1、首先打开Active Directory用户和计算机,然后选择需要禁用USB设备的OU,并点击鼠标右键进行组策略;
2、然后创建一个针对USB的GPO,并点击编辑,打开组策略编辑器;
3、进入组策略编辑器,依次展开“计算机配置”--“Windows设置”--“安全设置”-“文件系统”;
4、接着鼠标右键点击“添加文件”,弹出“添加文件和文件夹”,在“文件夹”栏输入“%systemroot%infusbstor.inf“,然后点击确定。
5、在“数据库安全设置”中,删除所有的用户,并添加“Everyone”,去掉默认的允许“读取和执行”、“列出文件夹内容”、“读取”,添加拒绝“完全控制”,然后依次点击“应用---确定”;
6、在“添加对象”窗口,默认当前设置,若要重新编辑安全权限,则可点击“编辑安全设置”进行重新设置,并点击确定退出设置;
7、除此之外,重复4、5、7步骤,对“%systemroot%infusbstor.PNF&ldquo进行设置,之后关闭组策略编辑器,使用“gpupdate /force”,强行刷新策略即可。
ps:上面的只能针对还没有使用过USB的计算机才能生效,如果计算机已经使用过U盘等设备,那还需要修改注册表来达到目的。具体步骤如下:
1)首先打开win7系统中的“开始--运行”,在运行对话框中输入“regedit”,回车打开注册表;
2)然后在打开的注册表中依次展开并定位到“HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesUsbStor”项;
3)然后打开上面注册表位置,我们可以看到start的键值,需要将该键值修改为4,默认情况下为3(3表示手动、2表示自动、4表示停用),若要使用组策略来部署。