如何允许活动目录用户进入远程桌面?


40

这是我第一次设置甚至使用活动目录。

我进行了设置,然后将计算机(实际上是Hyper V中的VM)添加到了活动目录中,如果使用Hyper-V连接到VM,则可以使用活动目录域中的用户登录到虚拟机。

但是,如果尝试通过远程桌面登录,则会出现此错误:

The connection was denied because the user account is not authorized for remote login.

我尝试过:
-从活动目录中,我已将我的用户所在的组添加到远程桌面用户。
-在VM本身上,添加活动目录组(包含要尝试登录的用户)以允许通过本地安全策略中的远程桌面服务登录。

我仍然有相同的授权被拒绝错误。

如何在活动目录中正确设置一个组,以便能够在所有虚拟机上使用远程桌面登录?

谢谢!


VM上是否安装了远程桌面服务角色?
KJ-SRS

尝试查看组策略,您是否在那里做了任何更改?您在RDP会话上拥有哪种操作系统的安全级别?即Vista及以上?事件日志中有任何内容吗?在本地计算机上。MDMarra的答案应该有用..您进行了哪种设置?操作系统的内部VM等?
Rhys Evans

不要忘记在实际VM OS的高级系统属性中允许远程访问,您可以从那里选择用户组以允许远程访问。

Answers:


33
  1. 开始→运行→ secpol.msc

    安全设置\本地策略\用户权限分配

    右窗格→双击允许通过远程桌面服务登录 →添加用户或组→输入Remote Desktop Users

  2. 开始→运行→ services.msc

    查找远程桌面服务,并确保登录帐户是网络服务,而不是本地系统。

  3. 检查您的事件日志。


6
这是一篇较旧的文章,但为将来供参考(如我所做)的某个人(如我所做的),Amit Naidu给出的答案确实如此。我认为问题在于,将用户添加到“远程桌面用户”组(在您的Active Directory上)还不够,此后,您需要使用命令(如上)secpol.msc 更改本地计算机策略,并添加Active Directory组“远程桌面用户”到LOCAL允许的远程用户。还要执行第二步中提到的检查,它可以解决您的问题。阿米特,谢谢您的时间和知识。

1
好东西,我已经将该Domain Users小组添加到小组中,Remote Desktop Users以便获得一台我们正在准备与内部共享内容的PC。
jxramos

就其价值而言-在任何版本的Windows的标准安装中都不需要这样做。仅当您使用的图像已更改为默认状态(例如,由于加强安全性)时,才需要执行此操作。
MDMarra '18

16

将有问题的用户添加到每台本地计算机上的“远程桌面用户”组中。


2
我添加了用户属于本地计算机的组,但仍然出现该错误。有趣的是,我添加了用户本身,现在RDP不再显示该错误,而是连接并在登录屏幕上仅给出“拒绝访问”。还有其他想法吗?
user1308743

这个答案与阿米特杜女士的结合得到它的工作对我来说
亚当

这是执行MDMarra建议的出色指南:support.ncomputing.com/portal/kb/articles/…–
Adam

5

我想我找到了解决这个问题的方法。

在要连接的工作站中,在“控制面板\系统和安全性\系统”中打开此文件夹,然后单击“高级系统设置”。在“远程”选项卡上的“远程桌面”组上,单击“选择用户...”按钮。

单击添加,然后添加要访问的用户。如果使用的是AD,请确保可以ping域。始终单击“检查名称”,以确保您要添加的用户正确。例如:myusername@mydomain.com。


3

检查远程桌面服务服务非常重要,也有助于重新启动它。

我遇到了同样的问题,这正在杀死我。首先要做的是查看非域管理员是否可以将RDP发送到其他服务器。如果他们可以,那么您只需要担心该终端服务器上的本地设置即可。

就我而言,我将所需的用户添加到了DC的“远程桌面用户”组中,然后在组策略管理控制台中设置域策略-组策略对象-rt单击默认域策略-编辑-策略-Windows设置-安全设置-本地策略-用户权限分配-允许通过远程桌面服务登录。将“远程桌面用户”添加到此策略。

然后运行:gpupdate / force

然后从终端服务器中:开始-管理工具-远程桌面服务-远程桌面会话主机配置-RDP-Tcp-rt clk-属性-安全-添加-域用户-先授予用户访问权限,再授予来宾访问权限-确定。

然后,您必须转到终端服务器上的服务,然后重新启动远程桌面服务服务。否则,RDP-Tcp设置不会立即生效。

现在,属于“远程桌面用户”组和“域用户”组的所有用户都应该连接。


1

我找到了解决此问题的方法...但是我有查看问题..那个域用户吗?像MSN.COM \ john

如果您的答案是肯定的,那么您应该转到用户帐户属性,然后再转到组并将该用户添加到远程计算机中。 ->用户帐户->管理其他用户->添加其他用户->输入名称后,如果该名称加入域并赋予该用户管理员级别,它将自动来自活动目录

我之前也遇到过同样的问题,我正尝试按照以下步骤进行修复...


0

乍一看,我会说您做对了事……
唯一想到的是您使用了错误的组类型。
通讯组代替安全组。


1
我正在使用安全组,我的理解是使用的是正确的组,对吗?
user1308743

是的,这是正确的。在那种情况下,我也很茫然。据我所知,这应该起作用。
Tonny 2012年

这是您需要的一个安全小组
Rhys Evans

0

对我有用的是将用户(需要登录)添加到“远程桌面用户”组。

  1. lusrmgr.msc

  2. 打开用户的属性页面

  3. 转到“成员”选项卡

  4. 添加“远程桌面用户”

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.