RDP-ligipääsuga kasutaja loomine Windows Serveris
Et anda töötajale serverile RDP-ligipääs, looge kohalik kasutajakonto ja lisage see rühma Remote Desktop Users — nii saab kasutaja ühenduda, kuid ei saa administraatoriõigusi. Seda saab teha haldusliidesest lusrmgr.msc või kahe PowerShelli käsuga. Vaatame mõlemad viisid läbi.
Põhimõte: võimalikult vähe õigusi
Ärge andke tavakasutajatele administraatoriõigusi ainult RDP pärast. Piisab kuulumisest rühma Remote Desktop Users — see lubab kaugsisselogimist ilma ligipääsuta süsteemiseadetele. See on turvalisuse põhireegel.
1. viis. Graafilise haldusliidese kaudu
- Vajutage Win + R, sisestage
lusrmgr.mscja vajutage Enter. - Avage kaust Users, tehke paremklõps → New User.
- Täitke väljad User name ja Password. Eemaldage linnuke „User must change password at next logon”, kui seda vaja ei ole, ja märkige vajaduse korral „Password never expires”.
- Klõpsake Create.
- Tehke uuel kasutajal topeltklõps → vahekaart Member Of → Add, sisestage
Remote Desktop Usersja klõpsake OK.
Valmis — konto saab RDP kaudu ühenduda.
2. viis. PowerShelli kaudu
Käivitage PowerShell administraatorina. Loome parooliga kasutaja:
$password = Read-Host -AsSecureString "Sisestage parool"
New-LocalUser -Name "mart" -Password $password -FullName "Mart Tamm" -Description "RDP user"
Lisame ta rühma Remote Desktop Users:
Add-LocalGroupMember -Group "Remote Desktop Users" -Member "mart"
Kontrollime rühma koosseisu:
Get-LocalGroupMember -Group "Remote Desktop Users"
Lisaks: aegumatu parool
Kui konto on teenusekonto ja parool ei tohi aeguda:
Set-LocalUser -Name "mart" -PasswordNeverExpires $true
Ligipääsu kontroll
Veenduge, et serveris on RDP sisse lülitatud — muidu ei saa ka lisatud kasutaja sisse. Seejärel laske kasutajal kliendist ühenduda:
mstsc /v:203.0.113.10
ja sisestada kasutajanimi mart koos määratud parooliga.
Rühmade roll: mida valida
| Rühm | Mida annab |
|---|---|
| Remote Desktop Users | Ainult kaugsisselogimise RDP kaudu |
| Administrators | Täisligipääs + RDP |
| Users | Kohalik sisselogimine, ilma RDP-ta |
Tavatöötajatele ainult Remote Desktop Users.
Korduma kippuvad küsimused
Kasutaja on loodud, aga teade ütleb, et kaugsisselogimise õigust ei ole
Konto ei kuulu rühma Remote Desktop Users. Lisage see käsuga Add-LocalGroupMember -Group "Remote Desktop Users" -Member "nimi" ja proovige uuesti ühenduda.
Kuidas kasutaja kustutada, kui ligipääsu enam vaja ei ole?
Käivitage Remove-LocalUser -Name "mart". Kui soovite ainult RDP-õiguse ära võtta, eemaldage konto rühmast: Remove-LocalGroupMember -Group "Remote Desktop Users" -Member "mart".
Kas kasutaja tööaega või ketastele ligipääsu saab piirata?
Jah, grupipoliitikate (gpedit.msc) ja RDS-i seadete kaudu saab piirata sisselogimise kellaaegu, ketaste ja lõikelaua ümbersuunamist. Failiõigused määratakse NTFS-i õigustega.
Kas RDP jaoks peab kasutaja olema administraator?
Ei, ja see ei ole soovitatav. Sisselogimiseks piisab kuulumisest rühma Remote Desktop Users ning administraatoriõiguste puudumine vähendab riske konto kompromiteerimise korral.
Panete kokku serverit meeskonnale eraldi kontodega? Vaadake Windows VPS-i või VPS-i rendi hinnakirja.