チャブーンです。
この件ですが、原則的に「リモートデスクトップ接続ができるユーザー」は、以下のようになっています。
- ドメインメンバーサーバー
Remote Desktop Users 「ローカルグループ」のメンバーであること - ドメインコントローラー(ADサーバー)
Administrators 「ドメインローカルグループ」のメンバーであること
このケースだとtest-user1はAdministratorsグループにはなく、test-user3はAdministratorsグループということですので、ドメインコントローラー上で動作に差が出ているのだと思います。
ですので、やることは、基本的に3つです。
- (踏み台・本番サーバー等)メンバーサーバーの「Remote Desktop Users」グループに該当のユーザーを追加する
- (ADサーバー)ドメインコントローラーの「Remote Desktop Users」グループに該当のユーザーを追加する
- (ADサーバー)ドメインコントローラーの「ユーザーの権利 - リモートデスクトップへの接続を許可する」ポリシーに「Remote Desktop Users」を追加する
基本的には1~3すべて手動で行います。
- メンバーサーバーの[コンピューターの管理]から「Remote Desktop Users」に該当のユーザーを追加する
- ドメインコントローラーの[Active Directoryユーザーとコンピューター]から「Builtin - Remote Desktop Users」に該当のユーザーを追加する
- ドメインコントローラーの[セキュリティポリシー](secpol.msc)からユーザーの権利 - リモートデスクトップへの接続を許可する」ポリシーに「Remote Desktop Users」を追加する
GPOで行う方法もある(上記の設定をGPOで行う意味です)もあるのですが、注意が必要なので、今は書いていません。まずは手動で行って、想定された動作となるか、確認してみてください。