Як створити користувача в Windows Server і дозволити RDP-з'єднання
Цей посібник показує, як створити локального користувача у Windows Server і надати йому доступ через віддалений робочий стіл. Процес складається з двох частин: створення облікового запису та надання йому дозволу на віддалене підключення.
Створення користувача
Користувача можна створити за допомогою графічного інтерфейсу або однією командою. Обидва способи створюють стандартний локальний обліковий запис.
Графічний інтерфейс
Відкрийте оснастку «Локальні користувачі та групи». Натисніть Win+R, введіть lusrmgr.msc і натисніть «ОК».

Відкрийте папку Користувачі, клацніть правою кнопкою миші на порожньому місці та виберіть Новий користувач.

Введіть ім’я користувача та пароль, який відповідає вимогам безпеки, встановіть потрібні параметри пароля та натисніть Створити.

Новий обліковий запис тепер з’явиться у списку Користувачі.

Командний рядок
Відкрийте командний рядок або PowerShell від імені адміністратора та виконайте одну команду, замінивши ім’я та пароль на власні:
net user newuser "StrongP@ssw0rd" /add
У сучасних системах замість застарілої утиліти net user можна використовувати командлет PowerShell:
New-LocalUser -Name "newuser" -Password (ConvertTo-SecureString "StrongP@ssw0rd" -AsPlainText -Force) -Description "RDP user"
Пароль має відповідати політиці паролів сервера. В іншому випадку команда поверне помилку політики. Використовуйте складний пароль із великими та малими літерами, цифрами й символами.
Дозвіл на підключення через RDP
Самого створення користувача недостатньо. Віддалений робочий стіл потрібно увімкнути на рівні сервера, а користувач має входити до групи, якій дозволено підключатися віддалено.
Увімкнення віддаленого робочого столу на сервері
Відкрийте властивості системи. Натисніть Win+R, введіть sysdm.cpl і натисніть «ОК». Перейдіть на вкладку Віддалений доступ і виберіть Дозволити віддалені підключення до цього комп’ютера.

У Windows Server 2022 і новіших версіях також можна увімкнути віддалений робочий стіл через «Параметри», «Система», «Віддалений робочий стіл», аналогічно до Windows 10 і 11. На цьому екрані можна також вибрати користувачів, яким дозволено підключатися. Метод із використанням sysdm.cpl працює в усіх підтримуваних версіях.
Залиште увімкненою опцію «Дозволяти підключення лише з комп’ютерів, на яких запущено віддалений робочий стіл із автентифікацією на рівні мережі». Вона додає додатковий рівень автентифікації до початку сеансу та є безпечнішим варіантом.
Того самого результату можна досягти за допомогою PowerShell. Запустіть його від імені адміністратора:
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name 'fDenyTSConnections' -Value 0 Enable-NetFirewallRule -Name "RemoteDesktop-UserMode-In-TCP","RemoteDesktop-UserMode-In-UDP" Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name 'UserAuthentication' -Value 1
Перший рядок вмикає віддалений робочий стіл, другий відкриває правила брандмауера, а третій забезпечує ввімкнення автентифікації на рівні мережі для прослуховувача RDP.
Правила брандмауера відкриваються за їхніми внутрішніми іменами, а не за відображуваною назвою групи. Відображувана назва групи перекладається в локалізованих системах, тоді як внутрішні імена залишаються однаковими незалежно від мови сервера. Тут увімкнено як правила TCP, так і UDP, як і в разі використання графічного методу. Правило UDP є необов’язковим, але покращує швидкість відгуку під час підключень із високою затримкою.
Увімкнення віддаленого робочого столу через реєстр саме по собі не відкриває порт у брандмауері. Друга команда відкриває правила віддаленого робочого столу в брандмауері Windows. У разі використання графічного методу правила брандмауера відкриваються автоматично.
Перевірка, чи увімкнено віддалений робочий стіл
Щоб перевірити поточний стан, виконайте в PowerShell таку команду:
Get-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name 'fDenyTSConnections'
Якщо значення дорівнює 0, віддалений робочий стіл увімкнено.
Додавання користувача до групи «Користувачі віддаленого робочого стола»
Локальним адміністраторам за замовчуванням дозволено підключатися через віддалений робочий стіл. Звичайного користувача потрібно додати до групи «Користувачі віддаленого робочого стола». Найшвидший спосіб — виконати одну команду від імені адміністратора:
net localgroup "Remote Desktop Users" newuser /add
Щоб переконатися, що користувача додано, виведіть список учасників групи:
net localgroup "Remote Desktop Users"
Якщо ви віддаєте перевагу графічному інтерфейсу, натисніть Win+R, введіть lusrmgr.msc і натисніть «ОК». Відкрийте Групи, двічі клацніть Користувачі віддаленого робочого стола, натисніть Додати, введіть ім’я користувача, натисніть Перевірити імена, а потім ОК.

У локалізованій версії Windows Server група має назву мовою системи, наприклад «Пользователи удаленного рабочего стола» у російській версії. У такому разі наведена вище команда поверне системну помилку 1376. Використовуйте локальну назву групи або зверніться до групи за незалежним від мови ідентифікатором SID, який завжди має значення S-1-5-32-555:
Get-LocalGroup -SID S-1-5-32-555 | Add-LocalGroupMember -Member "newuser"
Той самий принцип застосовується до користувачів домену. На сервері, підключеному до домену, додавайте обліковий запис у форматі DOMAIN\user замість локального імені.
Команда lusrmgr.msc безпосередньо відкриває оснастку «Локальні користувачі та групи», тому немає необхідності вручну додавати її до порожньої консолі. Це найшвидший спосіб перейти до налаштувань груп.
Перевірка прав на вхід через віддалений робочий стіл
На контролерах домену або серверах із посиленими політиками безпеки одного членства в групі може бути недостатньо. Відкрийте «Локальну політику безпеки». Натисніть Win+R, введіть secpol.msc і натисніть «ОК». Потім перейдіть до Локальні політики, Призначення прав користувача та відкрийте Дозволити вхід через служби віддаленого робочого стола. Група «Користувачі віддаленого робочого стола» має бути вказана в цьому списку.

На контролерах домену цей параметр керується через групову політику, а не через локальну політику безпеки. За замовчуванням контролер домену не дозволяє групі «Користувачі віддаленого робочого стола» входити через RDP, тому групу потрібно явно додати до параметра «Дозволити вхід через служби віддаленого робочого стола» в політиці Default Domain Controllers Policy. Це поширена причина, через яку підключення до контролера домену не працює навіть після додавання користувача до групи.
Перевірка підключення
Тепер користувач може підключитися до сервера через віддалений робочий стіл, використовуючи нові облікові дані. Щоб перевірити підключення, відкрийте клієнт віддаленого робочого стола. Натисніть Win+R, введіть mstsc.exe і натисніть «ОК», після чого введіть дані для підключення.
Сервер: IP-адреса або ім’я хоста Ім’я користувача: newuser Пароль: пароль, указаний під час створення облікового запису
Успішний вхід підтверджує, що обліковий запис, налаштування віддаленого робочого стола та членство в групі налаштовані правильно.