Windows 11 умеет ограничивать установку программ — это полезно, если за компьютером сидят дети, неопытные пользователи или сотрудники, которым не нужен доступ к стороннему ПО. Ниже — все рабочие способы: от встроенных настроек до групповых политик. И отдельно — как каждый из этих запретов снять.
👨👩👧 Если это про ребёнка — начните с Family Safety
Способы ниже (GPO, реестр, AppLocker) технические — они одинаково хорошо подходят и для рабочего компьютера, и для домашнего, но требуют возни с системными настройками. Если задача конкретно в том, чтобы ограничить ребёнка, а не сотрудника или гостя — проще воспользоваться встроенным родительским контролем Microsoft Family Safety, не трогая реестр и политики вообще.
Как настроить:
- На сайте family.microsoft.com (скопируйте и вставьте в адресную строку браузера) создайте семейную группу и добавьте учётную запись ребёнка (или создайте новую, если её ещё нет)
- На компьютере ребёнка войдите под его учётной записью Microsoft вместо локальной
- В веб-интерфейсе Family Safety откройте профиль ребёнка → раздел «Приложения и игры»
- Включите ограничение — теперь установка новых приложений и игр либо блокируется полностью, либо требует одобрения родителя (запрос приходит на ваш телефон через приложение Family Safety)
Плюс такого подхода: не нужно разбираться в реестре или групповых политиках, всё управляется удалённо через приложение на телефоне, и заодно доступны отчёты об экранном времени и посещённых сайтах. Минус: требует обязательной привязки к учётной записи Microsoft (локальный аккаунт не подойдёт), и ребёнок технически подкованный может попытаться найти обходные пути — для более жёсткого и незаметного ограничения используйте способы ниже.
🛡️ Способ 1: ограничение через параметры Windows (Smart App Control)
В Windows 11 (начиная со сборки 22H2) встроена функция Smart App Control — она блокирует запуск программ, которые не имеют цифровой подписи или не прошли проверку Microsoft. Это не полный запрет, но существенное ограничение для сомнительного ПО.
Как включить:
- Откройте Безопасность Windows (иконка щита в трее или через «Пуск»)
- Перейдите в Управление приложениями и браузером
- Найдите раздел Smart App Control
- Переключите в режим «Включён»
⚠️ Важный нюанс: если Smart App Control уже находится в режиме «Оценка» или «Выключен» — включить его обратно без переустановки Windows нельзя. Microsoft специально сделала это необратимым действием: как только функция выключена вручную, включить её снова не получится. Сброс возможен только через чистую установку системы.
Этот способ подходит для защиты от случайной установки непроверенного ПО, но не блокирует программы с корректной цифровой подписью.
🏪 Способ 2: разрешить только приложения из Microsoft Store
Самый простой способ ограничить установку — разрешить только приложения из магазина Microsoft. Всё, что скачано из интернета в виде .exe или .msi, запустить будет нельзя.
Как настроить:
- Win + I → Приложения → Дополнительные параметры приложений
- В строке «Выбор места получения приложений» выберите «Только Microsoft Store»
При попытке запустить установщик из интернета Windows покажет предупреждение и заблокирует запуск.
Если нужен компромисс — выберите вариант «Microsoft Store (рекомендуется)»: система будет предупреждать о сторонних программах, но не блокировать их полностью.
⚠️ Этот параметр не защищён паролем и легко меняется любым пользователем с правами администратора. Для серьёзного ограничения используйте Способы 3 или 4.
⚙️ Способ 3: групповые политики (Windows 11 Pro и Enterprise)
Редактор групповых политик доступен только в редакциях Pro, Education и Enterprise. Если у вас Home — переходите к Способу 4.
Запрет установки программ через GPO:
- Win + R → введите
gpedit.msc→ Enter - Перейдите по пути:
Конфигурация компьютера → Административные шаблоны → Компоненты Windows → Установщик Windows - Откройте параметр «Запретить установку пользователями»
- Установите значение «Включено» → ОК
После этого пользователи без прав администратора не смогут запускать установщики (.msi). Для .exe-файлов этот параметр работает не всегда — зависит от того, как написана программа.
Для более жёсткого контроля над .exe-файлами используется AppLocker (тот же редактор политик, раздел «Конфигурация компьютера → Параметры безопасности → Политики управления приложениями → AppLocker»). Это позволяет задать белый список разрешённых программ. Настройка AppLocker — тема отдельная и требует времени, но это самый надёжный инструмент блокировки.
Более простой вариант — заблокировать конкретные программы по имени. Если нужно запретить не всё подряд, а несколько конкретных приложений (например, определённую игру или мессенджер) — не обязательно возиться с AppLocker. Есть параметр попроще:
gpedit.msc→ Конфигурация пользователя → Административные шаблоны → Система- Откройте параметр «Не запускать указанные приложения Windows»
- Установите «Включено» → нажмите «Показать»
- Добавьте имена исполняемых файлов, которые нужно заблокировать — обязательно с расширением, например
steam.exeилиdiscord.exe
После этого указанные программы не запустятся вообще — ни уже установленные, ни новые. Разница с AppLocker: этот способ проще в настройке, но менее гибкий (нет проверки по цифровой подписи или пути, только по имени файла — переименованный установщик обойдёт запрет).
🗝️ Способ 4: запрет через реестр (Windows 11 Home)
Аналог групповых политик для редакции Home — правка реестра вручную. Результат тот же.
Шаги:
- Win + R → введите
regedit→ Enter → согласитесь с запросом UAC - Перейдите по пути:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer
Если папкиInstallerнет — создайте её: правой кнопкой на папкеWindows→ «Создать» → «Раздел» → назовитеInstaller - Внутри раздела
Installerсоздайте параметр: правой кнопкой на пустом месте → «Создать» → «Параметр DWORD (32 бита)» - Назовите параметр
DisableMSI - Дважды кликните на нём и задайте значение
1→ ОК - Перезагрузите компьютер
После перезагрузки установка .msi-пакетов будет заблокирована для пользователей без прав администратора.
💡 Реестр — мощный инструмент, и случайное изменение других параметров может привести к сбоям в работе системы. Если не уверены — перед правкой сделайте резервную копию реестра: в окне regedit → «Файл» → «Экспорт» → сохраните файл .reg в удобное место.
🔓 Как снять запрет на установку программ
Каждый способ отменяется в обратном порядке:
Family Safety:
На family.microsoft.com (скопируйте и вставьте в адресную строку браузера) откройте профиль ребёнка → «Приложения и игры» → отключите ограничение или одобрите конкретный запрос на установку.
Способ 2 (параметры приложений):
Win + I → Приложения → Дополнительные параметры приложений → в строке «Выбор места получения приложений» выберите «Любое место».
Способ 3 (групповые политики):gpedit.msc → тот же путь → параметр «Запретить установку пользователями» → установите значение «Не задано» → ОК.
Способ 4 (реестр):
Откройте regedit, перейдите в HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer, найдите параметр DisableMSI и либо удалите его, либо задайте значение 0. Перезагрузите компьютер.
Запрет установлен администратором организации — и снять его не выходит?
Если компьютер подключён к корпоративному домену, политики могут применяться централизованно с сервера и восстанавливаться при каждом входе. В этом случае снять ограничение на локальной машине не получится — это намеренная защита.
Если ограничение мешает работе, а разобраться с настройками не получается — мастер настроит всё удалённо или приедет на дом.