- Как настроить групповую политику, чтобы запретить установку приложений из Microsoft Store
- Почему именно групповая политика?
- Шаг 1: Подготовь домен и права
- Шаг 2: Открой редактор групповой политики
- Шаг 3: Включи ограничение
- Что именно блокируется?
- Что делать, если нужно разрешить некоторые приложения?
- Частые ошибки
- Как лучше сделать: рекомендации от практика
- Что выбрать в зависимости от ситуации
- Альтернатива: локальная политика для Windows Home
- Что делать, если кто-то уже установил вредоносное приложение?
- Итог: что делать прямо сейчас
Как настроить групповую политику, чтобы запретить установку приложений из Microsoft Store
Если ты управляешь несколькими компьютерами в офисе, школе или даже в домашней сети — и хочешь, чтобы никто не устанавливал случайные приложения из Microsoft Store, ты попал по адресу. Это не про «надо запретить всё подряд». Это про то, чтобы остановить хаос: дети скачивают игры, сотрудники устанавливают личные приложения, а администратор потом тратит часы на удаление и восстановление системы. Я покажу, как сделать это правильно — без лишних настроек, без сбоев и без потери контроля.
Почему именно групповая политика?
Есть три способа ограничить установку приложений из Store: через реестр, через PowerShell или через групповую политику (GPO). Первые два — работают на одном ПК. Третий — работает на десятках, сотнях, тысячах. Если у тебя больше одного компьютера с Windows 10/11 Pro, Enterprise или Education — GPO твой единственный разумный выбор.
Он не требует установки стороннего ПО, не ломает обновления, не мешает работе системы. И главное — настраивается один раз, применяется ко всем машинам в домене. Даже если человек переходит на новый компьютер — политика тянется за ним автоматически.
Шаг 1: Подготовь домен и права
Перед тем как что-то настраивать — убедись, что ты:
- Войдёшь на компьютер с правами администратора домена (не просто локального админа).
- Используешь Windows 10/11 Pro/Enterprise/Education (Home не поддерживает GPO).
- Компьютеры, которые нужно контролировать, подключены к домену Active Directory.
Если ты не в домене — сразу откажись от GPO. Используй локальную политику (см. ниже), но помни: она не синхронизируется. Каждый компьютер нужно настраивать отдельно.
Шаг 2: Открой редактор групповой политики
Нажми Win + R, введи gpedit.msc и нажми Enter. Если команда не работает — у тебя Windows Home. Тогда переходи к альтернативе в конце статьи.
В редакторе слева открой путь:
- Компьютерная конфигурация
- Административные шаблоны
- Компоненты Windows
- Магазин приложений
Тут ты увидишь несколько параметров. Нам нужен один:
- Не разрешать установку приложений из Магазина приложений
Дважды кликни по нему.
Шаг 3: Включи ограничение
В открывшемся окне выбери:
- Включено
Нажми Применить → ОК.
Это всё. Никаких других настроек не нужно. Ни ключей реестра, ни скриптов, ни перезагрузок — пока не нужно. Политика начнёт применяться автоматически, как только клиентские компьютеры получат обновления групповой политики (обычно раз в 90 минут, но можно ускорить).
Что именно блокируется?
Когда ты включаешь этот параметр — ты запрещаешь:
- Установку любых приложений через Microsoft Store (как бесплатно, так и платных).
- Обновление уже установленных приложений из Store (если они требуют скачивания из магазина).
- Открытие ссылок на приложения в Store (например, из писем или браузера).
Но ты не блокируешь:
- Установку .exe и .msi файлов с флешки, с сервера или из интернета — если пользователь имеет права администратора.
- Работу уже установленных приложений из Store (они останутся работать, но обновляться не будут).
- Установку приложений через WinGet, Chocolatey, SCCM или другие менеджеры пакетов — если они не используют Store.
Это важно: ты не делаешь систему «запертой». Ты просто убираешь доступ к Store как к источнику новых приложений. Остальное — в твоём контроле.
Что делать, если нужно разрешить некоторые приложения?
Политика «Не разрешать установку приложений из Магазина приложений» — всё или ничего. Если ты хочешь, чтобы, например, бухгалтеры могли установить «1С:Бухгалтерию» из Store, а остальные — нет — тебе нужно другое решение.
Вот три варианта:
| Метод | Когда подходит | Плюсы | Минусы |
|---|---|---|---|
| Групповая политика (всё запрещено) | Офис, школа, киберкафе — где нужно максимальное ограничение | Просто, надёжно, применяется ко всем | Не гибко — нельзя разрешить отдельные приложения |
| AppLocker + разрешение по хешу | Нужно разрешить конкретные приложения из Store (например, только «1С») | Точный контроль, можно разрешить по цифровой подписи | Сложнее настраивать, требует тестирования |
| Intune / SCCM | Крупная организация, много устройств, нужен централизованный контроль | Полный контроль, можно выдавать приложения по ролям | Требует подписки, сложнее в освоении |
Если у тебя до 50 компьютеров и ты хочешь просто запретить Store — оставь первый вариант. Если ты хочешь разрешить 2–3 приложения — переходи на AppLocker. Если у тебя 200+ устройств — смотри в сторону Intune.
Частые ошибки
Люди делают три ошибки, из-за которых политика не работает или работает не так, как надо.
- Настраивают на локальном компьютере, а не в домене. Если ты открыл
gpedit.mscна своём ПК и настроил там — это работает только на нём. Чтобы применить на всех — нужно настраивать на контроллере домена черезgpmc.msc(Редактор управления групповыми политиками). - Не дожидаются обновления политики. После настройки жди 90 минут. Или запусти в командной строке (от имени админа):
gpupdate /force. Но даже после этого — клиенты могут не применить изменения, если не перезагрузились. Лучше перезагрузить хотя бы один тестовый компьютер. - Думают, что это блокирует все приложения. Пользователь может скачать .exe с сайта, скопировать его на флешку — и установить. GPO не блокирует это. Если нужно запретить всё — используй AppLocker или ограничения прав пользователей (не давать права админа).
Ещё одна частая ошибка: после включения политики пользователь говорит: «А почему у меня не работает приложение?». Оно работает — но обновляться не может. Если приложение требует обновления через Store — оно может перестать работать. Поэтому перед включением политики — проверь, какие приложения у пользователей установлены из Store. Если это критично — обнови их вручную до включения ограничения.
Как лучше сделать: рекомендации от практика
- Тестируй на одном компьютере. Не включай политику сразу на всех. Возьми один тестовый ПК, включи, проверь, как ведут себя приложения. Попроси пользователя проверить, что его рабочие инструменты (например, Excel, Outlook, 1С) работают. Если что-то сломалось — отключи, разберись.
- Сообщи пользователям. Не делай это тайно. Напиши короткое уведомление: «С 15 мая установка приложений из Microsoft Store будет запрещена для безопасности. Если вам нужно приложение — обратитесь в ИТ-отдел». Это снизит количество жалоб.
- Создай внутренний репозиторий. Если люди хотят устанавливать приложения — дай им легальный способ. Собери пакеты .msi или .exe, положи их на сетевой диск, сделай инструкцию: «Как установить X через наш портал». Это снимет давление и уберёт попытки обойти блокировку.
- Не используй GPO для домашнего использования. Если у тебя один компьютер и ты просто хочешь запретить детям скачивать игры — лучше используй родительский контроль (Семейные учетные записи) или локальную политику. GPO — это для корпоративной среды.
Что выбрать в зависимости от ситуации
Вот простой алгоритм:
- Если у тебя 1–5 компьютеров и ты не в домене — используй локальную групповую политику:
gpedit.msc→ Административные шаблоны → Компоненты Windows → Магазин приложений → «Не разрешать установку приложений из Магазина приложений» → Включено. - Если у тебя 6–50 компьютеров в домене — настрой GPO на контроллере домена. Примени к нужному OU (например, «Отдел продаж» или «Компьютеры школы»). Проверь через
gpresult /rна клиенте. - Если у тебя 50+ компьютеров и есть Intune — настрой политику в Intune: «Конфигурация устройства» → «Политика конфигурации» → «Магазин приложений» → «Запретить установку из Store».
- Если нужно разрешить конкретные приложения из Store — используй AppLocker. Создай правило по хешу или цифровой подписи для нужного приложения, и разреши его, а остальное запрети.
Альтернатива: локальная политика для Windows Home
Если у тебя Windows Home — GPO недоступен. Но ты всё ещё можешь ограничить Store.
Открой редактор реестра: Win + R → regedit → перейди к:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsStore Если папки WindowsStore нет — создай её (правый клик → Создать → Ключ). Внутри создай новый параметр:
- Имя:
RemoveWindowsStore - Тип:
REG_DWORD - Значение:
1
Перезагрузи компьютер. Store больше не будет открываться. Приложения из него — не устанавливаются.
Этот способ работает, но не так надёжно, как GPO. При обновлении Windows он может сброситься. И его нельзя распространить на сеть — только вручную на каждый ПК.
Что делать, если кто-то уже установил вредоносное приложение?
Запрет Store — это про профилактику. Но если приложение уже установлено — ты не можешь просто отключить Store и оно исчезнет. Нужно:
- Удалить приложение через «Приложения и возможности».
- Проверить, не осталось ли фоновых процессов (через Диспетчер задач).
- Просканировать систему антивирусом (Windows Defender или Malwarebytes).
- Включить GPO — чтобы повторно не установили.
Если ты не уверен, что приложение вредоносное — не удаляй его сразу. Запусти в песочнице, проверь на VirusTotal, посмотри, какие файлы оно создаёт. Лучше перестраховаться, чем удалить что-то важное.
Итог: что делать прямо сейчас
Если ты управляешь сетью и хочешь запретить установку приложений из Microsoft Store — сделай так:
- Убедись, что компьютеры в домене и у тебя есть права администратора.
- Открой
gpmc.mscна контроллере домена. - Создай новую политику (или отредактируй существующую) для нужного OU.
- Перейди в: Компьютерная конфигурация → Административные шаблоны → Компоненты Windows → Магазин приложений.
- Включи параметр: «Не разрешать установку приложений из Магазина приложений».
- Примени политику.
- На одном тестовом компьютере запусти
gpupdate /forceи перезагрузи его. - Проверь: Store не открывается, установка приложений невозможна.
- Сообщи пользователям, что ограничение введено.
После этого — забудь про это. Политика будет работать годами. Ты не будешь тратить время на удаление случайных игр, утилит и подозрительных приложений. Система станет стабильнее. Люди перестанут жаловаться на «сломанный компьютер» — потому что он не сломается случайно.
Если ты не в домене — используй локальный реестр. Не идеально, но работает. Главное — не жди чуда. GPO — это не волшебная кнопка. Это инструмент. И как любой инструмент — его нужно использовать с умом.
Информация в этой статье носит ознакомительный характер. Настройка групповой политики может повлиять на работу программ и доступ пользователей к ресурсам. Перед внесением изменений в рабочей среде рекомендуется проконсультироваться с ИТ-специалистом.
