Bloquear acesso para salvar arquivos na "área de trabalho virtual" (Inicio)

Diego de Souza Ataide 0 Pontos de reputação
2025-12-09T14:20:39.22+00:00

Olá,

Gostaria de saber como posso bloquear o acesso ou bloquear a permissão para salvar arquivos na área de trabalho (virtual) que aparece no menu Inicio do perfil de um usuário conforme print anexo?

A permissão nesse ambiente possibilita salvar arquivos .bat, .ps1 ou .reg e gerar um incidente de segurança.

Já temos uma GPO que realiza o bloqueio abaixo, mas na "área de trabalho" do print anexo não funciona.

C:\Users%username%\Desktop*.bat

C:\Users%username%\Documents*.bat

C:\Users%username%\Downloads*.bat

Windows para empresas | Cliente Windows para profissionais de TI | Dispositivos e implantação | Instalar atualizações, recursos ou funções do Windows
0 comentários Sem comentários

1 resposta

Classificar por: Mais útil
  1. HLBui 11,820 Pontos de reputação Assistente Independente
    2025-12-09T15:39:16.83+00:00

    Olá Diego,

    Pelo comportamento descrito, é muito provável que a “área de trabalho” exibida no menu Iniciar não seja a pasta Desktop local do perfil, mas sim uma área de trabalho redirecionada ou parte de um perfil virtual (ex.: FSLogix, Roaming Profile, Folder Redirection). Quando isso acontece, a GPO que impede gravação em C:\Users%username%\Desktop não tem efeito, pois aquele Desktop do print aponta para outro caminho físico. Para confirmar isso, recomendo clicar com o botão direito na pasta exibida no menu Iniciar e abrir Propriedades, onde você poderá ver o caminho real utilizado pelo ambiente virtual.

    Uma vez identificado o caminho correto, você poderá ajustar sua GPO de Software Restriction Policies (SRP) ou AppLocker para incluir esse diretório exato, garantindo que arquivos .bat, .ps1 e .reg não possam ser salvos ou executados ali. Em cenários corporativos, é comum que ambientes de VDI, RDS, Citrix ou FSLogix tenham pastas mapeadas para um file server, e por isso a pasta Desktop real pode estar localizada em caminhos como \\fileserver\profiles$\user\Desktop ou em um container VHDX. Caso esteja usando FSLogix, vale revisar também a política de redirecionamento do profile container, pois a área de trabalho pode vir de um volume montado dinamicamente.

    Além disso, se seu objetivo é bloquear esse tipo de arquivo independentemente da pasta, a solução mais robusta é configurar regras de AppLocker para impedir a execução de qualquer script não autorizado no perfil do usuário. AppLocker permite bloquear tipos de arquivo por tipo, e não apenas por caminho, o que evita brechas caso novos diretórios sejam exibidos no menu Iniciar. Também recomendo verificar se a GPO está chegando ao usuário corretamente utilizando gpresult /h report.html, e revisar possíveis conflitos em GPOs de nível superior. No Event Viewer (Application and Services Logs > Microsoft > Windows > AppLocker), você pode conferir se as regras estão sendo aplicadas e se há falhas.

    Se achar esta informação útil, por favor marque 'Aceitar Resposta', para que outras pessoas na comunidade com problemas semelhantes possam encontrar a solução com mais facilidade. Agradecemos muito a sua contribuição. Obrigado

    Esta resposta foi útil?

    0 comentários Sem comentários

Sua resposta

As respostas podem ser marcadas como ‘Aceitas’ pelo autor da pergunta e ‘Recomendadas’ pelos moderadores, o que ajuda os usuários a saber a resposta que resolveu o problema do autor.