启用“所有可移动存储类:拒绝所有权限”策略并执行gpupdate /force,可彻底禁用usb存储设备识别与挂载;需叠加“禁止安装可移动设备”和“禁止安装未白名单设备”两项设备安装限制策略,缺一不可。

为防止公司电脑中敏感数据通过U盘、移动硬盘等USB大容量存储设备外泄,需在Windows 10专业版/企业版中通过本地组策略编辑器精准拦截设备识别与挂载流程,确保插入后既不显示盘符也不响应读写请求。
启用“所有可移动存储类:拒绝所有权限”策略
这是最直接、最彻底的组策略控制方式,它在系统加载设备驱动前就切断权限分配链,比单独限制读写更可靠。该策略优先级最高,启用后会覆盖所有子类策略(如“可移动磁盘:拒绝读取”),无需额外配置其他可移动存储项。
第一步:按 Win + R 打开运行框,输入 gpedit.msc 并回车,以管理员身份启动本地组策略编辑器。
第二步:在左侧导航树中依次展开:计算机配置 → 管理模板 → 系统 → 可移动存储访问。
第三步:在右侧窗格中找到并双击策略项:所有可移动存储类:拒绝所有权限。
第四步:勾选“已启用”,点击“应用”→“确定”。此时策略已写入,但尚未生效。
第五步:按 Win + R 输入 cmd,右键选择“以管理员身份运行”,执行命令:gpupdate /force。等待提示“处理组策略完成”后关闭窗口。这一步必须做,否则重启前策略不会实际拦截设备——很多用户跳过此步导致误判策略失效。
补充启用设备安装限制策略
仅靠上一步无法阻止某些新型USB设备绕过存储类识别,例如伪装成CD-ROM或网络适配器的恶意U盘。必须叠加设备安装层面的封锁,从源头禁止驱动加载。
方法一:在组策略编辑器中,左侧依次展开:计算机配置 → 管理模板 → 系统 → 设备安装 → 设备安装限制。
方法二:双击启用策略:禁止安装可移动设备,设为“已启用”并确定。
方法三:继续启用另一项:禁止安装未由其他策略设置描述的所有设备。这项能封堵未被明确列入白名单的任意USB设备,包括固件升级工具、带加密芯片的U盾等非常规形态存储设备。
注意:这两项必须同时启用,缺一则可能被定制硬件绕过。启用后无需重启,但需再次执行 gpupdate /force 刷新策略。
验证U盘是否真正被禁用
插入任一U盘,观察三个关键现象:资源管理器中不出现新盘符;设备管理器里“磁盘驱动器”下无新增“USB大容量存储设备”条目;右键“此电脑”→“管理”→“事件查看器”→“Windows日志”→“系统”,筛选来源为“sr”或“disk”的错误事件——若看到ID 51 或 15 的“拒绝访问”记录,说明策略已生效。
如果U盘仍能打开或显示容量,检查是否遗漏了 gpupdate /force 命令,或当前系统版本非专业版/企业版(家庭版无gpedit.msc)。











