Администратор, управляющий устройствами Microsoft Windows 10 или 11 организации, может задавать для них специальные настройки с помощью соответствующей службы Google в консоли администратора Google. В этой статье приведены справочные сведения о многих распространенных настройках. Чтобы узнать, как добавлять настройки в консоли администратора, перейдите на эту страницу.
Примечание. Изложенные в статье сведения являются справочными. Корпорация Microsoft может изменить работу настроек по своему усмотрению.
Прежде чем применять настройки
- Google не предоставляет техническую поддержку по вопросам, связанным с продуктами и настройками сторонних производителей, и не несет ответственности за них. Информация о настройке и поддержке таких продуктов приводится на их официальных сайтах.
- Проверьте область действия, поддерживаемые версии и операционные системы.
- Изучите документацию Microsoft. Перейти к ней можно по ссылкам в названиях настроек ниже.
- Проверьте работу настройки, прежде чем применять ее в организации.
Управление устройствами
Как запретить пользователям отменять регистрацию устройства
Название: AllowManualMDMUnenrollment
OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Experience/AllowManualMDMUnenrollment
Тип данных: целое число.
Значение: 0 = пользователям запрещено отменять регистрацию устройств, 1 = пользователям разрешено отменять регистрацию устройств (по умолчанию).
Примечание. Если задано значение 0, то даже пользователи с правами локальных администраторов не смогут отменять регистрацию устройств. В этом случае отменить регистрацию можно только с помощью консоли администратора. Подробнее…
Безопасность
Как запретить пользователям менять настройки VPN
Название: AllowVPN
OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Settings/AllowVPN
Тип данных: целое число.
Значение: 0 = пользователям запрещено изменять настройки VPN, 1 = пользователям разрешено изменять настройки VPN (по умолчанию).
Как управлять доступом пользователей к настройкам
Название: PageVisibilityList
OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Settings/PageVisibilityList
Тип данных: строка.
Значение. Укажите страницу, которую нужно показать или скрыть, используя префиксы showonly: (показать) и hide: (скрыть). Например, чтобы скрыть страницу настроек VPN, создайте такую строку: hide:network-vpn. По умолчанию задана пустая строка, то есть показаны все страницы.
Полный список страниц, которые можно показать и скрыть, представлен в Справке Microsoft. Вводите только вторую часть URI страницы без префикса ms-settings:.
Как запретить пользователям менять настройки автовоспроизведения
Название: AllowAutoPlay
OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Settings/AllowAutoPlay
Тип данных: целое число.
Значение: 0 = пользователям запрещено изменять настройки автовоспроизведения, 1 = пользователям разрешено изменять эти настройки (по умолчанию).
Как автоматически блокировать устройство после заданного в минутах периода неактивности
Для настройки времени ожидания также необходимо явным образом включить блокировку устройства.
- Задайте время ожидания для блокировки.
Название: MaxInactivityTimeDeviceLock
OMA-URI: ./Device/Vendor/MSFT/Policy/Config/DeviceLock/MaxInactivityTimeDeviceLock
Тип данных: целое число.
Значение: 0–999, 0 = время ожидания не задано (по умолчанию).
- Включите блокировку устройства.
Как запретить пользователям подключаться удаленно с помощью Удаленного рабочего стола
Название: AllowUsersToConnectRemotely
OMA-URI: ./Device/Vendor/MSFT/Policy/Config/RemoteDesktopServices/AllowUsersToConnectRemotely
Тип данных: строка.
Значение: чтобы запретить доступ через Удаленный рабочий стол, введите <disabled />.
Как задать правила уменьшения числа направлений атак
Название: AttackSurfaceReductionRules
OMA-URI: ./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRules
Тип данных: строка.
Значение: список GUID правил и их значений в формате {GUID-1}=значение|{GUID-2}=значение|...{GUID-N}=значение. Параметр value может иметь значение 0 = Отключить, 1 = Заблокировать или 2 = Аудит.
Например, чтобы применить следующие правила:
- Как заблокировать исполняемый контент в почтовом клиенте и веб-почте
- Как запретить приложениям Office внедрять код в другие процессы
введите {BE9BA2D9-53EA-4CDC-84E5-9B1EEEE46550}=1|{75668C1F-73B5-4CF0-BB93-3ECF5CB7CC84}=1;
Полный список правил и их GUID можно найти в документации Microsoft.
Чтобы убедиться, что правило работает на устройстве должным образом, вы можете использовать демонстрационные сценарии Microsoft по уменьшению поверхности атаки и отслеживать реакцию устройства в приложении Просмотр событий. Подробнее…
Как сделать обязательным использование пароля устройства и включить блокировку устройства
Не поддерживается на устройствах, которые используют поставщик учетных данных Google для Windows (GCPW). Вместо этого установите требования к паролям в консоли администратора. Подробнее…
Название: DevicePasswordEnabled
OMA-URI: ./Device/Vendor/MSFT/Policy/Config/DeviceLock/DevicePasswordEnabled
Тип данных: целое число.
Значение: 0 = включено (по умолчанию), 1 = отключено.
При включении блокировки Microsoft применяет определенные требования к паролям. Рекомендуем ознакомиться с документацией по настройкам.
Как отключить показ слайд-шоу на заблокированном экране
Название: PreventLockScreenSlideShow
OMA-URI: ./Vendor/MSFT/Policy/Config/DeviceLock/PreventLockScreenSlideShow
Тип данных: строка.
Значение: чтобы слайд-шоу не показывалось на заблокированном экране, введите <enabled /> (с учетом регистра).
Оборудование и сеть
Как настроить профили Wi-Fi
Название: WlanXml
OMA-URI: ./Vendor/MSFT/WiFi/Profile/<Enter SSID>/WlanXml
Замените <Enter SSID> названием сети Wi-Fi.
Тип данных: строка (XML).
Значение: загрузите XML-файл в приведенном ниже формате. Вы можете создать XML-файл на основе существующего подключения Wi-Fi или внести нужные изменения в шаблон ниже, например указав следующие параметры сети:
SSID(в<name>) – введите название сети Wi-Fi.Password(в<keyMaterial>) – если для аутентификации используется пароль, введите пароль сети Wi-Fi. Если применяется другой тип аутентификации, примеры форматирования можно найти в этой статье.- В
<connectionMode>введитеauto, чтобы автоматически подключать устройство к сети Wi-Fi, илиmanual, чтобы пользователь подключался вручную.
Дополнительную информацию о параметрах можно найти в документации Microsoft.
<?xml version="1.0"?>
<WLANProfile xmlns="http://www.microsoft.com/networking/WLAN/profile/v1">
<name>SSID</name>
<SSIDConfig>
<SSID>
<name>SSID</name>
</SSID>
</SSIDConfig>
<connectionType>ESS</connectionType>
<connectionMode>auto</connectionMode>
<MSM>
<security>
<authEncryption>
<authentication>WPA2PSK</authentication>
<encryption>AES</encryption>
<useOneX>false</useOneX>
</authEncryption>
<sharedKey>
<keyType>passPhrase</keyType>
<protected>false</protected>
<keyMaterial>Password</keyMaterial>
</sharedKey>
</security>
</MSM>
</WLANProfile>
Как отключить камеру
Название: AllowCamera
OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Camera/AllowCamera
Тип данных: целое число.
Значение: 0 = камера отключена, 1 = камера включена (по умолчанию).
Как отключить USB-накопители и SD-карты
Название: AllowStorageCard
OMA-URI: ./Device/Vendor/MSFT/Policy/Config/System/AllowStorageCard
Тип данных: целое число.
Значение: 0 = USB-накопители отключены, доступ к SD-картам заблокирован, 1 = USB-накопители подключены, доступ к SD-картам разрешен (по умолчанию).
Как запретить прием оповещений по Bluetooth
Название: AllowAdvertising
OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Bluetooth/AllowAdvertising
Тип данных: целое число.
Значение: 0 = прием оповещений запрещен. Устройство нельзя обнаружить с помощью Bluetooth-устройств. 1 = прием оповещений разрешен. Другие Bluetooth-устройства могут обнаружить устройство (по умолчанию).
Отключить Bluetooth
Название: AllowBluetooth
OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Connectivity/AllowBluetooth
Тип данных: целое число.
Значение: 0 = функция Bluetooth отключена, 2 = функция Bluetooth включена (по умолчанию).
Как запретить запись на съемные диски
Название: RemovableDiskDenyWriteAccess
OMA-URI: ./[Device|User]/Vendor/MSFT/Policy/Config/Storage/RemovableDiskDenyWriteAccess
Тип данных: целое число.
Значение: 0 = запись на съемные диски разрешена (по умолчанию), 1 = запись на съемные диски запрещена.
Как запретить пользователям добавлять принтеры
Название: PreventAddingNewPrinters
OMA-URI: ./User/Vendor/MSFT/Policy/Config/Education/PreventAddingNewPrinters
Тип данных: целое число.
Значение: 0 = пользователям разрешено добавлять принтеры (по умолчанию), 1 = добавление принтеров и сканеров отключено.
Программное обеспечение
Как отключить Кортану
Название: AllowCortana
OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Experience/AllowCortana
Тип данных: целое число.
Значение: 0 = Кортана отключена, 1 = Кортана включена (по умолчанию).
Как отключить уведомления функции "Windows: интересное" в Центре уведомлений
Название: AllowWindowsSpotlight
OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Experience/AllowWindowsSpotlight
Тип данных: целое число.
Значение: 0 = уведомления функции отключены, 1 = уведомления функции включены (по умолчанию).
Как автоматически переводить устройство в спящий режим после заданного периода неактивности
Название правила: StandbyTimeoutOnBattery
OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Power/StandbyTimeoutOnBattery
Тип данных: XML-файл SyncML.
Значение: если правило отключено или не настроено, пользователи могут управлять настройкой.
Как запретить установку приложений не из Microsoft Store
Название: AllowAllTrustedApps
OMA-URI: ./Device/Vendor/MSFT/Policy/Config/ApplicationManagement/AllowAllTrustedApps
Тип данных: целое число.
Значение: 0 = установка приложений не из Microsoft Store запрещена, 1 = разрешена установка любых приложений, 65535 = параметр не задан (по умолчанию).
Как отключить OneDrive
Название: DisableOneDriveFileSync
OMA-URI: ./Device/Vendor/MSFT/Policy/Config/System/DisableOneDriveFileSync
Тип данных: целое число.
Значение: 0 = доступ к хранилищу файлов OneDrive разрешен (по умолчанию), 1 = доступ к OneDrive запрещен.
Как заблокировать расширенные игровые сервисы
Расширенные игровые сервисы могут отправлять данные в корпорацию Microsoft или издателям игр.
Название:AllowAdvancedGamingServices
OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Games/AllowAdvancedGamingServices
Тип данных: целое число.
Значение: 0 = расширенные игровые сервисы заблокированы, 1 = расширенные игровые сервисы разрешены (по умолчанию).
Как заблокировать все неподписанные или определенные приложения
Название: Policy (часть поставщика служб конфигурации AppLocker).
OMA-URI:./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/[EXE | StoreApps | MSI | Script | DLL]/Policy
Тип данных: строка (XML).
Значение: XML-файл, в котором указаны приложение и группы или пользователи, к которым применяется правило. Подробнее…
Как запретить установку приложений из Microsoft Store
Название: DisableStoreOriginatedApps
OMA-URI: ./Device/Vendor/MSFT/Policy/Config/ApplicationManagement/DisableStoreOriginatedApps
Тип данных: целое число.
Значение: 0 = запуск любых приложений из Microsoft Store (предустановленных или скачанных) разрешен (по умолчанию), 1 = запуск приложений из Microsoft Store запрещен.
Как разрешить только приложения из частного магазина вашей организации в Microsoft Store
Название: RequirePrivateStoreOnly
OMA-URI: ./Device/Vendor/MSFT/Policy/ApplicationManagement/RequirePrivateStoreOnly
Тип данных: целое число.
Значение: 0 = доступ к приложениям в общедоступном и частном магазине разрешен (по умолчанию), 1 = доступ к приложениям в общедоступном магазине запрещен, а в частном разрешен.
Как принудительно включить или отключить геолокацию
Name: AllowLocation
OMA-URI: ./Device/Vendor/MSFT/Policy/Config/System/AllowLocation
Тип данных: целое число.
Значение: 0 = геолокация принудительно отключена. Никакие приложения не имеют доступа к геолокации, а пользователи не могут изменять эту настройку. 1 = пользователи могут устанавливать связанные с геолокацией настройки конфиденциальности для каждого приложения (по умолчанию). 2 = геолокация всегда включена. Все приложения имеют доступ к геолокации, и пользователи не могут менять настройки или давать согласие.
Как заблокировать создание скриншотов, запись и трансляции через Game DVR
Название: AllowGameDVR
OMA-URI: ./Device/Vendor/MSFT/Policy/ApplicationManagement/AllowGameDVR
Тип данных: целое число.
Значение: 0 = меню Game Bar заблокировано, 1 = меню Game Bar разрешено (по умолчанию).
Персонализация
Как добавить фоновое изображение на рабочий стол
Название: DesktopImageUrl
OMA-URI: ./Vendor/MSFT/Personalization/DesktopImageUrl
Тип данных: строка.
Значение: URL изображения, например https://www.moyakompaniya.com/izobrazheniye.JPG или file:///c:/izobrazheniya/izobrazheniye.jpg.
Как задать изображение для экрана блокировки
Название: LockScreenImageUrl
OMA-URI: ./Vendor/MSFT/Personalization/LockScreenImageUrl
Тип данных: строка.
Значение: URL изображения, например https://www.moyakompaniya.com/izobrazheniye.JPG или file:///c:/izobrazheniya/izobrazheniye.jpg.
Конфиденциальность
Как пропустить экран настроек конфиденциальности
Название: DisablePrivacyExperience
OMA-URI: ./Device/Vendor/MSFT/Policy/Privacy/DisablePrivacyExperience
Тип данных: целое число.
Значение: 0 = экран настроек конфиденциальности показывается при первом входе пользователя или после обновления (по умолчанию), 1 = экран настроек конфиденциальности не показывается. Если вы устанавливаете настройки конфиденциальности для устройств организации с помощью правил, вам может потребоваться пропустить этот экран, потому что он предлагает пользователям изменить настройки.
Как заблокировать онлайн-распознавание речи для всех приложений
Название: AllowInputPersonalization
OMA-URI: ./Device/Vendor/MSFT/Policy/Privacy/AllowInputPersonalization
Тип данных: целое число.
Значение: 0 = распознавание речи для голосового ввода, Кортаны и других приложений, которые используют распознавание речи Microsoft, заблокировано. 1 = пользователи могут включать или выключать онлайн-распознавание речи (по умолчанию).
Как отключить рекламный идентификатор
Название: DisableAdvertisingId
OMA-URI: ./Device/Vendor/MSFT/Policy/Privacy/DisableAdvertisingId
Тип данных: целое число.
Значение: 0 = рекламные идентификаторы отключены, 1 = рекламные идентификаторы включены и пользователям запрещено их отключать, 65535 = не настроено, управление предоставлено пользователю (по умолчанию).
Как заблокировать обновления в веб-канале активности
Название: EnableActivityFeed
OMA-URI: ./Device/Vendor/MSFT/Policy/Privacy/EnableActivityFeed
Тип данных: целое число.
Значение: 0 = приложениям запрещено публиковать действия на устройстве в фиде действий и отправлять их в Microsoft, 1 = приложениям разрешено обновлять фид действий (по умолчанию).
Как заблокировать доступ к геолокации для приложений Windows
Название: LetAppsAccessLocation
OMA-URI: ./Device/Vendor/MSFT/Policy/Privacy/LetAppsAccessLocation
Тип данных: целое число.
Значение: 0 = управление предоставлено пользователям (по умолчанию), 1 = доступ к геолокации для приложений Windows принудительно разрешен, 2 = доступ к геолокации для приложений Windows принудительно заблокирован.
Примечание. AllowLocation имеет приоритет над LetAppsAccessLocation.
Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.