Azure AD用户登录Azure上Windows Server 2016 RDS权限问题求助
解决Azure AD用户无法登录已加入AAD的Windows Server 2016 RDS服务器问题
我之前处理过好几起类似的案例,这种情况通常不是单纯加个本地组就能解决的——加入Azure AD的服务器在RDS权限控制上有一些特殊的配置要点,咱们一步步排查:
1. 检查本地安全策略的远程登录权限
默认情况下,即使把用户加入Remote Desktop Users本地组,也可能没在安全策略里赋予他们远程登录的权限。操作步骤:
- 运行
secpol.msc打开本地安全策略 - 导航到本地策略 > 用户权限分配 > 允许通过远程桌面服务登录
- 确认列表中是否包含
Remote Desktop Users组;如果没有,点击添加,然后输入AzureAD\<目标组名>或者AzureAD\<用户名>(比如AzureAD\john@contoso.com),添加后保存配置
2. 配置RDS会话集合的权限
RDS部署的会话集合本身有独立的权限控制,默认只有管理员组能访问:
- 打开Remote Desktop Services管理器
- 找到你正在使用的会话集合,右键选择属性
- 切换到权限标签页,点击添加,输入目标AAD用户/组的完整格式(
AzureAD\<用户/组>) - 给该用户/组分配用户访问权限(如果需要管理权限可以选完全控制),点击确定保存
3. 验证本地组的用户格式是否正确
很多时候问题出在本地组添加用户的格式上:
- 打开计算机管理,导航到本地用户和组 > 组 > Remote Desktop Users
- 检查里面的AAD用户是否是
AzureAD\<用户UPN>的格式(比如AzureAD\jane@contoso.com),而不是单纯的用户名。如果格式不对,删除后重新添加正确格式的用户/组
4. 检查组策略的远程连接配置
确保组策略允许远程连接:
- 运行
gpedit.msc打开本地组策略编辑器 - 导航到计算机配置 > 管理模板 > Windows组件 > 远程桌面服务 > 远程桌面会话主机 > 连接
- 找到允许用户使用远程桌面服务远程连接到您的计算机,确保设置为已启用
- 同时检查限制远程桌面服务用户到单独的远程桌面服务会话等相关配置,确保没有限制普通用户登录
5. 确认设备的AAD加入状态
有时候设备的AAD加入状态异常也会导致权限问题:
- 打开命令提示符,运行
dsregcmd /status - 查看输出中的
DeviceState,确认状态为AzureADJoined;如果不是,需要重新将设备加入AAD
完成以上配置后,建议重启Remote Desktop Services服务(或者直接重启服务器),让所有配置生效。之后再测试普通AAD用户的登录,应该就能解决The requested session access is denied的错误了。
内容的提问来源于stack exchange,提问作者Sequenzia
相关产品推荐
相关产品推荐

