Специальные настройки для устройств Windows 10 и 11

Администратор, управляющий устройствами Microsoft Windows 10 или 11 организации, может задавать для них специальные настройки с помощью соответствующей службы Google в консоли администратора Google. В этой статье приведены справочные сведения о многих распространенных настройках. Чтобы узнать, как добавлять настройки в консоли администратора, перейдите на эту страницу.

Примечание. Изложенные в статье сведения являются справочными. Корпорация Microsoft может изменить работу настроек по своему усмотрению.

Прежде чем применять настройки

  • Google не предоставляет техническую поддержку по вопросам, связанным с продуктами и настройками сторонних производителей, и не несет ответственности за них. Информация о настройке и поддержке таких продуктов приводится на их официальных сайтах.
  • Проверьте область действия, поддерживаемые версии и операционные системы.
  • Изучите документацию Microsoft. Перейти к ней можно по ссылкам в названиях настроек ниже.
  • Проверьте работу настройки, прежде чем применять ее в организации.

Управление устройствами

Как запретить пользователям отменять регистрацию устройства

Название: AllowManualMDMUnenrollment

OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Experience/AllowManualMDMUnenrollment

Тип данных: целое число.

Значение: 0 = пользователям запрещено отменять регистрацию устройств, 1 = пользователям разрешено отменять регистрацию устройств (по умолчанию).
Примечание. Если задано значение 0, то даже пользователи с правами локальных администраторов не смогут отменять регистрацию устройств. В этом случае отменить регистрацию можно только с помощью консоли администратора. Подробнее…

Безопасность

Как запретить пользователям менять настройки VPN

Название: AllowVPN

OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Settings/AllowVPN

Тип данных: целое число.

Значение: 0 = пользователям запрещено изменять настройки VPN, 1 = пользователям разрешено изменять настройки VPN (по умолчанию).

Как управлять доступом пользователей к настройкам

Название: PageVisibilityList

OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Settings/PageVisibilityList

Тип данных: строка.

Значение. Укажите страницу, которую нужно показать или скрыть, используя префиксы showonly: (показать) и hide: (скрыть). Например, чтобы скрыть страницу настроек VPN, создайте такую строку: hide:network-vpn. По умолчанию задана пустая строка, то есть показаны все страницы.

Полный список страниц, которые можно показать и скрыть, представлен в Справке Microsoft. Вводите только вторую часть URI страницы без префикса ms-settings:.

Как запретить пользователям менять настройки автовоспроизведения

Название: AllowAutoPlay

OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Settings/AllowAutoPlay

Тип данных: целое число.

Значение: 0 = пользователям запрещено изменять настройки автовоспроизведения, 1 = пользователям разрешено изменять эти настройки (по умолчанию).

Как автоматически блокировать устройство после заданного в минутах периода неактивности

Для настройки времени ожидания также необходимо явным образом включить блокировку устройства.

  1. Задайте время ожидания для блокировки.

    Название: MaxInactivityTimeDeviceLock

    OMA-URI: ./Device/Vendor/MSFT/Policy/Config/DeviceLock/MaxInactivityTimeDeviceLock

    Тип данных: целое число.

    Значение: 0–999, 0 = время ожидания не задано (по умолчанию).

  2. Включите блокировку устройства.

Как запретить пользователям подключаться удаленно с помощью Удаленного рабочего стола

Название: AllowUsersToConnectRemotely

OMA-URI: ./Device/Vendor/MSFT/Policy/Config/RemoteDesktopServices/AllowUsersToConnectRemotely

Тип данных: строка.

Значение: чтобы запретить доступ через Удаленный рабочий стол, введите <disabled />.

Как задать правила уменьшения числа направлений атак

Название: AttackSurfaceReductionRules

OMA-URI: ./Vendor/MSFT/Policy/Config/Defender/AttackSurfaceReductionRules

Тип данных: строка.

Значение: список GUID правил и их значений в формате {GUID-1}=значение|{GUID-2}=значение|...{GUID-N}=значение. Параметр value может иметь значение 0 = Отключить, 1 = Заблокировать или 2 = Аудит.

Например, чтобы применить следующие правила:

  1. Как заблокировать исполняемый контент в почтовом клиенте и веб-почте
  2. Как запретить приложениям Office внедрять код в другие процессы

введите {BE9BA2D9-53EA-4CDC-84E5-9B1EEEE46550}=1|{75668C1F-73B5-4CF0-BB93-3ECF5CB7CC84}=1;

Полный список правил и их GUID можно найти в документации Microsoft.

Чтобы убедиться, что правило работает на устройстве должным образом, вы можете использовать демонстрационные сценарии Microsoft по уменьшению поверхности атаки и отслеживать реакцию устройства в приложении Просмотр событий. Подробнее…

Как сделать обязательным использование пароля устройства и включить блокировку устройства

Не поддерживается на устройствах, которые используют поставщик учетных данных Google для Windows (GCPW). Вместо этого установите требования к паролям в консоли администратора. Подробнее…

Название: DevicePasswordEnabled

OMA-URI: ./Device/Vendor/MSFT/Policy/Config/DeviceLock/DevicePasswordEnabled

Тип данных: целое число.

Значение: 0 = включено (по умолчанию), 1 = отключено.

При включении блокировки Microsoft применяет определенные требования к паролям. Рекомендуем ознакомиться с документацией по настройкам.

Как отключить показ слайд-шоу на заблокированном экране

Название: PreventLockScreenSlideShow

OMA-URI: ./Vendor/MSFT/Policy/Config/DeviceLock/PreventLockScreenSlideShow

Тип данных: строка.

Значение: чтобы слайд-шоу не показывалось на заблокированном экране, введите <enabled /> (с учетом регистра).

Оборудование и сеть

Как настроить профили Wi-Fi

Название: WlanXml

OMA-URI: ./Vendor/MSFT/WiFi/Profile/<Enter SSID>/WlanXml

Замените <Enter SSID> названием сети Wi-Fi.

Тип данных: строка (XML).

Значение: загрузите XML-файл в приведенном ниже формате. Вы можете создать XML-файл на основе существующего подключения Wi-Fi или внести нужные изменения в шаблон ниже, например указав следующие параметры сети:

  • SSID (в <name>) – введите название сети Wi-Fi.
  • Password (в <keyMaterial>) – если для аутентификации используется пароль, введите пароль сети Wi-Fi. Если применяется другой тип аутентификации, примеры форматирования можно найти в этой статье.
  • В <connectionMode> введите auto, чтобы автоматически подключать устройство к сети Wi-Fi, или manual, чтобы пользователь подключался вручную.

Дополнительную информацию о параметрах можно найти в документации Microsoft.

<?xml version="1.0"?>
<WLANProfile xmlns="http://www.microsoft.com/networking/WLAN/profile/v1">
<name>SSID</name>
<SSIDConfig>
<SSID>
<name>SSID</name>
</SSID>
</SSIDConfig>
<connectionType>ESS</connectionType>
<connectionMode>auto</connectionMode>
<MSM>
<security>
<authEncryption>
<authentication>WPA2PSK</authentication>
<encryption>AES</encryption>
<useOneX>false</useOneX>
</authEncryption>
<sharedKey>
<keyType>passPhrase</keyType>
<protected>false</protected>
<keyMaterial>Password</keyMaterial>
</sharedKey>
</security>
</MSM>
</WLANProfile>

Как отключить камеру

Название: AllowCamera

OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Camera/AllowCamera

Тип данных: целое число.

Значение: 0 = камера отключена, 1 = камера включена (по умолчанию).

Как отключить USB-накопители и SD-карты

Название: AllowStorageCard

OMA-URI: ./Device/Vendor/MSFT/Policy/Config/System/AllowStorageCard

Тип данных: целое число.

Значение: 0 = USB-накопители отключены, доступ к SD-картам заблокирован, 1 = USB-накопители подключены, доступ к SD-картам разрешен (по умолчанию).

Как запретить прием оповещений по Bluetooth

Название: AllowAdvertising

OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Bluetooth/AllowAdvertising

Тип данных: целое число.

Значение: 0 = прием оповещений запрещен. Устройство нельзя обнаружить с помощью Bluetooth-устройств. 1 = прием оповещений разрешен. Другие Bluetooth-устройства могут обнаружить устройство (по умолчанию).

Отключить Bluetooth

Название: AllowBluetooth

OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Connectivity/AllowBluetooth

Тип данных: целое число.

Значение: 0 = функция Bluetooth отключена, 2 = функция Bluetooth включена (по умолчанию).

Как запретить запись на съемные диски

Название: RemovableDiskDenyWriteAccess

OMA-URI: ./[Device|User]/Vendor/MSFT/Policy/Config/Storage/RemovableDiskDenyWriteAccess

Тип данных: целое число.

Значение: 0 = запись на съемные диски разрешена (по умолчанию), 1 = запись на съемные диски запрещена.

Как запретить пользователям добавлять принтеры

Название: PreventAddingNewPrinters

OMA-URI: ./User/Vendor/MSFT/Policy/Config/Education/PreventAddingNewPrinters

Тип данных: целое число.

Значение: 0 = пользователям разрешено добавлять принтеры (по умолчанию), 1 = добавление принтеров и сканеров отключено.

Программное обеспечение

Как отключить Кортану

Название: AllowCortana

OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Experience/AllowCortana

Тип данных: целое число.

Значение: 0 = Кортана отключена, 1 = Кортана включена (по умолчанию).

Как отключить уведомления функции "Windows: интересное" в Центре уведомлений

Название: AllowWindowsSpotlight

OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Experience/AllowWindowsSpotlight

Тип данных: целое число.

Значение: 0 = уведомления функции отключены, 1 = уведомления функции включены (по умолчанию).

Как автоматически переводить устройство в спящий режим после заданного периода неактивности

Название правила: StandbyTimeoutOnBattery

OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Power/StandbyTimeoutOnBattery

Тип данных: XML-файл SyncML.

Значение: если правило отключено или не настроено, пользователи могут управлять настройкой.

Как запретить установку приложений не из Microsoft Store

Название: AllowAllTrustedApps

OMA-URI: ./Device/Vendor/MSFT/Policy/Config/ApplicationManagement/AllowAllTrustedApps

Тип данных: целое число.

Значение: 0 = установка приложений не из Microsoft Store запрещена, 1 = разрешена установка любых приложений, 65535 = параметр не задан (по умолчанию).

Как отключить OneDrive

Название: DisableOneDriveFileSync

OMA-URI: ./Device/Vendor/MSFT/Policy/Config/System/DisableOneDriveFileSync

Тип данных: целое число.

Значение: 0 = доступ к хранилищу файлов OneDrive разрешен (по умолчанию), 1 = доступ к OneDrive запрещен.

Как заблокировать расширенные игровые сервисы

Расширенные игровые сервисы могут отправлять данные в корпорацию Microsoft или издателям игр.

Название:AllowAdvancedGamingServices

OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Games/AllowAdvancedGamingServices

Тип данных: целое число.

Значение: 0 = расширенные игровые сервисы заблокированы, 1 = расширенные игровые сервисы разрешены (по умолчанию).

Как заблокировать все неподписанные или определенные приложения

Название: Policy (часть поставщика служб конфигурации AppLocker).

OMA-URI:./Vendor/MSFT/AppLocker/ApplicationLaunchRestrictions/<Enter Grouping>/[EXE | StoreApps | MSI | Script | DLL]/Policy

Тип данных: строка (XML).

Значение: XML-файл, в котором указаны приложение и группы или пользователи, к которым применяется правило. Подробнее…

Как запретить установку приложений из Microsoft Store

Название: DisableStoreOriginatedApps

OMA-URI: ./Device/Vendor/MSFT/Policy/Config/ApplicationManagement/DisableStoreOriginatedApps

Тип данных: целое число.

Значение: 0 = запуск любых приложений из Microsoft Store (предустановленных или скачанных) разрешен (по умолчанию), 1 = запуск приложений из Microsoft Store запрещен.

Как разрешить только приложения из частного магазина вашей организации в Microsoft Store

Название: RequirePrivateStoreOnly

OMA-URI: ./Device/Vendor/MSFT/Policy/ApplicationManagement/RequirePrivateStoreOnly

Тип данных: целое число.

Значение: 0 = доступ к приложениям в общедоступном и частном магазине разрешен (по умолчанию), 1 = доступ к приложениям в общедоступном магазине запрещен, а в частном разрешен.

Как принудительно включить или отключить геолокацию

Name: AllowLocation

OMA-URI: ./Device/Vendor/MSFT/Policy/Config/System/AllowLocation

Тип данных: целое число.

Значение: 0 = геолокация принудительно отключена. Никакие приложения не имеют доступа к геолокации, а пользователи не могут изменять эту настройку. 1 = пользователи могут устанавливать связанные с геолокацией настройки конфиденциальности для каждого приложения (по умолчанию). 2 = геолокация всегда включена. Все приложения имеют доступ к геолокации, и пользователи не могут менять настройки или давать согласие.

Как заблокировать создание скриншотов, запись и трансляции через Game DVR

Название: AllowGameDVR

OMA-URI: ./Device/Vendor/MSFT/Policy/ApplicationManagement/AllowGameDVR

Тип данных: целое число.

Значение: 0 = меню Game Bar заблокировано, 1 = меню Game Bar разрешено (по умолчанию).

Персонализация

Как добавить фоновое изображение на рабочий стол

Название: DesktopImageUrl

OMA-URI: ./Vendor/MSFT/Personalization/DesktopImageUrl

Тип данных: строка.

Значение: URL изображения, например https://www.moyakompaniya.com/izobrazheniye.JPG или file:///c:/izobrazheniya/izobrazheniye.jpg.

Как задать изображение для экрана блокировки

Название: LockScreenImageUrl

OMA-URI: ./Vendor/MSFT/Personalization/LockScreenImageUrl

Тип данных: строка.

Значение: URL изображения, например https://www.moyakompaniya.com/izobrazheniye.JPG или file:///c:/izobrazheniya/izobrazheniye.jpg.

Конфиденциальность

Как пропустить экран настроек конфиденциальности

Название: DisablePrivacyExperience

OMA-URI: ./Device/Vendor/MSFT/Policy/Privacy/DisablePrivacyExperience

Тип данных: целое число.

Значение: 0 = экран настроек конфиденциальности показывается при первом входе пользователя или после обновления (по умолчанию), 1 = экран настроек конфиденциальности не показывается. Если вы устанавливаете настройки конфиденциальности для устройств организации с помощью правил, вам может потребоваться пропустить этот экран, потому что он предлагает пользователям изменить настройки.

Как заблокировать онлайн-распознавание речи для всех приложений

Название: AllowInputPersonalization

OMA-URI: ./Device/Vendor/MSFT/Policy/Privacy/AllowInputPersonalization

Тип данных: целое число.

Значение: 0 = распознавание речи для голосового ввода, Кортаны и других приложений, которые используют распознавание речи Microsoft, заблокировано. 1 = пользователи могут включать или выключать онлайн-распознавание речи (по умолчанию).

Как отключить рекламный идентификатор

Название: DisableAdvertisingId

OMA-URI: ./Device/Vendor/MSFT/Policy/Privacy/DisableAdvertisingId

Тип данных: целое число.

Значение: 0 = рекламные идентификаторы отключены, 1 = рекламные идентификаторы включены и пользователям запрещено их отключать, 65535 = не настроено, управление предоставлено пользователю (по умолчанию).

Как заблокировать обновления в веб-канале активности

Название: EnableActivityFeed

OMA-URI: ./Device/Vendor/MSFT/Policy/Privacy/EnableActivityFeed

Тип данных: целое число.

Значение: 0 = приложениям запрещено публиковать действия на устройстве в фиде действий и отправлять их в Microsoft, 1 = приложениям разрешено обновлять фид действий (по умолчанию).

Как заблокировать доступ к геолокации для приложений Windows

Название: LetAppsAccessLocation

OMA-URI: ./Device/Vendor/MSFT/Policy/Privacy/LetAppsAccessLocation

Тип данных: целое число.

Значение: 0 = управление предоставлено пользователям (по умолчанию), 1 = доступ к геолокации для приложений Windows принудительно разрешен, 2 = доступ к геолокации для приложений Windows принудительно заблокирован.

Примечание. AllowLocation имеет приоритет над LetAppsAccessLocation.


Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.