如何让特定计算机上的用户绕过USB禁用组策略启用USB?
解决指定计算机用户USB权限的组策略方案
方案1:用WMI筛选器限制USB_Disable的作用范围
- 创建WMI筛选器,通过规则排除目标计算机组。示例WQL查询:
SELECT * FROM Win32_ComputerSystem WHERE NOT EXISTS (SELECT * FROM Win32_GroupUser WHERE GroupComponent="Win32_Group.Domain='你的域名',Name='指定计算机组'" AND PartComponent="Win32_ComputerSystem.Domain='你的域名',Name='%computername%'") - 将该筛选器关联到USB_Disable GPO,这样策略就不会应用到指定计算机上,USB_Enabled可正常生效。
方案2:调整安全筛选与策略优先级
- 在组策略管理控制台中将USB_Enabled GPO上移,设置为更高优先级(排在USB_Disable之前)。
- 编辑USB_Disable的安全筛选:找到指定计算机组,将其
应用组策略权限设置为拒绝(拒绝权限优先级高于允许);同时确保USB_Enabled的安全筛选包含该计算机组,并勾选读取和应用组策略的允许权限。注意:拒绝权限仅针对目标计算机组,避免误影响其他设备。
方案3:单GPO结合项级目标实现精细化控制
- 删除现有两个GPO,新建一个USB控制GPO。
- 配置USB禁用的基础规则后,通过项级目标设置例外:
- 打开组策略编辑器,定位到
计算机配置\管理模板\系统\可移动存储访问下的USB禁用规则。 - 右键规则选“属性”,切换到“项级目标”标签,新建“计算机组”项目,添加指定计算机组并勾选“排除”。
- 同时添加用户组目标:仅对非特定用户组应用禁用规则,或对特定用户组启用USB权限。
- 打开组策略编辑器,定位到
方案4:本地组策略补充(适用于少量计算机)
- 针对少量指定计算机,直接通过本地组策略覆盖域策略:
- 运行
gpedit.msc打开本地组策略编辑器。 - 定位到
用户配置\管理模板\系统\可移动存储访问,启用允许USB存储的相关设置。 - 本地组策略优先级高于域组策略,会直接覆盖USB_Disable的禁用规则。
- 运行
内容的提问来源于stack exchange,提问作者Roland Berbás
相关产品推荐
相关产品推荐

