必须通过注册表权限隔离或域环境gpo用户配置实现:先在usbstor注册表项中移除目标账户读取权,使其无法加载驱动;或在域中为该用户单独配置“可移动存储访问”策略,仅其登录时生效,其他账户不受影响。

要让电脑只禁止某个用户账户使用USB移动硬盘,而其他账户照常可用,必须绕过全局禁用方案,采用按账户生效的策略控制方式。Windows本身不提供“仅对某用户禁用U盘”的图形界面选项,但可通过注册表权限隔离+服务启动配置组合实现精准账户级限制。
通过注册表权限隔离实现单账户禁用
第一步:以管理员身份运行regedit,定位到 【HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR】;
第二步:右键该键项→选择“权限”→点击“高级”→取消勾选“包括可从该对象的父项继承的权限项”,弹窗中选“复制”;
第三步:在权限列表中移除目标受限账户(如“zhangsan”)的“读取”权限,仅保留Administrators和SYSTEM的完全控制权;
第四步:重启电脑后,该账户登录时系统无法读取USBSTOR服务配置,USB移动硬盘将完全不识别;其他账户因保有读取权,设备照常工作。
⚠️注意:此操作前务必先用管理员账户备份该注册表项,否则目标账户可能永久失去USB存储访问能力且无法自行恢复。
配合用户配置单元(GPO)精细控制(域环境适用)
若电脑加入Active Directory域,可在组策略管理控制台中创建针对该用户的GPO:
① 新建GPO并链接至对应OU,右键编辑→展开“用户配置”→“管理模板”→“系统”→“可移动存储访问”;
② 启用“所有可移动存储类:拒绝所有权限”,该策略仅对该用户登录会话生效;
③ 策略刷新后无需重启,注销再登录即刻生效;
④ 此法不影响同一台电脑上其他本地账户或域账户的USB使用权限。
方法三:用设备安装限制策略(Windows 10/11专业版及以上)
方法一:设备安装限制
打开gpedit.msc→计算机配置→管理模板→系统→设备安装→设备安装限制;
启用“禁止安装匹配下列任何ID的设备”,添加USB移动硬盘的硬件ID(可通过设备管理器中移动硬盘属性→详细信息→硬件ID获取,例如USB\VID_0781&PID_5581);
该策略对所有用户生效,需配合下一步才能限定为单账户。
方法二:结合用户组策略过滤
在GPO编辑界面→“安全筛选”中删除“Authenticated Users”,仅添加目标受限账户(如zhangsan);
这样策略只对该账户应用,其他账户不受影响;
策略部署后执行gpupdate /force,注销该账户重新登录即可验证效果。











