The local policy group is not working.

Brigadir 0 Баллы репутации
2026-01-15T08:07:40.35+00:00

Good afternoon, maybe I can find the answer to my question here. I can't configure the rights of the second Windows user through the local policy group in any way, I set all prohibitions on any installation of programs, from media, from local installation by running exe. filesb, but in the end, there is still access to the installation, for example, the same Roblox and other files that do not require running as an administrator.. The rights are needed for the educational institution - students. Can you tell me how to solve my problem?

Windows для бизнеса | Windows 365 Корпоративная
Комментариев: 0 Без комментариев

Ответы: 2

Сортировать по: Наиболее полезные
  1. VPHAN 42,480 Баллы репутации Независимый помощник
    2026-01-16T17:41:29.33+00:00

    Здравствуйте**, Бригадир,,**

    Я проверяю, удалось ли вам закрепить права на студентов. Повторяя предыдущее решение, стандартные установочные блоки здесь не работают, потому что такие приложения, как Roblox, полностью выполняются внутри записываемого профиля пользователя (%AppData%), а не в системных папках, фактически обходя стандартные ограничения. Единственный надёжный способ предотвратить это — внедрение «белого списка» с помощью AppLocker (в образовательных/корпоративных версиях) или Software Restriction Policies (на Pro). Нужно установить стандартную политику выполнения на «Отклонить» и явно создавать правила, позволяющие только безопасные пути, такие как %ProgramFiles% и %SystemRoot%. Эта конфигурация заставляет ОС блокировать любой исполняемый файл, запущенный из папки пользователя ученика, независимо от того, требуется ли он установкой или является портативным приложением. Помните, что для работы AppLocker __ сервис идентификации приложений__ должен быть настроен на автоматический режим и запущен.

    Если проблема была успешно решена, пожалуйста, подумайте о принятии ответа , так как это поможет другим людям с таким же вопросом получить пользу. Спасибо!

    Вице-президент

    Этот ответ помог вам?

    Комментариев: 0 Без комментариев

  2. VPHAN 42,480 Баллы репутации Независимый помощник
    2026-01-15T08:39:29.46+00:00

    Дорогой Бригадир,

    Чтобы эффективно заблокировать их в образовательной среде, необходимо перейти от подхода «чёрного списка» (попытки заблокировать конкретных установщиков) к «белому списку» с использованием AppLocker или Software Restriction Policies (SRP). Самый надёжный способ для образовательных или корпоративных версий Windows 10/11 — это AppLocker.

    Во-первых, вы должны убедиться, что механизм контроля активен. Откройте services.msc и найдите сервис идентификации приложения. Установите тип запуска на Automatic и запустите сервис; без этого правила AppLocker будут определяться, но никогда не применяться.

    Далее откройте Локальный редактор групповых политик (gpedit.msc) или Локальную политику безопасности (secpol.msc) и перейдите в Настройки компьютера > Настройки Windows > Настройки безопасности > Политики управления приложениями > AppLocker. Нажмите на Исполняемые правила. Кликните правой кнопкой мыши в правой панели и выберите Создать стандартные правила. Этот шаг критически важен, так как автоматически генерирует правила, позволяющие запускать и запускать исполняемые файлы C:\Program Files C:\Windows , при этом обеспечивая возможность запуска любых файлов для членов группы администраторов.

    Поскольку стандартные пользователи (студенты) не имеют разрешений на запись C:\Program Files или C:\Windows, они не могут размещать там несанкционированные исполняемые файлы. С другой стороны, поскольку AppLocker неявно блокирует любой исполняемый файл, не разрешённый правилом, любые .exe файлы, которые они пытаются запустить из своих загрузок, рабочего стола или %AppData% папок (например, лаунчер Roblox), будут заблокированы сразу, потому что эти пути не входят в разрешённый список. Это фактически создаёт «киоск-лайт» опыт, где может запускаться только установленное программное обеспечение, одобренное администратором. Если у вас Windows Pro, где доступность интерфейса AppLocker может варьироваться, вы можете добиться той же логики, используя политики ограничений программного обеспечения в настройках безопасности, установив стандартный уровень безопасности на «Запрещено» и создав правила пути «Неограниченные» для %HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ProgramFilesDir% и %SystemRoot%.

    Надеюсь, вы нашли здесь что-то полезное. Если это поможет вам лучше понять проблему, буду признателен за принятие ответа. Если у вас есть ещё вопросы, не стесняйтесь оставлять сообщение. Хорошего дня!

    Вице-президент

    Этот ответ помог вам?


Ваш ответ

Автор вопроса может устанавливать для ответов пометку "Принято", а модераторы — пометку "Рекомендуется". Благодаря этому пользователям становится проще понять, какой из ответов помог решить проблему автора.