要在Windows Server中让特定用户组远程连接,需完成三步闭环:启用远程桌面服务并开启NLA、将用户组加入Remote Desktop Users本地组、放行防火墙TCP 3389端口且确保RDP-Tcp监听所有适配器。
要在 windows server 中让特定用户组能远程连接,关键不是只“开启远程桌面”,而是完成三步闭环:启用服务、授权组、放行网络。缺任何一环,组里成员都连不上。
1. 确保远程桌面服务已启用并启用NLA
在服务器本地操作:
- 右键“此电脑”→“属性”→左侧“远程设置”
- 勾选“允许远程连接到此计算机”
- 强烈建议同时勾选“仅允许运行使用网络级别身份验证(NLA)的远程桌面的计算机连接”——这是安全底线,避免凭据在建立连接前就被截获
- 确认“远程桌面服务”和“Remote Desktop Configuration”两个服务状态为“正在运行”(可在 services.msc 中检查)
2. 将目标用户组加入 Remote Desktop Users 本地组
这是最常被忽略的核心权限步骤。仅把用户加进域组或管理员组还不够,必须显式加入该内置本地组:
- 打开“服务器管理器”→“工具”→“计算机管理”→“系统工具”→“本地用户和组”→“组”
- 双击打开 Remote Desktop Users 组
- 点击“添加”→“高级”→“立即查找”,输入你要授权的域用户组(如 DOMAINRD-Access-Group)或本地组名
- 确认添加成功,关闭窗口
注意:如果用的是域环境,推荐通过组策略统一配置(路径:计算机配置 → 首选项 → 控制面板设置 → 本地用户和组),避免逐台手动操作。
3. 检查并开放防火墙端口与RDP-TCP监听
即使用户已在 Remote Desktop Users 组中,若防火墙拦截或服务未监听,连接仍会超时:
- 确保 Windows Defender 防火墙“域配置文件”中已启用入站规则:TCP 3389(策略路径:计算机配置 → 管理模板 → 网络 → Windows Defender 防火墙 → 域配置文件 → 允许入站远程桌面例外)
- 运行 tscc.msc 打开“远程桌面服务配置”,在“连接”下右键 RDP-Tcp → “属性”→“网络适配器”选项卡,确认“IP地址”设为“所有适配器”
- 在“常规”选项卡中,确认“安全层”为“SSL(TLS 1.2)”或至少“RDP 安全层”,并勾选“要求使用网络级别身份验证”
4. (可选但推荐)用WMI精确控制RDP登录权限
GUI 添加只能控制是否在 Remote Desktop Users 组,但无法区分“能否登录控制台”或“是否允许断开他人会话”。如需精细管控,可用 WMI 脚本:
- 以管理员身份运行命令提示符,执行:
- wmic /namespace:\rootCIMV2TerminalServices PATH Win32_TSPermissionsSetting.TerminalName="RDP-Tcp" CALL AddAccount "DOMAINRD-Access-Group", 2
- 其中 2 表示授予全部权限(WINSTATION_ALL_ACCESS),1 为普通用户访问权限


















