Remote Desktop Usersに所属しているユーザを用いたリモートデスクトップ接続ができない

クチナシ 80 評価のポイント
2025-11-10T01:50:00.2433333+00:00

現在構築中のドメイン環境でドメインユーザを用いたリモートデスクトップ接続を考えています。

しかし、Remote Desktop Usersに所属しているユーザを用いたリモートデスクトップ接続ができなく困っています。何が原因なのか、どの設定値を確認すればよいでしょうか。現在の設定状況等以下に記載いたします。

■サーバ情報

・WindowsServer2022

・踏み台、本番、ADとサーバ種別を分けている

・サーバは全て同一ドメイン内に存在している(セグメントは踏み台Seg、本番Seg、ADSegのように分かれている)

■接続想定

・踏み台サーバから本番サーバやADサーバへリモートデスクトップ接続を行うことを想定している

・ドメインユーザtest-user1、ドメイン管理者test-user3での接続を想定している

■以下設定状況です

【ADサーバ-ユーザ登録状況(:所属グループ)】

test-user1: Domain Users、Remote Desktop Users、Users

test-user3:Administrator、Domain Admins

【ADサーバ-グループ登録状況(:所属グループ)】

Domain Admins:Administrator、Denied RDOC Password Replication Group

Domian Users:Remote Desktop Users、Users

Remote Desktop Users:ー

【ADサーバ-グループポリシー設定情報(:許可グループ)】

・設定項目(Default Domain Policy)>ユーザ権限の割り当て

リモートデスクトップサービスを用いた接続を拒否する:ー

リモートデスクトップサービスを用いた接続を許可する:Remote Desktop Users

※本番サーバに適用されているポリシーです

・設定項目(Default Domain Controllers Policy)>ユーザ権限の割り当て

リモートデスクトップサービスを用いた接続を拒否する:ー

リモートデスクトップサービスを用いた接続を許可する:Remote Desktop Users

※ADサーバに適用されているポリシーです

【RDP接続先サーバ-許可ユーザ・設定情報】

システムプロパティ>リモート>ユーザの選択:Domain Users(Remote Desktop Usersを追加しようとしましたが、なぜか名前の確認でき出てきませんでした。)

【RDP接続サーバ-ローカルポリシー】

[コンピューターの構成] - [管理用テンプレート]   - [Windows コンポーネント]    - [リモート デスクトップ]     - [リモート デスクトップ セッションホスト]      - [接続]   "ユーザーがリモート デスクトップ サービスを使ってリモート接続することを許可する" 有効

■接続状況

・踏み台(test-user1でログイン)⇒本番(test-user1でリモデ):接続不可ユーザーの画像

※画像が粗いですが、接続先サーバの画面まで行って、直ぐに「要求されたセッションアクセスは拒否されます。」と表示されて落ちる。

・踏み台(test-user3でログイン)⇒本番(test-user3でリモデ):接続可能

リモデ関連の設定値は上記で記載した箇所以外設定していない認識です。曖昧な情報、不足情報ありましたらご指摘いただけると幸いです。

ビジネス向け Windows | Windows Server | ユーザー エクスペリエンス | リモート デスクトップ クライアント
0 件のコメント コメントはありません

2 件の回答

並べ替え方法: 最も役に立つ
  1. チャブーン 7,841 評価のポイント MVP ボランティア モデレーター
    2025-11-10T09:49:35.2766667+00:00

    チャブーンです。

    この件ですが、原則的に「リモートデスクトップ接続ができるユーザー」は、以下のようになっています。

    • ドメインメンバーサーバー
      Remote Desktop Users 「ローカルグループ」のメンバーであること
    • ドメインコントローラー(ADサーバー)
      Administrators 「ドメインローカルグループ」のメンバーであること

    このケースだとtest-user1はAdministratorsグループにはなく、test-user3はAdministratorsグループということですので、ドメインコントローラー上で動作に差が出ているのだと思います。

    ですので、やることは、基本的に3つです。

    1. (踏み台・本番サーバー等)メンバーサーバーの「Remote Desktop Users」グループに該当のユーザーを追加する
    2. (ADサーバー)ドメインコントローラーの「Remote Desktop Users」グループに該当のユーザーを追加する
    3. (ADサーバー)ドメインコントローラーの「ユーザーの権利 - リモートデスクトップへの接続を許可する」ポリシーに「Remote Desktop Users」を追加する

    基本的には1~3すべて手動で行います。

    1. メンバーサーバーの[コンピューターの管理]から「Remote Desktop Users」に該当のユーザーを追加する
    2. ドメインコントローラーの[Active Directoryユーザーとコンピューター]から「Builtin - Remote Desktop Users」に該当のユーザーを追加する
    3. ドメインコントローラーの[セキュリティポリシー](secpol.msc)からユーザーの権利 - リモートデスクトップへの接続を許可する」ポリシーに「Remote Desktop Users」を追加する

    GPOで行う方法もある(上記の設定をGPOで行う意味です)もあるのですが、注意が必要なので、今は書いていません。まずは手動で行って、想定された動作となるか、確認してみてください。

    この回答は役に立ちましたか?

    1 人がこの回答が役に立ったと思いました。

  2. HLBui 13,020 評価のポイント 独立アドバイザー
    2025-11-10T03:07:36.19+00:00

    こんにちは

    説明した内容に従ってください、この問題はリモート デスクトップ アクセスのグループ ポリシーまたはセキュリティ権限の割り当てに関連しているようです。リモート デスクトップ ユーザー グループが、運用サーバーと AD サーバーの両方で [ローカル セキュリティ ポリシー] > [ユーザー権限の割り当て] > [リモート デスクトップ サービスを介したログオンを許可する*] に明示的に含まれていることを確認します * 。さらに、[リモート デスクトップ サービスを介したログオンを拒否する] に競合するエントリがないことを確認します。

    グループを追加または解決できない場合は、リモート デスクトップ ユーザー グループがドメイン内で適切に同期されていること、および DNS 解決がセグメント間で一貫性があることを確認します。また、 gpresult /r whoami /groupstest-user1* としてログインした状態で、または Stepping Stone サーバー上で*実行して、有効なポリシーとグループ メンバーシップを確認することもできます。

    これらのチェックが原因を特定し、アクセスを正常に復元するのに役立つことを願っています。この回答が質問の解決に役立つ場合は、「**回答を受け入れる」**を押すことを忘れないでください。

    この回答は役に立ちましたか?

    1 人がこの回答が役に立ったと思いました。

お客様の回答

質問作成者は回答に "承認済み"、モデレーターは "推奨" とマークできます。これにより、ユーザーは作成者の問題が回答によって解決したことを把握できます。