域环境中统一配置远程协助邀请策略需通过gpo启用“请求远程协助”,设置允许远程控制、票证有效期及邮件邀请方式,并确保remote desktop services运行、防火墙放行tcp 3389端口、用户加入remote desktop users组,同时禁用“提供远程协助”、启用nla并限定gpo作用范围。

要在域环境中统一配置远程协助邀请策略,核心是通过组策略对象(GPO)启用并控制“请求远程协助”功能,确保终端用户能安全、规范地发起协助请求。家庭版系统不支持此配置,仅限专业版及以上版本。
启用“请求远程协助”策略
该策略决定用户能否主动发送远程协助邀请给IT支持人员或其他指定专家。
- 在域控制器或管理机上打开组策略管理控制台(GPMC),新建或编辑面向目标计算机OU的GPO
- 导航至:计算机配置 → 管理模板 → 系统 → 远程协助
- 双击“请求远程协助”,设为“已启用”
- 勾选“允许远程控制此计算机”,使专家获得屏幕共享及键盘鼠标控制权限(需用户二次确认)
- 可设置“最大票证时间”(单位:分钟),限制邀请链接有效期,默认10小时,建议设为60–1440之间以兼顾安全与可用性
配置邮件邀请方式(如需)
若组织使用内部邮件系统分发邀请,需指定标准以保证兼容性。
- 在同一策略设置窗口中,展开“发送电子邮件邀请的方法”选项
- 选择MAPI(适用于Outlook等客户端)或Mailto(适用于Web邮箱)
- 注意:此设置仅影响邀请生成方式,不替代邮件服务器配置;实际发送仍依赖用户本地邮件程序
配合权限与网络策略确保生效
仅启用策略不足以让连接成功,还需底层权限和通信通道支持。
- 确保目标计算机的Remote Desktop Services服务设为“自动”并正在运行
- 防火墙必须放行TCP 3389端口——可在同一GPO中配置:计算机配置 → Windows设置 → 安全设置 → Windows Defender 防火墙 → 入站规则 → 启用“远程桌面”规则
- 若用户使用非管理员账户发起请求,需将其加入本地“Remote Desktop Users”组(可通过GPO中的“组策略首选项→组”批量添加)
- 执行gpupdate /force强制刷新策略,并用gpresult /h report.html验证策略是否已应用到目标计算机
安全强化建议
远程协助涉及桌面控制,需防范未授权访问和凭证泄露。
- 禁用“提供远程协助”策略(即关闭未经邀请的主动连接),避免IT人员绕过用户同意直接介入
- 启用网络级别身份验证(NLA):路径为计算机配置 → 管理模板 → Windows组件 → 远程桌面服务 → 远程桌面会话主机 → 安全 → 要求使用网络级别身份验证对远程连接进行身份验证,设为“已启用”
- 不在全域范围应用,而是将需启用协助的计算机放入专用OU,绑定专属GPO,再结合安全组筛选或WMI筛选进一步缩小作用范围











