Come creare un utente in Windows Server e consentire la connessione RDP
Questa guida spiega come creare un utente locale su Windows Server e concedergli l'accesso tramite Desktop remoto. Il processo si compone di due parti: creare l'account e consentirgli quindi di connettersi da remoto.
Creazione di un utente
È possibile creare un utente tramite l'interfaccia grafica oppure con un singolo comando. Entrambi i metodi creano un account locale standard.
Interfaccia grafica
Aprire lo snap-in Utenti e gruppi locali. Premere Win+R, digitare lusrmgr.msc e premere «OK».

Aprire la cartella Utenti, fare clic con il pulsante destro del mouse su un'area vuota e selezionare Nuovo utente.

Inserire il nome utente e una password conforme alle regole di sicurezza, impostare le opzioni della password desiderate e premere Crea.

Il nuovo account verrà ora visualizzato nell'elenco Utenti.

Riga di comando
Aprire il Prompt dei comandi o PowerShell come amministratore ed eseguire un singolo comando, sostituendo il nome e la password con i propri dati:
net user newuser "StrongP@ssw0rd" /add
Nei sistemi moderni è possibile utilizzare il cmdlet di PowerShell al posto della precedente utilità «net user»:
New-LocalUser -Name "newuser" -Password (ConvertTo-SecureString "StrongP@ssw0rd" -AsPlainText -Force) -Description "RDP user"
La password deve rispettare i criteri delle password configurati sul server. In caso contrario, il comando restituirà un errore relativo ai criteri. Utilizzare una password complessa contenente lettere maiuscole e minuscole, numeri e simboli.
Consentire la connessione RDP
La semplice creazione dell'utente non è sufficiente. Desktop remoto deve essere abilitato a livello di server e l'utente deve appartenere al gruppo autorizzato a connettersi.
Abilitare Desktop remoto sul server
Aprire Proprietà del sistema. Premere Win+R, digitare sysdm.cpl e premere «OK». Passare alla scheda Remoto e selezionare Consenti connessioni remote a questo computer.

In Windows Server 2022 e versioni successive è possibile abilitare Desktop remoto anche da Impostazioni, Sistema, Desktop remoto, in modo analogo a Windows 10 e 11. In questa schermata è inoltre possibile selezionare gli utenti autorizzati. Il metodo tramite sysdm.cpl funziona su tutte le versioni supportate.
Mantenere abilitata l'opzione «Consenti connessioni solo da computer che eseguono Desktop remoto con autenticazione a livello di rete». Questa opzione aggiunge un livello di autenticazione prima dell'avvio della sessione ed è la scelta più sicura.
Lo stesso risultato può essere ottenuto tramite PowerShell. Eseguirlo come amministratore:
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name 'fDenyTSConnections' -Value 0 Enable-NetFirewallRule -Name "RemoteDesktop-UserMode-In-TCP","RemoteDesktop-UserMode-In-UDP" Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name 'UserAuthentication' -Value 1
La prima riga abilita Desktop remoto, la seconda apre le regole del firewall e la terza garantisce che l'autenticazione a livello di rete sia abilitata per il listener RDP.
Le regole del firewall vengono aperte utilizzando i relativi nomi interni e non il nome del gruppo visualizzato. Il nome visualizzato del gruppo viene tradotto nei sistemi localizzati, mentre i nomi interni rimangono invariati su un server indipendentemente dalla lingua. In questo caso vengono abilitate sia le regole TCP sia quelle UDP, come avviene con il metodo grafico. La regola UDP è facoltativa, ma migliora la reattività sulle connessioni ad alta latenza.
L'abilitazione di Desktop remoto tramite il Registro di sistema non apre automaticamente il firewall. Il secondo comando apre le regole di Desktop remoto in Windows Firewall. Utilizzando invece il metodo grafico, le regole del firewall vengono aperte automaticamente.
Verificare che Desktop remoto sia abilitato
Per verificare lo stato attuale, eseguire questo comando in PowerShell:
Get-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name 'fDenyTSConnections'
Se il valore è 0, Desktop remoto è abilitato.
Aggiungere l'utente al gruppo Utenti Desktop remoto
Gli amministratori locali possono connettersi tramite Desktop remoto per impostazione predefinita. Un utente standard deve essere aggiunto al gruppo Utenti Desktop remoto. Il modo più rapido consiste nell'eseguire un singolo comando come amministratore:
net localgroup "Remote Desktop Users" newuser /add
Per verificare che l'utente sia stato aggiunto, elencare i membri del gruppo:
net localgroup "Remote Desktop Users"
Se si preferisce utilizzare l'interfaccia grafica, premere Win+R, digitare lusrmgr.msc e premere «OK». Aprire Gruppi, fare doppio clic su Utenti Desktop remoto, premere Aggiungi, inserire il nome utente, premere Controlla nomi e quindi OK.

In una versione localizzata di Windows Server, il gruppo viene denominato nella lingua del sistema, ad esempio «Пользователи удаленного рабочего стола» su un sistema in russo, e il comando precedente restituisce l'errore di sistema 1376. Utilizzare il nome locale del gruppo oppure fare riferimento al gruppo tramite il relativo SID indipendente dalla lingua, che è sempre S-1-5-32-555:
Get-LocalGroup -SID S-1-5-32-555 | Add-LocalGroupMember -Member "newuser"
Lo stesso principio si applica agli utenti di dominio. Su un server aggiunto a un dominio, aggiungere l'account nel formato DOMAIN\user anziché utilizzare un nome locale.
lusrmgr.msc apre direttamente lo snap-in Utenti e gruppi locali, senza doverlo aggiungere manualmente a una console vuota. È il modo più rapido per accedere alle impostazioni dei gruppi.
Verificare i diritti di accesso tramite Desktop remoto
Sui controller di dominio o sui server con criteri di sicurezza avanzati, la semplice appartenenza al gruppo potrebbe non essere sufficiente. Aprire Criteri di sicurezza locali. Premere Win+R, digitare secpol.msc e premere «OK». Andare quindi in Criteri locali, Assegnazione diritti utente e aprire Consenti accesso tramite Servizi Desktop remoto. Il gruppo Utenti Desktop remoto deve essere presente nell'elenco.

Sui controller di dominio questa impostazione viene gestita tramite Criteri di gruppo anziché tramite Criteri di sicurezza locali. Per impostazione predefinita, un controller di dominio non consente al gruppo Utenti Desktop remoto di accedere tramite RDP. Pertanto, il gruppo deve essere aggiunto esplicitamente a «Consenti accesso tramite Servizi Desktop remoto» nei Criteri predefiniti dei controller di dominio. Questo è un motivo comune per cui la connessione a un controller di dominio non riesce anche dopo aver aggiunto l'utente al gruppo.
Verificare la connessione
L'utente può ora connettersi al server tramite Desktop remoto utilizzando le nuove credenziali. Per eseguire un test, aprire il client Desktop remoto. Premere Win+R, digitare mstsc.exe e premere «OK», quindi inserire i dati di connessione.
Server: indirizzo IP o nome host Nome utente: newuser Password: la password specificata durante la creazione
Un accesso riuscito conferma che l'account, le impostazioni di Desktop remoto e l'appartenenza al gruppo sono configurati correttamente.