最近管理AD過程中,
碰到業(yè)務部門各種奇形怪狀的需求要求實現(xiàn),
--------------------------------------------------
第一回合要求禁止USB移動設備接入使用:
OK,做AD 組策略 USB disabled
回收 對C盤目錄INF下的usbstor.inf usbstor.PNF 兩個文件的所有權
搞定~!
-------------------------------------------------
然后第二回合,要求開放部分計算機或者用戶可以使用U盾:
這個就要考慮做到移動設備的寫保護 同時測試是否影響都U盾的證書更新。
因為要改注冊表 我很懶的
直接創(chuàng)建個注冊表文件 USB-justread.reg 內(nèi)容為:
Windows Registry Editor Version 5.00
;U盤寫保護
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\StorageDevicePolicies]
"WriteProtect"=dword:00000001
其中值為0時為不限制 1時為寫保護,移動設備和U盾內(nèi)內(nèi)容只供讀取執(zhí)行 不能寫入和修改數(shù)據(jù)。
注意 之前有做USB disabled的計算機 需要先移到給予文件權限的OU 然后再掛上去執(zhí)行reg的腳本或者直接修改才有效