У меня есть виртуальная машина Windows Server 2016, работающая в Azure. Он присоединен к Azure Active Directory. Службы удаленных рабочих столов установлены и, похоже, работают правильно.
Я пытаюсь разрешить пользователям из Azure AD входить на сервер. Проблема в том, что только пользователи, входящие в группу «Администраторы DC AAD», могут войти в систему. Все остальные пользователи получают это сообщение об ошибке «Запрошенный доступ к сеансу запрещен»
Я убедился, что пользователи AAD находятся в локальной группе «Пользователи удаленного рабочего стола». Я также добавил этих пользователей в группы пользователей свойств Session Collection в службах удаленных рабочих столов.
Я не совсем уверен, какие еще разрешения нужны пользователю для входа на сервер. Я, очевидно, не могу сохранить всех пользователей в группе администраторов AAS DC.
Не уверен, что его документация где-то или поддерживается (НЕ ДОПУСКАЕТСЯ ПРИ ПРОИЗВОДСТВЕ), но мне удалось создать свою собственную группу для управления RDP в доменной службе Azure AD.
Шаги
Создал группу в Azure AD и добавил участников (MyRDPGroup), ждал около 15-20 минут для репликации.
На виртуальной машине, уже подключенной к доменной службе Azure AD, с помощью управления групповой политикой добавлена недавно созданная группа (MyRDPGroup) в политику GPO, которая добавляет учетные записи в группу локальных администраторов.
При добавлении объект групповой политики выглядел так, как показано ниже.
Ждал около 15-20 минут репликации. Выполнил gpupdate / force на виртуальной машине участника и перезагрузился.
Затем я смог войти в любую виртуальную машину, присоединенную к доменной службе Azure AD, с учетными данными для члена группы (MyRDPGroup).
Просто протестируйте прямо сейчас, и он все еще работает. Надеюсь это поможет.
Проверьте / попробуйте это:
Пуск → Выполнить → secpol.msc
Параметры безопасности \ Локальные политики \ Назначение прав пользователя
Правая панель → дважды щелкните Разрешить вход через службы удаленного рабочего стола → Добавить пользователей или группу → введите Пользователи удаленного рабочего стола