我对Windows Server相对来说比较新,希望有人确认我是否理解用户loginWindows域中Windows 2008 R2服务器所需的权限是否正确:
pipe理员组中的任何人都可以通过在“login”窗口中指定其用户名在服务器上或通过远程mstsc窗口login服务器。
pipe理员组可以完成其他组可以执行的任何操作。
远程桌面组中的任何人都可以从客户端计算机运行mstsc并查看服务器的login屏幕。
用户组中的任何人都可以在其login屏幕上login到服务器。
因此,以下情况是正确的:
用户DOMAIN\JOHN位于DOMAIN\SERVER1组的远程桌面用户中,但不在该服务器上的用户组。 用户DOMAIN\JANE在用户组中,但不在远程桌面用户组中。
DOMAIN\PC1启动一个mstsc作为DOMAIN\JOHN ,他将会看到login屏幕,但是不能以DOMAIN\JOHNlogin,但是可以login为DOMAIN\JANE 。 用户DOMAIN\JAMES位于DOMAIN\SERVER1上的pipe理员组中,但不在用户或远程桌面用户组中。 他将能够在DOMAIN\SERVER1 DOMAIN\PC2上的DOMAIN\SERVER1上启动一个mstsc会话作为DOMAIN\JAMES然后看到login屏幕并以DOMAIN\JAMESlogin。
用户DOMAIN\JACK位于DOMAIN\SERVER1上的用户组中,但不在远程桌面用户组中。 杰克可以访问服务器,但只能通过物理访问服务器本身(因为他不能通过RDP到达服务器)。
用户DOMAIN\JILLlogin到DOMAIN\PC1 ,运行mstsc,在mstsc的login设置中input用户名DOMAIN\JOHN ,看到服务器login屏幕并进入DOMAIN\JANE ,出现服务器桌面。
对不起,如果这看起来相当微不足道,但这是我从一点阅读的理解,如果有人能确认我是否正确,这将是很好的。
您的问题的答案取决于您正在考虑的用户和组是否具有login计算机所需的用户权限。
loginWindows服务器的权限是通过两个组策略设置来控制的。 他们都位于:
Computer Configuration/Policies/Windows Settings/Security Settings/Local Policies/User Rights Assignment
如果您改为编辑本地组策略 (与域GP),则可以在以下位置find这些设置:
Local Policies/User Rights Assignment
根据TechNet :
此策略设置确定哪些用户可以在计算机上启动交互式会话。
换句话说,这可以控制谁可以通过计算机的“物理”控制台login。 在虚拟机的情况下,这将是通过虚拟机pipe理界面的login。
上面的文章确认这个权限不需要build立远程桌面会话:
如果用户拥有“ 允许通过远程桌面服务login”权限,那么没有此权限的用户仍可以在计算机上启动远程交互式会话。
除非计算机是域成员或域控制器计算机:
用户必须具有此用户才能通过基于Windows的成员计算机或域控制器上运行的远程桌面服务或terminal服务会话进行login。
根据TechNet :
此策略设置确定哪些用户或组可以通过远程桌面服务连接访问远程计算机的login屏幕。 用户可能build立到特定服务器的远程桌面服务连接,但无法login到同一服务器的控制台。
用户可能能够build立远程桌面会话但不能login到控制台的原因是因为后者需要“允许本地login”权限,如上所述,在所有情况下都不需要login远程。
上面链接的TechNet文章解释了默认情况下为用户和组分配了这些login权限。 但是,通过编辑这两个可以更改的设置。 这就是为什么你的问题的答案取决于你的服务器(和它所在的域)是如何configuration的。