Назад | Перейти на главную страницу

Пользователи Azure AD, входящие на сервер удаленного рабочего стола

У меня есть виртуальная машина Windows Server 2016, работающая в Azure. Он присоединен к Azure Active Directory. Службы удаленных рабочих столов установлены и, похоже, работают правильно.

Я пытаюсь разрешить пользователям из Azure AD входить на сервер. Проблема в том, что только пользователи, входящие в группу «Администраторы DC AAD», могут войти в систему. Все остальные пользователи получают это сообщение об ошибке «Запрошенный доступ к сеансу запрещен»

Я убедился, что пользователи AAD находятся в локальной группе «Пользователи удаленного рабочего стола». Я также добавил этих пользователей в группы пользователей свойств Session Collection в службах удаленных рабочих столов.

Я не совсем уверен, какие еще разрешения нужны пользователю для входа на сервер. Я, очевидно, не могу сохранить всех пользователей в группе администраторов AAS DC.

Не уверен, что его документация где-то или поддерживается (НЕ ДОПУСКАЕТСЯ ПРИ ПРОИЗВОДСТВЕ), но мне удалось создать свою собственную группу для управления RDP в доменной службе Azure AD.

Шаги

Создал группу в Azure AD и добавил участников (MyRDPGroup), ждал около 15-20 минут для репликации.

На виртуальной машине, уже подключенной к доменной службе Azure AD, с помощью управления групповой политикой добавлена ​​недавно созданная группа (MyRDPGroup) в политику GPO, которая добавляет учетные записи в группу локальных администраторов.

При добавлении объект групповой политики выглядел так, как показано ниже.

Ждал около 15-20 минут репликации. Выполнил gpupdate / force на виртуальной машине участника и перезагрузился.

Затем я смог войти в любую виртуальную машину, присоединенную к доменной службе Azure AD, с учетными данными для члена группы (MyRDPGroup).

Просто протестируйте прямо сейчас, и он все еще работает. Надеюсь это поможет.

Проверьте / попробуйте это:

Пуск → Выполнить → secpol.msc

Параметры безопасности \ Локальные политики \ Назначение прав пользователя

Правая панель → дважды щелкните Разрешить вход через службы удаленного рабочего стола → Добавить пользователей или группу → введите Пользователи удаленного рабочего стола