Как создать пользователя в Windows Server и разрешить RDP-соединение
Это руководство показывает, как создать локального пользователя в Windows Server и предоставить ему доступ через удалённый рабочий стол. Процесс состоит из двух частей: создания учётной записи и последующего разрешения удалённого подключения.
Создание пользователя
Пользователя можно создать с помощью графического интерфейса или одной командой. Оба способа создают стандартную локальную учётную запись.
Графический интерфейс
Откройте оснастку «Локальные пользователи и группы». Нажмите Win+R, введите lusrmgr.msc и нажмите «ОК».

Откройте папку Пользователи, щёлкните правой кнопкой мыши по пустому месту и выберите Новый пользователь.

Введите имя пользователя и пароль, соответствующий требованиям безопасности, установите необходимые параметры пароля и нажмите Создать.

Новая учётная запись появится в списке Пользователи.

Командная строка
Откройте командную строку или PowerShell от имени администратора и выполните одну команду, заменив имя и пароль на свои:
net user newuser "StrongP@ssw0rd" /add
В современных системах вместо устаревшей утилиты «net user» можно использовать командлет PowerShell:
New-LocalUser -Name "newuser" -Password (ConvertTo-SecureString "StrongP@ssw0rd" -AsPlainText -Force) -Description "RDP user"
Пароль должен соответствовать политике паролей сервера. В противном случае команда вернёт ошибку политики. Используйте сложный пароль, содержащий прописные и строчные буквы, цифры и специальные символы.
Разрешение подключения по RDP
Одного создания пользователя недостаточно. Удалённый рабочий стол должен быть включён на уровне сервера, а пользователь должен входить в группу, которой разрешено подключаться удалённо.
Включение удалённого рабочего стола на сервере
Откройте свойства системы. Нажмите Win+R, введите sysdm.cpl и нажмите «ОК». Перейдите на вкладку Удалённый доступ и выберите Разрешить удалённые подключения к этому компьютеру.

В Windows Server 2022 и более поздних версиях удалённый рабочий стол также можно включить через «Параметры», «Система», «Удалённый рабочий стол», аналогично Windows 10 и 11. На этой странице также можно выбрать пользователей, которым разрешено подключаться. Метод с использованием sysdm.cpl работает во всех поддерживаемых версиях.
Оставьте включённой опцию «Разрешать подключения только с компьютеров, на которых включён удалённый рабочий стол с проверкой подлинности на уровне сети». Она добавляет дополнительный уровень аутентификации до начала сеанса и является более безопасным вариантом.
Того же результата можно добиться с помощью PowerShell. Запустите его от имени администратора:
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name 'fDenyTSConnections' -Value 0 Enable-NetFirewallRule -Name "RemoteDesktop-UserMode-In-TCP","RemoteDesktop-UserMode-In-UDP" Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name 'UserAuthentication' -Value 1
Первая строка включает удалённый рабочий стол, вторая открывает правила брандмауэра, а третья обеспечивает включение проверки подлинности на уровне сети для RDP-подключения.
Правила брандмауэра открываются по их внутренним именам, а не по отображаемому имени группы. Отображаемое имя группы переводится в локализованных системах, тогда как внутренние имена остаются одинаковыми независимо от языка сервера. Здесь включаются как правила TCP, так и UDP, как и при использовании графического интерфейса. Правило UDP является необязательным, но повышает отзывчивость при подключениях с высокой задержкой.
Включение удалённого рабочего стола через реестр само по себе не открывает порт в брандмауэре. Вторая команда открывает правила удалённого рабочего стола в брандмауэре Windows. При использовании графического интерфейса правила брандмауэра открываются автоматически.
Проверка включения удалённого рабочего стола
Чтобы проверить текущее состояние, выполните в PowerShell следующую команду:
Get-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name 'fDenyTSConnections'
Если значение равно 0, удалённый рабочий стол включён.
Добавление пользователя в группу «Пользователи удалённого рабочего стола»
Локальным администраторам по умолчанию разрешено подключаться через удалённый рабочий стол. Обычного пользователя необходимо добавить в группу «Пользователи удалённого рабочего стола». Самый быстрый способ — выполнить одну команду от имени администратора:
net localgroup "Remote Desktop Users" newuser /add
Чтобы убедиться, что пользователь добавлен, выведите список участников группы:
net localgroup "Remote Desktop Users"
Если вы предпочитаете графический интерфейс, нажмите Win+R, введите lusrmgr.msc и нажмите «ОК». Откройте Группы, дважды щёлкните Пользователи удалённого рабочего стола, нажмите Добавить, введите имя пользователя, нажмите Проверить имена, а затем ОК.

В локализованной версии Windows Server группа называется на языке системы, например «Пользователи удаленного рабочего стола» в русской версии. В этом случае приведённая выше команда вернёт системную ошибку 1376. Используйте локальное имя группы или обратитесь к группе через независимый от языка идентификатор SID, который всегда имеет значение S-1-5-32-555:
Get-LocalGroup -SID S-1-5-32-555 | Add-LocalGroupMember -Member "newuser"
Тот же принцип применяется к пользователям домена. На сервере, подключённом к домену, добавляйте учётную запись в формате DOMAIN\user вместо локального имени.
Команда lusrmgr.msc напрямую открывает оснастку «Локальные пользователи и группы», поэтому нет необходимости вручную добавлять её в пустую консоль. Это самый быстрый способ перейти к настройкам групп.
Проверка прав на вход через удалённый рабочий стол
На контроллерах домена или серверах с усиленными политиками безопасности одного членства в группе может быть недостаточно. Откройте «Локальную политику безопасности». Нажмите Win+R, введите secpol.msc и нажмите «ОК». Затем перейдите в Локальные политики, Назначение прав пользователя и откройте Разрешить вход в систему через службы удалённых рабочих столов. Группа «Пользователи удалённого рабочего стола» должна быть указана в этом списке.

На контроллерах домена эта настройка управляется через групповую политику, а не через локальную политику безопасности. По умолчанию контроллер домена не разрешает группе «Пользователи удалённого рабочего стола» вход через RDP, поэтому группу необходимо явно добавить в параметр «Разрешить вход в систему через службы удалённых рабочих столов» в политике Default Domain Controllers Policy. Это одна из распространённых причин, по которой подключение к контроллеру домена не удаётся даже после добавления пользователя в группу.
Проверка подключения
Теперь пользователь может подключиться к серверу через удалённый рабочий стол, используя новые учётные данные. Для проверки откройте клиент удалённого рабочего стола. Нажмите Win+R, введите mstsc.exe и нажмите «ОК», затем укажите данные для подключения.
Сервер: IP-адрес или имя хоста Имя пользователя: newuser Пароль: пароль, указанный при создании пользователя
Успешный вход подтверждает, что учётная запись, настройки удалённого рабочего стола и членство в группе настроены правильно.