通过Active Directory安全组与组策略实现终端功能限制方案咨询
Active Directory 安全组终端功能限制管控方案拆解
以下所有策略均支持通过AD安全组做安全筛选,可按需绑定到用户OU或计算机OU,仅对目标安全组内的用户/设备生效。
1. 禁用屏幕捕获
- 适用范围:用户配置、计算机配置均支持
- 管控实现:
- 原生ADMX策略(Windows 10 1809+、Windows 11全版本兼容):路径为
计算机配置\ Administrative Templates\Windows Components\Tablet PC\附件\允许截图,设置为已禁用即可直接阻止Snipping Tool、Win+Shift+S快捷键、PrtSc按键等系统自带截图能力 - 覆盖第三方截图工具时可搭配AppLocker规则:路径为
计算机配置\Windows 设置\安全设置\应用程序控制策略\AppLocker,添加可执行文件规则拦截已知第三方截图工具的运行 - 用户侧补充配置:
用户配置\ Administrative Templates\Start Menu and Taskbar\通知\关闭通知区域系统图标,将操作中心的截图快捷入口设置为隐藏,避免用户通过快捷入口触发截图
- 原生ADMX策略(Windows 10 1809+、Windows 11全版本兼容):路径为
2. 禁用打印功能
- 适用范围:用户配置、计算机配置均支持
- 管控实现:
- 指定设备全局禁用打印:
计算机配置\ Administrative Templates\Printers\允许打印后台处理程序接受客户端连接设置为已禁用,同时开启计算机配置\ Administrative Templates\Printers\禁止添加打印机策略 - 指定用户定向禁用打印:
用户配置\ Administrative Templates\Control Panel\Printers\阻止添加打印机设置为已启用,同步开启用户配置\ Administrative Templates\Control Panel\Printers\阻止删除打印机避免用户自行调整打印配置 - 需保留部分打印机权限时,可搭配打印机安全ACL配置,仅给允许打印的用户/设备组开放对应打印机的打印权限
- 指定设备全局禁用打印:
3. 禁用复制粘贴功能
- 适用范围:用户配置、计算机配置均支持,按场景拆分实现
- 管控实现:
- 本地跨程序复制粘贴拦截:ADMX策略路径
计算机配置\ Administrative Templates\Windows Components\Clipboard\允许剪贴板历史记录、允许剪贴板跨设备同步均设置为已禁用;需完全阻断剪贴板使用时可推送注册表规则:reg add "HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System" /v DisableClipboard /t REG_DWORD /d 1 /f - 远程桌面/虚拟桌面场景复制粘贴拦截:
计算机配置\ Administrative Templates\Windows Components\Remote Desktop Services\Remote Desktop Session Host\设备和资源重定向\不允许剪贴板重定向设置为已启用,可同步禁用驱动器重定向避免文件跨端拷贝 - 浏览器内复制粘贴拦截:通过Edge/Chrome ADMX模板配置,以Edge为例路径为
用户配置\ Administrative Templates\Microsoft Edge\内容设置\允许对网页使用剪贴板API设置为已禁用
- 本地跨程序复制粘贴拦截:ADMX策略路径
4. 禁用保存与下载功能
- 适用范围:用户配置、计算机配置均支持,按场景拆分实现
- 管控实现:
- 本地磁盘写入拦截:
计算机配置\ Administrative Templates\System\Storage\可移动存储访问下可配置所有磁盘类别的读写权限,针对固定磁盘可设置为拒绝写入权限;也可搭配BitLocker加密策略限制非授权写入 - 浏览器下载拦截:Edge ADMX路径
用户配置\ Administrative Templates\Microsoft Edge\下载设置\允许下载设置为已禁用,Chrome可在对应Chrome ADMX路径下配置相同规则 - Office文档保存拦截:通过Office ADMX模板配置,以Word为例路径为
用户配置\ Administrative Templates\Microsoft Word 2016\Word选项\自定义\禁用“另存为”选项设置为已启用,也可同步配置仅允许文档保存到指定企业内部存储路径 - 通用保存拦截:可搭配
用户配置\ Administrative Templates\Windows Components\File Explorer下的策略,隐藏指定磁盘分区、禁用另存为对话框中的本地路径访问权限
- 本地磁盘写入拦截:
策略生效注意事项
- 所有组策略对象(GPO)均可在安全筛选配置中移除默认的
Authenticated Users,仅添加需要管控的用户/设备安全组,即可实现定向生效 - 需同时对用户和设备生效时,可开启GPO的环回处理模式:路径为
计算机配置\ Administrative Templates\System\Group Policy\配置用户组策略环回处理模式,设置为已启用,模式选择合并即可
内容的提问来源于stack exchange,提问作者AWScloudguru
相关产品推荐
相关产品推荐

