開始前先了解

使用本機管理員並保留主控台或另一個可用管理員入口. 本篇一般工作群組主機未加入網域, 網域群組原則可能覆蓋本機設定.

先確認自己的 RDP 用戶端支援網路層級驗證. 需要來源 IP 限制時, 請搭配本文關聯的白名單教學.

本系列使用 Windows Server 2022 Datacenter 繁體中文真實操作畫面. 帳號, 網路設定, 磁碟與示範數值請換成自己的環境; 選項名稱可能因版本與語言不同而異.

01核對 RDP 服務與目前設定

先以管理員身分開啟 PowerShell, 查核 TermService 服務, 遠端連線允許狀態與實際 RDP 端口. 本次服務執行中, fDenyTSConnections=0, 端口為 3389, UserAuthentication=1 表示啟用網路層級驗證.

不要在唯一入口是 RDP 時停止服務或取消允許連線. 有變更端口的主機, 應依實際值查核, 不能一律假設使用 3389.

Get-Service TermService
Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server' -Name fDenyTSConnections
Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber, UserAuthentication
真實 PowerShell 查核遠端桌面服務, RDP 端口及網路層級驗證 放大圖片
只讀查核實際設定, 本次沒有停用遠端桌面或變更端口.

02保持網路層級驗證

按 Win + R 輸入 sysdm.cpl, 開啟 系統內容 > 遠端. 保留 允許遠端連線到此電腦 及 僅允許來自執行含有網路層級驗證之遠端桌面的電腦進行連線 (建議). 使用者須先完成驗證, 再建立桌面工作階段.

網路層級驗證不能取代強密碼, 帳號權限與來源白名單. 舊用戶端無法登入時, 先更新用戶端與確認帳號狀態, 不以關閉驗證作為通用處理方式.

遠端桌面原生設定保留網路層級驗證勾選 放大圖片
本次保留網路層級驗證, 沒有降低驗證要求.

03檢查獲准使用者與管理員

點擊 選取使用者, 核對明確允許的使用者. 再從本機使用者與群組檢查 Remote Desktop Users 及 Administrators 成員.

管理員通常已有遠端登入權限, 所以選取使用者清單不是全部可登入帳號的完整名單. 移除成員前先確認是否仍有排程, 服務或交接需求, 並保留自己的可用管理員入口.

原生遠端桌面使用者清單列出 tutorial-reader 與 tutorial-lock 放大圖片
本次列出兩個獲准的示範帳號. 管理員仍需另外核對, 並非所有可登入者都列於此清單.

04核對允許與拒絕登入原則

開啟 secpol.msc, 展開 本機原則 > 使用者權限指派, 檢查 允許透過遠端桌面服務登入 及 拒絕透過遠端桌面服務登入. 本圖另外以 secedit /export 只讀匯出有效的本機權限, 對照遠端桌面使用者及管理員群組.

拒絕權限會優先於允許權限. 使用者即使屬於遠端桌面群組, 若本人或所屬群組列在拒絕項目, 仍可能無法登入. 本次只查核, 沒有新增拒絕設定.

真實 PowerShell 匯出遠端登入權限並列出遠端桌面及管理員群組 放大圖片
本機原則的指令查核結果. 帳號是否可登入, 應同時查核允許及拒絕權限.

05以不同權限的測試帳號驗證

用獲准帳號建立一次新登入, 核對桌面身分. 再以另一個有正確密碼, 但未加入遠端桌面使用者及管理員群組的測試帳號嘗試登入.

記錄實際拒絕原因, 區分驗證錯誤與登入權限不足. 測試完成後停用不再需要的測試帳號, 保留網路層級驗證與必要成員.

原生遠端登入提示顯示未授權測試帳號無法取得遠端桌面工作階段 放大圖片
用未授權低權限帳號確認登入權限界線, 不公開帳號密碼.

完成後如何確認

允許帳號能建立新工作階段, 未授權帳號不能取得桌面.

網路層級驗證維持啟用, 遠端桌面及管理員群組只保留必要成員.

常見問題

把帳號加進 Remote Desktop Users 仍不能登入怎麼辦?

同時檢查帳號啟用狀態, 密碼, 允許與拒絕登入原則, 防火牆及工作階段限制. 拒絕登入權限可能優先阻止已加入允許群組的帳號.

操作時需要協助?

告訴我們您停在哪個步驟, 由客服協助您確認.

聯絡客服