要让域或本地用户通过远程桌面登录windows server,需启用远程桌面功能并授权用户权限:先勾选“允许远程连接到此计算机”,再将用户加入remote desktop users组或通过组策略赋予“允许通过远程桌面服务登录”和“从网络访问此计算机”权限,最后执行gpupdate /force刷新策略。
要让域用户或本地用户能通过远程桌面登录 windows server,核心是两件事:打开远程桌面功能,并把用户加进有登录权限的组或策略里。默认只允许管理员登录,普通用户必须手动授权。
启用远程桌面功能
这是前提,不开启就无法连接:
- 在服务器上打开“系统属性”(右键“此电脑”→“属性”→左侧“远程设置”)
- 勾选“允许远程连接到此计算机”
- 取消勾选“仅允许运行使用网络级别身份验证的远程桌面的计算机连接”(除非客户端明确支持NLA,否则容易连不上)
授权用户登录权限(关键步骤)
光开远程桌面还不够,用户必须被赋予“从网络访问此计算机”和“允许通过远程桌面服务登录”这两项用户权限。
- 打开“组策略编辑器”(gpedit.msc),定位到:
计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 用户权限分配 - 双击“允许通过远程桌面服务登录”,添加目标用户或组(如 Domain\Users、Domain\RemoteDesktopUsers)
- 同样在该路径下,双击“从网络访问此计算机”,也加入对应用户或组
- 执行 gpupdate /force 刷新策略
将用户加入 Remote Desktop Users 组
这是最常用、最直接的方式,尤其适合域环境:
- 在域控上打开“Active Directory 用户和计算机”,找到目标用户 → 右键“属性”→“隶属于”选项卡→点击“添加”
- 输入 Remote Desktop Users(注意不是“远程桌面用户”,这是英文名,中文系统也用这个)→ 确定
- 如果用户是本地账户(非域环境),在目标服务器上用 lusrmgr.msc 打开本地用户和组,把用户加进“Remote Desktop Users”组
检查并确认 RDP-Tcp 连接权限(进阶控制)
适用于需要精细控制谁可连、连几次、是否允许重连等场景:
- 运行 tsconfig.msc → 左侧“连接”→ 右键 RDP-Tcp → “属性”→ “权限”选项卡
- 点击“添加”,填入域用户(如 DOMAIN\user)或组,勾选“允许”下的“连接”权限
- 注意:这里不控制“能否登录”,而是控制“能否建立RDP会话连接”,和上面的用户权限是协同生效的











