Jak utworzyć użytkownika w systemie Windows Server i zezwolić na połączenie RDP?
Ten poradnik pokazuje, jak utworzyć lokalnego użytkownika w systemie Windows Server i przyznać mu dostęp za pomocą Pulpitu zdalnego. Proces składa się z dwóch części: utworzenia konta, a następnie zezwolenia mu na zdalne połączenie.
Tworzenie użytkownika
Użytkownika można utworzyć za pomocą interfejsu graficznego lub za pomocą jednego polecenia. Obie metody tworzą standardowe konto lokalne.
Interfejs graficzny
Otwórz przystawkę „Użytkownicy i grupy lokalne”. Naciśnij Win+R, wpisz lusrmgr.msc i kliknij „OK”.

Otwórz folder Użytkownicy, kliknij prawym przyciskiem myszy pusty obszar i wybierz Nowy użytkownik.

Wprowadź nazwę użytkownika oraz hasło spełniające wymagania bezpieczeństwa, ustaw odpowiednie opcje hasła, a następnie kliknij Utwórz.

Nowe konto pojawi się na liście Użytkownicy.

Wiersz polecenia
Otwórz Wiersz polecenia lub program PowerShell jako administrator i wykonaj jedno polecenie, zastępując nazwę oraz hasło własnymi danymi:
net user newuser "StrongP@ssw0rd" /add
W nowszych systemach można użyć polecenia cmdlet programu PowerShell zamiast starszego narzędzia „net user”:
New-LocalUser -Name "newuser" -Password (ConvertTo-SecureString "StrongP@ssw0rd" -AsPlainText -Force) -Description "RDP user"
Hasło musi spełniać zasady dotyczące haseł obowiązujące na serwerze. W przeciwnym razie polecenie zwróci błąd dotyczący zasad. Użyj silnego hasła zawierającego wielkie i małe litery, cyfry oraz symbole.
Zezwalanie na połączenie RDP
Samo utworzenie użytkownika nie wystarczy. Pulpit zdalny musi być włączony na poziomie serwera, a użytkownik musi należeć do grupy uprawnionej do nawiązywania połączeń.
Włączanie Pulpitu zdalnego na serwerze
Otwórz Właściwości systemu. Naciśnij Win+R, wpisz sysdm.cpl i kliknij „OK”. Przejdź do karty Zdalny i wybierz Zezwalaj na zdalne połączenia z tym komputerem.

W systemie Windows Server 2022 i nowszych wersjach można również włączyć Pulpit zdalny w sekcji Ustawienia, System, Pulpit zdalny, podobnie jak w systemach Windows 10 i 11. W tym miejscu można także wybrać użytkowników, którzy mogą się łączyć. Metoda z użyciem sysdm.cpl działa we wszystkich obsługiwanych wersjach.
Pozostaw włączoną opcję „Zezwalaj na połączenia tylko z komputerów, na których działa Pulpit zdalny z uwierzytelnianiem na poziomie sieci”. Dodaje ona warstwę uwierzytelniania przed rozpoczęciem sesji i jest bezpieczniejszym rozwiązaniem.
Ten sam efekt można uzyskać za pomocą programu PowerShell. Uruchom go jako administrator:
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name 'fDenyTSConnections' -Value 0 Enable-NetFirewallRule -Name "RemoteDesktop-UserMode-In-TCP","RemoteDesktop-UserMode-In-UDP" Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name 'UserAuthentication' -Value 1
Pierwsza linia włącza Pulpit zdalny, druga otwiera reguły zapory, a trzecia zapewnia włączenie uwierzytelniania na poziomie sieci dla odbiornika RDP.
Reguły zapory są otwierane za pomocą ich wewnętrznych nazw, a nie nazw wyświetlanych. Nazwa wyświetlanej grupy jest tłumaczona w zlokalizowanych systemach, natomiast nazwy wewnętrzne pozostają takie same niezależnie od języka serwera. W tym przypadku włączane są zarówno reguły TCP, jak i UDP, tak samo jak w przypadku metody graficznej. Reguła UDP jest opcjonalna, ale poprawia responsywność połączeń o dużych opóźnieniach.
Włączenie Pulpitu zdalnego za pomocą rejestru nie powoduje automatycznego otwarcia zapory. Drugie polecenie otwiera reguły Pulpitu zdalnego w Zaporze systemu Windows. W przypadku użycia metody graficznej reguły zapory są otwierane automatycznie.
Sprawdzanie, czy Pulpit zdalny jest włączony
Aby sprawdzić bieżący stan, wykonaj w programie PowerShell następujące polecenie:
Get-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name 'fDenyTSConnections'
Jeśli wartość wynosi 0, Pulpit zdalny jest włączony.
Dodawanie użytkownika do grupy Użytkownicy pulpitu zdalnego
Lokalni administratorzy mogą domyślnie łączyć się za pomocą Pulpitu zdalnego. Standardowego użytkownika należy dodać do grupy Użytkownicy pulpitu zdalnego. Najszybszym sposobem jest wykonanie jednego polecenia jako administrator:
net localgroup "Remote Desktop Users" newuser /add
Aby potwierdzić, że użytkownik został dodany, wyświetl członków grupy:
net localgroup "Remote Desktop Users"
Jeśli wolisz interfejs graficzny, naciśnij Win+R, wpisz lusrmgr.msc i kliknij „OK”. Otwórz Grupy, kliknij dwukrotnie Użytkownicy pulpitu zdalnego, kliknij Dodaj, wprowadź nazwę użytkownika, kliknij Sprawdź nazwy, a następnie OK.

W zlokalizowanym systemie Windows Server grupa ma nazwę w języku systemu, na przykład „Пользователи удаленного рабочего стола” w systemie rosyjskim. W takim przypadku powyższe polecenie zwróci błąd systemowy 1376. Użyj lokalnej nazwy grupy lub odwołaj się do grupy za pomocą niezależnego od języka identyfikatora SID, który zawsze ma wartość S-1-5-32-555:
Get-LocalGroup -SID S-1-5-32-555 | Add-LocalGroupMember -Member "newuser"
Ta sama zasada dotyczy użytkowników domeny. Na serwerze dołączonym do domeny dodaj konto w formacie DOMAIN\user zamiast używać nazwy lokalnej.
Polecenie lusrmgr.msc otwiera bezpośrednio przystawkę „Użytkownicy i grupy lokalne”, bez konieczności ręcznego dodawania jej do pustej konsoli. Jest to najszybszy sposób na przejście do ustawień grup.
Weryfikacja uprawnień do logowania za pomocą Pulpitu zdalnego
Na kontrolerach domeny lub serwerach z zaostrzonymi zasadami zabezpieczeń samo członkostwo w grupie może nie wystarczyć. Otwórz Zasady zabezpieczeń lokalnych. Naciśnij Win+R, wpisz secpol.msc i kliknij „OK”. Następnie przejdź do Zasady lokalne, Przypisywanie praw użytkownika i otwórz Zezwalaj na logowanie za pośrednictwem usług pulpitu zdalnego. Grupa Użytkownicy pulpitu zdalnego musi znajdować się na tej liście.

Na kontrolerach domeny to ustawienie jest zarządzane za pomocą zasad grupy, a nie lokalnych zasad zabezpieczeń. Domyślnie kontroler domeny nie zezwala grupie Użytkownicy pulpitu zdalnego na logowanie przez RDP, dlatego grupę należy jawnie dodać do ustawienia „Zezwalaj na logowanie za pośrednictwem usług pulpitu zdalnego” w zasadach Default Domain Controllers Policy. Jest to częsta przyczyna problemów z połączeniem z kontrolerem domeny, nawet gdy użytkownik został już dodany do grupy.
Sprawdzanie połączenia
Użytkownik może teraz połączyć się z serwerem za pomocą Pulpitu zdalnego, korzystając z nowych danych logowania. Aby przetestować połączenie, otwórz klienta Pulpitu zdalnego. Naciśnij Win+R, wpisz mstsc.exe i kliknij „OK”, a następnie wprowadź dane połączenia.
Serwer: adres IP lub nazwa hosta Nazwa użytkownika: newuser Hasło: hasło określone podczas tworzenia konta
Pomyślne zalogowanie potwierdza, że konto, ustawienia Pulpitu zdalnego oraz członkostwo w grupie zostały prawidłowo skonfigurowane.