需以本地管理员权限在win10/11专业版或企业版上操作:1. 用gpedit.msc禁用所有可移动存储;2. 通过注册表writeprotect=1实现u盘写保护;3. 部署安企神个人版,启用透明加密与u盘管控。

给指定电脑设置数据防拷贝,需绕过通用策略、避开全员生效的组策略,直接在目标机器上部署可独立控制的防护机制。操作前必须确保你拥有该电脑的本地管理员权限,且目标系统为Windows 10/11专业版或企业版(家庭版不支持组策略编辑器)。
通过组策略精准禁用USB存储设备
第一步:按 Win + R 打开运行框,输入 gpedit.msc → 回车启动本地组策略编辑器。
第二步:依次展开路径:计算机配置 → 管理模板 → 系统 → 可移动存储访问。
第三步:在右侧找到并双击【所有可移动存储类:拒绝所有权限】→ 选择“已启用”→ 点击“确定”。这一步会彻底禁止U盘、移动硬盘、读卡器等所有可移动存储设备的读写操作,【但不会影响鼠标、键盘等HID设备】。
第四步:关闭组策略编辑器,以管理员身份打开命令提示符,执行 gpupdate /force 强制刷新策略,无需重启即可部分生效;若遇设备仍被识别,需重启一次。
用注册表实现单机级写保护(仅限U盘拷出)
方法一:限制U盘写入(防拷出)
按 Win + R 输入 regedit → 定位到:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\StorageDevicePolicies。
若该路径不存在,右键“Control”→ 新建“项”,命名为 StorageDevicePolicies;再在该项下右键新建“DWORD (32位)值”,命名为 WriteProtect,双击将其数值数据设为 1。
⚠️ 注意:此设置仅阻止电脑向U盘写入(即无法拷文件进U盘),但U盘内容仍可读取并拷入电脑——适合需要接收外部资料但严防外泄的岗位。
部署轻量级防拷贝客户端(免服务器,单机可用)
下载安企神个人版(官网提供免安装绿色包)→ 解压后以管理员身份运行 AqsAgent.exe → 首次启动自动注册为服务。
进入主界面 → 左侧点击【透明加密】→ 开启开关 → 点击【添加加密路径】→ 选择你要保护的指定文件夹(如 D:\Projects\Sensitive)→ 勾选“仅对本机生效”。
再进入【U盘管控】→ 开启“禁止非授权U盘使用”→ 此时插入任意未注册U盘,系统托盘会弹出拦截提示,文件资源管理器中不显示盘符,【连盘符都不出现,比禁用驱动更彻底】。











