ADユーザーはRDPサーバーへのログオンを許可されますが、クライアントにはローカルに許可されません


2

クライアントPCでローカルに作業を停止し、RDPサーバーにアクセスする必要がある(ドメインユーザー)グループのメンバーがいます(既に成功しています)。したがって、このユーザーがどのクライアントでもローカルにログオンできないようにするために、ADに行き、アカウントの「ログオン先」プロパティを「すべてのワークステーション」から「これらのみ」に変更し、RDPのDNS名を入力しましたサーバー(「CPY-K-TS1」など)。しかし、そのユーザーはs.thと言ってRDPログオンを拒否されます。「管理者がログオンできるワークステーションを制限している」など(ドイツのシステムで作業しているので、メッセージとプロパティ名を翻訳しようとしました)。

それで??私は間違った方向に進んでいますか?

最初に考えたのは、実際にはこのユーザーがRDPサーバーにローカルにログオンするのではなく、RDPを介してのみログオンすることです。その場合、プロパティは自動的に「すべてのワークステーション」に設定されません。

以前の必要性のため、このユーザーには移動プロファイルがあります。また、RDPログオン権の付与は、RDPサーバー自体にRDPアクセス権が付与されているADグループのメンバーであるために発生します(したがって、RDP GPOはありません)。

回答:


0

目的を達成する最善の方法は、ローカルログオン拒否し、リモートデスクトップサービスを介してログオン拒否することを使用して、各クライアントコンピューターにGPOを構成することです。

これらのポリシー設定でユーザーまたはユーザーのグループを追加すると、GPOが有効なコンピューターにログオンできなくなります(そのため、RDPサーバーにこのGPOを適用しないでください)。

ただし、別の方法もありますが、お勧めしません。技術的には、RDPサーバーでNLA無効にできます。「ログオン先」は正常機能します。ただし、セキュリティが低下します(認証はクライアントではなくRDPサーバーによって直接処理されるため、たとえばサービス拒否攻撃に対してより脆弱です)

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.