sobota, 3 października 2026

Windows 11 Privacy Hardening przez Group Policy — ustawienia, których nie znajdziesz w zwykłym panelu

 

Windows 11 Privacy Hardening przez Group Policy — ustawienia, których nie znajdziesz w zwykłym panelu

Windows 11 pozwala zmienić wiele ustawień prywatności z poziomu aplikacji Ustawienia.

To jednak tylko pierwsza warstwa.

Jeżeli chcesz mieć większą kontrolę nad systemem, możesz wykorzystać Local Group Policy. Mechanizm ten pozwala nie tylko zmieniać ustawienia, ale również narzucać określone zasady systemowi.

To szczególnie interesujące na komputerach z Windows 11 Pro, Enterprise i Education.

Microsoft dokumentuje między innymi polityki dotyczące danych diagnostycznych, lokalizacji, Advertising ID, historii aktywności oraz tzw. tailored experiences.

Jeżeli chcesz przeprowadzić pełny audyt prywatności, zacznij również od głównego poradnika:

👉 Jak zablokować szpiegowanie w Windows 11? Kompletny poradnik prywatności — lokalizacja, telemetria, historia przeglądania i śledzenie

Dlaczego zwykłe ustawienia to nie wszystko?

Użytkownik może wejść do:

Ustawienia → Prywatność i zabezpieczenia

i ręcznie wyłączyć określone funkcje.

To dobre miejsce na początek.

Problem pojawia się wtedy, gdy chcesz:

  • wymusić konkretną konfigurację,

  • ograniczyć możliwość jej zmiany,

  • zastosować ustawienia na wielu komputerach,

  • przygotować standard bezpieczeństwa,

  • kontrolować konfigurację po aktualizacjach,

  • zbudować powtarzalny proces hardeningu.

Wtedy zaczyna się zabawa z politykami.

Model wygląda tak:

USTAWIENIA WINDOWS
        │
        ▼
   konfiguracja
        │
        ▼
GROUP POLICY
        │
        ▼
 wymuszone zasady
        │
        ▼
  WINDOWS 11

Group Policy nie jest magicznym „wyłącznikiem szpiegowania”.

To mechanizm zarządzania konfiguracją.

I właśnie dlatego jest znacznie ciekawszy niż przypadkowe skrypty znalezione w Internecie.

Najpierw sprawdź edycję Windows 11

Uruchom:

winver

albo:

Get-ComputerInfo |
    Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Na komputerach domowych najważniejsza różnica dotyczy dostępności Local Group Policy Editor.

Uruchom:

Win + R

następnie:

gpedit.msc

Jeżeli edytor się uruchamia, możesz przejść dalej.

Jeżeli używasz edycji, która go nie posiada, nie próbuj instalować przypadkowych „Group Policy Enablerów” z podejrzanych stron.

Do konfiguracji można wykorzystać inne mechanizmy, między innymi ustawienia rejestru, MDM lub skrypty administracyjne.

Polityka danych diagnostycznych

Jedną z najważniejszych kategorii jest:

Computer Configuration → Administrative Templates → Windows Components → Data Collection and Preview Builds

W aktualnych wersjach Windows 11 Microsoft używa polityki Allow diagnostic data. Starsza nazwa „Allow Telemetry” jest spotykana w dokumentacji dotyczącej wcześniejszych wersji systemu.

Microsoft opisuje wartości polityki między innymi jako:

0 → Diagnostic data off / Security
1 → Required
2 → Enhanced
3 → Optional / Full

Jednocześnie dostępność konkretnych poziomów zależy od edycji i konfiguracji systemu. Nie należy więc zakładać, że każda wartość będzie dostępna na każdym komputerze.

Gdzie wejść?

Computer Configuration
 └── Administrative Templates
     └── Windows Components
         └── Data Collection and Preview Builds
             └── Allow diagnostic data

Na komputerze prywatnym nie ustawiaj polityk bez sprawdzenia ich skutków.

Najpierw odczytaj aktualną konfigurację.

Dopiero później ją zmieniaj.

Ograniczenie logów diagnostycznych

Windows 11 udostępnia również bardziej szczegółowe polityki.

Microsoft dokumentuje między innymi:

Limit dump collection
Limit diagnostic log collection

Znajdują się one w tej samej gałęzi:

Computer Configuration
 → Administrative Templates
 → Windows Components
 → Data Collection and Preview Builds

Według dokumentacji Microsoft odpowiednie polityki mogą ograniczać typy zrzutów awaryjnych oraz wysyłanie określonych dzienników diagnostycznych.

To znacznie bardziej precyzyjne podejście niż brutalne blokowanie wszystkich połączeń systemowych.

Nie blokuj telemetrii firewall'em „na ślepo”

To częsty błąd.

Schemat:

MICROSOFT
   ↓
lista domen telemetrycznych
   ↓
blokada wszystkiego
   ↓
„PRYWATNOŚĆ GOTOWA”

Nie.

Windows korzysta z wielu usług.

Niektóre są związane z bezpieczeństwem, inne z aktualizacjami, aktywacją, Store, synchronizacją czy diagnostyką.

Agresywne blokowanie może powodować problemy z funkcjonowaniem systemu.

Dlatego znacznie lepiej jest kontrolować dane na poziomie polityk niż budować ogromną listę przypadkowych blokad DNS i firewall.

Advertising ID

Kolejna interesująca polityka dotyczy identyfikatora reklamowego.

Microsoft dokumentuje politykę:

Computer Configuration
 → System
 → User Profile
 → Turn off the advertising ID

Jej odpowiednikiem w MDM jest:

Privacy/DisableAdvertisingId

Microsoft uwzględnia tę politykę w swoim przewodniku zgodności prywatności Windows.

Dlaczego to ma znaczenie?

Ponieważ identyfikator reklamowy jest jedną z warstw wykorzystywanych do personalizacji doświadczenia użytkownika.

Jeżeli nie potrzebujesz tej funkcji, możesz ją ograniczyć.

Tailored Experiences — kolejna warstwa personalizacji

Windows posiada również mechanizmy wykorzystujące dane diagnostyczne do personalizowania części doświadczenia użytkownika.

Microsoft opisuje politykę:

Do not use diagnostic data for tailored experiences

Ścieżka:

User Configuration
 → Administrative Templates
 → Windows Components
 → Cloud Content

Microsoft wskazuje, że po ograniczeniu tej funkcji dane diagnostyczne nie powinny być wykorzystywane do personalizowania określonych treści systemowych, choć użytkownik nadal może otrzymywać rekomendacje czy oferty — po prostu nie muszą być one tak dopasowane.

To ważne rozróżnienie.

Wyłączenie personalizacji nie oznacza automatycznie:

ZERO DANYCH

Oznacza ograniczenie konkretnego sposobu ich wykorzystania.

Historia aktywności

Kolejna polityka dotyczy synchronizacji aktywności użytkownika.

Microsoft wskazuje:

Computer Configuration
 → System
 → OS Policies
 → Allow upload of User Activities

W modelu MDM odpowiada temu:

Privacy/EnableActivityFeed

W przewodniku prywatności Microsoft rekomendowana konfiguracja ograniczająca prywatność wskazuje wyłączenie uploadu aktywności.

Jeżeli wcześniej wyłączałeś historię aktywności z poziomu GUI, polityka daje możliwość zarządzania tym ustawieniem centralnie.

Aplikacje i dane diagnostyczne innych aplikacji

To jedna z ciekawszych funkcji, o której przeciętny użytkownik prawie nigdy nie myśli.

Windows posiada politykę:

Let Windows apps access diagnostic information about other apps

Microsoft pozwala ustawić między innymi:

0 → User in control
1 → Force allow
2 → Force deny

Polityka znajduje się w:

Computer Configuration
 → Windows Components
 → App Privacy

Microsoft dokumentuje również możliwość zastosowania wyjątków dla konkretnych aplikacji.

To daje znacznie bardziej granularną kontrolę.

Zamiast:

WSZYSTKO ALBO NIC

możesz zbudować model:

DOMYŚLNIE → DENY

aplikacja A → ALLOW
aplikacja B → ALLOW
aplikacja C → DENY

To dokładnie ten sam sposób myślenia, który stosuje się w bezpieczeństwie sieciowym.

Lokalizacja również może być zarządzana polityką

Microsoft dokumentuje politykę:

Computer Configuration
 → Windows Components
 → App Privacy
 → Let Windows apps access location

Odpowiednikiem MDM jest:

Privacy/LetAppsAccessLocation

W przewodniku zgodności prywatności Microsoft pokazuje konfigurację ograniczającą dostęp aplikacji do lokalizacji.

To dobrze pokazuje różnicę między:

ustawieniem użytkownika

a

polityką bezpieczeństwa.

Pierwsze można zmienić ręcznie.

Drugie może zostać narzucone przez administratora.

Jak sprawdzić zastosowane polityki?

Po zmianie ustawień uruchom:

gpupdate /force

Następnie:

gpresult /r

Jeżeli potrzebujesz bardziej szczegółowego raportu:

gpresult /h "%USERPROFILE%\Desktop\gp-report.html"

Powstanie:

Desktop\gp-report.html

Otwórz go w przeglądarce.

To jeden z najprostszych sposobów sprawdzenia, jakie polityki faktycznie zostały zastosowane.

PowerShell jako kontrola konfiguracji

Możesz również sprawdzić niektóre ustawienia rejestru powiązane z politykami.

Przykładowo:

Get-ItemProperty `
    "HKLM:\SOFTWARE\Policies\Microsoft\Windows\DataCollection" `
    -ErrorAction SilentlyContinue

Oraz:

Get-ItemProperty `
    "HKCU:\Software\Policies\Microsoft\Windows\CloudContent" `
    -ErrorAction SilentlyContinue

Nie traktuj jednak pustego wyniku jako dowodu, że dana funkcja jest wyłączona.

Brak polityki często oznacza po prostu:

polityka nie jest skonfigurowana.

To bardzo ważna różnica.

BRAK POLITYKI
      ≠
POLITYKA OFF

Nie myl „Not Configured” z „Disabled”

To jeden z podstawowych błędów przy pracy z Group Policy.

Masz trzy stany:

Not Configured
       │
       └── system korzysta z domyślnej logiki

Enabled
       │
       └── polityka zostaje aktywowana

Disabled
       │
       └── polityka zostaje wyłączona

Ale znaczenie Enabled zależy od konkretnej polityki.

Na przykład:

„Do not use diagnostic data...”

ustawione jako Enabled oznacza:

TAK → zabroń korzystania

Nie:

TAK → włącz korzystanie

Czytaj nazwę polityki.

To banalne.

I zaskakująco często pomijane.

Zanim zmienisz politykę — eksportuj konfigurację

Jeżeli eksperymentujesz, najpierw wykonaj punkt kontrolny.

Możesz wyeksportować część ustawień rejestru:

reg export HKLM\SOFTWARE\Policies\Microsoft\Windows "%USERPROFILE%\Desktop\windows-policies.reg" /y

Oraz dla użytkownika:

reg export HKCU\Software\Policies\Microsoft\Windows "%USERPROFILE%\Desktop\user-policies.reg" /y

To nie jest pełny backup systemu.

Jest to jedynie dodatkowy punkt odniesienia.

Jeżeli coś pójdzie źle, łatwiej będzie ustalić, co zostało zmienione.

Co z Windows 11 Home?

Tu sytuacja jest inna.

Local Group Policy Editor nie jest standardowym narzędziem dostępnych w Windows 11 Home.

Nie polecam instalowania przypadkowych paczek mających „odblokować gpedit”.

Jeżeli naprawdę potrzebujesz zarządzania politykami, możesz zastosować odpowiednie ustawienia systemowe innymi metodami.

Jedną z nich jest bezpośrednia konfiguracja odpowiednich kluczy rejestru — ale tylko wtedy, gdy znasz dokładną politykę i jej dokumentację.

Przykład:

Group Policy
      ↓
ADMX / polityka
      ↓
konkretny klucz rejestru
      ↓
wartość

Nie odwrotnie.

Nie zaczynaj od losowego:

reg add ...

znalezionego na forum.

Najpierw znajdź politykę.

Potem dokumentację.

Dopiero na końcu ustawienie.

Najbezpieczniejszy model hardeningu

Jeżeli chcesz zbudować własną konfigurację prywatności Windows 11, zastosuj cztery poziomy.

Poziom 1 — GUI

Ustawienia
 ↓
Prywatność i zabezpieczenia
 ↓
podstawowe ograniczenia

Poziom 2 — Group Policy

gpedit.msc
 ↓
polityki prywatności
 ↓
wymuszenie konfiguracji

Poziom 3 — PowerShell

odczyt konfiguracji
 ↓
audyt
 ↓
raport

Poziom 4 — monitoring

Windows
 ↓
procesy
 ↓
połączenia
 ↓
DNS
 ↓
firewall

Dopiero taki model daje rzeczywistą kontrolę.

Prywatność nie może rozwalić bezpieczeństwa

To najważniejsza zasada całego hardeningu.

Nie wyłączaj:

Windows Update
Microsoft Defender
Firewall
SmartScreen
mechanizmów ochronnych

tylko dlatego, że próbujesz ograniczyć komunikację systemu.

Prywatność bez bezpieczeństwa może skończyć się bardzo źle.

Idealny model to:

              WINDOWS 11
                   │
       ┌───────────┼───────────┐
       │           │           │
    SECURITY    PRIVACY     FUNCTION
       │           │           │
    Defender    GPO         Updates
    Firewall    Apps        Drivers
    SmartScreen Telemetry   Store
       │           │           │
       └───────────┼───────────┘
                   │
                 AUDIT

Nie wyłączasz systemu.

Konfigurujesz jego zachowanie.

Checklista Group Policy Privacy Hardening

[ ] Sprawdź edycję Windows 11
[ ] Uruchom gpedit.msc
[ ] Sprawdź Allow diagnostic data
[ ] Sprawdź Limit dump collection
[ ] Sprawdź Limit diagnostic log collection
[ ] Sprawdź Advertising ID
[ ] Sprawdź Tailored Experiences
[ ] Sprawdź Activity Feed
[ ] Sprawdź dostęp aplikacji do lokalizacji
[ ] Sprawdź dostęp aplikacji do danych diagnostycznych
[ ] Uruchom gpupdate /force
[ ] Wygeneruj gpresult /h
[ ] Zweryfikuj rzeczywiste ustawienia
[ ] Nie blokuj usług systemowych bez analizy
[ ] Nie wyłączaj mechanizmów bezpieczeństwa

Najważniejsza rzecz: audytuj, zamiast wierzyć

Najgorszym sposobem konfiguracji Windows jest:

„Włączyłem jakiś skrypt z GitHuba i podobno teraz jestem prywatny”.

Nie.

Jeżeli chcesz wiedzieć, co faktycznie zostało zmienione:

1. ZIDENTYFIKUJ POLITYKĘ
2. SPRAWDŹ DOKUMENTACJĘ
3. ZMIEŃ KONFIGURACJĘ
4. WYMUŚ POLITYKĘ
5. SPRAWDŹ GPRESULT
6. SPRAWDŹ REJESTR
7. OBSERWUJ SYSTEM

To podejście jest wolniejsze niż jedno kliknięcie.

Ale daje kontrolę.

Windows 11 można hardenować bez instalowania „magicznych” programów

Do podstawowego hardeningu prywatności nie potrzebujesz aplikacji obiecującej:

„STOP WINDOWS SPYING — ONE CLICK!”

Masz już w systemie:

  • ustawienia prywatności,

  • Group Policy,

  • PowerShell,

  • Windows Firewall,

  • mechanizmy audytu,

  • Event Viewer,

  • polityki systemowe.

Największa wartość powstaje wtedy, gdy wykorzystujesz je świadomie.

Nie chodzi o to, aby Windows 11 przestał komunikować się z Internetem.

Chodzi o to, abyś wiedział:

co, dlaczego i na jakiej zasadzie może się komunikować.

Jeżeli chcesz przeprowadzić pełny audyt, wróć do głównego poradnika:

👉 Jak zablokować szpiegowanie w Windows 11? Kompletny poradnik prywatności — lokalizacja, telemetria, historia przeglądania i śledzenie

Uzupełnieniem jest również:

👉 Telemetria w Windows 11 — jakie dane system wysyła do Microsoftu i jak je ograniczyć

👉 Bezpieczna konfiguracja Windows 11 — kompletny przewodnik krok po kroku

Prywatność zaczyna się od ustawień. Hardening zaczyna się od polityk. Audyt zaczyna się od sprawdzenia, czy system faktycznie robi to, co mu nakazałeś.

Marek „Netbe” Lampart
Inżynier informatyki