如何实现Active Directory用户本地全权限+Remote Desktop服务器受限权限
需求可行性及实现方案
需求可行性
这个需求完全可行。用户的本地电脑权限与远程桌面连接服务器后的权限属于两个独立的权限控制场景,可通过不同策略分别配置,互不冲突。
基于GPO与用户组的具体实现步骤
- 创建远程受限用户组:在Active Directory中新建一个专门用于远程桌面受限访问的用户组(例如命名为
RD_Restricted_Users),将目标用户添加至该组。确保该组仅关联远程桌面服务器的权限策略,不影响用户在本地电脑的权限配置。 - 配置远程桌面服务器专属GPO:
- 定位到远程桌面服务器所在的组织单元(OU),创建或编辑针对该OU的组策略对象(GPO)。
- 在GPO中配置核心限制规则:
- 软件安装限制:通过
计算机配置>策略>Windows设置>安全设置>软件限制策略,设置禁止未经授权的软件安装,或指定仅允许运行的软件白名单。 - 文件操作权限控制:在
用户配置>策略>Windows设置>安全设置>文件系统中,对服务器的关键目录(如系统分区、程序安装目录)为RD_Restricted_Users组设置只读权限,禁止删除、修改操作;对下载相关目录限制写入权限,阻止应用下载。 - 远程会话附加限制:在
计算机配置>策略>管理模板>Windows组件>远程桌面服务>远程桌面会话主机中,配置会话超时、禁止本地与服务器间的复制粘贴、禁用本地资源映射(如磁盘、打印机)等规则,进一步缩小操作范围。
- 软件安装限制:通过
- 绑定GPO到目标用户组:通过GPO的安全筛选功能,仅将该策略应用于
RD_Restricted_Users组,赋予该组“读取”和“应用组策略”权限,避免影响其他用户的远程访问权限。 - 验证权限效果:使用目标用户登录本地电脑,确认可正常安装、删除应用;再通过远程桌面连接服务器,测试是否无法执行下载应用、删除文件等受限操作,确保策略生效。
内容的提问来源于stack exchange,提问作者pokemon shiny
相关产品推荐
相关产品推荐

