АйТи Фреш
Главная / Статьи / Windows и AD
Windows и Active Directory

Групповые политики вместо беготни с флешкой по офису

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-07-28
Групповые политики вместо беготни с флешкой по офису

За пятнадцать лет в IT-аутсорсинге я видел десятки офисов, где системный администратор физически обходит каждый компьютер с флешкой в кармане. Настроил один — забыл про соседний. И так по кругу, пока не наступит проверка или, что хуже, утечка. Расскажу, как групповые политики решают это раз и навсегда — без магии, без дорогих лицензий, просто через то, что уже стоит в Windows Server.

Обычная картина: сорок компьютеров, сорок настроек

Приезжаю в бухгалтерскую фирму на Профсоюзной. Тридцать восемь рабочих мест. У каждого — своя версия пароля, своя заставка, свои права. У кого-то стоит Skype времён царя Гороха, у кого-то — три версии Chrome, потому что обновления никто не контролировал. Спрашиваю системного администратора: как настраиваете новый компьютер? Отвечает — беру флешку с образом, иду, ставлю руками, минут сорок на машину.

Сорок минут на компьютер — это восемь часов на дюжину новых сотрудников. А если через месяц нужно поменять политику паролей после предписания ФНС или банка? Снова обход. Снова флешка. Один клиент как-то посчитал: за год на такие обходы у него ушло около трёх недель рабочего времени системного администратора. Это не шутка, это реальная цифра из тикет-трекера.

И самое обидное — рано или поздно кто-то один компьютер пропускают. Именно на нём потом обнаруживается пароль admin/admin или расшаренная папка с открытым доступом всем. Закон подлости работает безотказно.

Что такое GPO на самом деле, без терминологической мути

Групповая политика — это правило, которое вы задаёте один раз на сервере, а Windows сама раскладывает его по всем компьютерам домена. Не по флешкам, не по инструкциям для сотрудников на стене, а автоматически, при каждой загрузке и каждые полтора часа обновления политик.

Условие одно: у вас должен быть домен Active Directory. Не путать с рабочей группой, где компьютеры просто видят друг друга в сети — это разные вещи. Домен — это контроллер, обычно Windows Server 2019 или 2022, который знает про каждого пользователя и каждый компьютер и раздаёт им команды централизованно.

У многих клиентов, к которым мы приходим впервые, домена нет вообще — просто рабочая группа и вера в то, что так проще. Разворачиваем контроллер домена — это отдельная работа на день-два, в зависимости от количества машин — и дальше уже строим на нём политики. После этого запросы вроде «поменяй пароль на всех компьютерах» решаются кликом мышки в консоли, а не походом по кабинетам.

Пароли: как сделать так, чтобы 1234 больше не работал нигде

Самый частый запрос от директоров — «у нас проверка, нужны сложные пароли везде». Без GPO это значит идти к каждому сотруднику и объяснять, почему теперь нельзя ставить дату рождения. С GPO это одна политика: минимум восемь символов, обязательна цифра и заглавная буква, смена раз в 90 дней, запрет повторять последние пять паролей.

Настраивается это в разделе Computer Configuration → Policies → Windows Settings → Security Settings → Account Policies. Применяется политика на весь домен или на отдельное подразделение — например, только на бухгалтерию, если остальным пока рано. У одной юридической фирмы мы так закрыли требование их банка-эквайера буквально за пятнадцать минут, вместо недели уговоров сотрудников.

Отдельно ставится блокировка учётки после пяти неверных попыток входа на тридцать минут. Звучит как мелочь, но именно это правило один раз спасло клиента от банального перебора пароля через RDP, который кто-то не глядя выставил в интернет.

Экран блокировки — мелочь, которая спасает от утечек данных

У одного клиента, медицинской клиники на Юго-Западе, был случай: администратор ресепшена вышла попить чаю, не заблокировав компьютер. За компьютером в это время оказался пациент — не со зла, просто из любопытства пролистал открытую карточку другого человека. Персональные данные, между прочим, попадают под 152-ФЗ, и такая история грозит штрафом от 60 до 100 тысяч рублей по новым расценкам, если дойдёт до жалобы.

Решается это политикой Interactive logon: Machine inactivity limit. Ставите, скажем, 5 минут — и через пять минут бездействия экран сам блокируется, требуя пароль. Никакой сотрудник не забудет, потому что забывать нечего — система делает это за него.

То же самое с заставкой-скринсейвером с защитой паролем на терминальных серверах — там, где по одному RDP-хосту гуляют сразу семь-восемь бухгалтеров с разных рабочих мест. Без блокировки по таймауту рано или поздно кто-то откроет чужую сессию и увидит чужую 1С. У нас таких серверов под управлением сейчас восемь, и на всех эта политика включена по умолчанию — обсуждению не подлежит.

Софт: что можно ставить, а что нельзя, без беготни по кабинетам

Вторая частая беда — зоопарк софта. На одном компьютере старый Skype, на другом — торрент-клиент, который сотрудник сам себе поставил «чтобы фильм скачать». Через GPO это закрывается двумя разными механизмами. Первый — Software Restriction Policies или, в более новых версиях Windows, AppLocker: белый список разрешённых программ, всё остальное просто не запускается.

Второй механизм — принудительная установка через GPO Software Installation: кладёте MSI-пакет в сетевую папку, назначаете политику на нужное подразделение, и при следующей загрузке программа появляется сама, без участия пользователя. Так мы раскатывали КриптоПро CSP на 22 компьютера бухгалтерии за один вечер — раньше на это уходило три дня хождений.

Отдельный разговор — автообновления Chrome и Adobe Reader, которые сами лезут в интернет и иногда ломают совместимость с внутренними системами. Через GPO можно жёстко зафиксировать версию и отключить автообновление, пока вы сами не проверите новую версию на тестовой машине. Мелочь, а сколько сорванных рабочих дней она предотвращает.

USB-флешки, принтеры и доступ к дискам — контроль периферии

У производственной компании в Мытищах как-то ушла база клиентов на флешке — обиженный менеджер по продажам скопировал экспорт из 1С и унёс к конкурентам. После этого случая мы политикой Removable Storage Access отключили запись на USB-накопители на всех рабочих местах, кроме бухгалтерии и директора — им доступ нужен по работе.

Настраивается точечно: кому-то можно только читать с флешки, кому-то нельзя даже это. Плюс можно ограничить доступ к определённым сетевым папкам и локальным дискам через политики безопасности NTFS в сочетании с GPO — так, чтобы менеджер по продажам физически не мог зайти в папку бухгалтерии, даже если случайно узнает путь.

Отдельно — принтеры. Через Group Policy Preferences можно централизованно подключать сетевые принтеры к нужным отделам, без беготни с драйверами по каждому кабинету. Настроили один раз — новый сотрудник в первый рабочий день видит нужный принтер сам, безо всякой заявки в техподдержку.

Как внедрять: честно про сроки и подводные камни

Первое условие — домен Active Directory. Если его нет, сначала разворачиваем контроллер, обычно на выделенном сервере или виртуалке с 4-8 гигабайтами памяти этого вполне хватит на 50 рабочих мест. Дальше вводим компьютеры в домен — это можно сделать пакетно, но по живому лучше не спешить, вводить группами по 5-10 машин, проверяя, что ничего не отвалилось.

Второе — структура. Не сваливайте всех в одну кучу. Создаём подразделения (Organizational Units) по отделам: бухгалтерия, продажи, склад, руководство. У каждого свой набор политик — руководству, например, обычно не нужны такие жёсткие ограничения на софт, как складским терминалам.

И третье, самое важное — тестируйте на пилотной группе. Одна ошибочная политика, разосланная сразу на все 50 машин, может заблокировать всем доступ к сети одновременно — и вот у вас уже не экономия времени, а остановка офиса. Мы всегда сначала катаем новую политику на 2-3 тестовых машинах, ждём сутки, смотрим логи, и только потом раскатываем на всех. Дольше на старте, зато без сюрпризов.

Частые вопросы

Сколько стоит развернуть Active Directory и GPO с нуля на офис из 30 компьютеров?
Зависит от того, есть ли уже сервер под контроллер домена. Если сервер есть, работа обычно укладывается в 2-3 рабочих дня — развернуть AD, ввести компьютеры, настроить базовый набор политик. Если сервер нужно ставить с нуля, сюда добавляется закупка железа или аренда виртуальной машины.

Можно ли применять GPO без домена, просто на группе компьютеров?
Технически есть локальная групповая политика на каждом отдельном компьютере, но её всё равно придётся настраивать вручную на каждой машине — то есть та же беготня с флешкой, только через другой интерфейс. Смысл GPO именно в централизации, а она работает только внутри домена.

Не сломает ли жёсткая политика паролей работу сотрудников, которые и так путаются в паролях?
Ломает, если внедрять резко и без предупреждения. Мы обычно даём переходный период в одну-две недели с уведомлением на экране входа, плюс включаем менеджер паролей на терминальных серверах, чтобы люди не писали пароли на стикерах. Резкость — главный враг внедрения, а не сама политика.

GPO защитит от вирусов-шифровальщиков?
Напрямую нет, это не антивирус. Но правильно настроенные политики — ограничение запуска исполняемых файлов из папки Загрузки и Temp, отключение макросов Office по умолчанию, блокировка USB — закрывают как раз те входные точки, через которые чаще всего заходят шифровальщики. Это одна из линий обороны, а не единственная.

Настроим Active Directory и GPO под ваш офис за 2-3 дня, без остановки работы
Приедем, разведём машины по подразделениям, поставим политики паролей, экрана и софта — и вы забудете про ручной обход компьютеров с флешкой.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи