RDP-ligipääsuga kasutaja loomine Windows Serveris

Et anda töötajale serverile RDP-ligipääs, looge kohalik kasutajakonto ja lisage see rühma Remote Desktop Users — nii saab kasutaja ühenduda, kuid ei saa administraatoriõigusi. Seda saab teha haldusliidesest lusrmgr.msc või kahe PowerShelli käsuga. Vaatame mõlemad viisid läbi.

Põhimõte: võimalikult vähe õigusi

Ärge andke tavakasutajatele administraatoriõigusi ainult RDP pärast. Piisab kuulumisest rühma Remote Desktop Users — see lubab kaugsisselogimist ilma ligipääsuta süsteemiseadetele. See on turvalisuse põhireegel.

1. viis. Graafilise haldusliidese kaudu

  1. Vajutage Win + R, sisestage lusrmgr.msc ja vajutage Enter.
  2. Avage kaust Users, tehke paremklõps → New User.
  3. Täitke väljad User name ja Password. Eemaldage linnuke „User must change password at next logon”, kui seda vaja ei ole, ja märkige vajaduse korral „Password never expires”.
  4. Klõpsake Create.
  5. Tehke uuel kasutajal topeltklõps → vahekaart Member Of → Add, sisestage Remote Desktop Users ja klõpsake OK.

Valmis — konto saab RDP kaudu ühenduda.

2. viis. PowerShelli kaudu

Käivitage PowerShell administraatorina. Loome parooliga kasutaja:

$password = Read-Host -AsSecureString "Sisestage parool"
New-LocalUser -Name "mart" -Password $password -FullName "Mart Tamm" -Description "RDP user"

Lisame ta rühma Remote Desktop Users:

Add-LocalGroupMember -Group "Remote Desktop Users" -Member "mart"

Kontrollime rühma koosseisu:

Get-LocalGroupMember -Group "Remote Desktop Users"

Lisaks: aegumatu parool

Kui konto on teenusekonto ja parool ei tohi aeguda:

Set-LocalUser -Name "mart" -PasswordNeverExpires $true

Ligipääsu kontroll

Veenduge, et serveris on RDP sisse lülitatud — muidu ei saa ka lisatud kasutaja sisse. Seejärel laske kasutajal kliendist ühenduda:

mstsc /v:203.0.113.10

ja sisestada kasutajanimi mart koos määratud parooliga.

Rühmade roll: mida valida

Rühm Mida annab
Remote Desktop Users Ainult kaugsisselogimise RDP kaudu
Administrators Täisligipääs + RDP
Users Kohalik sisselogimine, ilma RDP-ta

Tavatöötajatele ainult Remote Desktop Users.

Korduma kippuvad küsimused

Kasutaja on loodud, aga teade ütleb, et kaugsisselogimise õigust ei ole

Konto ei kuulu rühma Remote Desktop Users. Lisage see käsuga Add-LocalGroupMember -Group "Remote Desktop Users" -Member "nimi" ja proovige uuesti ühenduda.

Kuidas kasutaja kustutada, kui ligipääsu enam vaja ei ole?

Käivitage Remove-LocalUser -Name "mart". Kui soovite ainult RDP-õiguse ära võtta, eemaldage konto rühmast: Remove-LocalGroupMember -Group "Remote Desktop Users" -Member "mart".

Kas kasutaja tööaega või ketastele ligipääsu saab piirata?

Jah, grupipoliitikate (gpedit.msc) ja RDS-i seadete kaudu saab piirata sisselogimise kellaaegu, ketaste ja lõikelaua ümbersuunamist. Failiõigused määratakse NTFS-i õigustega.

Kas RDP jaoks peab kasutaja olema administraator?

Ei, ja see ei ole soovitatav. Sisselogimiseks piisab kuulumisest rühma Remote Desktop Users ning administraatoriõiguste puudumine vähendab riske konto kompromiteerimise korral.


Panete kokku serverit meeskonnale eraldi kontodega? Vaadake Windows VPS-i või VPS-i rendi hinnakirja.

Kristaps Bērziņš