是精准区分:鼠标、键盘这类USB设备的硬件ID属于HID(人机接口设备)类别,和USB存储设备的ID前缀(比如USBSTOR\)完全不同,所以组策略只会限制存储类设备,完全不会干扰输入设备的正常使用。

四、额外优化建议

  • 可以把收集到的硬件ID整理成文本文件,批量导入到组策略的列表里,减少手动输入的错误
  • 测试阶段先在小范围终端OU内应用GPO,验证功能正常后再逐步推送到全公司终端
  • 后续新增公司配发的存储设备时,只需要把新的硬件ID添加到组策略白名单,更新GPO后终端就能识别使用

备注:内容来源于stack exchange,提问作者Cris9400

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.22 16:19:31