Решено Доступ пользователей домена к RDP только на своих компьютерах

Статус
Закрыто для дальнейших ответов.

Sveta_NA

Почетный гость
Добрый день!
Вопрос к опытным коллегам, а то у же всю голову сломала.
На предприятии пользователи подключаются с удалёнки через VPN и далее заходят по RDP. Терминального шлюза нет, заходят сразу на свои компьютеры в домене. Но периодически лезут и на соседние компы, т.к. все находятся в одном OU на которое назначена политика разрешающая подключение по RDP.

ЗАДАЧА: сделать так, чтобы пользователь мог подключиться через RDP только на свой компьютер в сети и больше никуда.
Учитывая, что делать пользователей локальными админами я не хочу, то вижу это как добавление доменного пользователя в локальную группу "пользователи удаленного рабочего стола" - каждого только на своем компе. Естественно каждого из сотни вручную добавлять - не вариант, надо бы сделать через политику GPO. Но политика не умеет добавлять %username% в локальные группы, а делать это через нацеливание - почти тоже самое что и вручную на каждом компе.

Как это реализовать через GPO ?
 
Последнее редактирование:
Разрешить в свойствах удаленного доступа на каждом компе нужного пользователя ?
 
В свойствах учетки пользователя разрешить вход только на определенные пк
1708346973625.png
 
Разрешить в свойствах удаленного доступа на каждом компе нужного пользователя
Именно это я и хочу. Но только не вручную для каждого компа, а с помощью GPO.
Но через GPO я нашла как это сделать только добавлением в локальную группу "пользователи удаленного рабочего стола" с нацеливанием на каждого конкретного пользователя вручную. Получается та же самая ручная работа, причем каждый раз если появился новый сотрудник. А я хочу автоматизировать процесс - чтобы по умолчанию все пользователи добавились НА СВОЕМ компе в эту группу и получили доступ по RDP только к своему компьютеру..
 
Пробовала уже и с помощью скрипта сделать. Записала на автозагрузку в папку NETLOGON скрипт .ps1 следующего содержания:

Add-LocalGroupMember "Пользователи удаленного рабочего стола" "$env:USERDOMAIN\$env:USERNAME"

Но скрипт при загрузке через GPO почему-то отрабатывает не так как положено. Он добавляет не юзера в группу "Пользователи удаленного рабочего стола", а добавляет Domain/Comp в эту группу. Толку от этого никакого...
Причем если если запускать скрипт вручную в PowerShell - то работает как надо. Но как его заставить работать политикой при Logon ?
 
Последнее редактирование:
Всё-таки сделала через скрипт.
Сначала скрипт не отрабатывал, потому что фактически пыталась применить политику пользователя к компьютеру. Потом включила замыкание пользовательской групповой политики (loopback) и - вуаля!
Теперь при Logon пользователь автоматом добавляется в локальную группу "пользователи удаленного рабочего стола" на своем компьютере. Соответственно, если ни в каких других группах RDP не состоит, то по RDP подключаться может только к себе.
 
Статус
Закрыто для дальнейших ответов.
Назад
Верх