Что это такое и зачем нужно
Чтобы подключить сетевой диск через групповые политики Active Directory, создайте объект Group Policy Preferences, откройте в нем раздел User Configuration > Preferences > Windows Settings > Drive Maps и добавьте новый Mapped Drive. В поле Location укажите UNC-путь, например \\FS01\Public, выберите букву Z:, включите Reconnect и свяжите GPO с организационным подразделением, где находятся учетные записи пользователей.
Для ограничения области применения используйте группы безопасности Active Directory. Группа должна иметь права Read и Apply Group Policy в настройках GPO. Дополнительную фильтрацию конкретного диска можно задать через Common > Item-level Targeting.
После сохранения политики на клиентском компьютере выполните gpupdate /target:user /force, затем проверьте результат командой gpresult /r /scope user. Если пользователь проходит проверку доступа к SMB-ресурсу, сетевой диск появится в Проводнике под выбранной буквой.
Что подготовить
- Контроллер домена Active Directory и консоль Group Policy Management Console.
- Общую папку на Windows Server, NAS или другом SMB-сервере.
- Рабочее DNS-имя файлового сервера, например
FS01. - Организационное подразделение с учетными записями пользователей.
- Группу безопасности для пользователей, которым нужен доступ к диску.
- Корректные разрешения SMB и NTFS. Итоговое право пользователя определяется сочетанием этих двух уровней.
Пошаговая настройка
- Проверьте общий ресурс. На клиентском компьютере откройте UNC-путь
\\FS01\Public. Если папка не открывается вручную, GPO не устранит проблему DNS, маршрутизации, брандмауэра или разрешений. - Создайте группу доступа. Например, используйте группу
GG-Share-Public-Readдля пользователей с правом чтения. Добавьте в нее нужные учетные записи и дождитесь обновления членства в группах при следующем входе пользователя. - Создайте отдельный GPO. В GPMC откройте Group Policy Objects, создайте политику с понятным именем, например
User - Drive Z - Public, и свяжите ее с OU, где находятся пользователи. Не изменяйте Default Domain Policy для одной задачи подключения диска. - Откройте раздел Drive Maps. Перейдите в User Configuration > Preferences > Windows Settings > Drive Maps, нажмите правой кнопкой мыши по пустой области и выберите New > Mapped Drive.
- Заполните параметры подключения. В поле Location укажите
\\FS01\Public. В поле Drive Letter выберите свободную буквуZ:. При необходимости задайте Label as, напримерОбщие документы. - Выберите действие Update. Оно создает подключение, если его нет, и обновляет параметры, если карта уже существует. Action Create подходит для первоначального создания, Replace каждый раз удаляет и создает подключение заново, а Delete удаляет карту.
- Включите Reconnect. Эта настройка сохраняет подключение между сеансами пользователя. При отключенном флаге диск может исчезнуть после выхода из системы или следующего входа.
- Ограничьте карту группой. На вкладке Common включите Item-level targeting, добавьте Security Group и выберите группу
GG-Share-Public-Read. Такой фильтр применяется к конкретному элементу Drive Maps. - Настройте Security Filtering для GPO. Если политика должна применяться только к одной группе, добавьте эту группу в Security Filtering и убедитесь, что у нее есть Read и Apply Group Policy. Удаление Authenticated Users без добавления целевой группы часто приводит к тому, что GPO перестает применяться.
- Обновите политики и проверьте результат. На клиенте выполните
gpupdate /target:user /force. Затем откройте Проводник, проверьте буквуZ:и выполните тест доступа к файлам под учетной записью целевого пользователя.
Какой Action выбрать
| Action | Поведение | Когда использовать |
|---|---|---|
| Create | Создает карту, если подключения нет | Для простого первоначального сценария |
| Update | Создает карту или изменяет ее параметры | Основной вариант для постоянной политики |
| Replace | Удаляет старую карту и создает новую | Для принудительного сброса неверных параметров, с риском разрыва открытых сеансов |
| Delete | Удаляет подключение | Для вывода ресурса из эксплуатации |
Как настроить с SANSARA
SANSARA не входит в стандартную схему подключения сетевого диска через Active Directory. Для этой задачи используются Active Directory, GPMC, Group Policy Preferences и SMB-сервер. Если SANSARA в вашей инфраструктуре обозначает файловое хранилище или внутренний сервис, он должен предоставить обычный SMB-ресурс с доступным именем сервера и общей папкой.
В таком случае замените в политике только UNC-путь. Например, вместо \\FS01\Public укажите путь к ресурсу SANSARA в формате \\имя-сервера\имя-общей-папки. Буква диска, Action, Reconnect, OU и фильтрация по группам настраиваются по той же схеме.
- Проверьте, что клиент разрешает имя сервера через DNS.
- Убедитесь, что сервер принимает SMB-подключения на TCP-порту 445.
- Выдайте права группе пользователей на уровне общей папки и NTFS.
- Проверьте ресурс под обычной учетной записью пользователя, а не под локальным администратором.
Устройства: iPhone, Android, Windows, macOS
Group Policy Preferences Drive Maps работает в пользовательском сеансе Windows, присоединенной к домену Active Directory. Политика не превращает общий ресурс в универсальное хранилище для всех платформ.
| Платформа | Поддержка GPO Drive Maps | Практический вариант |
|---|---|---|
| Windows 10 и Windows 11 в домене | Да | GPP Drive Maps, UNC-путь, буква диска и фильтрация по группе |
| Windows Server с пользовательскими сеансами RDS | Да | Применение пользовательской GPO к учетным записям сеансов |
| macOS | Нет | Ручное подключение SMB через Finder, MDM-профиль или скрипт |
| Android | Нет | Файловый менеджер с поддержкой SMB или управление через MDM |
| iPhone и iPad | Нет | Приложение с поддержкой SMB или корпоративная система управления устройствами |
Если один пользователь работает на Windows и macOS, GPO подключит диск только в его Windows-сеансе. Для macOS нужно создать отдельную настройку подключения к тому же SMB-ресурсу. Права Active Directory при этом могут использоваться сервером, если он поддерживает доменную аутентификацию.
Практический чек-лист на 7-10 пунктов
- UNC-путь начинается с имени сервера и общей папки, например
\\FS01\Public. - Имя файлового сервера разрешается через DNS на клиентском компьютере.
- TCP-порт 445 доступен с рабочей станции до файлового сервера.
- Общие разрешения SMB разрешают нужное действие группе пользователя.
- NTFS-разрешения на каталоги не блокируют доступ после проверки SMB.
- GPO связана с OU, где находится учетная запись пользователя.
- Security Filtering разрешает целевой группе Read и Apply Group Policy.
- Item-level Targeting не исключает пользователя из элемента Drive Maps.
- Для подключения выбрана свободная буква, а Action установлен в Update.
- После изменения политики выполнены
gpupdate,gpresultи тест доступа под целевой учетной записью.
FAQ - ответы на частые вопросы
Можно ли подключить сетевой диск через Computer Configuration?
Drive Maps находится в User Configuration, потому что карта создается в пользовательском сеансе. Если ресурс должен подключаться для компьютера независимо от входящего пользователя, используйте сценарий запуска, запланированную задачу или другой механизм управления. Для обычного диска сотрудника применяйте пользовательскую часть GPO.
Почему политика отображается в gpresult, но диска нет?
Проверьте четыре причины: неверный UNC-путь, занятая буква, отсутствие прав на SMB или NTFS, фильтрация элемента через Item-level Targeting. Журнал Group Policy Operational в Event Viewer помогает увидеть ошибки обработки предпочтений.
Нужно ли включать Reconnect?
Да, если диск должен оставаться подключенным после выхода пользователя и следующего входа. Без Reconnect карта может работать до завершения текущего сеанса, после чего пользователь увидит ее только после повторной настройки или нового применения политики.
Что выбрать, Update или Replace?
Для постоянной политики обычно выбирают Update. Replace полезен при необходимости полностью пересоздать карту, но он может закрыть активное подключение и нарушить работу с открытыми файлами.
Можно ли ограничить GPO и по OU, и по группе?
Да. Связь GPO с OU задает область расположения учетных записей, Security Filtering ограничивает применение политики группой безопасности, а Item-level Targeting фильтрует отдельный диск. Все условия должны разрешать применение, иначе карта не появится.
Почему добавленный в группу пользователь все еще не видит диск?
Членство в группе попадает в маркер доступа при входе пользователя. Выполните выход и повторный вход, затем проверьте результат командой whoami /groups. Простого обновления окна Проводника иногда недостаточно.
Что делать, если буква Z уже занята?
Выберите свободную фиксированную букву или удалите конфликтующую карту через GPO. Команда net use покажет активные подключения пользователя. Несогласованный выбор букв в нескольких политиках часто создает непредсказуемый результат.
Нужен ли Loopback Processing?
Loopback нужен, когда пользовательская политика должна зависеть от компьютера, на котором пользователь вошел в систему, например для терминальных серверов. Если пользователи всегда находятся в целевом OU, обычной связи пользовательской GPO достаточно.
Итог
Для подключения сетевого диска через GPO создайте User Configuration > Preferences > Windows Settings > Drive Maps, укажите UNC-путь, букву, Action Update и Reconnect. Свяжите политику с OU пользователей, ограничьте применение группой безопасности и проверьте разрешения SMB и NTFS.
Минимальный набор диагностики: gpupdate /target:user /force, gpresult /r /scope user, проверка \\FS01\Public вручную и просмотр журнала Group Policy Operational. Такой порядок быстро отделяет ошибку GPO от проблемы DNS, сети или доступа к файлам.
Читайте также
- Проверка различий между разрешениями общей папки SMB и разрешениями NTFS.
- Диагностика DNS, TCP-порта 445 и доступа к файловым ресурсам из пользовательского сеанса.
- Аудит примененных GPO через gpresult, RSoP и журнал Group Policy Operational.
- Настройка доступа к NAS через группы Active Directory и доменные ACL.
Личный VPS - без терминала и очередей
Личный VPS не нужен для самой настройки GPO. Политика требует доменную инфраструктуру, файловый SMB-сервер и сетевую связность между клиентами и ресурсом. Для лабораторного стенда можно рассмотреть облачную инфраструктуру Timeweb Cloud, но заранее проверьте поддержку Windows Server, частной сети, DNS и доменного контроллера.
Не публикуйте SMB-порт напрямую в интернете. Для тестовой или рабочей схемы используйте закрытую сеть, VPN или другой контролируемый канал между клиентами, контроллером домена и файловым сервером.
Коротко по делу
- GPO подключает диск в пользовательском сеансе Windows.
- Основной раздел настройки: User Configuration > Preferences > Windows Settings > Drive Maps.
- В Location указывается UNC-путь, например
\\FS01\Public. - Для постоянной карты обычно выбирают Update и Reconnect.
- Связь с OU определяет область применения, а Security Filtering и Item-level Targeting сужают ее.
- Проверка начинается с
gpupdate,gpresult, DNS, TCP-порта 445 и разрешений.
Почему новый IP не всегда меняет поведение приложения
Сетевой диск обращается к внутреннему имени SMB-сервера, а не к публичному IP-адресу рабочего места. Изменение внешнего IP через прокси обычно не меняет результат подключения к ресурсу Active Directory и SMB. Ошибку нужно искать в DNS, маршруте до сервера, TCP-порте 445, Kerberos-билете, разрешениях или настройках GPO.
Если параллельно проверяете прокси, используйте руководство по проверке настроек и безопасности прокси. Прокси не заменяет проверку внутреннего DNS и доступа к файловому серверу.