一聚教程网:一个值得你收藏的教程网站

热门教程

Windows 如何配置本地策略限制用户远程登录

时间:2026-08-10 16:36:49 编辑:袖梨 来源:一聚教程网

要限制远程桌面登录用户,需通过组策略配置“允许/拒绝通过远程桌面服务登录”权限,或管理Remote Desktop Users组成员,且拒绝权限优先于允许权限。

要限制哪些用户能通过远程桌面登录 Windows,核心是控制“允许通过远程桌面服务登录”这一权限。系统默认会把 Administrators 和 Remote Desktop Users 组的成员自动纳入授权范围,但你可以精确指定仅个别账户可用,或主动拒绝特定账户。

一、只允许指定用户远程登录

这是最常用的安全做法,确保只有你信任的账户能连进来。

  1. 按 Win + R 输入 gpedit.msc 打开本地组策略编辑器(仅限专业版/企业版/服务器版)
  2. 依次展开:计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 用户权限分配
  3. 找到并双击“允许通过远程桌面服务登录”
  4. 取消勾选“定义这些策略设置”,点击“添加用户或组”
  5. 点击“高级”→“立即查找”,输入目标用户名(如 PCNAMEuser1DOMAINuser2),确认添加
  6. 删除列表中所有其他条目(特别是 Administrators 组,除非你明确需要它)
  7. 点击“应用”→“确定”

注意:该设置生效无需重启,但用户需重新登录才会被策略约束。

二、禁止特定用户远程登录

如果你希望保留多数账户可连,但明确排除某几个(比如禁用 Administrator 远程访问),就用拒绝权限。

  1. 在同一位置(用户权限分配)中,找到并双击“拒绝通过远程桌面服务登录”
  2. 点击“添加用户或组”,填入要禁用的账户名(例如 Administrator
  3. 确认添加后点击“确定”
  4. 执行 gpupdate /force 刷新策略

提示:“拒绝”权限优先级高于“允许”,即使某人同时在两个列表里,也会被拒绝。

三、配合组管理更直观

除了组策略,也可通过系统内置组同步控制:

  1. 右键“此电脑”→“属性”→左侧“远程设置”→勾选“允许远程连接到此计算机”
  2. 点击“选择用户”→“添加”→查找到目标用户加入 Remote Desktop Users 组
  3. 同时,在“计算机管理”→“系统工具”→“本地用户和组”→“组”中,双击 Remote Desktop Users,手动移除不需要的成员

这样图形界面与底层策略保持一致,便于日常维护。

四、验证与生效

  1. 修改后建议运行 gpupdate /force 强制更新策略
  2. 登录被授权用户测试连接,再用被拒绝账户尝试——应提示“登录失败”或“无权访问”
  3. 若仍能登录,检查是否遗漏了 Administrators 组,或用户是否拥有更高权限(如域管理员)

不复杂但容易忽略细节。

热门栏目