Izveidot lietotāju ar RDP piekļuvi Windows Server

Lai darbiniekam dotu piekļuvi serverim pa RDP, izveidojiet lokālu kontu un pievienojiet to grupai Remote Desktop Users — tad lietotājs varēs pieslēgties, bet nesaņems administratora tiesības. To var izdarīt gan pārvaldības rīkā lusrmgr.msc, gan ar divām PowerShell komandām. Apskatīsim abus veidus.

Princips: minimālas privilēģijas

Nedodiet parastiem lietotājiem administratora tiesības tikai RDP dēļ. Pietiek ar piederību grupai Remote Desktop Users — tā atļauj attālo pieteikšanos bez piekļuves sistēmas iestatījumiem. Tas ir drošības pamatnoteikums.

1. veids. Caur grafisko pārvaldības rīku

  1. Nospiediet Win + R, ievadiet lusrmgr.msc un nospiediet Enter.
  2. Atveriet mapi Users, ar peles labo pogu noklikšķiniet → New User.
  3. Aizpildiet User name un Password. Noņemiet ķeksi «User must change password at next logon», ja tas nav vajadzīgs, un pēc vajadzības atzīmējiet «Password never expires».
  4. Nospiediet Create.
  5. Veiciet dubultklikšķi uz jaunā lietotāja → cilne Member Of → Add, ievadiet Remote Desktop Users un nospiediet OK.

Gatavs — konts var pieslēgties pa RDP.

2. veids. Ar PowerShell

Palaidiet PowerShell kā administrators. Izveidojam lietotāju ar paroli:

$password = Read-Host -AsSecureString "Ievadiet paroli"
New-LocalUser -Name "janis" -Password $password -FullName "Janis Ozols" -Description "RDP user"

Pievienojam to grupai Remote Desktop Users:

Add-LocalGroupMember -Group "Remote Desktop Users" -Member "janis"

Pārbaudām grupas sastāvu:

Get-LocalGroupMember -Group "Remote Desktop Users"

Papildus: parole bez derīguma termiņa

Ja konts ir servisa konts un parolei nav jānoveco:

Set-LocalUser -Name "janis" -PasswordNeverExpires $true

Piekļuves pārbaude

Pārliecinieties, ka serverī ir ieslēgts RDP — citādi arī pievienotais lietotājs neienāks. Pēc tam lai lietotājs pieslēdzas no klientdatora:

mstsc /v:203.0.113.10

un ievada lietotājvārdu janis ar iestatīto paroli.

Grupu lomas: ko izvēlēties

Grupa Ko dod
Remote Desktop Users Tikai attālo pieteikšanos pa RDP
Administrators Pilnu piekļuvi un RDP
Users Lokālo pieteikšanos, bez RDP

Parastiem darbiniekiem — tikai Remote Desktop Users.

Biežāk uzdotie jautājumi

Lietotājs izveidots, bet raksta, ka nav tiesību uz attālo pieteikšanos

Konts nav grupā Remote Desktop Users. Pievienojiet to ar komandu Add-LocalGroupMember -Group "Remote Desktop Users" -Member "vards" un mēģiniet pieslēgties vēlreiz.

Kā izdzēst lietotāju, kad piekļuve vairs nav vajadzīga?

Izpildiet Remove-LocalUser -Name "janis". Ja gribat atsaukt tikai RDP, izņemiet kontu no grupas: Remove-LocalGroupMember -Group "Remote Desktop Users" -Member "janis".

Vai lietotājam var ierobežot darba laiku vai piekļuvi diskiem?

Jā, ar grupas politikām (gpedit.msc) un RDS iestatījumiem var ierobežot pieteikšanās stundas, disku un starpliktuves novirzīšanu. Tiesības uz failiem tiek noteiktas ar NTFS atļaujām.

Vai RDP dēļ lietotājs jāpadara par administratoru?

Nē, un tas nav ieteicams. Piederība grupai Remote Desktop Users ir pietiekama pieteikšanai, bet administratora tiesību neesamība samazina riskus konta kompromitēšanas gadījumā.


Veidojat serveri komandai ar atsevišķiem kontiem? Apskatiet Windows VPS vai VPS nomas tarifus.

Kristaps Bērziņš