Для разрешения доступа по RDP пользователю без прав администратора необходимо добавить его в группу Remote Desktop Users и настроить правила брандмауэра. Это позволит ему подключаться к компьютеру удаленно без получения полных привилегий администратора.
Зачем это нужно
- Ограничение прав доступа — пользователь получит только необходимые разрешения для RDP
- Повышение безопасности — избежание предоставления прав администратора посторонним лицам
- Управление доступом — возможность быстро добавлять и удалять пользователей из группы RDP
- Соответствие политикам безопасности — удовлетворение требований корпоративных стандартов
- Многопользовательские системы — раздача доступа нескольким сотрудникам с разными правами
- Поддержка и удаленная помощь — предоставление доступа техподдержке без предоставления полного контроля
Пошаговая инструкция
Способ 1. Добавление пользователя в группу Remote Desktop Users
- На целевом компьютере нажмите
Windows + Rи введитеlusrmgr.msc. - В левой панели щелкните на папку
Группы. - В центральной панели найдите группу
Remote Desktop Users. - Щелкните на неё правой кнопкой мыши и выберите
Свойства. - Нажмите кнопку
Добавить. - В поле
Введите имена объектов для выборавведите имя пользователя (например,DOMAIN\usernameили простоusernameдля локального пользователя). - Нажмите
Проверить именадля проверки корректности. - Нажмите
OKи затем еще разOKдля подтверждения. - Попросите пользователя перезагрузить компьютер или выйти из сеанса, чтобы изменения вступили в силу.
Способ 2. Добавление через компьютерное управление (для Windows Server)
- На целевом сервере нажмите
Windows + Rи введитеcompmgmt.msc. - Разверните раздел
Локальные пользователи и группы. - Щелкните на папку
Группы. - Найдите и откройте
Remote Desktop Users. - Нажмите кнопку
Добавить. - Введите имя пользователя в формате
DOMAIN\usernameили локальное имя. - Нажмите
Проверить имена. - Нажмите
OKдважды для завершения.
Способ 3. Добавление через групповую политику (для доменной сети)
- На контроллере домена или на компьютере с установленной RSAT откройте
gpmedit.msc(нажмитеWindows + R). - Перейдите по пути:
Конфигурация компьютера → Параметры Windows → Параметры безопасности → Локальные политики → Назначение прав пользователя. - Найдите политику
Разрешить вход через Удаленный рабочий стол. - Щелкните на неё правой кнопкой и выберите
Свойства. - Нажмите кнопку
Добавить пользователя или группу. - Введите имя пользователя или группы в формате
DOMAIN\username. - Нажмите
Проверить имена. - Нажмите
OKдважды. - Выполните команду
gpupdate /forceв командной строке от имени администратора для принудительного обновления политики.
Способ 4. Добавление через командную строку
- Откройте командную строку от имени администратора.
- Выполните команду:
net localgroup "Remote Desktop Users" DOMAIN\username /add(заменитеDOMAIN\usernameна актуальное имя пользователя). - Для локального пользователя используйте:
net localgroup "Remote Desktop Users" username /add. - Если команда выполнена успешно, вы увидите сообщение
Команда выполнена успешно.
Способ 5. Добавление через PowerShell
- Откройте PowerShell от имени администратора.
- Выполните команду:
Add-LocalGroupMember -Group "Remote Desktop Users" -Member "DOMAIN\username". - Для проверки добавления выполните:
Get-LocalGroupMember -Group "Remote Desktop Users".
Проверка правил брандмауэра
- На целевом компьютере нажмите
Windows + Rи введитеwf.msc. - В левой панели нажмите
Правила для входящих подключений. - Найдите правило
Удаленный рабочий стол(обычно несколько правил с этим названием). - Убедитесь, что хотя бы одно правило имеет статус
Разрешенои портом3389. - Если правил нет — создайте их вручную, как описано в предыдущей статье про исправление ошибок RDP.
Часто задаваемые вопросы
Может ли пользователь без прав администратора использовать все функции RDP? Да, пользователь сможет подключаться по RDP, но его возможности в сеансе будут ограничены его правами в ОС — он не сможет устанавливать программы, менять системные параметры или выполнять административные задачи.
Как удалить пользователя из группы Remote Desktop Users? Откройте lusrmgr.msc, найдите Remote Desktop Users, откройте её свойства, выделите пользователя в списке и нажмите Удалить, затем OK.
Почему пользователь не может подключиться после добавления в группу? Пользователь должен перезагрузить компьютер или выйти из текущего сеанса, чтобы изменения вступили в силу, также проверьте, что порт 3389 не заблокирован брандмауэром или маршрутизатором.