Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Как забрать права локального администратора у пользователей через GPO

Обновлено: 27.08.2026  ·  Официальная база знаний

Главная уязвимость корпоративной сети — пользователи-администраторы

Когда обычные офисные сотрудники работают под учетными записями с правами локального Администратора, они бесконтрольно устанавливают сторонние программы, игры, тулбары браузеров, отключают антивирус и случайно запускают трояны-шифровальщики, заражающие всю локальную сеть.

Сравнение прав доступа:

ВозможностьСтандартный пользователь (User)Локальный Администратор (Admin)
Запуск офисных программ и 1СРазрешеноРазрешено
Установка драйверов и системных службЗаблокировано (Запрос UAC)Разрешено без ограничений
Остановка корпоративного антивирусаЗаблокированоРазрешено
Заражение системных файлов WindowsИзолировано в рамках профиляПолная компрометация операционной системы

Пошаговое ограничение прав пользователей через Restricted Groups

С помощью групповой политики Ограниченные группы (Restricted Groups) мы принудительно очистим локальную группу «Администраторы» на всех рабочих станциях домена, оставив там только системных администраторов.

Шаг 1. Создание политики очистки локальных администраторов

  1. Откройте консоль gpmc.msc → создайте политику GPO_Restricted_Local_Admins.
  2. Привяжите ее к подразделению (OU) с компьютерами пользователей.
  3. Нажмите Изменить (Edit) и перейдите:
    Конфигурация компьютера → Политики → Параметры безопасности → Ограниченные группы
    (Computer Configuration → Policies → Windows Settings → Security Settings → Restricted Groups).

Шаг 2. Задание доверенного состава группы Администраторы

  1. Кликните правой кнопкой мыши по пустому полю → Добавить группу (Add Group).
  2. Введите точное имя группы: Администраторы (или Administrators для англоязычных систем).
  3. В поле «Члены этой группы» (Members of this group) добавьте ТОЛЬКО:
    • Администратор (локальный встроенный аккаунт)
    • COMPANY\Администраторы домена (Domain Admins)
    • COMPANY\IT_Support_Group (Группа технической поддержки)
  4. Нажмите Применить и ОК.

Шаг 3. Настройка жесткого поведения Контроля учетных записей (UAC)

Чтобы пользователи не могли обойти запреты, перейдите в: Параметры безопасности → Локальные политики → Параметры безопасности:

Контроль учетных записей: поведение запроса на повышение прав для обычных пользователей:
-> Установить: «Автоматически отклонять запросы на повышение прав» (Automatically deny elevation requests).

Результат: Теперь при любой попытке скачать и запустить установщик setup.exe система мгновенно заблокирует запуск без возможности ввода пароля.

Практический опыт инженера: Отзыв локальных прав администратора у 100% сотрудников снижает количество инцидентов заражения вирусами и обращений в техподдержку более чем на 85% в первый же месяц внедрения.

Частые вопросы (FAQ)

Что делать, если старой бухгалтерской программе требуются права администратора?

Не возвращайте пользователю полные права админа. Выдайте права 'Полный доступ' (Modify/Write) только на конкретную папку программы в C:\Program Files\ и соответствующую ветку в реестре HKEY_LOCAL_MACHINE\SOFTWARE.

Как временно дать права администратора одному сотруднику для командировки?

Используйте инструмент Microsoft LAPS: сгенерируйте временный пароль локального администратора с автоматическим истечением срока действия через 24 часа.

Удалит ли Restricted Groups пользователей, добавленных в админы вручную?

Да. При следующем обновлении групповой политики (gpupdate) политика Restricted Groups жестко удалит всех лишних пользователей из локальной группы Administrators.

Как разрешить пользователям устанавливать принтеры без прав администратора?

Включите в GPO политику: 'Ограничения Point and Print' и разрешите установку драйверов печати с доверенных корпоративных принт-серверов.