開始前先了解
使用本機管理員操作一般工作群組主機. 開始前保留原管理員與可用主控台, 不要刪除或停用唯一能登入的帳號.
先確認新使用者需要的是一般操作還是管理工作. 遠端桌面登入權限不等於系統管理員權限, 特定應用程式的檔案與服務權限仍須另外分配.
本系列使用 Windows Server 2022 Datacenter 繁體中文真實操作畫面. 帳號, 網路設定, 磁碟與示範數值請換成自己的環境; 選項名稱可能因版本與語言不同而異.
01開啟本機使用者管理
按 Win + R, 輸入 lusrmgr.msc 並按 Enter. 在 本機使用者和群組 (本機) 選擇 使用者.
確認目前是要管理的主機. 這個清單管理本機帳號, 不會替您建立會員平台帳號或網域帳號.
放大圖片
02建立獨立使用者與強密碼
選擇 動作 > 新使用者. 填寫 使用者名稱, 密碼 與 確認密碼, 再按 建立. 使用容易識別且不重複的名稱, 密碼須符合主機原則.
本次示範先設定使用者可用的強密碼, 並清除 使用者必須在下次登入時變更密碼. 使用網路層級驗證的首次遠端登入, 若帳號被要求先變更密碼, 可能無法先進入桌面. 需要強制首次變更時, 應另安排支援的密碼變更途徑, 不要為此關閉驗證.
放大圖片
03加入遠端桌面使用者群組
以系統管理員身分開啟 64 位元 Windows PowerShell, 用群組 SID 取得實際名稱後加入使用者. 這可避免不同顯示語言造成群組名稱打錯.
核對成員已加入 Remote Desktop Users, 同時確認沒有加入 Administrators. 應用程式如果要求管理員權限, 應另外評估需求, 不要直接把所有遠端使用者設為管理員.
$RdpGroup = Get-LocalGroup -SID 'S-1-5-32-555'
Add-LocalGroupMember -Group $RdpGroup -Member 'tutorial-reader'
Get-LocalGroupMember -Group $RdpGroup
Get-LocalGroupMember -Group (Get-LocalGroup -SID 'S-1-5-32-544')
放大圖片
04以新帳號建立全新登入
保留原管理員工作階段, 另開一個遠端桌面連線, 指定 電腦名稱\tutorial-reader 及新密碼. 登入後在 PowerShell 執行 whoami, 確認實際身分.
若驗證通過卻仍無法登入桌面, 檢查遠端桌面使用者群組與允許/拒絕登入原則. 不要以既有管理員視窗可用, 推定新帳號也已取得權限.
whoami
whoami /groups
放大圖片
05停用前先交接, 保留管理員入口
不再需要使用者時, 先交接檔案, 排程及服務, 並讓本人儲存工作及登出. 在使用者內容勾選 帳戶已停用, 或使用下方指令, 再核對 Enabled 為 False.
停用不會刪除使用者資料夾, 也不能代替結束既有工作階段. 本次以示範帳號驗證停用後再重新啟用, 供後續密碼教學使用. 正式環境請依實際交接需求保留狀態.
Disable-LocalUser -Name 'tutorial-reader'
Get-LocalUser -Name 'tutorial-reader' | Select-Object Name, Enabled
# 確認仍有需求時才重新啟用
Enable-LocalUser -Name 'tutorial-reader'
放大圖片
完成後如何確認
確認新帳號能獨立登入, 並只具有所需權限.
回收權限時同時檢查工作階段, 檔案與服務相依, 保留可用管理員帳號.
常見問題
加入遠端桌面使用者後, 就能安裝任何軟體嗎?
不一定. 遠端桌面登入權限只解決能否進入桌面. 安裝系統軟體, 修改防火牆等操作通常仍需要管理員權限.