连接被拒绝,因为该用户帐户未被授权进行远程登录

The Connection Was Denied Because the User Account Is Not Authorized for Remote Logi

当 Windows 显示“连接被拒绝,因为用户帐户未被授权进行远程登录”时,问题不在于密码。密码已被接受,会话在随后的授权环节被拒绝。

有两项检查决定该结果:帐户需要属于本地Remote Desktop Users 组或 Administrators 组,并且需要出现在 secpol.msc 中的 Allow log on through Remote Desktop Services 策略里。缺少任意一项,就会出现此错误。

有一项设置会覆盖前两者:Deny log on through Remote Desktop Services。如果该帐户或其所属的任何组在该列表中,无论其他如何配置,都会被阻止。

在加入域的计算机上,还有第四层。来自域或 OU 级别的组策略会在下一次刷新时悄然重置本地设置,撤销几分钟前看起来已完成的修复。

先从组成员身份入手,这通常是最常见的原因。

连接被拒绝,因为用户帐户未被授权进行远程登录 错误

快速修复路径

 

如果你想在不阅读完整解释的情况下立即开始,请按顺序处理这些,并在错误消失时停止。

  1. 将该账户添加到目标计算机上的远程桌面用户本地组。

  2. 打开 secpol.msc,并确认该账户所属的组出现在通过远程桌面服务允许登录下。

  3. 在同一位置,检查通过远程桌面服务拒绝登录,并确认该帐户未被列出。

  4. 如果该计算机已加入域,请在 GPMC 中检查域 GPO,而不仅仅是 secpol.msc 中的本地策略。

  5. 仅在确认上述策略设置正确后,才从凭据管理器中清除过时的已保存凭据。

真实用户对该错误的反馈

各论坛中最常见的抱怨:一切看起来都正确,但错误依然存在。Microsoft Q&A 上的一位域管理员描述了一台 Windows 11 工作站,尽管组成员资格正确、本地 secpol.msc 看起来也很干净,它仍然拒绝所有非管理员的 RDP 连接。真正的阻碍是域级 GPO 静默覆盖了本地设置。(Microsoft Q&A,2024 年 9 月)

在 Azure 虚拟机上,相关问题表现为循环:手动添加一个帐户,会话可以正常工作,但重启后该帐户又消失,错误随之返回。原因是“Restricted Groups” GPO 在每次刷新策略时都会移除成员资格;在更新该 GPO 之前,任何 UI 层面的修复都无法持久生效。(Microsoft Tech Community,2023 年 6 月)

已保存的凭据是一个不太明显的诱因。一个运行多年的 RDS 池突然开始以此错误拒绝所有用户。权限并未改变。删除已保存的密码并手动重新输入后立刻恢复,且在同一帖子中有多位用户证实。(Microsoft Q&A,2022 年 10 月)

在加入域的 Azure 虚拟机上,一位管理 1,000 名用户的管理员将帐户添加到“通过远程桌面服务允许登录”策略中,运行了 gpupdate /force,仍然遇到该错误。遗漏的步骤是在该虚拟机本机的“远程桌面用户”本地组中添加这些用户。两项检查都必不可少。(Microsoft Q&A,2022 年 11 月)

在由 Intune 管理的环境中,lusrmgr.msc 不会显示 Azure 域作为可用位置,因此标准的组成员资格修复不适用。单独一个成功的 Intune 配置策略还不够。对于已加入 Entra 的设备,还需要一个单独的策略来授予“通过远程桌面服务允许登录”权限。(Microsoft Q&A,2024 年 12 月)

如何修复由于用户账户未被授权进行远程登录而被拒绝的连接

修复 1:将用户添加到远程桌面用户组

在独立计算机上,缺少相应的组成员资格是导致此错误的最常见原因。请在远程电脑上执行这些步骤,而不是在你发起连接的那台机器上。请注意,Windows 家庭版不提供 lusrmgr.msc,且家庭版也无法充当 RDP 主机。

  1. 按 Win + R,输入 lusrmgr.msc,然后按 Enter。

  2. 在左侧窗格中选择组,然后双击远程桌面用户。

  3. 单击添加。

  4. 输入用户名,单击“检查名称”以确认已解析,然后单击“确定”

  5. 单击“确定”以关闭组属性窗口。

通过系统属性的更快捷替代方式:按 Win + R,输入 sysdm.cpl,选择“远程”选项卡,单击“选择用户”并在其中添加该帐户。

在远程计算机上使用提升权限的 PowerShell 提示符:

Add-LocalGroupMember -Group “Remote Desktop Users” -Member “username”

将 username 替换为实际的帐户名。无需重新启动。

修复 2:验证“通过远程桌面服务允许登录”策略

组成员资格和用户权限策略会被独立检查。两者都必须通过,只修复其中一个而不修复另一个会使错误仍然存在。请在远程计算机上运行这些步骤。

  1. 按 Win + R,输入 secpol.msc,然后按 Enter 键。

  2. 转到 安全设置 > 本地策略 > 用户权限分配。

  3. 双击 通过远程桌面服务允许登录。

  4. 确认已同时列出“远程桌面用户”和“管理员”如果任一缺失,单击“添加用户或组”输入组名,然后单击“确定”

  5. 单击“确定”然后在提升权限的命令提示符中运行以下命令:gpupdate /force

在已加入域的计算机上,冲突的域 GPO 可能会在保存该设置后的几分钟内将其覆盖。如果该设置恢复原状,请转到修复 4。

修复 3: 检查是否有拒绝策略覆盖了允许设置

拒绝通过远程桌面服务登录策略无论组成员身份或允许策略如何,都会阻止访问。即使允许设置看起来已完整,也要检查此项。

  1. 在 secpol.msc 中,导航到安全设置 > 本地策略 > 用户权限分配。

  2. 双击拒绝通过远程桌面服务登录。

  3. 查看列表。如果用于连接的帐户,或其所属的任何组(包括 Guests 或 Domain Guests)出现在此处,选择它并单击“删除”

  4. 单击“确定”然后运行 gpupdate /force。

如果在保存该设置并运行 gpupdate /force 之后,该设置仍不断还原,域 GPO 正在控制如果在保存该设置并运行 gpupdate /force 之后,该设置仍不断还原,域 GPO 正在控制在域级别。仅通过“本地安全策略”或“组策略管理”管理此策略。请避免尝试直接在注册表中编辑用户权限分配,因为“允许”和“拒绝”登录权限由 Windows 作为具名权限常量(SeRemoteInteractiveLogonRight 和 SeDenyRemoteInteractiveLogonRight)进行管理,而不是简单的注册表值。对于审计,请使用 secpol.msc、gpresult 或 secedit。

修复 4:直接处理域 GPO

在加入域的计算机上,如果本地更改不断被还原,则是因为域 GPO 正在覆盖它们。此修复需要对组策略管理控制台的访问权限,该控制台通常在域控制器或安装了 RSAT 的计算机上可用。

  1. 通过“服务器管理器”>“工具”>“组策略管理”打开 GPMC。

  2. 展开域,右键单击控制受影响计算机的 GPO,然后选择编辑。

  3. 导航到 计算机配置 > 策略 > Windows 设置 > 安全设置 > 本地策略 > 用户权限分配。

  4. 打开“允许通过远程桌面服务进行登录”并确认“远程桌面用户”和“管理员”都在列表中。

  5. 打开通过远程桌面服务拒绝登录,并确认受影响的帐户及其组未被列出。

  6. 保存更改,然后在受影响的计算机上运行以下命令:gpupdate /force

如果相关的 GPO 并不一目了然,请在受影响的计算机上运行以下命令,并打开生成的文件,以确定是哪一项策略在控制“用户权限分配”

gpresult /h gpreport.html

修复 5: 从凭据管理器中清除过时的已保存凭据

这是一种较少见的原因,但在确认组成员资格和策略设置正确之后,仍然值得检查。已保存的 RDP 凭据可能会在密码更改、帐户迁移或 RDS 池发生更改之后失效。在某些情况下,这会导致类似授权错误的登录失败。记录在 Microsoft Q&A 帖子中的修复方案(其中一个拥有多年已保存凭据的 RDS 池突然开始对所有用户均失败)是清除已存储的条目并手动重新输入凭据。

  1. 打开控制面板,进入用户帐户,然后单击凭据管理器。

  2. 选择 Windows 凭据。

  3. 查找以 TERMSRV/ 开头、后接远程电脑的计算机名或 IP 地址的条目。

  4. 展开每个相关条目并点击移除。

  5. 关闭凭据管理器,然后再次尝试 RDP 连接,在提示时手动输入凭据。

修复方法6:在修复 RDP 的同时,使用 HelpWire 作为免费替代方案

如果授权错误正在阻止你访问你现在需要的计算机,HelpWire 可以在你处理策略配置的同时为你提供可用的远程连接。它不使用 Windows 远程桌面服务或 3389 端口,因此导致 “user account not authorized” 错误的组成员资格和用户权限问题不会影响它。

HelpWire 可在 Windows、macOS 和 Linux 上运行,并可免费使用。设置只需几分钟:在你的计算机上安装操作员客户端,在远程计算机上安装 HelpWire 代理,然后连接。对于你管理的机器的无人值守访问,代理可以配置为以后台服务方式运行,无需远端有人接受每次连接。

常见问题

管理员帐户隶属于本地 Administrators 组,Windows 始终在“通过远程桌面服务允许登录”策略中包含该组。默认情况下,标准用户帐户不会被添加到“远程桌面用户”组或“通过远程桌面服务允许登录”策略中,因此在明确配置这两者之前,这些帐户将被拒绝访问。

是的。在域、站点或 OU 级别应用的域 GPO 设置会在每次组策略刷新时覆盖本地 secpol.msc 设置。如果本地修复不断被还原,说明存在冲突的 GPO 正在生效。使用 GPMC 在域级进行处理,并在受影响的计算机上运行 gpresult /h gpreport.html 以确定是哪一项策略在控制用户权限分配。

它会阻止其中列出的任何帐户,或包含该帐户的任何组,通过 RDP 进行连接。拒绝策略会覆盖通过远程桌面服务允许登录设置以及远程桌面用户组成员资格。帐户可能会意外地落入拒绝组,例如因为属于来宾组;在许多加固的环境中,来宾组默认包含在拒绝策略中。

“连接被拒绝,因为用户帐户未被授权进行远程登录” 意味着会话请求已到达目标计算机,但在授权层被拒绝,通常是因为缺少相应的组成员资格、用户权限分配存在缺口,或有生效的拒绝策略。”拒绝访问” 的范围更广,也可能表示 Credential Guard 限制、SAM 访问限制,或与远程登录权限并不直接相关的一般权限问题。区分这两者很重要,因为它们指向不同的故障排除路径。