So starten Sie eine Remote-Support-Sitzung ohne Installation auf der entfernten Seite

How to Start a Remote Support Session with No Installation at the Far End

Sie müssen eine Support-Sitzung auf dem Windows-PC einer anderen Person starten. Sie hören den Satz „Laden Sie diese Datei herunter“ und werden still. Nachfolgend wird beschrieben, wie Sie eine Sitzung ohne Installation auf der entfernten Seite starten, welche Windows-Tools dies unterstützen, wo jedes davon scheitert und die Lösungen, die ich bestätigt habe.

Wenn keiner der systemeigenen Wege passt, ist HelpWire eine Remote-Support-Software mit installationsfreiem Sitzungsstart auf der Client-Seite. Senden Sie Ihrem Kunden einen dedizierten Verbindungslink, um eine Sitzung zu starten. Ihr Kunde tritt bei, indem er eine portable App ausführt und Ihnen Zugriff gewährt – ganz ohne Installer, ohne Konto und ohne Anmeldedaten.

So starten Sie eine Remote-Support-Sitzung nativ über RDP

Sie starten eine native Sitzung mit mstsc.exe, sobald Remotedesktop auf dem Ziel aktiviert ist, und der Ablauf umfasst vier Schritte, ohne dass auf einer der beiden Seiten etwas installiert werden muss. Sowohl mstsc.exe als auch die Remotedesktopdienste werden bereits mit Windows ausgeliefert.

  1. Auf dem Zielcomputer führen Sie SystemPropertiesRemote.exe aus und wählen Remoteverbindungen mit diesem Computer zulassen, oder verwenden Sie Einstellungen, System, Remotedesktop. Das entsprechende Registrierungselement ist fDenyTSConnections, auf 0 gesetzt unter HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server.

  2. Öffnen Sie services.msc und bestätigen Sie, dass die Remotedesktopdienste (Dienstname TermService) gestartet sind.

  3. Aktivieren Sie die Firewallgruppe in einer PowerShell-Eingabeaufforderung mit erhöhten Rechten. Microsofts eigener Artikel zu Verbindungsfehlern nennt dieses Cmdlet:

    Get-NetFirewallRule -DisplayGroup "Remote Desktop" | Set-NetFirewallRule -Enabled True

  4. Bestätigen Sie auf Ihrem Computer, dass der Listener antwortet, und verbinden Sie sich dann:

    Test-NetConnection -ComputerName PC01 -Port 3389

    mstsc.exe /v:PC01

Wenn Schritt 4 den Fehlercode 0x204 mit dem Text Remote access to the server is not enabled zurückgibt, überprüfen Sie die Aktivierung von Remotedesktop, TermService, die Firewallregeln und die grundlegende Erreichbarkeit im Netzwerk erneut, bevor Sie zu spezifischeren Ursachen wie DNS, NLA oder einem RD-Gateway übergehen.

Was passiert auf dem Bildschirm des Nutzers, wenn Sie sich über RDP verbinden

Der lokale Benutzer wird vom interaktiven Desktop getrennt. Dies ist das einzige Verhalten, das reines RDP für betreuten Support disqualifiziert, und es ist so vorgesehen, nicht die Folge einer Fehlkonfiguration.

So funktioniert es: mstsc.exe fordert auf dem Zielrechner eine neue Anmeldesitzung an. Die Desktop-Editionen von Windows erlauben jeweils nur eine interaktive Sitzung. Windows sperrt oder trennt die Konsolensitzung, und die lokale Anzeige schaltet auf den Sperrbildschirm um. Ihre Sitzung wird ausschließlich in Ihrem Client-Fenster dargestellt. Meldet sich der Benutzer an der Tastatur wieder an, wird stattdessen Ihre Sitzung getrennt.

Ein Teilnehmer in einem Microsoft-Learn-Thread formulierte es klar: RDP startet auf dem Remote-Host eine eigene Sitzung, die nur in Ihrem Client angezeigt wird – anders als bei Tools im VNC-Stil, bei denen alles geteilt wird. Der Fragesteller bestätigte, dass der lokale Benutzer abgemeldet wurde, und beschrieb das Verhalten als gegenseitig ausschließend. Wenn zwei Personen um dieselbe Maschine konkurrieren, sieht eine von ihnen Ein anderer Benutzer ist angemeldet. Wenn Sie fortfahren, wird seine Verbindung getrennt. Möchten Sie sich trotzdem anmelden?

RDP-Einschränkungen für Remote-Support

RDP löst den Fernzugriff, aber nicht die Remoteunterstützung. Das sind unterschiedliche Probleme mit unterschiedlichen Anforderungen, und diese Lücke zeigt sich sofort in der Supportarbeit.

Einschränkungen:

• Home-Editionen können nicht hosten. Microsoft dokumentiert eingehendes RDP-Hosting als exklusiv für Pro, Enterprise und Education.
• Eine interaktive Sitzung. Der Konsolenbenutzer wird in dem Moment getrennt, in dem Sie sich verbinden.
• Keine gemeinsame Ansicht. Sie können den vom Benutzer beschriebenen Fehlerdialog nicht sehen, weil Sie einen anderen Desktop sehen.
• Keine Zustimmungsaufforderung. Standard-RDP regelt den Zugriff über Authentifizierung und Autorisierung, statt die Person an der Tastatur um Zustimmung zu bitten.
• Kein Weg durch NAT. Port 3389 benötigt ein VPN oder einen weitergeleiteten Port, und das Weiterleiten von 3389 zu einem Heim-PC setzt ihn automatisiertem Scannen und Passwortangriffen aus.
• Kein Chat und keine Möglichkeit, die Steuerung zurückzugeben. Sie benötigen weiterhin ein parallel laufendes Telefonat.

Was die meisten Menschen zuerst ausprobieren und warum es scheitert

Fünf Workarounds dominieren die Threads in den Foren, und keiner davon verwandelt RDP in ein Support-Tool.

Terminaldienste für gleichzeitige Sitzungen patchen ist die beliebteste. Es funktioniert nicht so, wie die Leute erwarten. Im GitHub-Issue 1141 im Repository rdpwrap meldete ein Benutzer unter Windows 10 Pro Build 19041.264, dass in RDPConf alle Anzeigen grün waren, während der zweite Benutzer weiterhin Another user is signed in erhielt.

Binäres Patchen ist noch schlimmer. Jemand postete ein TermsrvPatcher-Bytemuster, fest an termsrv.dll Version 10.0.19041.1741 auf Build 19044.1766 gebunden, was bedeutet, dass der Patch bis zum nächsten kumulativen Update überlebt, das die DLL überschreibt. Selbst wenn die gleichzeitige Anmeldung funktioniert, erhält man zwei separate Desktops, keinen gemeinsamen.

Die Firewall auf beiden Maschinen deaktivieren ist der zweite. Ein Microsoft-Q&A-Poster schaltete auf beiden Systemen jede Windows-Firewall aus und fügte sein Konto der Administrators-Gruppe des Zielsystems hinzu und stieß dennoch auf Access denied. Der Fehler hing mit Anmeldeinformationen und RPC zusammen, daher änderte das Entfernen der Paketfilterung nichts.

Öffnen von 443 plus des RPC-Bereichs ist der dritte. Ein Leser im Windows-OS-Hub-Thread öffnete auf beiden Maschinen 443 sowie 49152 bis 65535 und erhielt dennoch This computer name is invalid.

Den RPC-Port im Befehl festlegen ist der vierte. Das Ausführen von Mstsc.exe /control /shadow:1 /v:remotepcname:56772 liefert denselben Fehler ‘ungültiger Computername’, und der Seitenautor bestätigte in den Kommentaren, dass es keine bekannte Möglichkeit gibt, den RPC-Port für Shadow-Verbindungen festzulegen.

Quick Assist über Einstellungen, Apps, Optionale Features neu installieren ist die fünfte Lösung. Sie gilt nur für Builds, in denen Quick Assist weiterhin eine optionale Funktion ist. Microsoft hat die integrierte App eingestellt und in den Microsoft Store verlagert, daher führt dieser Weg auf aktuellen Builds ins Leere.

Bestätigte Fehlerbehebung 1: RDP-Shadowing für von Ihnen verwaltete Geräte

Shadowing wird an die bestehende Sitzung eines Benutzers angehängt, statt sie zu ersetzen, was es von einer standardmäßigen mstsc-Verbindung unterscheidet, und es funktioniert seit Windows 8.1 und Server 2012 R2. Der Benutzer behält seinen Desktop, sieht eine Zustimmungsaufforderung und beobachtet, wie sich Ihr Cursor bewegt. Das folgende Verfahren kombiniert die von Microsoft dokumentierten Steuerungen für Shadowing mit Konfigurationen, die laut Berichten in Microsoft Q&A, den Kommentar-Threads von Windows OS Hub und einer reproduzierbaren Beschreibung auf tinyapps funktionieren.

  1. Bestätigen Sie, dass auf dem Zielsystem Pro, Enterprise oder Education läuft, und aktivieren Sie Remotedesktop mithilfe der Schritte 1 bis 3 aus dem oben genannten Abschnitt zum nativen RDP. Shadowing hängt vom Dienst Remote Desktop Services ab, daher schlägt Shadowing fehl, wenn TermService gestoppt oder nicht verfügbar ist. Ein in dieser Situation gemeldeter Fehler lautet: The version of Windows running on this server does not support user shadowing.

  2. Geben Sie Ihrem Konto lokale Administratorrechte auf dem Zielcomputer, es sei denn, Sie haben stattdessen die Berechtigungen für Remotedesktopdienste ausdrücklich delegiert. Ohne eines von beidem schlägt die Sitzungsabfrage in Schritt 6 fehl, bevor Sie mstsc aufrufen.

  3. Legen Sie die Richtlinie für die Remoteüberwachung fest. Über Gruppenrichtlinie: Computerkonfiguration, Administrative Vorlagen, Windows-Komponenten, Remotedesktopdienste, Remotedesktop-Sitzungshost, Verbindungen, Regeln für die Remoteüberwachung von Benutzersitzungen für Remotedesktopdienste festlegen. Über die Registrierung:
    reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services" /v Shadow /t REG_DWORD /d 1

     

    Der Wert 0 deaktiviert die Überwachung. 1 bedeutet vollständige Kontrolle mit Zustimmung des Benutzers. 2 bedeutet vollständige Kontrolle ohne Zustimmung. 3 bedeutet Anzeige mit Zustimmung. 4 bedeutet Anzeige ohne Zustimmung. Für betreuten Support setzen Sie den Wert explizit auf 1, anstatt sich auf die vom Computer geerbten Einstellungen zu verlassen.

     

  4. Aktivieren Sie Remote-RPC auf dem Zielsystem und starten Sie es anschließend neu. Das Auslassen des Neustarts ist in den Community-Berichten der häufigste Grund dafür, dass Schritt 6 Zugriff verweigert zurückgibt, und in Tests trat der Wert erst nach einem Neustart des Systems in Kraft.

    reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v AllowRemoteRPC /t REG_DWORD /d 1

  5. Aktivieren Sie beide Firewallregeln auf dem Zielsystem. In der hier getesteten Konfiguration erforderte das Shadowing die Aktivierung der Regeln File and Printer Sharing (SMB-In) und Remote Desktop – Shadow (TCP-In), mit Datenverkehr auf 139/TCP, 445/TCP und dem dynamischen RPC-Bereich von 49152 bis 65535 statt nur Port 3389. Wie viel des RPC-Bereichs geöffnet werden muss, hängt vom Netzwerk zwischen den beiden Rechnern ab, weshalb eine funktionierende mstsc-Verbindung nicht beweist, dass Shadowing eine Verbindung herstellen wird.

     

    Enable-NetFirewallRule -DisplayName "File and Printer Sharing (SMB-In)"

    Enable-NetFirewallRule -DisplayName "Remote Desktop - Shadow (TCP-In)"

    Die zweite Regel gewährt den Remotezugriff auf RdpSa.exe, den Shadow-Agent-Prozess. Beide Regeln sind profilabhängig. Prüfen Sie das aktive Netzwerkprofil des Zielsystems unter Einstellungen, Netzwerk und Internet, und vergewissern Sie sich, dass die aktivierten Regeln das verwendete Profil abdecken, bevor Sie davon ausgehen, dass SMB und RPC erreichbar sind.

     

  6. Zwischenspeichern Sie Anmeldeinformationen, wenn Ihr lokales Konto und das Zielkonto nicht übereinstimmen, und lesen Sie dann die Sitzungs-ID:

    cmdkey /add:PC01 /user:PC01\admin /pass

    qwinsta /server:PC01

    Ein Benutzer, der an der physischen Tastatur sitzt, wird bei SESSIONNAME als console angezeigt, fast immer mit der ID 1.

     

  7. Mit der Sitzung verbinden:

    mstsc.exe /shadow:1 /v:PC01 /control

Der Benutzer sieht PC01\admin fordert die Remoteanzeige Ihrer Sitzung an. Akzeptieren Sie die Anfrage? Sobald der Benutzer zustimmt, ändert sich der Fenstertitel von Anzeige zu Steuerung.

Lassen Sie /control weg für eine reine Ansichtssitzung. Der Schalter /noConsentPrompt existiert und erfordert den Shadow-Wert 2 oder 4, und ich lasse ihn bei betreuter Arbeit unberührt, weil die Zustimmungsaufforderung das Einzige ist, was dem Benutzer mitteilt, dass ein Techniker auf seinem Bildschirm ist.

Ein Verhalten sollten Sie kennen, bevor Sie die Schalter auswählen. Eine Verbindung ohne /control lässt das Schattenfenster schwarz mit einem Pausensymbol werden, sobald eine UAC-Eingabeaufforderung auf dem sicheren Desktop erscheint, und die Sitzung wird fortgesetzt, sobald der Benutzer sie beantwortet. Mit /control wird die UAC-Eingabeaufforderung stattdessen innerhalb der Sitzung dargestellt, sodass Sie die Anmeldedaten selbst eingeben können. Der Schalter entscheidet, ob das Shadowing eine Berechtigungsanhebung verarbeitet oder daran hängen bleibt.

RDP-Sitzungsüberwachung Fehlermeldungen und Fehlerbehebungen

Diese sechs Fehlermeldungen decken mehrere häufige Shadowing-Fehler ab, die auf Microsoft Q&A und in den Community-Threads gemeldet wurden, und jede hat eine wahrscheinliche Ursache, die zuerst geprüft werden sollte.

Fehlermeldung Häufige Ursache Bestätigte Lösung
Shadow-Fehler: Dieser Computername ist ungültig Shadow-Firewallregeln deaktiviert oder RPC nicht erreichbar Aktivieren File and Printer Sharing (SMB-In) und Remote Desktop - Shadow (TCP-In), öffnen Sie dynamische RPC-Ports 49152 bis 65535
Shadow-Fehler: Zugriff verweigert Lokale und entfernte Anmeldeinformationen unterscheiden sich Anmeldeinformationen zwischenspeichern mit cmdkey, oder fügen Sie /prompt zum mstsc Befehl hinzu
Shadow-Fehler: Die Sitzungskennung gibt keine gültige Sitzung an Falsche Sitzungs-ID an /shadow: ID erneut abfragen mit query user oder qwinsta /server
Fehler [5]: Zugriff verweigert (zurückgegeben von qwinsta) qwinsta hat kein /prompt Äquivalent, daher müssen die Anmeldeinformationen bereits übereinstimmen Anmeldeinformationen mit cmdkey vor dem Ausführen der Abfrage zwischenspeichern
FEHLER 1722 RPC-Server ist nicht verfügbar AllowRemoteRPC nicht gesetzt, oder RPC-Endpunkt blockiert Setzen Sie AllowRemoteRPC auf 1, neu starten, bestätigen Sie, dass 135 und 445 erreichbar sind
Die auf diesem Server ausgeführte Windows-Version unterstützt kein Benutzershadowing TermService angehalten oder deaktiviert, oder auf dem Ziel läuft eine Home-Edition Starten Sie Remote Desktop Services, oder hier beenden, wenn das Ziel eine Home-Edition ist

 

Wenn alle Einstellungen korrekt aussehen und die Verbindung dennoch mit einem Timeout endet, führen Sie die Abfolge aus, die ein WOSHub‑Kommentator gepostet und mehrere andere bestätigt haben: Schalten Sie Remotedesktop in den Einstellungen aus und wieder ein, aktivieren Sie die Datei- und Druckerfreigabe für das aktuelle Netzwerkprofil, und starten Sie dann die Remotedesktopdienste in services.msc neu. Das bereinigt einen veralteten Listener-Zustand und dauert dreißig Sekunden.

Bestätigte Fehlerbehebung 2: Schnellhilfe für Geräte, die Sie nicht administrieren

Quick Assist ist Microsofts aktuelles natives Tool für begleitete Fernunterstützung über das Internet, und die unterstützte Person muss sich nicht anmelden. Die Microsoft-Dokumentation bestätigt, dass keine der Parteien Mitglied einer Domäne sein muss, und die helfende Person meldet sich mit einem Microsoft-Konto oder Entra ID an, wobei die lokale Active Directory-Authentifizierung nicht unterstützt wird.

  1. Auf Ihrem Gerät drücken Sie Strg + Windows + Q, oder suchen Sie nach Schnellhilfe über Start, und melden Sie sich an.

  2. Klicken Sie auf Jemandem helfen und lesen Sie dem Benutzer den zeitlich begrenzten Code vor.

  3. Der Benutzer öffnet Quick Assist, gibt den Code ein und klickt auf Zulassen, um die Bildschirmfreigabe zu starten.

  4. Klicken Sie auf Steuerung anfordern. Der Benutzer bestätigt eine zweite Aufforderung, bevor Sie Eingaben erhalten.

Der Grund, warum es Firewalls überwindet, ist architektonischer Natur. Quick Assist kommuniziert über HTTPS auf 443 mit Microsofts Remote Assistance Service und kapselt dabei RDP, sodass weder Port-Forwarding noch VPN noch eine eingehende Regel erforderlich sind.

Einschränkungen:

• Der Store-Download kann auf verwalteten Geräten durch Organisationsrichtlinien blockiert werden, was Microsoft auf der Installationsseite dokumentiert.
• Microsoft Edge WebView2 ist erforderlich. Windows 11 hat es integriert, und unter Windows 10 erkennt die Store-App es beim Start und installiert es, sofern nichts die Installation blockiert.
• Die helfende Person benötigt ein Microsoft- oder Entra-Konto. Ein Techniker, der ausschließlich mit einem lokalen Konto arbeitet, hat keinen Zugang.
• Eine Rechteerhöhung landet auf dem sicheren Desktop. Wenn dort eine UAC-Anmeldeaufforderung erscheint, kann die helfende Person die Aufforderung aus den Augen verlieren und nicht hineintippen, wodurch die Sitzung strandet. Ein Microsoft Q&A-Beitrag beschrieb das Szenario: alle Benutzer standardmäßig Standardbenutzer, Bildschirm beim Admin-Prompt schwarz, und keine Möglichkeit, die Installation aus der Ferne abzuschließen.
• Keine allgemeine macOS-Unterstützung. Es gibt eine macOS-Version, und Microsoft beschränkt sie auf Interaktionen mit Microsoft Support, sodass sie für eigene Sitzungen nicht verfügbar ist.

Bestätigte Fehlerbehebung 3: Windows-Remoteunterstützung und warum ich aufgehört habe, darauf zurückzugreifen

Windows-Remoteunterstützung wird weiterhin als msra.exe ausgeliefert und erscheint nicht auf Microsofts Liste veralteter Funktionen für Windows-Clients, wobei das Fehlen auf der Liste keine Zusage ist, den Workflow dauerhaft zu unterstützen. Der Pfad „Hilfe anbieten“ hat sich in aktuellen Builds als so unzuverlässig erwiesen, dass er als primäres Werkzeug ausscheidet.

Administratoren haben Your offer to help could not be sent-Fehler unter Windows 10 22H2 und Windows 11 24H2 gemeldet, zusammen mit Event ID 10006 von Microsoft-Windows-DistributedCOM: DCOM got error "2147746132" when attempting to activate the server {833E4010-AFF7-4AC3-AAC2-9F24C1457BCE}. Der Techniker, der es auf Microsoft Q&A gemeldet hat, hatte bereits bestätigt, dass die Firewallregeln für Remoteunterstützung aktiviert sind, DCOM aktiviert ist, Start- und Aktivierungsberechtigungen per GPO angewendet wurden, Port 135 antwortet, KB5030211 installiert ist und normales RDP zwischen denselben beiden Hosts funktioniert. Auf einigen Geräten schlug es fehl und auf anderen mit identischer Konfiguration funktionierte es. Die Frage blieb ohne akzeptierte Antwort.

Der in Windows-Foren kursierende Teilfix besteht in einer Änderung der DCOM-Berechtigungen. Führen Sie dcomcnfg aus, erweitern Sie Komponentendienste, Computer, Arbeitsplatz, DCOM-Konfiguration, suchen Sie die oben genannte CLSID, öffnen Sie Eigenschaften, Sicherheit, bearbeiten Sie dann die Start und Aktivierung Berechtigungen und gewähren Sie dem Konto Lokaler Start und Lokale Aktivierung. Die Ergebnisse sind unter 24H2 uneinheitlich.

Die andere kursierende Umgehung setzt EnableAuthEpResolution auf 0 unter HKLM\SOFTWARE\Policies\Microsoft\Windows NT\DCOM. Verzichten Sie darauf und seien Sie vorsichtig mit der dazugehörigen Begründung. Forenbeiträge verknüpfen den Schlüssel routinemäßig mit der DCOM-Härtung aus CVE-2021-26414, und diese Zuschreibung ist falsch. Microsofts Schalter für die Härtung von CVE-2021-26414 ist RequireIntegrityActivationAuthenticationLevel unter HKLM\SOFTWARE\Microsoft\Ole\AppCompat, dokumentiert in KB5004442, und seit dem 14. März 2023 nicht mehr optional. EnableAuthEpResolution ist eine separate und wesentlich ältere RPC-Einstellung, die steuert, ob Clients sich gegenüber dem Endpoint-Mapper authentifizieren. Das Abschalten schwächt die RPC-Authentifizierung systemweit, um ein Bildschirmfreigabetool wiederzubeleben, das Microsoft bereits ersetzt hat.

Kostenloser Remote-Desktop ohne Installation von Software: Was jede Option Sie kostet

Jede Option verlangt etwas, und die sinnvolle Frage ist, welche Kosten bei der Person anfallen, der Sie helfen. Ein kostenloser Remote-Desktop ohne Softwareinstallation ist eine echte Kategorie, und sie teilt sich in zwei Zweige, die man voneinander unterscheiden sollte.

Option Clientseitige Aktion Was es kostet
RDP über mstsc.exe Nichts Der Benutzer verliert seine Sitzung an den Sperrbildschirm
RDP-Sitzungsspiegelung Nichts Pro Edition, lokale Administratorrechte, RPC-Erreichbarkeit, LAN oder VPN
Schnellhilfe Einen Code eingeben, auf Zulassen Store-Installation, falls nicht vorhanden, Helfer benötigt ein MSA, UAC im sicheren Desktop kann Remote-Sichtbarkeit und -Kontrolle blockieren
Windows-Remoteunterstützung Eine Einladung öffnen DCOM-Aktivierungsfehler unter 22H2 und 24H2
Microsoft Intune Remotehilfe App installieren und anmelden oder Nur-Ansicht über die Web-App des Freigebenden teilen Lizenz sowohl für Helfer als auch für Freigebende, gleicher Entra-Mandant auf beiden Seiten, native App erforderlich für volle Kontrolle und Rechteerhöhung
Reine Browser-Tools Einen Link öffnen Kontrolle ist in der Praxis begrenzt, und das Marketing sagt selten, wo
Nur-ausführbare Support-Apps Eine heruntergeladene Datei ausführen, auf eine Zustimmungsschaltfläche klicken Eine Binärdatei landet in Downloads, ohne Installer und ohne erhöhte Rechte

Die entscheidende Unterscheidung ist, was das System berührt. Ein Installer schreibt in Program Files, registriert einen Dienst und benötigt ein Admin-Passwort. Eine portable Binärdatei läuft aus dem Ordner Downloads unter dem eigenen Token des Benutzers und spielt keine Rolle mehr, wenn die Sitzung endet.

Microsofts eigene Antwort für Teams, die mehr als Quick Assist benötigen, ist Intune Remote Help, als eigenständiges Add-on für 3,50 USD pro Benutzer und Monat oder über die Intune Suite erhältlich. Microsoft begann im Juli 2026 damit, erweiterte Intune-Funktionen in Microsoft 365 E3 und E5 zu integrieren, prüfen Sie daher, was Ihr Mandant bereits umfasst, bevor Sie Lizenzen erwerben, und beachten Sie, dass eine berechtigte Lizenz den Dienst nicht von selbst aktiviert.

Die Planungsdokumentation von Microsoft klärt die Lizenzfrage: Eine Remote Help-Lizenz geht an alle, die für die Nutzung des Dienstes vorgesehen sind – sowohl Helfer als auch Freigebende – zusätzlich zu Intune Plan 1 oder Plan 2. Die Seite zu Quick Assist lenkt Ein-Mandanten-Organisationen nun in Richtung Remote Help für den Audit-Trail und Richtlinien für bedingten Zugriff.

Eine Grenze ist für alle wichtig, die externe Kunden unterstützen: Remote Help ist für Unterstützung innerhalb der Organisation ausgelegt, und Helfer und Freigebender müssen demselben Microsoft Entra-Mandanten angehören, sodass mandantenübergreifende Sitzungen nicht unterstützt werden. Wenn ein Freigebender die native App nicht installieren kann, bietet Microsoft eine Web-App an, die dem Helfer nur Ansichtsrechte statt Steuerung gewährt.

HelpWire: Starten Sie eine Remote-Support-Sitzung mit minimaler clientseitiger Einrichtung

HelpWire startet eine betreute Sitzung über einen Link, und auf der Kundenseite besteht die Einrichtung aus einem Download, einem Doppelklick und einer einzigen Zustimmungs-Schaltfläche – ohne Installer, ohne Admin-Rechte und ohne Kontoerstellung. Der unten dargestellte Ablauf ist der Quick Connect-Pfad, für den auch auf Ihrer Seite kein Konto erforderlich ist.

  1. Laden Sie HelpWire Quick Connect herunter und starten Sie es auf Ihrem Computer.

  2. Kopieren Sie den Verbindungslink aus der App und senden Sie ihn per E-Mail, über eine Messaging-App, per SMS oder über Ihr Helpdesk-Ticket.

    HelpWire Kurzanleitung zur Sitzung: Kopieren des Verbindungslinks
  3. Der Kunde öffnet den Link. Das Betriebssystem wird erkannt, und der Download startet. Die Client-App ist standardmäßig portabel, daher genügt ein Doppelklick auf die heruntergeladene Datei, um sie auszuführen.

  4. Die Zugriffsanfrage erreicht sie automatisch, sobald ihre App geöffnet wird. Wenn Ihr Kunde die App gestartet hat, können Sie außerdem über den integrierten Chat mit ihm kommunizieren.

  5. Der Client klickt auf Zugriff gewähren.

    HelpWire Kurzanleitung zur Sitzung: Gewährung des Fernzugriffs
  6. Sie steuern die Arbeitsstation über die HelpWire-Oberfläche. Der Kunde kann jederzeit auf Berechtigung widerrufen klicken, und Ihr Zugriff endet sofort.

    HelpWire-Kurzanleitung zur Sitzung: Remotezugriffsberechtigung widerrufen
  7. Klicken Sie auf Trennen, um zu beenden. Der Link des Kunden läuft ab und dessen App wird inaktiv. Für eine neue Sitzung ist ein neuer Link erforderlich.

    HelpWire Kurzanleitung zur Sitzung - Beenden der Sitzung

Quick Connect deckt einmalige Sitzungen ab. Unbeaufsichtigter Zugriff kann angefordert werden, um später ohne Anwesenheit des Kunden erneut eine Verbindung herzustellen.

RDP im Vergleich zu HelpWire für installationsfreien Remote-Support in Praxisszenarien

Das richtige Werkzeug hängt davon ab, ob Sie die Maschine administrieren, und die Unterscheidung ist schärfer, als es die Feature-Listen nahelegen.

Szenario RDP und Sitzungsspiegelung HelpWire
Verwandter auf Windows 11 Home, andere Stadt Kann RDP überhaupt nicht hosten, daher ist Sitzungsspiegelung nicht verfügbar. Link plus portable Client-App, keine Editionsanforderung
Standardbenutzer muss einen Treiber installieren Sitzungsspiegelung mit /control zeigt die UAC-Eingabeaufforderung in der Sitzung an, sodass Anmeldedaten eingegeben werden können, jedoch erst nach der vollständigen Einrichtung der Sitzungsspiegelung und in einem erreichbaren Netzwerk. Quick Assist kann an der Eingabeaufforderung die Anzeige verlieren. Administratorzugriff anfordern, Client genehmigt UAC, Sitzung wird mit erhöhten Rechten fortgesetzt
Domänenarbeitsstation im selben LAN Funktioniert gut, sobald GPO, RPC und Firewallregeln eingerichtet sind. Funktioniert ohne am Endpunkt etwas einzurichten
Client hinter CGNAT in einem anderen Land Benötigt ein VPN oder einen offenen 3389, beides liegt dann in Ihrer Verantwortung. Linkbasierte Sitzung ohne Portweiterleitung
Einmalige Sitzung mit dem PC eines Fremden Keine Einwilligungsaufforderung, kein Chat, kein sauberer Endzustand. Einwilligungsaufforderung, Chat, Link läuft ab, wenn Sie die Verbindung trennen

Häufig gestellte Fragen

Suchen Sie nach dem Prozess RdpSa.exe und lesen Sie das Verbindungsprotokoll der Terminaldienste. RdpSa.exe läuft nur, solange eine Schattensitzung aktiv ist, daher ist seine Präsenz im Task-Manager ein Live-Indikator. Für den Verlauf öffnen Sie Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational. Zeigen Sie die Protokollereignisse 20508 für Berechtigung erteilt, 20503 für gestartet und 20504 für beendet an. Eine mit /control geöffnete Sitzung protokolliert stattdessen 20506 und 20507, daher fragen Sie beide Gruppen ab, sonst entgeht Ihnen genau die Art von Sitzung, die in diesem Artikel eingerichtet wird.

Get-WinEvent -FilterHashTable @{LogName='Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational';ID=20503,20504,20506,20507,20508}

Häufige Ursachen sind eine beschädigte Schnellhilfe-Installation, Störungen durch VPN oder Proxy und blockierte Microsoft-Dienstendpunkte. Gehen Sie sie in dieser Reihenfolge durch. Öffnen Sie Einstellungen, Apps, Installierte Apps, Schnellhilfe, Erweiterte Optionen und verwenden Sie Reparieren vor Zurücksetzen. Trennen Sie den VPN-Client, da der zugehörige Fehler Session ended auf Microsoft Q&A wiederholt auf VPN-Verbindungen zurückgeführt wird. Versuchen Sie dann, Schnellhilfe als Administrator aus dem Start-Menü zu starten. Wenn es immer noch bei Connecting hängen bleibt, blockiert eher ein Proxy oder Inhaltsfilter die Endpunkte als etwas auf dem Gerät.

Sperren Sie den Endpunkt und entfernen Sie anschließend die App. Die von Microsoft dokumentierte Methode besteht darin, den Datenverkehr zu remoteassistance.support.services.microsoft.com zu blockieren, dem primären Endpunkt, den Quick Assist zur Einrichtung einer Sitzung verwendet. Sobald er blockiert ist, kann die App weder Hilfe erhalten noch jemandem helfen. Microsoft warnt, dass das Blockieren dieses Endpunkts auch Intune Remote Help beeinträchtigt, daher testen Sie die Auswirkungen, bevor Sie die Sperre breitflächig anwenden. Um die App selbst zu entfernen, führen Sie Folgendes als Administrator aus:

 

Get-AppxPackage -Name MicrosoftCorporationII.QuickAssist | Remove-AppxPackage -AllUsers

 

Sie können die Deinstallation auch über Settings, Apps, Installed apps, Quick Assist durchführen, dann die Auslassungspunkte und Uninstall. Microsoft empfiehlt, sie vollständig zu entfernen, wenn Ihre Organisation auf ein anderes Support-Tool standardisiert hat, da das Belassen der App einem Außenstehenden einen funktionierenden Weg auf Ihre Endpunkte eröffnet.

Ja, und beide Remote-Monitore werden stets auf einem einzelnen Monitor auf Ihrem lokalen Computer angezeigt. Das ist so vorgesehen und kein Fehler, daher erstreckt sich die Schattenansicht nicht auf Ihren zweiten Bildschirm. Die Schalter /span und /multimon gelten für Standard-RDP-Sitzungen und haben keine Auswirkung auf eine Shadow-Verbindung.

Drücken Sie Alt und die Sternchentaste auf einem Windows-Desktop-Computer oder Strg und die Sternchentaste auf einem RDS-Sitzungshost. Strg + Alt + Pause ändert die Größe des Schattenfensters, sodass es Ihren Bildschirm ausfüllt; das ist die andere Tastenkombination, die Sie sich vor Ihrer ersten Sitzung merken sollten.

Nicht auf eine dokumentierte Weise. Microsoft beschränkt Quick Assist in seiner IT-Dokumentation auf Windows 10 und Windows 11; es ist keine Windows-Server-Edition aufgeführt, und es ist als nicht verfügbar unter Windows Server 2008 R2 dokumentiert. Für eine Serversitzung schatten Sie sie von einer administrativen Sitzung auf dem Host aus, oder verwenden Sie ein Support-Tool mit dokumentierter Serverunterstützung. Teams, die Remote Desktop Session Hosts betreiben, greifen aus diesem Grund allein auf das Schattieren zurück.

Profi-Tipp: Bereite den No-Install-Pfad vor dem Aufruf vor, nicht währenddessen

Teilen Sie Ihre Rechner heute in zwei Gruppen auf und bereiten Sie anschließend jeden davon separat vor. Auf von Ihnen verwalteten Endpunkten rollen Sie Shadow, AllowRemoteRPC und die beiden Shadow-Firewall-Regeln jetzt per GPO aus, damit eine Live-Sitzung nichts weiter als eine Sitzungs-ID und einen Zustimmungs-Klick benötigt. Für alles außerhalb Ihrer Kontrolle halten Sie eine linkbasierte Sitzung bereit und testen Sie den Weg zur Rechteerweiterung einmal an einem echten Benutzerkonto mit Standardrechten, bevor Sie ihn benötigen. Mitten im Gespräch festzustellen, dass Ihr Tool nicht an einer UAC-Eingabeaufforderung vorbeikommt, kostet mehr, als die gesamte Einrichtung je kosten würde.