Le migliori impostazioni dei criteri di gruppo che devi modificare per controllare Windows

Criteri di gruppo di Windows È una tecnologia di gestione della configurazione che fa parte di Windows Server Active Directory. Possono essere utilizzati per configurare le impostazioni nei sistemi operativi client e server Windows per garantire una configurazione coerente e sicura su più dispositivi. Ci sono centinaia di impostazioni disponibili per l'uso durante la configurazione di oggetti Criteri di gruppo (GPO), ma in questo articolo ti mostrerò alcune delle impostazioni di Criteri di gruppo che devi configurare correttamente per garantire la sicurezza di base nel tuo ambiente.

Se desideri modificare il comportamento di Windows assumendo un maggiore controllo sulla sicurezza o disabilitando alcune delle cose che Microsoft ti offre, puoi farlo tramite Modifica le impostazioni dei criteri di gruppo. Sì, puoi fare lo stesso anche da Editore del Registro di sistema , ma i criteri di gruppo presentano alcuni altri vantaggi, ad esempio il fatto che le configurazioni dei criteri di gruppo non cambieranno dopo un aggiornamento di Windows, a differenza del registro. Soprattutto, puoi configurare i criteri di gruppo in locale sul tuo sistema o creare Active Directory per applicare le impostazioni a più sistemi nel tuo dominio. Quindi questo è particolarmente utile per gli uffici e le scuole che eseguono computer Windows.

Migliori impostazioni dei criteri di gruppo

Prima di iniziare, segnaliamo che Criteri di gruppo è uno strumento grafico che consente di modificare le impostazioni del sistema operativo originale, le impostazioni del kernel, ecc. Tuttavia, la modifica dei criteri di gruppo in modo errato può causare il crash del sistema operativo. Quindi, se hai intenzione di apportare modifiche, assicurati di farlo Esporta configurazioni virtuali prima di apportare modifiche.

Uno dei maggiori avvertimenti sui criteri di gruppo è che è disponibile solo su computer con versioni Windows Professional, Education o Enterprise. Anche se stai utilizzando Windows Home, puoi accedere a Criteri di gruppo ma con alcune soluzioni alternative, che spiegherò di seguito.

Per accedere a Criteri di gruppo, esistono diversi modi, uno dei più semplici è aprire Prompt dei comandi -> digita "gpedit.msc" e clicca Invio.

Sebbene i criteri di gruppo non facciano parte dell'edizione Windows Home, c'è ancora un modo per accedervi. Tutto quello che devi fare è installare questo editor di criteri di gruppo di terze parti scaricandolo File batch Questo. Devi aprirlo con i privilegi di amministratore e l'installazione verrà avviata dal prompt dei comandi. Ci vorranno circa 2-3 minuti per l'installazione. Al termine del processo, apri nuovamente il prompt dei comandi e digita gpedit.msc per raggiungerlo.

1. Disabilita l'installazione di app

Non consentendo agli utenti di installare app diverse, puoi ridurre la quantità di manutenzione e pulizia richiesta quando viene installato qualcosa di dannoso poiché è anche una delle possibili cause dell'arrivo di malware. Questo è più utile soprattutto nelle scuole, dove si desidera che gli studenti accedano solo a ciò che è necessario per essere utilizzato.

Se desideri impedire agli utenti di installare o eseguire app, puoi impostarlo aprendo Criteri di gruppo e andando su Configurazioni computer > Modelli amministrativi > Componenti di Windows > Windows Installer E devi fare doppio clic su un'opzione Disattiva Windows Installer. Modificare l'impostazione in Abilitare Assicurati che l'opzione dica "Solo per applicazioni non gestite”, in modo che l'utente possa installare tutte le applicazioni consentite dall'amministrazione. Ora fai clic su Applicazione Riavvia il computer per apportare le modifiche.

Blocca l'esecuzione di alcune app

Bloccare l'installazione di tutte le app è eccessivo in molte situazioni. Se tutto ciò che desideri è bloccare solo determinate app, puoi apportare queste modifiche ai criteri di gruppo.

Apri Criteri di gruppo e vai a Configurazione utente > Modelli amministrativi > Sistema E fai doppio clic su Opzione Non eseguire applicazioni Windows specificate. Modificare l'impostazione in Abilitare e fare clic sul pulsante mostrare. Ora puoi entrare nell'elenco delle app che vuoi bloccare e a cui non vuoi che gli utenti accedano e devi cliccare ok. Ora fai clic Applicazione Riavvia il sistema per apportare le modifiche.

2. Impedire l'accesso al pannello di controllo

È importante porre alcune limitazioni al pannello di controllo principalmente negli ambienti aziendali perché ti dà il controllo sull'intero sistema. Puoi bloccare completamente l'accesso o limitare l'accesso ad alcune pagine.

Per bloccare l'accesso, apri Criteri di gruppo e vai a Configurazione utente> Modelli amministrativi> Pannello di controllo e fare doppio clic Vieta l'accesso al Pannello di controllo e alle impostazioni del PC وانقر mp Abilitare وApplicazione. Le modifiche verranno applicate immediatamente.

Mostra solo pagine specifiche dal pannello di controllo

Il processo di cui sopra impedisce l'accesso completo al Pannello di controllo. Ma se stai cercando di limitare l'utilizzo. Puoi farlo aprendo Criteri di gruppo e andando su Configurazione utente> Modelli amministrativi> Pannello di controllo e fare doppio clic Mostra solo gli elementi del Pannello di controllo specificati e clicca Abilitare. Ora fai clic su Schermo Seleziona ogni opzione del Pannello di controllo da mostrare. Se l'opzione non è in questo menu, non apparirà all'utente.

Ciò significa che dovrai selezionare e digitare attentamente ogni elemento del pannello di controllo che desideri includere. Potete trovare Nomi di tutti gli elementi del Pannello di controllo sul sito Web Microsoft.

3. Disabilita il prompt dei comandi

Il prompt dei comandi è senza dubbio molto utile ed è anche un incubo allo stesso tempo in quanto offre agli utenti l'opportunità di eseguire comandi e applicazioni a cui non si desidera accedere. Può anche essere uno strumento pericoloso in mani inesperte. Ci sono molte ragioni per disabilitare il prompt dei comandi, forse hai figli che usano un computer di famiglia o permetti agli ospiti di usare il tuo computer quando stanno con te. O forse stai utilizzando un computer aziendale, quindi devi disabilitarlo.

Per disabilitare il prompt dei comandi, apri Criteri di gruppo e vai a Configurazione utente > Modelli amministrativi > Sistema e fare doppio clic Impedire l'accesso al prompt dei comandi. Devi cambiare la politica in Abilitare والنقر mp Applicazione. Ora è necessario riavviare il computer per apportare le modifiche.

4. Disattiva l'editor del registro di Windows

Come il prompt dei comandi, l'editor del registro di Windows può arrestare in modo anomalo il sistema quando viene modificato in modo errato e aggirare alcune restrizioni dei criteri di gruppo. Quindi, per proteggere le configurazioni, puoi aprire i criteri di gruppo, andare su Configurazione utente > Modelli amministrativi > Sistema, fare doppio clic su Impedisci l'accesso agli strumenti di modifica del registro e abilitare il criterio. Ora fai clic su Applicazione Riavvia il computer per apportare le modifiche.

5. Impedire l'accesso ai dispositivi multimediali rimovibili

Le unità USB o altri tipi di dispositivi multimediali rimovibili possono essere pericolosi per il computer. Se qualcuno si connette accidentalmente o intenzionalmente a un dispositivo di archiviazione infetto da un virus, potrebbe interessare il computer o persino l'intero dominio. Quando si eseguono molti computer, consentire l'accesso a dispositivi multimediali esterni rende difficile la gestione dell'archiviazione. L'accesso ai dispositivi multimediali rimovibili è generalmente bloccato in molte scuole e college.

Per bloccare l'accesso ai dispositivi multimediali esterni, apri Criteri di gruppo e vai a Configurazione utente > Modelli amministrativi > Sistema > Accesso agli archivi rimovibili e fare doppio clic Dischi rimovibili: nega l'accesso in lettura. Ora fai clic su Opzione ا e fare clic Applicazione Riavvia il computer per apportare le modifiche.

bloccando l'opzione di scrittura

L'opzione precedente impedirà al PC di leggere i file nel dispositivo esterno. Ma puoi ancora copiare i file sul dispositivo esterno. Se vuoi proteggere i file, devi bloccare anche l'opzione di scrittura. Questa configurazione è generalmente implementata negli ambienti aziendali.

Per bloccare l'opzione di scrittura, apri Criteri di gruppo e vai a Configurazione utente > Modelli amministrativi > Sistema > Accesso agli archivi rimovibili e fare doppio clic Dischi rimovibili: nega l'accesso in scrittura. Ora abilita l'opzione e seleziona Applicazione per applicare le modifiche.

In alternativa, puoi usare l'opzione Tutte le classi di Archivi rimovibili: nega tutti gli accessi Per bloccare contemporaneamente le opzioni di lettura e scrittura.

6. Nascondi le partizioni del computer

Se sono presenti informazioni sensibili nei sistemi, potresti voler nasconderle a utenti specifici per accedervi. Puoi farlo dalle impostazioni dei criteri di gruppo. Ma ricorda che questa impostazione la nasconderà solo da Esplora file e poche altre app, ma le persone possono comunque accedervi dal prompt dei comandi.

Ad ogni modo, puoi nascondere le partizioni sul disco aprendo Criteri di gruppo e andando su Configurazione utente> Modelli amministrativi> Componenti di Windows> Esplora risorse e fare doppio clic su Nascondere queste unità specificate su Risorse del computer e selezionare un'opzione ا. Una volta abilitato, fai clic sul menu a discesa nel pannello delle opzioni e seleziona le unità che desideri nascondere. Le unità saranno nascoste quando si fa clic ok.

7. Aumentare la lunghezza minima della password

La lunghezza predefinita della password di Windows è 8 ed è necessario utilizzare almeno una lettera maiuscola e minuscola e almeno un numero o un carattere speciale. In realtà è abbastanza ben protetto. Ma puoi migliorare la sicurezza aumentando la lunghezza della password. Puoi impostarlo fino a 14 di lunghezza con l'uso di lettere maiuscole e minuscole, numeri o caratteri speciali.

Puoi cambiarlo aprendo Criteri di gruppo e andando su Configurazione computer > Impostazioni di Windows > Impostazioni di sicurezza > Criteri account > Criteri password E fare doppio clic su Politica Lunghezza minima della password Imposta un valore per la lunghezza e tocca Applicazione.

8. Tieni traccia degli accessi

Con i criteri di gruppo, puoi forzare Windows a tenere traccia di tutti gli accessi riusciti e non riusciti al computer. Puoi impostarlo su un computer specifico o su un utente specifico. Ad ogni modo, questo sarà utile per tracciare le persone non autorizzate che tentano di accedere. Puoi abilitare questa configurazione aprendo Criteri di gruppo e andando su Configurazione computer > Impostazioni di Windows > Impostazioni di sicurezza > Criteri locali > Criteri di controllo e fare doppio clic Controlla gli eventi del logo.

Qui seleziona la casella di controllo accanto a Opzioni”di successo" E il "Fallimento. Quando fai clicok', Windows inizierà a tenere un registro degli accessi al tuo PC.

Per visualizzare questi accessi, aprire la finestra di dialogo Esegui premendo Win + R ed entra eventvwr Per aprire il Visualizzatore eventi di Windows. Ora espandi il registro di Windows, quindi seleziona Opzione di sicurezza. Nel pannello centrale, puoi dare un'occhiata a tutti i tentativi di accesso. Puoi guardare l'account che ha tentato di accedere e anche la data e l'ora. Ma il successo e il fallimento sono simboli.

9. Disabilita OneDrive

Potresti voler usare OneDrive o odiarlo assolutamente. Se tu o la tua organizzazione non utilizzate OneDrive o volete semplicemente rimuoverlo dal computer, potete farlo utilizzando Criteri di gruppo. Apri Criteri di gruppo e vai a Configurazione computer> Modelli amministrativi> Componenti di Windows> OneDrive e fare doppio clic Impedisci l'utilizzo di OneDrive per l'archiviazione dei file. Ora abilita la configurazione e fai clic Applicazione. È necessario riavviare il computer per apportare le modifiche.

10. Mantieni il controllo delle modifiche ai criteri di gruppo

Ad ogni modo, queste modifiche possono essere ripristinate alla normalità utilizzando Criteri di gruppo allo stesso modo ma con un ripristino per disabilitarlo. Puoi rimanere responsabile per i criteri di gruppo utilizzando Controllo dell'obiettivo dei criteri di gruppo. Per tenere traccia continua delle modifiche apportate agli oggetti criteri di gruppo, provare Giornalista del cambiamento di Lepide.

ل

Dopo aver regolato le impostazioni dei criteri di gruppo, è necessario trasferire le impostazioni al gruppo di computer in Active Directory Dove puoi impostare la directory per ogni computer nel dominio. Puoi anche impostare specifiche politiche di gruppo Solo per singoli utenti o computer. Ora tutto ciò che devi fare è scaricare i criteri di gruppo dalla directory attiva dell'applicazione. Eventuali modifiche ad Active Directory verranno applicate automaticamente ai singoli sistemi.

Vai al pulsante in alto