Доступ по RDP для конкретного пользователя без прав админа

Как разрешить доступ по RDP для конкретного пользователя без прав админа

Для разрешения доступа по RDP пользователю без прав администратора необходимо добавить его в группу Remote Desktop Users и настроить правила брандмауэра. Это позволит ему подключаться к компьютеру удаленно без получения полных привилегий администратора.

Зачем это нужно

  • Ограничение прав доступа — пользователь получит только необходимые разрешения для RDP
  • Повышение безопасности — избежание предоставления прав администратора посторонним лицам
  • Управление доступом — возможность быстро добавлять и удалять пользователей из группы RDP
  • Соответствие политикам безопасности — удовлетворение требований корпоративных стандартов
  • Многопользовательские системы — раздача доступа нескольким сотрудникам с разными правами
  • Поддержка и удаленная помощь — предоставление доступа техподдержке без предоставления полного контроля

Пошаговая инструкция

Способ 1. Добавление пользователя в группу Remote Desktop Users

  1. На целевом компьютере нажмите Windows + R и введите lusrmgr.msc.
  2. В левой панели щелкните на папку Группы.
  3. В центральной панели найдите группу Remote Desktop Users.
  4. Щелкните на неё правой кнопкой мыши и выберите Свойства.
  5. Нажмите кнопку Добавить.
  6. В поле Введите имена объектов для выбора введите имя пользователя (например, DOMAIN\username или просто username для локального пользователя).
  7. Нажмите Проверить имена для проверки корректности.
  8. Нажмите OK и затем еще раз OK для подтверждения.
  9. Попросите пользователя перезагрузить компьютер или выйти из сеанса, чтобы изменения вступили в силу.

Способ 2. Добавление через компьютерное управление (для Windows Server)

  1. На целевом сервере нажмите Windows + R и введите compmgmt.msc.
  2. Разверните раздел Локальные пользователи и группы.
  3. Щелкните на папку Группы.
  4. Найдите и откройте Remote Desktop Users.
  5. Нажмите кнопку Добавить.
  6. Введите имя пользователя в формате DOMAIN\username или локальное имя.
  7. Нажмите Проверить имена.
  8. Нажмите OK дважды для завершения.

Способ 3. Добавление через групповую политику (для доменной сети)

  1. На контроллере домена или на компьютере с установленной RSAT откройте gpmedit.msc (нажмите Windows + R).
  2. Перейдите по пути: Конфигурация компьютера → Параметры Windows → Параметры безопасности → Локальные политики → Назначение прав пользователя.
  3. Найдите политику Разрешить вход через Удаленный рабочий стол.
  4. Щелкните на неё правой кнопкой и выберите Свойства.
  5. Нажмите кнопку Добавить пользователя или группу.
  6. Введите имя пользователя или группы в формате DOMAIN\username.
  7. Нажмите Проверить имена.
  8. Нажмите OK дважды.
  9. Выполните команду gpupdate /force в командной строке от имени администратора для принудительного обновления политики.

Способ 4. Добавление через командную строку

  1. Откройте командную строку от имени администратора.
  2. Выполните команду: net localgroup "Remote Desktop Users" DOMAIN\username /add (замените DOMAIN\username на актуальное имя пользователя).
  3. Для локального пользователя используйте: net localgroup "Remote Desktop Users" username /add.
  4. Если команда выполнена успешно, вы увидите сообщение Команда выполнена успешно.

Способ 5. Добавление через PowerShell

  1. Откройте PowerShell от имени администратора.
  2. Выполните команду: Add-LocalGroupMember -Group "Remote Desktop Users" -Member "DOMAIN\username".
  3. Для проверки добавления выполните: Get-LocalGroupMember -Group "Remote Desktop Users".

Проверка правил брандмауэра

  1. На целевом компьютере нажмите Windows + R и введите wf.msc.
  2. В левой панели нажмите Правила для входящих подключений.
  3. Найдите правило Удаленный рабочий стол (обычно несколько правил с этим названием).
  4. Убедитесь, что хотя бы одно правило имеет статус Разрешено и портом 3389.
  5. Если правил нет — создайте их вручную, как описано в предыдущей статье про исправление ошибок RDP.

Часто задаваемые вопросы

Может ли пользователь без прав администратора использовать все функции RDP? Да, пользователь сможет подключаться по RDP, но его возможности в сеансе будут ограничены его правами в ОС — он не сможет устанавливать программы, менять системные параметры или выполнять административные задачи.

Как удалить пользователя из группы Remote Desktop Users? Откройте lusrmgr.msc, найдите Remote Desktop Users, откройте её свойства, выделите пользователя в списке и нажмите Удалить, затем OK.

Почему пользователь не может подключиться после добавления в группу? Пользователь должен перезагрузить компьютер или выйти из текущего сеанса, чтобы изменения вступили в силу, также проверьте, что порт 3389 не заблокирован брандмауэром или маршрутизатором.

Похожие материалы

Изменение стандартного порта RDP 3389 в реестре Windows для безопасности
Сложный пароль на доступ в AnyDesk
AnyDesk для постоянного удаленного доступа без подтверждения