Accesso non presidiato al desktop remoto: configurazione e risoluzione dei guasti

Remote Desktop Unattended Access Setup and Failure Fixes

Hai abilitato Desktop remoto settimane fa, lo hai testato dalla stanza accanto, e ha funzionato bene. Ora il computer non risponde alle 23 di una domenica, e l’errore elenca tre possibili motivi senza dirti quale si applichi. L’accesso non presidiato tramite Desktop remoto fallisce in pochi modi prevedibili, e quasi tutti riconducono al fatto che il computer di destinazione sia in sospensione, irraggiungibile, o incapace di completare l’accesso senza nessuno alla tastiera. Ho affrontato ciascuno di questi casi su macchine reali e ho scavato tra i thread Microsoft Q&A in cui altre persone hanno fatto lo stesso. Di seguito trovi i passaggi di configurazione, i vicoli ciechi da evitare e le soluzioni che hanno funzionato.

Se nulla di tutto ciò ti attira, HelpWire è un software di assistenza remota con accesso non presidiato integrato per la manutenzione fuori orario, le operazioni di pulizia programmate o il lavoro di follow-up dopo una sessione in diretta. Non servono porte inoltrate né un indirizzo fisso per continuare a lavorare. E una volta che il cliente concede l’accesso, puoi collegarti in un secondo momento senza che ci sia nessuno all’altro capo per approvarlo.

Che cos'è l'accesso non presidiato e cosa offre Windows di serie?

Accesso non presidiato significa collegarsi a un computer senza che nessuno sia presente per approvare la sessione. Il supporto presidiato funziona al contrario. Qualcuno sul lato remoto fa clic su un pulsante, concede l’autorizzazione e osserva lo svolgersi della sessione.

Windows ti offre solo metà del quadro. Remote Desktop Protocol è un servizio in ascolto. Lo attivi, si lega a TCP 3389 e attende. Non effettua connessioni in uscita, non si registra da nessuna parte e non intraprende azioni per restare raggiungibile. Il resto spetta a te: un instradamento verso la macchina, uno stato di alimentazione in cui possa rispondere e un account in grado di autenticarsi senza che un essere umano tocchi il dispositivo.

Questa distinzione spiega la maggior parte dei problemi riportati di seguito. Molti strumenti per il supporto remoto non presidiato eseguono un client in background sulla macchina di destinazione e aprono invece la connessione verso l’esterno, eliminando così il problema della porta in ingresso. RDP resta fermo e si aspetta che sia il mondo a raggiungerlo.

Due note prima di proseguire: Windows Home non può in alcun modo ospitare una sessione RDP in ingresso, ma può solo avviarne in uscita; quindi una macchina Home necessita di software diverso. E l’host RDP Microsoft integrato è fornito solo con Windows. Né macOS né Linux includono un equivalente Microsoft. Pertanto, su tali piattaforme un server compatibile RDP è un software separato che devi installare, mantenere e mettere in sicurezza personalmente.

Cosa ti serve prima di iniziare

Cinque condizioni devono essere soddisfatte contemporaneamente per l’accesso non presidiato al PC remoto tramite RDP, e tutte e cinque devono rimanere soddisfatte mentre sei assente.

Requisito Perché è importante Come verificare
Windows Pro, Enterprise, Education o Server sul dispositivo di destinazione La versione Home non ha il servizio host RDP winver, oppure Impostazioni, Sistema, Informazioni su
Computer acceso e non in sospensione RDP non può rispondere dallo stato di sospensione o ibernazione powercfg /a mostra gli stati di sospensione disponibili
Un modo affidabile per individuare il dispositivo di destinazione RDP necessita di un nome o indirizzo che rimanga risolvibile anche dopo settimane e il rinnovo della concessione DHCP invalida un IP salvato Scegli un metodo e mantienilo: prenotazione DHCP, nome host, DNS dinamico o il nome fornito da una VPN o da un gateway
Un percorso di rete dalla tua posizione Al di fuori della LAN, è necessaria una VPN, un gateway o una porta inoltrata Test-NetConnection hostname -Port 3389
Una credenziale che l’host RDP accetta Per l’RDP tradizionale basato su password, un PIN di Windows Hello sblocca un solo dispositivo e non è una credenziale di rete riutilizzabile, quindi un account senza una password associata viene rifiutato. Windows Hello for Business è un percorso distinto, configurato appositamente Accedi localmente con la password dell’account invece che con il PIN

La quinta inganna ripetutamente le persone e rimane invisibile durante la configurazione perché ti trovi davanti alla macchina quando la configuri.

Come configurare l'accesso non presidiato al desktop remoto su Windows, passo dopo passo

Sei fasi: abilitare l’host, aprire il percorso di rete, autorizzare l’account, impostare una password utilizzabile, impedire al computer di andare in sospensione e renderlo raggiungibile dall’esterno. Ogni fase presuppone che la precedente sia andata a buon fine e saltare avanti è il modo in cui ci si ritrova a risolvere problemi al livello sbagliato in seguito.

1. Accendi l'host RDP e conferma che il listener è attivo

  1. Sul computer di destinazione, apri Impostazioni, Sistema, Desktop remoto e imposta Desktop remoto su Attivato. Conferma la richiesta.

  2. Se l’interruttore non è presente o è disattivato (in grigio), impostalo direttamente. Apri Editor del Registro di sistema, vai a HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server e imposta fDenyTSConnections su 0.

  3. Prendi nota del nome del PC mostrato nella stessa pagina delle Impostazioni. Ti servirà ed è più stabile di un indirizzo IP.

  4. Apri un Prompt dei comandi con privilegi elevati ed esegui qwinsta. Un host funzionante mostra una voce rdp-tcp con stato Listen. Se manca la voce rdp-tcp, significa che l’host non espone affatto il listener, il che indica che Desktop remoto è disattivato, un problema con il servizio Remote Desktop Services, con la configurazione del listener o con un override dei criteri, piuttosto che con il firewall. Risolvi questo prima di toccare le regole del firewall.

  5. Apri services.msc e verifica che Servizi Desktop remoto sia in esecuzione. Sia questo che Remote Desktop Services UserMode Port Redirector sono forniti con un tipo di avvio manuale e si avviano su richiesta, quindi lascia invariato il tipo di avvio. Quello che devi cercare è un TermService arrestato o disabilitato, non un tipo di avvio impostato su Manual.

2. Correggi il profilo di rete e le regole del firewall

  1. Apri Impostazioni, Rete e Internet, quindi fai clic sulla connessione Ethernet o Wi-Fi attiva.

  2. Su una rete domestica o aziendale affidabile, imposta Tipo di profilo di rete su Privato. Le regole del firewall integrate per Desktop remoto sono applicate per profilo e un profilo Pubblico applica regole in ingresso più restrittive. Privato è una raccomandazione per le reti che controlli, piuttosto che un requisito di RDP, quindi non cambiare il profilo di una rete non attendibile solo per forzare la connessione. Quando l’interruttore di Desktop remoto rifiuta di attivarsi, verifica anche l’edizione e i criteri, poiché entrambi possono bloccarlo indipendentemente dal profilo.

  3. Apri una finestra di PowerShell con privilegi elevati ed esegui: Get-NetFirewallRule -DisplayGroup "Remote Desktop" | Set-NetFirewallRule -Enabled True

  4. Usa il gruppo di regole predefinito invece di creare una regola personalizzata per port 3389. Le regole predefinite si chiamano Remote Desktop - User Mode (TCP-In) e Remote Desktop - User Mode (UDP-In), e le indicazioni ufficiali di Microsoft per la risoluzione dei problemi fanno riferimento a questo gruppo.

  5. Se è installata una suite di sicurezza di terze parti, controlla separatamente il suo componente firewall. Il fatto che Windows Firewall sia attivo non ti dice nulla su ciò che sta facendo l’agente endpoint.

3. Autorizza l'account in entrambi i gate

  1. Apri lusrmgr.msc, trova l’utente, apri Proprietà, quindi la scheda Membro di. Aggiungi Utenti Desktop remoto se è assente. I membri del gruppo Amministratori locale normalmente dispongono anche dei diritti di accesso RDP, a meno che un criterio li rimuova o li neghi esplicitamente.

  2. Apri secpol.msc, vai a Criteri locali, Assegnazione diritti utente, e apri Consenti l’accesso tramite Servizi Desktop remoto. Conferma che l’account o il relativo gruppo sia presente qui.

  3. Nello stesso elenco, apri Nega l’accesso tramite Servizi Desktop remoto. Qualsiasi elemento elencato qui ha la precedenza su entrambi i passaggi precedenti. Gli account finiscono qui accidentalmente a causa dell’appartenenza a gruppi, più spesso tramite Ospiti nelle build con hardening.

  4. Su un computer membro del dominio, risolvi questo problema a livello di dominio o di OU nella Group Policy Management Console invece. Una modifica locale viene annullata al successivo aggiornamento dei criteri e le persone passano ore a riapplicare la stessa modifica senza accorgersene.

  5. Verifica cosa viene applicato eseguendo gpresult /h gpreport.html e leggendo la sezione Assegnazione diritti utente.

4. Imposta una password per l'account che RDP possa utilizzare

  1. Se l’account è senza password, imposta una password. Un account locale senza password non è idoneo per RDP indipendentemente dall’appartenenza al gruppo.

  2. Se l’account è un account Microsoft configurato con Windows Hello o Authenticator e non è mai stata utilizzata una password digitata, accedi in locale una volta con la password dell’account. Premi Windows + L, quindi accedi dalla schermata di blocco usando la password invece del PIN.

  3. Se la schermata di blocco non offre alcun campo per la password, fai clic su Opzioni di accesso, scegli Ho dimenticato il PIN, autenticati con la password dell’account Microsoft, approva eventuali richieste di autenticazione a due fattori, quindi imposta nuovamente il PIN. Gli utenti che hanno segnalato questo su Microsoft Q&A hanno riscontrato che la connessione funzionava solo dopo che un accesso con password era stato completato direttamente sul dispositivo.

  4. Apri Impostazioni, Account, Opzioni di accesso, e disattiva l’impostazione che consente solo l’accesso con Windows Hello per gli account Microsoft su questo dispositivo.

  5. Riprova la connessione. Diverse persone su Microsoft Q&A hanno confermato la stessa sequenza dopo installazioni pulite di Windows 11 in cui la password non era mai stata digitata sulla macchina. I dispositivi aggiunti a Microsoft Entra e quelli aggiunti ibridi a Entra hanno un altro percorso. Microsoft documenta l’accesso RDP basato su certificati con Windows Hello for Business, in cui un certificato risiede nel contenitore di Hello e RDP utilizza il suo percorso di smart card reindirizzata. Si tratta di una distribuzione, non di un semplice interruttore, che richiede una PKI, Hello for Business distribuito ai client e, per i dispositivi aggiunti a Entra, un certificato sui controller di dominio che funge da radice di attendibilità per i client, impedendo loro di comunicare con un controller di dominio non autorizzato.

5. Impedisci al computer di andare in sospensione mentre sei via

  1. Apri un Prompt dei comandi con privilegi elevati ed esegui: powercfg -attributes SUB_SLEEP 7bc4a2f9-d8fc-4469-b07b-33eb785aaca0 -ATTRIB_HIDE

  2. Apri Pannello di controllo, Opzioni risparmio energia, Modifica impostazioni combinazione, Modifica impostazioni avanzate risparmio energia, poi Sospensione. Una nuova voce chiamata Timeout di sospensione non presidiata del sistema è ora visibile. Impostala su 0.

  3. Imposta Sospensione dopo e Ibernazione dopo su Mai nella stessa schermata.

  4. Sotto Sospensione, espandi Consenti timer di riattivazione e impostalo su Attiva se ti affidi ad attività pianificate.

  5. Esegui powercfg /requests per vedere quale processo mantiene il computer attivo e powercfg /lastwake per vedere cosa lo ha riattivato. Entrambi sono utili quando il comportamento sembra casuale.

6. Rendi la macchina raggiungibile dall'esterno

  1. Riserva l’IP della macchina sul router in base all’indirizzo MAC, così non cambia più.

  2. Scegli un percorso. Microsoft documenta sia una VPN verso la rete sia l’inoltro delle porte sul router per raggiungere un PC dall’esterno, e un Remote Desktop Gateway copre lo scenario gestito. L’inoltro di 3389 direttamente su Internet espone l’host al traffico automatizzato di tentativi di indovinare le credenziali. Considera l’esposizione diretta come ultima risorsa, non come una scorciatoia.

  3. Se il tuo IP pubblico cambia, registra un nome host DNS dinamico ed esegui il client di aggiornamento del provider sull’host.

  4. Verifica se il tuo ISP ti colloca dietro un NAT carrier-grade. Confronta l’indirizzo WAN nella pagina di stato del tuo router con l’indirizzo riportato da qualsiasi what-is-my-IP service. Se differiscono, o se l’indirizzo WAN del router ricade all’interno di 100.64.0.0/10, ti trovi dietro un CGNAT. L’inoltro delle porte IPv4 in ingresso non può funzionare in questo caso, perché la mappatura pubblica appartiene all’operatore e non al tuo router. Le alternative sono un indirizzo IPv4 pubblico acquistato dall’ISP, un indirizzo IPv6 instradabile globalmente se entrambe le estremità lo supportano, oppure un tunnel in uscita.

  5. Esegui il test dall’esterno della rete, non da un’altra macchina sulla LAN. Esegui Test-NetConnection yourhost -Port 3389 da un hotspot del telefono prima di farci affidamento.

Cosa prova per prima la maggior parte delle persone e perché fallisce

La maggior parte delle mosse ovvie affronta un sintomo a un livello al di sopra della causa reale.

Impostare tutte le opzioni di sospensione visibili su Never è quella più comune. Non serve a nulla nel caso in cui una macchina si riattivi con un timer o un magic packet e torni immediatamente in sospensione, perché un timer nascosto separato attiva la finestra di inattività dopo un risveglio non presidiato. Il passo successivo è cambiare il piano di alimentazione in  High performance dalla console. Windows mantiene un unico schema di alimentazione attivo a livello di sistema, quindi la modifica dalla console lascia intatto il timer nascosto. Nei report di sospensione alla disconnessione qui sotto, ha avuto effetto solo una volta che il piano è stato cambiato dall’interno della sessione remota.

Riavviare la macchina di destinazione non risolve nulla a livello strutturale. Su una macchina con BitLocker e un PIN pre-avvio, peggiora la situazione lasciando il dispositivo fermo su un prompt a cui nessuno può rispondere da remoto.

Ridigitare la password, reimpostarla e confermare che funzioni sul sito web dell’account Microsoft è il prossimo vicolo cieco. Le persone lo fanno tre o quattro volte prima di scoprire che l’account non ha affatto una password utilizzabile localmente.

Aggiungere l’utente a Remote Desktop Users e fermarsi lì lascia intatta la seconda barriera di autorizzazione. Sulle macchine di dominio, correggere i criteri di sicurezza locali funziona esattamente per il tempo necessario a che Group Policy si aggiorni.

Il port forwarding in ingresso IPv4 dietro un NAT carrier-grade non può funzionare, qualunque cosa offra il router. Il DNS dinamico risolve la metà del problema relativa al cambio di indirizzo e non fa nulla per la metà relativa al NAT. E RDP Wrapper sulle edizioni Home funziona fino a quando il successivo aggiornamento cumulativo sostituisce termsrv.dll, a quel punto RDPConf riporta Not supported, e sei punto e a capo.

Perché il mio PC va in sospensione quando la sospensione è impostata su Mai?

Un timer separato e nascosto governa l’intervallo di inattività dopo che la macchina si riattiva da sola, e Windows lo applica al posto del valore di sospensione che hai impostato. Opzioni risparmio energia lo etichetta Timeout di sospensione non presidiata del sistema. La documentazione hardware di Microsoft chiama la stessa impostazione Timeout di inattività della sospensione non presidiata, dove un valore di 0 significa non sospendere mai per inattività.

Microsoft documenta qui due impostazioni: timeout di inattività della sospensione e timeout di inattività della sospensione non presidiata. La prima regola il computer dopo che una persona lo riattiva con il mouse o la pressione di un tasto. Windows applica la seconda al suo posto dopo che il sistema si riattiva dalla sospensione a seguito di un evento pianificato o di un pacchetto Wake-on-LAN. Microsoft nasconde per impostazione predefinita il secondo valore da Opzioni risparmio energia e non pubblica alcun valore predefinito per esso, documentando solo un minimo di 0, cioè non sospendere mai per inattività. Alcune configurazioni riportano 120 secondi sia a batteria sia con alimentazione da rete, quindi leggi il valore sulla macchina davanti a te invece di darlo per scontato. L’alias di powercfg per l’impostazione è UnattendTimeout.

L’effetto pratico su una macchina con un valore breve è quello di riattivarsi per eseguire un aggiornamento, rimanere inattiva per circa due minuti e tornare in sospensione prima che tu ti connetta. Discussioni su Microsoft Q&A e sui forum degli appassionati di Windows descrivono esattamente questo schema, con utenti che impostano tutto ciò che è visibile su Never e vedono comunque il dispositivo andare in sospensione. Un blog di supporto Microsoft archiviato ha documentato lo stesso comportamento e ha indicato lo stesso valore del Registro di sistema come correzione. La traccia nel registro eventi di Sistema è Event ID 42, con la descrizione che segnala che il sistema sta entrando in sospensione.

Puoi rendere visibile l’impostazione con il comando powercfg nella fase 5 della configurazione sopra, oppure aprendo HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Power\PowerSettings\238C9FA8-0AAD-41ED-83F4-97BE242C8F20\7bc4a2f9-d8fc-4469-b07b-33eb785aaca0 e cambiando Attributes da 1 a 2.

Il comportamento della sospensione dopo una disconnessione RDP si presenta abbastanza spesso da richiedere una verifica separata. Un utente ha descritto un host che andava in sospensione dopo cinque minuti sotto RDP, rispetto a trenta minuti alla scrivania. Windows mantiene un solo schema di risparmio energia attivo per sistema, quindi un secondo piano in esecuzione accanto al primo non è la spiegazione. I candidati realistici sono quale schema è attivo in quel momento, lo stato della sessione, Modern Standby, software di risparmio energetico OEM e criteri. Diversi l’hanno risolta impostando il piano su High performance dall’interno della sessione remota, un tentativo economico da fare prima di approfondire.

Perché non riesco ad accedere nuovamente dopo il riavvio del computer remoto?

Poiché RDP non ha alcun ruolo nella sequenza di avvio e qualsiasi cosa Windows richieda prima che lo stack di rete sia attivo non può ricevere risposta da dove ti trovi.

Il caso più lampante riguarda BitLocker, in una configurazione specifica. Una configurazione solo TPM sblocca automaticamente il volume del sistema operativo quando le misurazioni di avvio corrispondono e non vedrai mai una richiesta. Un dispositivo che utilizza una protezione pre-avvio, TPM più PIN o una chiave di avvio, si ferma prima che Windows si carichi, e nessun PIN può raggiungerlo via RDP perché né lo stack di rete né il listener esistono ancora. Almeno una knowledge base IT universitaria pubblica una soluzione alternativa permanente per questo, e gli amministratori su Microsoft Q&A descrivono chiaramente lo schema: una patch si installa durante la notte, la macchina si riavvia, chiede la password di BitLocker, non c’è nessuno, e la macchina resta lì fino al mattino.

La soluzione alternativa supportata sospende la protezione per un numero definito di riavvii. Da un prompt con privilegi elevati, esegui manage-bde -protectors -disable %systemdrive% -rebootcount 2, quindi riavvia immediatamente. Qui contano due punti. La protezione riprende automaticamente una volta esaurito il conteggio dei riavvii e l’unità resta non protetta per ogni riavvio compreso nel conteggio.

Due cause minori si celano dietro lo stesso sintomo. La rete e il listener dei Servizi Desktop remoto richiedono tempo per diventare disponibili dopo un riavvio. Quindi un tentativo di connessione immediato può andare in timeout su una macchina che poi prosegue ad avviarsi normalmente. La durata dipende dall’hardware, dai servizi di avvio e da eventuali elaborazioni dei criteri di dominio. E Gestione credenziali sulla macchina che si connette memorizza nella cache le voci TERMSRV. Dopo una modifica della password, continua a inviare quella vecchia a ogni tentativo senza richiedertela, il che produce un errore di credenziali su una macchina in cui le credenziali sono corrette.

Cosa significa ciascun messaggio di errore di Desktop remoto?

Ogni stringa restringe la ricerca a un livello diverso. Nessuna di esse indica da sola una singola causa, quindi leggi la colonna centrale come la spiegazione più probabile piuttosto che una diagnosi.

Stringa di errore Indica comunemente Dove verificare
“Connessione Desktop remoto non può connettersi al computer remoto per uno di questi motivi” con codice errore 0x204 Nessuna risposta sulla porta 3389, più spesso un host in sospensione, un listener arrestato o un percorso bloccato Prima lo stato di alimentazione, poi il listener con qwinsta, quindi firewall e profilo di rete
“Questo computer non può connettersi al computer remoto. I due computer non hanno potuto connettersi nel tempo previsto.” Il tentativo ha raggiunto il limite di tempo prima dell’apertura di una sessione Percorso di rete, gateway, VPN o un listener ancora in avvio dopo il riavvio
“Le credenziali non hanno funzionato” più “Tentativo di accesso non riuscito” Autenticazione rifiutata Account senza password o solo PIN, oppure voci TERMSRV obsolete in Gestione credenziali
“La connessione è stata negata perché l’account utente non è autorizzato per l’accesso remoto” Autenticazione riuscita, autorizzazione rifiutata Appartenenza al gruppo Utenti Desktop remoto, Consenti l’accesso tramite Servizi Desktop remoto e la policy Rifiuta
“Si è verificato un problema e il PIN non è disponibile (codice: 0x80090010)” Una credenziale PIN di Windows Hello non è disponibile o è danneggiata, cosa che emerge anche nelle sessioni avviate via RDP Accedi con un altro metodo supportato, quindi ripara o reimposta il PIN in locale
“Connessione Desktop remoto non può verificare l’identità del computer remoto” Discrepanza di certificato o NLA Versione del client e impostazione del livello di sicurezza sull’host
RDPConf mostra Not supported o Not listening RDP Wrapper interrotto da un aggiornamento di termsrv.dll Home edizione workaround, configurazione non supportata
ID evento 42, “Il sistema sta entrando in sospensione” Il computer è andato in sospensione da solo Timeout di sospensione non presidiata del sistema

Come posso risolvere i problemi di accesso non presidiato al PC remoto quando smette di funzionare?

Procedi in questo elenco nell’ordine indicato, partendo da quelli più frequentemente confermati. L’elenco combina controlli documentati della configurazione di Windows con correzioni segnalate ripetutamente nella risoluzione dei problemi reale, e ciascuno di essi è anche uno stato che ora dovrai mantenere.

Correzione 1. Rendi visibile e azzera il timeout di sospensione non presidiata

  1. Apri un Prompt dei comandi con privilegi elevati.

  2. Esegui powercfg -attributes SUB_SLEEP 7bc4a2f9-d8fc-4469-b07b-33eb785aaca0 -ATTRIB_HIDE.

  3. Apri Pannello di controllo, Opzioni risparmio energia, Modifica impostazioni avanzate risparmio energia, Sospensione, Timeout di sospensione non presidiata del sistema.

  4. Imposta sia A batteria che Alimentazione da rete su 0.

  5. Conferma con powercfg /query e verifica che il valore sia rimasto applicato dopo il prossimo riavvio. I ripristini del piano di alimentazione e alcuni aggiornamenti dei driver ripristinano il valore predefinito.

Soluzione 2. Imposta una password valida sul dispositivo

  1. Sulla macchina di destinazione, premi Windows + L.

  2. Accedi con la password dell’account anziché il PIN. Se non compare alcun campo per la password, usa Opzioni di accesso, quindi Ho dimenticato il PIN.

  3. Completa l’autenticazione dell’account Microsoft ed eventuali richieste di autenticazione a due fattori.

  4. Imposta nuovamente il PIN quando richiesto. Lo stesso PIN va bene.

  5. Apri Impostazioni, Account, Opzioni di accesso, e disattiva l’impostazione Solo Windows Hello per gli account Microsoft.

Questo si applica agli account in cui l’accesso senza password o esclusivamente con Hello non ha lasciato alcuna credenziale basata su password disponibile sul dispositivo. Richiede inoltre la presenza fisica presso il computer, che è la limitazione con cui ci si scontra quando il dispositivo è già remoto.

Correzione 3. Cancella le credenziali memorizzate nella cache obsolete sul computer che si connette

  1. Esegui control /name Microsoft.CredentialManager

  2. Apri Credenziali di Windows.

  3. Trova tutte le voci che iniziano con TERMSRV seguite dal nome host o dall’indirizzo IP.

  4. Rimuovi ognuno di essi.

  5. Riconnettiti e inserisci nuovamente la password quando richiesto.

Correzione 4. Riparare l'autorizzazione al livello corretto

  1. Conferma che l’account sia in Remote Desktop Users tramite lusrmgr.msc.

  2. Verifica che sia presente in Consenti l’accesso tramite Servizi Desktop remoto in secpol.msc.

  3. Verifica Nega l’accesso tramite Servizi Desktop remoto per l’account o per qualsiasi gruppo che lo contiene.

  4. Su un computer del dominio, apporta la modifica nella Console Gestione Criteri di gruppo a livello di dominio o di OU.

  5. Esegui gpresult /h gpreport.html e verifica che l’impostazione applicata corrisponda alle tue intenzioni.

Soluzione 5. Sospendi BitLocker prima di qualsiasi riavvio pianificato

  1. Apri un Prompt dei comandi con privilegi elevati sulla destinazione.

  2. Esegui manage-bde -protectors -disable %systemdrive% -rebootcount 2

  3. Riavvia immediatamente la macchina.

  4. Riconnettersi quando il listener è attivo anziché immediatamente dopo il riavvio.

  5. Conferma che la protezione è stata ripresa con manage-bde -status.

Il valore rebootcount definisce quanti riavvii avvengono senza la richiesta del PIN e la protezione riprende automaticamente quando il conteggio si esaurisce. Impostalo deliberatamente prima di ogni finestra di manutenzione, invece di lasciare impostato un numero elevato, perché l’unità rimane non protetta per ogni riavvio compreso nel conteggio.

Quale correzione si applica a quale configurazione

Configurazione Cosa blocca la connessione Correzione applicabile Resiste agli aggiornamenti
Windows 11 Pro, account Microsoft con PIN di Windows Hello Nessuna password utilizzabile in locale Correzione 2 Sì, finché l’account non viene ricreato
Windows 11 Pro, account locale, senza password Account non idoneo per RDP Imposta una password Sì
Windows 10 o 11, qualsiasi edizione, host in sospensione Timeout di sospensione non presidiata nascosto, spesso impostato su un valore breve Correzione 1 Non in modo affidabile (i ripristini del piano ripristinano il valore predefinito di fabbrica)
Host Windows 10, versione 22H2 Fine del supporto dal 14 ottobre 2025. I dispositivi idonei ricevono aggiornamenti di sicurezza critici e importanti tramite ESU, senza miglioramenti delle funzionalità e senza supporto tecnico Iscriviti a ESU per i consumatori per la copertura fino al 12 ottobre 2027, senza costi sincronizzando le impostazioni del PC, per 1.000 punti Microsoft Rewards, oppure con un pagamento una tantum di 30 dollari Richiede un account Microsoft con diritti di amministratore sul dispositivo, e una licenza copre fino a 10 dispositivi. I dispositivi in modalità chiosco, aggiunti a un dominio Active Directory, aggiunti a Microsoft Entra e registrati tramite MDM sono esclusi e necessitano del programma commerciale, sebbene i dispositivi registrati in Microsoft Entra restino idonei
Workstation aggiunta al dominio Le GPO sovrascrivono i diritti locali Correzione 4 a livello di dominio Sì, finché la GPO resta in vigore
BitLocker con PIN di pre-avvio Si arresta prima dell’avvio della rete Correzione 5, prima di ogni riavvio Manuale ogni volta
Windows 11 Home Nessun host RDP Microsoft integrato Niente tramite RDP stesso, quindi usa un altro strumento di accesso remoto supportato RDP Wrapper si interrompe con termsrv.dll aggiornamenti
Host dietro NAT carrier-grade Nessuna rotta IPv4 in ingresso esistente Nulla sul router (serve un IP pubblico, un IPv6 instradabile o un tunnel in uscita) Non applicabile

Leggi la tabella sopra come un piano di manutenzione piuttosto che come un insieme di risposte. Cinque delle otto righe descrivono uno stato che devi mantenere coerente attraverso le modifiche ai piani di alimentazione, gli aggiornamenti dei criteri, la rotazione delle password, gli aggiornamenti cumulativi e ogni riavvio. Le altre tre sono limiti ambientali attorno ai quali progetti, piuttosto che da correggere. Su una singola macchina, puoi gestirlo. Su dieci dispositivi client su reti che non controlli, lo sforzo si moltiplica, e la modalità di guasto è sempre la stessa: scopri che lo stato è venuto meno proprio nel momento in cui ti serviva la connessione.

Accesso non presidiato di HelpWire: raggiungere nuovamente la stessa macchina senza la necessità di manutenzione

HelpWire è un software di accesso remoto incentrato sull’assistenza, costruito attorno a un tecnico che si connette a un dispositivo del cliente, risolve il problema e torna più tardi quando è necessario un intervento di follow-up. La configurazione inverte il modello RDP. Una piccola app client gira sulla macchina remota e stabilisce la connessione in uscita. Quindi non c’è alcun listener da esporre, nessuna porta in ingresso da inoltrare e nessuna configurazione del router lato client.

 

Il cambiamento rimuove la maggior parte delle modalità di guasto sopra elencate invece di correggerle singolarmente. Non c’è alcun profilo di rete da mantenere privato, nessun gruppo di regole del firewall da riattivare, nessuna cache da svuotare e nessun requisito di edizione, poiché l’app client funziona su Windows Home così come su Pro.

 

Come funziona:

  1. Crea un account gratuito e installa l’app HelpWire Operator.

  2. Aggiungi un nuovo record cliente nella tua dashboard web.

  3. Copia il link di connessione e invialo al tuo cliente.

  4. Una volta che il cliente apre l’app, fai clic su Richiedi accesso non presidiato.

  5. Il cliente approva e HelpWire si installa silenziosamente in background.

Ora hai accesso non presidiato al dispositivo del cliente ogni volta che ne hai bisogno.

Connessione a un dispositivo remoto non presidiato con HelpWire

Se è necessario revocare l’accesso non presidiato di HelpWire, l’utente remoto può disabilitarlo in qualsiasi momento tramite l’area di notifica (Windows, la maggior parte degli ambienti Linux) o la barra dei menu (macOS). La disponibilità può variare su Linux.

L’accesso remoto non presidiato gratuito rientra nel piano Free di HelpWire, che copre cinque dispositivi non presidiati e un operatore attivo, quindi, per un piccolo insieme di macchine client, non comporta alcun costo.

Nota: La documentazione di HelpWire specifica che su macOS con FileVault abilitato, il cliente deve effettuare l’accesso al proprio account utente dopo ogni riavvio prima che si possa stabilire una sessione non presidiata. La limitazione è propria di macOS, non di HelpWire.

Domande frequenti

Nella maggior parte dei casi, no. Wake-on-LAN invia un pacchetto magico a un adattatore di rete mantenuto alimentato in uno stato a basso consumo, e il percorso affidabile è l’Ethernet cablato. Esiste un equivalente wireless, Wake on Wireless LAN, ma dipende dall’adattatore, dal suo firmware e dal supporto della piattaforma per mantenere la radio associata durante la sospensione, quindi è assente sulla maggior parte dei laptop consumer. In ogni caso, si applicano tre condizioni: la macchina normalmente deve rimanere collegata all’alimentazione di rete, poiché molti laptop disabilitano il risveglio a batteria per impostazione predefinita. Wake-on-LAN deve essere abilitato nel BIOS o nell’UEFI, e Wake on Magic Packet deve essere attivato nelle proprietà del driver dell’adattatore. C’è un’ulteriore complicazione su Internet. Un pacchetto magico in broadcast non viene instradato su Internet per impostazione predefinita, quindi per risvegliare un dispositivo dall’esterno della sua rete è necessaria una macchina già online all’interno della stessa rete per inviarlo.

Sì, nelle edizioni client standard di Windows. RDP ti assegna la sessione interattiva invece di rispecchiarla, quindi la console si blocca e mostra la schermata di accesso mentre lavori. Chiunque si trovi davanti alla macchina fisica vede una schermata bloccata e non può vedere cosa stai facendo. Nella consueta configurazione a sessione singola, accedere nuovamente alla console disconnette la tua sessione remota. Questo comportamento è il motivo per cui RDP è adatto all’accesso in solitaria a una macchina e funziona male per aiutare qualcuno che vuole vedere cosa stai facendo.

Uno. Le edizioni client di Windows consentono una singola sessione interattiva, quindi una seconda connessione sostituisce la prima. L’hosting multiutente spetta a Windows Server con il ruolo Remote Desktop Services, oppure a Windows Enterprise multi-session su Azure Virtual Desktop, ciascuno con i propri requisiti di licenza. Strumenti della community dichiarano di rimuovere il limite del client modificando termsrv.dll, ma smettono di funzionare con gli aggiornamenti cumulativi e non rientrano nei termini di licenza di Microsoft.

Sì, se prima modifichi l’azione del coperchio. Nelle build attuali di Windows 11, apri Impostazioni, Sistema, Alimentazione e batteria, quindi Impostazioni del coperchio e del pulsante di alimentazione, e imposta l’azione alla chiusura del coperchio su Non intervenire per lo stato Collegato all’alimentazione. La formulazione può variare leggermente tra build e hardware. Il percorso tramite Pannello di controllo funziona ancora ed è coerente tra le versioni: Pannello di controllo, Hardware e suoni, Opzioni risparmio energia, Scegli cosa avviene alla chiusura del coperchio. Per applicarlo tramite script su più macchine, esegui powercfg /setacvalueindex SCHEME_CURRENT SUB_BUTTONS LIDACTION 0 seguito da powercfg /setactive SCHEME_CURRENT. Lascia lo stato a batteria su Sospensione a meno che tu non voglia che il portatile si scarichi in una borsa.

Imposta le ore di attività per coprire la finestra in cui ti serve l’accesso. Apri Impostazioni, Windows Update, Opzioni avanzate, Ore di attività e passa da Automatico a Manuale così controlli l’intervallo. Windows evita i riavvii automatici all’interno della finestra che imposti. Ore di attività riducono le interruzioni invece di eliminarle. La documentazione di Microsoft sulla scadenza di conformità è esplicita: una volta raggiunta la scadenza effettiva, il dispositivo si riavvia indipendentemente dalle ore di attività. Microsoft pubblica anche una pagina Evitare configurazioni di criteri legacy che indirizza gli amministratori dalle vecchie impostazioni di ritardo del riavvio verso i criteri con scadenza, quindi su qualsiasi macchina gestita vale la pena verificare un Criterio di gruppo ereditato da un modello dell’era WSUS. I riavvii avvengono anche al di fuori della finestra per progettazione, quindi abbina questo con il passaggio di sospensione di BitLocker se l’unità ha un PIN di pre-avvio e conferma che il dispositivo torni operativo e risponda prima di farci affidamento.

Dipende dallo strumento. Diversi fornitori riservano l’accesso in background a un livello a pagamento e limitano i piani gratuiti alle sole sessioni assistite. Altri lo includono ma limitano il numero di dispositivi a poche unità e il numero di tecnici a uno. Il piano Free di HelpWire copre cinque dispositivi non presidiati e un operatore attivo, senza costi per uso personale e commerciale. Verifica il numero di dispositivi, il numero di operatori e i termini d’uso commerciale di qualsiasi piano gratuito prima di distribuirlo sui computer dei clienti.

Una cosa che vale la pena fare il mese prossimo

Programma un controllo a freddo ricorrente. Una volta al mese, in un momento in cui nessuno è vicino alla macchina, forza un riavvio e poi connettiti da una rete esterna all’edificio, idealmente un hotspot del telefono. Un unico test verifica ogni stato che tende a variare silenziosamente nel tempo: il timer di alimentazione dopo un ripristino del piano di alimentazione, le regole del firewall dopo un aggiornamento dell’agente di sicurezza, la cache delle credenziali dopo una rotazione della password, il prompt di BitLocker dopo un ciclo di patch, e l’indirizzo pubblico dopo un riavvio del router. Trovare un collegamento interrotto un martedì pomeriggio ti costa dieci minuti. Trovarlo quando il server di un cliente è inattivo ti costa il viaggio fin lì.