Wanneer Windows aangeeft dat de verbinding is geweigerd omdat het gebruikersaccount niet is gemachtigd voor externe aanmelding, is het wachtwoord niet het probleem. Dat is geaccepteerd; de sessie is één stap later afgewezen, bij de autorisatie.
Twee controles bepalen die uitkomst: het account moet behoren tot de lokale groep Remote Desktop Users of de groep Administrators, en het moet voorkomen in het beleid Allow log on through Remote Desktop Services in secpol.msc. Ontbreekt een van beide, dan krijg je deze fout.
Eén instelling gaat boven beide: Deny log on through Remote Desktop Services. Als het account, of een groep waarvan het lid is, op die lijst staat, wordt het geblokkeerd ongeacht wat er verder is geconfigureerd.
Op domeingekoppelde machines is er een vierde laag. Group Policy vanaf het domein- of OU-niveau kan bij de volgende verversing lokale instellingen stilletjes resetten, waardoor een oplossing die enkele minuten geleden voltooid leek, ongedaan wordt gemaakt.
Begin met het groepslidmaatschap; dat is de meest voorkomende oorzaak.
Route voor snelle oplossing
Als je meteen wilt beginnen zonder de volledige uitleg te lezen, doorloop deze in volgorde en stop wanneer de fout is verholpen.
-
Voeg het account toe aan de lokale groep Gebruikers van Extern bureaublad op de doelcomputer.
-
Open secpol.msc en bevestig dat de groep van het account wordt weergegeven onder Aanmelden via Extern-bureaubladservices toestaan.
-
Controleer op dezelfde locatie Aanmelden via Extern-bureaubladservices weigeren en bevestig dat het account daar niet in de lijst staat.
-
Als de machine aan een domein is gekoppeld, controleer de GPO van het domein in GPMC en niet alleen het lokale beleid in secpol.msc.
-
Verwijder verouderde opgeslagen referenties uit Credential Manager pas nadat is bevestigd dat de bovenstaande beleidsinstellingen correct zijn.
Wat echte gebruikers over deze fout melden
De meest voorkomende klacht op fora: alles lijkt correct, maar de fout blijft toch bestaan. Een domeinbeheerder op Microsoft Q&A beschreef een Windows 11-werkstation dat alle RDP-verbindingen van niet-beheerders weigerde, ondanks correct groepslidmaatschap en een schoon-ogende lokale secpol.msc. De daadwerkelijke blokker was een GPO op domeinniveau die de lokale instellingen stilzwijgend overschreef. (Microsoft Q&A, september 2024)
Op Azure-VM’s duikt een verwant probleem op als een lus: een account wordt handmatig toegevoegd, sessies werken, vervolgens verdwijnt het account na een herstart en keert de fout terug. Een Restricted Groups-GPO die bij elke beleidsvernieuwing het lidmaatschap verwijderde, was de oorzaak, en geen enkele UI-oplossing houdt stand totdat de GPO zelf wordt bijgewerkt. (Microsoft Tech Community, juni 2023)
Opgeslagen referenties zijn een minder voor de hand liggende trigger. Een RDS-pool die jaren had gewerkt, begon plotseling alle gebruikers met deze fout af te wijzen. Machtigingen waren niet gewijzigd. Het verwijderen van het opgeslagen wachtwoord en het handmatig opnieuw invoeren loste het meteen op, bevestigd door meerdere gebruikers in dezelfde thread. (Microsoft Q&A, oktober 2022)
Op aan een domein gekoppelde Azure-VM’s voegde een beheerder die 1.000 gebruikers beheert accounts toe aan het beleid ‘Allow log on through Remote Desktop Services’, voerde gpupdate /force uit, en kreeg de fout alsnog. De ontbrekende stap was het toevoegen van gebruikers aan de lokale groep Remote Desktop Users op de VM zelf. Beide controles zijn vereist. (Microsoft Q&A, november 2022)
In door Intune beheerde omgevingen toont lusrmgr.msc het Azure-domein niet als beschikbare locatie, dus de standaardoplossing via groepslidmaatschap is niet van toepassing. Een geslaagd Intune-configuratiebeleid is op zichzelf niet voldoende. Voor Entra-joined apparaten is een afzonderlijk beleid nodig dat het recht ‘Allow log on through Remote Desktop Services’ target. (Microsoft Q&A, december 2024)
De verbinding is geweigerd omdat het gebruikersaccount niet is gemachtigd voor aanmelding op afstand oplossen
Oplossing 1: Voeg de gebruiker toe aan de groep Gebruikers van Extern Bureaublad
Het ontbreken van groepslidmaatschap is de meest voorkomende oorzaak van deze fout op losstaande machines. Voer deze stappen uit op de externe pc, niet op de machine waarvandaan u verbinding maakt. Houd er rekening mee dat lusrmgr.msc niet beschikbaar is op Windows Home-edities, hoewel Home-edities ook niet als RDP-hosts kunnen fungeren.
-
Druk op Win + R, typ lusrmgr.msc en druk op Enter.
-
Selecteer Groepen in het linkerdeelvenster en dubbelklik vervolgens op Gebruikers van Extern bureaublad.
-
Klik op Toevoegen.
-
Voer de gebruikersnaam in, klik op Namen controleren om te bevestigen dat deze wordt gevonden en klik vervolgens op OK.
-
Klik op OK om het venster met groepseigenschappen te sluiten.
Voor een snellere methode via Systeemeigenschappen: druk op Win + R, typ sysdm.cpl, selecteer het tabblad Extern, klik op Gebruikers selecteren en voeg daar het account toe.
Vanuit een verhoogde PowerShell-prompt op de externe computer:
Add-LocalGroupMember -Group “Remote Desktop Users” -Member “username”
Vervang username door de werkelijke accountnaam. Een herstart is niet vereist.
Oplossing 2: Controleer het beleid Aanmelden via Extern-bureaubladservices toestaan
Groepslidmaatschap en het beleid voor gebruikersrechten worden onafhankelijk gecontroleerd. Beide moeten slagen, en het oplossen van het ene zonder het andere laat de fout bestaan. Voer deze stappen uit op de externe pc.
-
Druk op Win + R, typ secpol.msc, en druk op Enter.
-
Navigeer naar Beveiligingsinstellingen > Lokaal Beleid > Toewijzing van gebruikersrechten.
-
Dubbelklik op Aanmelden via Services voor extern bureaublad toestaan.
-
Controleer of Remote Desktop Users en Administrators beide in de lijst staan. Als een van beide ontbreekt, klik op Gebruiker of groep toevoegen, voer de groepsnaam in en klik op OK.
-
Klik op OK en voer vervolgens het volgende uit in een Opdrachtprompt met verhoogde rechten: gpupdate /force
Op een domeingekoppelde computer kan een conflicterende GPO op domeinniveau deze instelling binnen enkele minuten na het opslaan ervan overschrijven. Als de instelling wordt teruggezet, ga naar Oplossing 4.
Oplossing 3: Controleer of er een Deny-beleid is dat de Allow-instelling overschrijft
Het beleid Aanmelden via Services voor extern bureaublad weigeren blokkeert de toegang, ongeacht groepslidmaatschap of het beleid Toestaan. Controleer dit zelfs wanneer de Toestaan-instellingen volledig lijken.
-
In secpol.msc, navigeer naar Beveiligingsinstellingen > Lokale beleidsregels > Toewijzing van gebruikersrechten.
-
Dubbelklik op Aanmelden via Extern-bureaubladservices weigeren.
-
Controleer de lijst. Als het account dat verbinding maakt, of een groep waarvan het deel uitmaakt, inclusief Guests of Domain Guests, hier verschijnt, selecteer het en klik op Verwijderen.
-
Klik op OK en voer vervolgens gpupdate /force uit.
Als de instelling blijft terugkeren nadat u deze hebt opgeslagen en gpupdate /force hebt uitgevoerd, beheert een domein-GPO Als de instelling blijft terugkeren nadat u deze hebt opgeslagen en gpupdate /force hebt uitgevoerd, beheert een domein-GPO op domeinniveau. Beheer dit beleid uitsluitend via Lokaal beveiligingsbeleid of Groepsbeleidbeheer. Probeer geen toewijzingen van gebruikersrechten rechtstreeks in het register te bewerken, aangezien de aanmeldrechten Toestaan en Weigeren door Windows worden beheerd als benoemde privilege-constanten (SeRemoteInteractiveLogonRight en SeDenyRemoteInteractiveLogonRight), niet als eenvoudige registerwaarden. Voor auditing gebruikt u secpol.msc, gpresult of secedit.
Oplossing 4: Benader de domein-GPO rechtstreeks
Op een aan een domein gekoppelde machine waar lokale wijzigingen steeds worden teruggedraaid, worden ze door een domein-GPO overschreven. Deze oplossing vereist toegang tot de Group Policy Management Console, doorgaans beschikbaar op een domeincontroller of een machine waarop RSAT is geïnstalleerd.
-
Open GPMC via Serverbeheer > Extra’s > Groepsbeleidbeheer.
-
Vouw het domein uit, klik met de rechtermuisknop op het GPO dat van toepassing is op de betreffende computer en selecteer Bewerken.
-
Navigeer naar Computerconfiguratie > Beleid > Windows-instellingen > Beveiligingsinstellingen > Lokale beleidsinstellingen > Toewijzing van gebruikersrechten.
-
Open Aanmelden via Extern-bureaubladservices toestaan en controleer of zowel Extern-bureaubladgebruikers als Beheerders zijn vermeld.
-
Open Aanmelden via Extern-bureaubladservices weigeren en controleer of het betrokken account en de bijbehorende groepen niet in de lijst staan.
-
Sla de wijzigingen op, voer vervolgens het volgende uit op de betreffende machine: gpupdate /force
Als de relevante GPO niet meteen duidelijk is, voer dit uit op de getroffen machine en open het resulterende bestand om vast te stellen welke beleidsinstelling de toewijzing van gebruikersrechten aanstuurt:
gpresult /h gpreport.html
Oplossing 5: Wis verouderde opgeslagen referenties uit Referentiebeheer
Dit is een minder vaak voorkomende oorzaak, maar het is de moeite waard dit te controleren nadat is bevestigd dat het groepslidmaatschap en de beleidsinstellingen correct zijn. Opgeslagen RDP-aanmeldingsgegevens kunnen verouderd raken na een wachtwoordwijziging, een accountmigratie of wijzigingen in een RDS-pool. In sommige gevallen leidt dit tot aanmeldingsfouten die op autorisatiefouten lijken. De oplossing, gedocumenteerd in een Microsoft Q&A-thread waarin een RDS-pool met jaren aan opgeslagen aanmeldingsgegevens plotseling bij alle gebruikers mislukte, bestond uit het verwijderen van de opgeslagen vermelding en het handmatig opnieuw invoeren van de aanmeldingsgegevens.
-
Open het Configuratiescherm, ga naar Gebruikersaccounts en klik vervolgens op Referentiebeheer.
-
Selecteer Windows-referenties.
-
Zoek naar vermeldingen die beginnen met TERMSRV/ gevolgd door de computernaam of het IP-adres van de externe pc.
-
Vouw elk relevant item uit en klik op Verwijderen.
-
Sluit Referentiebeheer en probeer de RDP-verbinding opnieuw, waarbij je de aanmeldingsgegevens handmatig invoert wanneer daarom wordt gevraagd.
Oplossing 6: Gebruik HelpWire als gratis alternatief terwijl u RDP herstelt
Als de autorisatiefout de toegang tot een machine die je nu nodig hebt blokkeert, biedt HelpWire je een werkende externe verbinding terwijl je de beleidsconfiguratie op orde brengt. Het maakt geen gebruik van de Windows Extern Bureaublad-service of poort 3389, dus de problemen met groepslidmaatschap en gebruikersrechten die de fout “gebruikersaccount niet gemachtigd” veroorzaken, hebben hierop geen invloed.
HelpWire draait op Windows, macOS en Linux en is gratis te gebruiken. Het instellen duurt een paar minuten: installeer de operatorclient op je machine, installeer de HelpWire-agent op de externe machine en maak verbinding. Voor onbeheerde toegang tot een machine die je beheert, kan de agent worden geconfigureerd om als achtergrondservice te draaien, zonder dat iemand aan de andere kant elke verbinding hoeft te accepteren.
Veelgestelde vragen
Beheerdersaccounts behoren tot de lokale groep Beheerders, die Windows altijd opneemt in het beleid Aanmelden via Services voor extern bureaublad toestaan. Standaardgebruikersaccounts worden standaard niet toegevoegd aan Gebruikers van extern bureaublad of aan het beleid Aanmelden via Services voor extern bureaublad toestaan, dus wordt de toegang geweigerd totdat beide expliciet zijn geconfigureerd.
Ja. Domein-GPO-instellingen die op domein-, site- of OU-niveau worden toegepast, overschrijven lokale secpol.msc-instellingen bij elke vernieuwing van Groepsbeleid. Als een lokale oplossing steeds wordt teruggedraaid, is er een conflicterende GPO actief. Gebruik GPMC om dit op domeinniveau aan te pakken en voer gpresult /h gpreport.html uit op de getroffen machine om te bepalen welk beleid de toewijzing van gebruikersrechten bepaalt.
Het verhindert dat elk account dat erin staat, of elke groep die dat account bevat, via RDP verbinding maakt. Het weigeringsbeleid heeft voorrang op zowel de instelling Allow log on through Remote Desktop Services als op het lidmaatschap van de groep Remote Desktop Users. Accounts kunnen per ongeluk in een weigeringsgroep terechtkomen, bijvoorbeeld doordat ze lid zijn van de groep Guests, die in veel geharde omgevingen standaard in het weigeringsbeleid is opgenomen.
“De verbinding werd geweigerd omdat het gebruikersaccount niet is gemachtigd voor externe aanmelding” betekent dat het sessieverzoek de doelmachine heeft bereikt en is geweigerd op de autorisatielaag, doorgaans vanwege ontbrekend groepslidmaatschap, een lacune in het gebruikersrechtenbeleid of een actief weigeringsbeleid. “Toegang geweigerd” is breder en kan ook duiden op Credential Guard-beperkingen, SAM-toegangsbeperkingen of algemene machtigingsproblemen die niet specifiek verband houden met rechten voor externe aanmelding. Het onderscheid is belangrijk omdat ze naar verschillende probleemoplossingspaden wijzen.