AzureのWindowsServer2022のサーバ設定でRDP接続許可設定をする際のNLAの有効無効について

mcsrtm00032 0 評価のポイント
2026-06-30T02:26:09.2033333+00:00

前提) ・AzureのWindowsServer2022のサーバ設定でRDP接続許可設定をする際にデフォルトで指定されているNLAの制限をオフにしています。

・WindowsServer2022はドメインに参加しており、クライアント端末からこのWindowsServer2022サーバに対してRDP接続を接続時のIDはドメインのIDを使用し、サーバ内のRemoteDesktopUsersに該当IDは所属しています。

・ただし、使用するドメインIDはAD側で「接続可能なワークステーション」を限定する設定にしており、接続先のサーバホスト名の制御をかけています。

この状態におけるNLAの有効/無効に関して、本来的な仕様としては以下の通りとの認識です。

①NLAが無効の場合:

   RDP接続後に接続先のWindowsログイン画面で認証が行われるため、接続先のみ「ログオン可能なワークステーション」に入っていれば通る仕組み

②NLAが有効の場合:

   ログイン認証が接続元クライアント側で行われ、その中に接続元クライアントの情報が含まれるため、「ログオン可能なワークステーション」に接続元を追加しておく必要がある

ところが、NLAが無効の場合の動作が上述のようにならず、NLAが有効の場合と同様に接続元クライアントを
ログオン可能なワークステーションの条件に含める必要があり、含めない場合はRDPの接続ができません。

本動作はAzure環境におけるサーバの特有の動作でしょうか?

Azure 仮想マシン
Azure 仮想マシン

Windows および Linux 仮想マシンのプロビジョニングに使用される Azure サービス。


2 件の回答

並べ替え方法: 最も役に立つ
  1. RakeshReddy Gurram 5 評価のポイント Microsoft 外部スタッフ モデレーター
    2026-06-30T06:26:00.01+00:00

    Hi @mcsrtm00032,

    Microsoft Q&A フォーラムへお問い合わせいただき、ありがとうございます。

    ご説明いただいた動作については、Azure 固有の動作であることを示すものではないと考えられます。

    Network Level Authentication (NLA) を無効にした場合でも、変更されるのは RDP 接続時にユーザー認証が実行されるタイミングのみです。NLA を無効にしても、Active Directory の認証やドメインのログオン制限が回避されるわけではありません。

    そのため、Active Directory のユーザー アカウントに 「ログオン先 (Log On To)」 の制限(ログオンを許可するワークステーション)が設定されている場合、この制限は NLA の有効・無効にかかわらず適用されます。

    したがって、クライアント コンピューターが許可されたワークステーションとして登録されている場合のみ RDP 接続できるのであれば、Azure 固有の実装というよりも、Active Directory の認証動作によるものである可能性が高いと考えられます。

    問題の切り分けのため、以下の点をご確認ください。

    • Azure VM がドメイン コントローラーと正常に通信できること。
    • NLA が実際に無効化されており、その設定がグループ ポリシーによって上書きされていないこと。
    • Active Directory のユーザー アカウントに 「ログオン先 (Log On To)」 のワークステーション制限が設定されているかどうか。
    • リモート デスクトップ サービス、CredSSP、または認証に関連するグループ ポリシーが影響していないか。
    • クライアント側およびサーバー側のイベント ビューアーに認証関連のエラーが記録されていないか。

    さらに調査を進めるため、以下の情報をご提供いただけますでしょうか。

    • クライアント側に表示される RDP の正確なエラー メッセージ
    • 接続は Windows のログオン画面まで到達するのか、それともセッション確立前に失敗するのか
    • NLA をどのような方法で無効化したか(システムのプロパティ、グループ ポリシー、またはレジストリなど)
    • ワークステーション制限は、Active Directory ユーザーとコンピューター (ADUC) の 「ログオン先 (Log On To)」 属性で設定されているのか、それとも別のポリシーで設定されているのか

    現時点で公開されている Microsoft のドキュメントでは、Azure Virtual Machines または Azure 上で稼働する Windows Server 2022 において、NLA を無効にした場合の RDP 接続動作がオンプレミス環境と異なるという記載は確認できません。

    参考ドキュメント(関連リンク一覧)

    この回答がお役に立ちましたら、Helpful Answer としてマークしていただけますと幸いです。これによりスレッドが解決済みとなり、同様の問題に直面した他のお客様の参考にもなります。Microsoft Q&A フォーラムへお問い合わせいただき、ありがとうございます。

    この回答は役に立ちましたか?

    1 人がこの回答が役に立ったと思いました。

  2. チャブーン 7,841 評価のポイント MVP ボランティア モデレーター
    2026-06-30T06:43:44.5433333+00:00

    チャブーンです。

    この件ですが、念のため「本当にNLAが無効化されているのか」から確かめられてはいかがでしょうか?一時的jにNLAを無効化しても、何らかの原因で再度有効化される可能性はあります。

    Azure VMの場合、以下のレジストリ値を直接確認してください。GUIで設定するのではなく、RunCommandというAzure VMのやり方で無効化いただいた方がいいかもしれません。

    Updates the Windows Registry to disable NLA:
    
    Registry Path: HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
    Property: UserAuthentication
    Value: 0 (Disabled)
    
    

    詳細については、まずは以下の資料を確認してみてください。

    Disable Network Level Authentication (NLA) for RDP

    この回答は役に立ちましたか?

    0 件のコメント コメントはありません

お客様の回答

質問作成者は回答に "承認済み"、モデレーターは "推奨" とマークできます。これにより、ユーザーは作成者の問題が回答によって解決したことを把握できます。