Применение групповой политики только к не-администраторам
Короткое описание
Групповая политика (Group Policy) позволяет централизованно настраивать многие параметры Windows. Обычно политика применяется либо к машине (для всех входов), либо к пользователю (независимо от машины). Если нужно исключить администраторов и применять настройки только к обычным пользователям, стандартный редактор gpedit.msc не даст такой гибкости. Решение — создать собственный snap-in в Microsoft Management Console (MMC) и привязать его к группе Non-Administrators.
Важно: групповая политика доступна только в изданиях Windows Pro и Enterprise. Для Windows Home этот метод неприменим.
Требования и примечания
- Работает в Windows 10, Windows 8 и Windows 7 (локальная MMC-консоль одинакова).
- Потребуются права локального администратора, чтобы создать и сохранить snap-in.
- Snap-in сохраняется как файл .msc и его можно запускать в любой момент двойным кликом.
Также прочтите: All You Need to Know About Group Policy in Windows
Пошаговая инструкция
- Нажмите Win + R, введите “mmc” и нажмите OK, чтобы открыть Microsoft Management Console. Можно также найти MMC через меню Пуск.

- В окне консоли выберите меню “Файл” → “Добавить/удалить оснастку” (Add/Remove Snap-in).

- В списке доступных оснасток найдите “Group Policy Object Editor”, выберите её и нажмите “Добавить”.

- В мастере добавления оснастки нажмите “Обзор“ (Browse), чтобы выбрать, к какому объекту привязать оснастку.

- Перейдите на вкладку “Пользователи” (Users), выберите группу Non-Administrators из списка Локальных пользователей и групп и нажмите “OK”.

- В мастере нажмите “Готово” (Finish), чтобы подтвердить выбор.

- Сохраните созданную консоль: Файл → Сохранить как. Укажите имя и место, убедитесь, что в поле “Тип файла” выбрано “Microsoft Management Console Files (*.msc)”, и нажмите “Сохранить”.

- Пример: сохраняем .msc в корне диска C:. После сохранения при дальнейшем запуске этого .msc будут применяться политики к группе Non-Administrators.

- Дважды щёлкните по сохранённому .msc — откроется ваша настраиваемая консоль. Найдите нужную политику и дважды щёлкните, чтобы изменить её параметры.

- Пример изменения: ограничение доступа к дискам для обычных пользователей. Политика “Скрыть указанные диски в Мой компьютер“ была изменена так, чтобы блокировать доступ для Non-Administrators.

Как применить настройки к конкретному пользователю
Следуйте тем же шагам, но на шаге выбора объекта (шаг 5) вместо группы выберите конкретного пользователя. Это полезно, если нужно настроить исключения для одного учётного записа.
Когда этот метод не подходит
- На машинах с Windows Home — локальная групповая политика недоступна.
- В доменной среде лучше применять политики через Group Policy Management Console (GPMC) и пользоваться фильтрацией безопасности или WMI-фильтрами на контроллере домена.
- Если нужно централизованно управлять сотнями машин, хранить отдельные .msc на каждой машине неудобно.
Альтернативные подходы и когда их выбирать
- Использовать GPMC на контроллере домена и фильтрацию по группам безопасности — подходит для корпоративных сетей.
- Изменять реестр через скрипты (reg.exe, PowerShell) — полезно для автоматизации и развертывания.
- Применять решение MDM (Intune) для облачного управления конфигурацией на устройствах, где есть поддержка.
Проверочный список перед применением
- Убедитесь, что у вас есть локальные права администратора.
- Сделайте резервную точку восстановления или снимок системы, если вносите критичные изменения.
- Проверьте изменения на тестовом пользователе из группы Non-Administrators.
- Документируйте, какой .msc файл создан и где хранится.
Критерии приёмки
- Политика применена и работает для обычных пользователей, но не влияет на локальных администраторов.
- Ожидаемое поведение подтверждено логином под учётной записью из Non-Administrators.
- Нет побочных эффектов на системные службы и критичные приложения.
Быстрый чек-лист для администраторов
- Открыть MMC от имени администратора.
- Добавить Group Policy Object Editor.
- Привязать оснастку к Non-Administrators или конкретному пользователю.
- Сохранить .msc в защищённом месте.
- Протестировать и задокументировать изменения.
Короткий глоссарий
- MMC — Microsoft Management Console, оболочка для управления Windows.
- .msc — файл консоли MMC (сохранённый набор оснасток).
- GPO — Group Policy Object, объект групповой политики.
Когда метод может оказаться опасен
Важно: не блокируйте доступ к системным дискам или необходимым системным папкам для всех обычных пользователей без тестирования. Это может сломать установку ПО или работу техслужб.
Резюме
Создание кастомного snap-in в MMC — простой и надёжный способ применять локальные групповые политики к группе Non-Administrators или к отдельному пользователю. Метод удобен для локальных ПК и небольших сетей. Для масштабного управления и доменных сред используйте GPMC и другие инструменты централизованного управления.
Примечание: делитесь в комментариях своими примерами использования и проблемами, с которыми столкнулись при настройке политик для не-администраторов.
Похожие материалы
Несколько аккаунтов Skype: Multi Skype Launcher
Журнал для работы: повысить продуктивность
Персональные звуки уведомлений на Android
Скачивание шоу Hulu для офлайн‑просмотра
Microsoft Start: персонализированная новостная лента