Cómo crear un usuario en Windows Server y permitir la conexión RDP
Esta guía explica cómo crear un usuario local en Windows Server y concederle acceso mediante Escritorio remoto. El proceso consta de dos partes: crear la cuenta y, posteriormente, permitir que se conecte de forma remota.
Crear un usuario
Puede crear un usuario mediante la interfaz gráfica o con un solo comando. Ambos métodos crean una cuenta local estándar.
Interfaz gráfica
Abra el complemento Usuarios y grupos locales. Pulse Win+R, escriba lusrmgr.msc y pulse «Aceptar».

Abra la carpeta Usuarios, haga clic con el botón derecho en un área vacía y seleccione Nuevo usuario.

Introduzca el nombre de usuario y una contraseña que cumpla las reglas de seguridad, configure las opciones de contraseña que necesite y pulse Crear.

La nueva cuenta aparecerá ahora en la lista de Usuarios.

Línea de comandos
Abra el Símbolo del sistema o PowerShell como administrador y ejecute un solo comando, sustituyendo el nombre y la contraseña por los suyos:
net user newuser "StrongP@ssw0rd" /add
En los sistemas modernos puede utilizar el cmdlet de PowerShell en lugar de la utilidad anterior «net user»:
New-LocalUser -Name "newuser" -Password (ConvertTo-SecureString "StrongP@ssw0rd" -AsPlainText -Force) -Description "RDP user"
La contraseña debe cumplir la directiva de contraseñas del servidor. De lo contrario, el comando devolverá un error relacionado con la directiva. Utilice una contraseña segura con letras mayúsculas y minúsculas, números y símbolos.
Permitir la conexión RDP
Crear el usuario por sí solo no es suficiente. El Escritorio remoto debe estar habilitado a nivel del servidor y el usuario debe pertenecer al grupo autorizado para conectarse.
Habilitar el Escritorio remoto en el servidor
Abra las Propiedades del sistema. Pulse Win+R, escriba sysdm.cpl y pulse «Aceptar». Vaya a la pestaña Remoto y seleccione Permitir conexiones remotas a este equipo.

En Windows Server 2022 y versiones posteriores también puede activar el Escritorio remoto desde Configuración, Sistema, Escritorio remoto, de forma similar a Windows 10 y 11. En esa pantalla también puede seleccionar los usuarios autorizados. El método mediante sysdm.cpl funciona en todas las versiones compatibles.
Mantenga activada la opción «Permitir conexiones solo desde equipos que ejecuten Escritorio remoto con autenticación a nivel de red». Esta opción añade una capa de autenticación antes de iniciar la sesión y es la alternativa más segura.
También puede obtener el mismo resultado mediante PowerShell. Ejecútelo como administrador:
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name 'fDenyTSConnections' -Value 0 Enable-NetFirewallRule -Name "RemoteDesktop-UserMode-In-TCP","RemoteDesktop-UserMode-In-UDP" Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name 'UserAuthentication' -Value 1
La primera línea activa el Escritorio remoto, la segunda abre las reglas del firewall y la tercera garantiza que la autenticación a nivel de red esté habilitada para el receptor RDP.
Las reglas del firewall se abren mediante sus nombres internos y no mediante el nombre del grupo mostrado. El nombre mostrado del grupo se traduce en los sistemas localizados, mientras que los nombres internos permanecen iguales en un servidor independientemente del idioma. Aquí se habilitan las reglas TCP y UDP, al igual que con el método gráfico. La regla UDP es opcional, pero mejora la capacidad de respuesta en conexiones con alta latencia.
Activar el Escritorio remoto mediante el registro no abre automáticamente el firewall. El segundo comando abre las reglas de Escritorio remoto en el Firewall de Windows. Si utiliza el método gráfico, las reglas del firewall se abren automáticamente.
Comprobar que el Escritorio remoto está habilitado
Para confirmar el estado actual, ejecute este comando en PowerShell:
Get-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name 'fDenyTSConnections'
Si el valor es 0, el Escritorio remoto está habilitado.
Agregar el usuario al grupo Usuarios de escritorio remoto
Los administradores locales pueden conectarse mediante Escritorio remoto de forma predeterminada. Un usuario estándar debe agregarse al grupo Usuarios de escritorio remoto. La forma más rápida es utilizar un solo comando ejecutado como administrador:
net localgroup "Remote Desktop Users" newuser /add
Para confirmar que el usuario se ha agregado, muestre los miembros del grupo:
net localgroup "Remote Desktop Users"
Si prefiere la interfaz gráfica, pulse Win+R, escriba lusrmgr.msc y pulse «Aceptar». Abra Grupos, haga doble clic en Usuarios de escritorio remoto, pulse Agregar, introduzca el nombre de usuario, pulse Comprobar nombres y, a continuación, Aceptar.

En un Windows Server localizado, el grupo tiene un nombre en el idioma del sistema. Por ejemplo, en un sistema ruso se denomina «Пользователи удаленного рабочего стола» y el comando anterior devuelve el error del sistema 1376. Utilice el nombre local del grupo o acceda al grupo mediante su SID independiente del idioma, que siempre es S-1-5-32-555:
Get-LocalGroup -SID S-1-5-32-555 | Add-LocalGroupMember -Member "newuser"
El mismo principio se aplica a los usuarios de dominio. En un servidor unido a un dominio, agregue la cuenta con el formato DOMAIN\user en lugar de utilizar un nombre local.
lusrmgr.msc abre directamente el complemento Usuarios y grupos locales, sin necesidad de agregarlo manualmente a una consola vacía. Es la forma más rápida de acceder a la configuración de los grupos.
Verificar los derechos de inicio de sesión mediante Escritorio remoto
En controladores de dominio o servidores con políticas de seguridad reforzadas, la pertenencia al grupo puede no ser suficiente. Abra la Política de seguridad local. Pulse Win+R, escriba secpol.msc y pulse «Aceptar». A continuación, vaya a Directivas locales, Asignación de derechos de usuario y abra Permitir el inicio de sesión a través de Servicios de Escritorio remoto. El grupo Usuarios de escritorio remoto debe aparecer allí.

En los controladores de dominio, esta configuración se administra mediante la Directiva de grupo en lugar de la Política de seguridad local. De forma predeterminada, un controlador de dominio no permite que el grupo Usuarios de escritorio remoto inicie sesión mediante RDP, por lo que el grupo debe agregarse explícitamente a «Permitir el inicio de sesión a través de Servicios de Escritorio remoto» en la Directiva predeterminada de controladores de dominio. Esta es una causa habitual de que la conexión a un controlador de dominio falle incluso después de agregar el usuario al grupo.
Comprobar la conexión
El usuario ya puede conectarse al servidor mediante Escritorio remoto utilizando las nuevas credenciales. Para probarlo, abra el cliente de Escritorio remoto. Pulse Win+R, escriba mstsc.exe y pulse «Aceptar». A continuación, introduzca los datos de conexión.
Servidor: dirección IP o nombre de host Nombre de usuario: newuser Contraseña: la contraseña especificada durante la creación
Un inicio de sesión correcto confirma que la cuenta, la configuración de Escritorio remoto y la pertenencia al grupo están configuradas correctamente.