Je moet een ondersteuningssessie starten op de Windows-pc van iemand anders. Ze horen de zin “download dit bestand” en worden stil. Hieronder staat hoe je een sessie start zonder installatie aan de externe kant, welke Windows-hulpprogramma’s dit aankunnen, waar elk daarvan faalt en de oplossingen die ik heb bevestigd.
Als geen van de native opties geschikt is, is HelpWire software voor externe ondersteuning met een sessiestart zonder installatie aan de klantzijde. Stuur uw klant een speciale verbindingslink om een sessie te starten. De klant neemt deel door een draagbare app te starten en u toegang te verlenen, zonder installatieprogramma, zonder account en zonder inloggegevens.
Hoe start u een externe ondersteuningssessie met RDP native
Je start een native sessie met mstsc.exe zodra Extern bureaublad op het doelsysteem is ingeschakeld, en de procedure omvat vier stappen zonder dat er aan beide kanten iets hoeft te worden geïnstalleerd. Zowel mstsc.exe als de Externe-bureaubladservices worden al standaard met Windows meegeleverd.
-
Op de doelcomputer, voer
SystemPropertiesRemote.exeuit en selecteer Externe verbindingen met deze computer toestaan, of gebruik Instellingen, Systeem, Extern bureaublad. De gelijkwaardige registerinstelling isfDenyTSConnectionsingesteld op0onderHKLM\SYSTEM\CurrentControlSet\Control\Terminal Server. -
Open
services.mscen controleer of Remote Desktop Services (servicenaamTermService) actief is. -
Schakel de firewallgroep in vanuit een verhoogde PowerShell-prompt. Microsofts eigen artikel over verbindingsfouten geeft deze
cmdlet:Get-NetFirewallRule -DisplayGroup "Remote Desktop" | Set-NetFirewallRule -Enabled True -
Vanaf uw machine, bevestig dat de listener reageert en maak vervolgens verbinding:
Test-NetConnection -ComputerName PC01 -Port 3389mstsc.exe /v:PC01
Als stap 4 foutcode 0x204 retourneert met de tekst Remote access to the server is not enabled, controleer dan opnieuw de inschakeling van Extern bureaublad, TermService, de firewallregels en de basisbereikbaarheid van het netwerk voordat u overstapt naar specifiekere oorzaken zoals DNS, NLA of een RD Gateway.
Wat gebeurt er op het scherm van de gebruiker wanneer u via RDP verbinding maakt
De lokale gebruiker wordt losgekoppeld van het interactieve bureaublad. Dit ene gedrag diskwalificeert gewoon RDP voor ondersteuning waarbij iemand aanwezig is, en het is bewust zo ontworpen en geen verkeerde configuratie.
Hoe het werkt: mstsc.exe vraagt op de doelmachine een nieuwe aanmeldsessie aan. Desktopedities van Windows staan één interactieve sessie tegelijk toe. Windows vergrendelt of verbreekt de consolesessie, en het lokale scherm gaat naar het vergrendelscherm. Uw sessie wordt uitsluitend weergegeven in uw clientvenster. Als de gebruiker zich weer aanmeldt via het toetsenbord, wordt uw sessie beëindigd.
Een respondent in een Microsoft Learn-discussie verwoordde het duidelijk: RDP start een eigen sessie op de externe host, die alleen in uw client zichtbaar is, in tegenstelling tot VNC-stijltools waarbij alles wordt gedeeld. De vragensteller bevestigde dat de lokale gebruiker werd afgemeld en beschreef het gedrag als wederzijds exclusief. Wanneer twee mensen om dezelfde machine strijden, ziet een van hen Er is een andere gebruiker aangemeld. Als u doorgaat, wordt de verbinding van die gebruiker verbroken. Wilt u zich toch aanmelden?
RDP-beperkingen voor ondersteuning op afstand
RDP biedt een oplossing voor externe toegang en niet voor ondersteuning op afstand. Dat zijn verschillende problemen met verschillende vereisten, en die kloof wordt in ondersteuningswerk onmiddellijk zichtbaar.
Beperkingen:
• Home-edities kunnen niet als host fungeren. Microsoft documenteert inkomende RDP-hosting als exclusief voor Pro, Enterprise, en Education.
• Eén interactieve sessie. De consolegebruiker wordt onmiddellijk afgemeld zodra je verbinding maakt.
• Geen gedeeld beeld. Je kunt de foutmelding die de gebruiker beschrijft niet zien, omdat je naar een ander bureaublad kijkt.
• Geen toestemmingsverzoek. Standaard regelt RDP de toegang via authenticatie en autorisatie in plaats van de persoon aan het toetsenbord om goedkeuring te vragen.
• Geen NAT-doorgang. Poort 3389 heeft een VPN of een doorgestuurde poort nodig, en het doorsturen van 3389 naar een thuis-pc stelt die bloot aan geautomatiseerde scans en wachtwoordaanvallen.
• Geen chat en geen manier om de controle terug over te dragen. Je hebt nog steeds een telefoongesprek nodig dat daarnaast loopt.
Wat de meeste mensen eerst proberen en waarom het mislukt
Vijf noodoplossingen domineren de forumthreads, en geen daarvan maakt van RDP een supporttool.
Het patchen van Terminal Services voor gelijktijdige sessies is de populairste. Het werkt niet zoals mensen verwachten. In GitHub-issue 1141 in de rdpwrap-repository meldde een gebruiker met Windows 10 Pro build 19041.264 dat alle indicatoren in RDPConf op groen stonden, terwijl de tweede gebruiker nog steeds Another user is signed in kreeg.
Binaire patching is nog erger. Iemand plaatste een TermsrvPatcher-bytepatroon vastgepind aan termsrv.dll-versie 10.0.19041.1741 op build 19044.1766, wat betekent dat de patch blijft werken totdat de volgende cumulatieve update de DLL overschrijft. Zelfs wanneer gelijktijdige aanmelding werkt, krijg je twee afzonderlijke bureaubladen, niet één gedeeld bureaublad.
De firewall op beide machines uitschakelen is de tweede. Een Microsoft Q&A-poster schakelde elke Windows-firewall op beide systemen uit en voegde hun account toe aan de Administrators-groep van het doel, en kreeg nog steeds Access denied. De fout had te maken met aanmeldingsgegevens en RPC, dus het verwijderen van pakketfiltering veranderde niets.
443 plus het RPC-bereik openen is de derde. Een lezer in de Windows OS Hub-thread opende 443 en 49152 tot 65535 op beide machines en kreeg nog steeds This computer name is invalid.
De RPC-poort in de opdracht vastzetten is de vierde. Het uitvoeren van Mstsc.exe /control /shadow:1 /v:remotepcname:56772 geeft dezelfde fout met een ongeldige computernaam, en de site-auteur bevestigde in de reacties dat er geen bekende manier is om de RPC-poort voor schaduwverbindingen vast te zetten.
Het opnieuw installeren van Quick Assist via Settings, Apps, Optional features is de vijfde oplossing. Dit geldt alleen voor builds waarop Quick Assist een optionele functie blijft. Microsoft heeft de ingebouwde app uitgefaseerd en naar de Microsoft Store verplaatst, dus op huidige builds leidt dit nergens toe.
Bevestigde oplossing 1: RDP-schaduwen voor machines die u beheert
Shadowing wordt aan de bestaande sessie van een gebruiker gekoppeld in plaats van deze te vervangen; dat onderscheidt het van een standaard mstsc-verbinding, en het werkt al sinds Windows 8.1 en Server 2012 R2. De gebruiker behoudt zijn bureaublad, ziet een toestemmingsprompt en ziet uw cursor bewegen. De onderstaande procedure combineert door Microsoft gedocumenteerde schaduwinstellingen met configuraties waarvan is gerapporteerd dat ze werken in Microsoft Q&A, de reactiedraden van Windows OS Hub en een reproduceerbare beschrijving op tinyapps.
-
Bevestig dat het doel Pro, Enterprise of Education draait, en schakel Extern bureaublad in met behulp van stappen 1 t/m 3 uit de native RDP-sectie hierboven. Schaduwen is afhankelijk van de service Remote Desktop Services, dus wanneer
TermServiceis gestopt of niet beschikbaar is, mislukt het schaduwen. Een foutmelding die in deze situatie wordt gerapporteerd, is:The version of Windows running on this server does not support user shadowing. -
Geef uw account lokale beheerdersrechten op de doelcomputer, tenzij u in plaats daarvan expliciet de machtigingen voor Remote Desktop Services hebt gedelegeerd. Zonder een van beide mislukt de sessiequery in stap 6 voordat u bij
mstscuitkomt. -
Stel het schaduwbeleid in. Via Groepsbeleid: Computerconfiguratie, Beheersjablonen, Windows-onderdelen, Extern-bureaubladservices, Host voor extern-bureaubladsessies, Verbindingen,
Set rules for remote control of Remote Desktop Services user sessions. Via het register:reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services" /v Shadow /t REG_DWORD /d 1Waarde
0schakelt schaduwen uit.1is volledige controle met toestemming van de gebruiker.2is volledige controle zonder toestemming.3is weergave met toestemming.4is weergave zonder toestemming. Voor begeleide ondersteuning, stel de waarde expliciet in op1in plaats van te vertrouwen op wat de machine erft. -
Sta externe RPC toe op het doel en start het vervolgens opnieuw op. Het overslaan van de herstart is in communityrapporten de meest voorkomende reden dat stap 6 access denied retourneert, en in tests werd de waarde pas van kracht nadat de machine opnieuw was opgestart.
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v AllowRemoteRPC /t REG_DWORD /d 1 -
Schakel beide firewallregels in op het doel. In de hier geteste configuratie had het schaduwen de regels File and Printer Sharing (SMB-In) en Remote Desktop – Shadow (TCP-In) ingeschakeld nodig, met verkeer op
139/TCP,445/TCPen het dynamische RPC-bereik van49152tot65535in plaats van alleen poort3389. Hoeveel van het RPC-bereik moet worden geopend hangt af van het netwerk tussen de twee machines, wat de reden is dat een werkendemstsc-verbinding niet bewijst dat schaduwen verbinding zal maken.Enable-NetFirewallRule -DisplayName "File and Printer Sharing (SMB-In)"Enable-NetFirewallRule -DisplayName "Remote Desktop - Shadow (TCP-In)"De tweede regel verleent externe toegang tot
RdpSa.exe, het schaduwagentproces. Beide regels zijn profielafhankelijk. Controleer het actieve netwerkprofiel van het doel onder Instellingen, Netwerk en internet, en bevestig dat de ingeschakelde regels het gebruikte profiel dekken voordat u aanneemt dat SMB en RPC bereikbaar zijn. -
Sla de referenties in de cache op als je lokale account en het doelaccount niet overeenkomen; lees daarna de sessie-ID:
cmdkey /add:PC01 /user:PC01\admin /passqwinsta /server:PC01Een gebruiker die aan het fysieke toetsenbord zit, toont
SESSIONNAMEals console, bijna altijd met ID 1. -
Verbind met de sessie:
mstsc.exe /shadow:1 /v:PC01 /control
De gebruiker ziet PC01\admin vraagt om uw sessie op afstand te bekijken. Accepteert u het verzoek? Zodra de gebruiker dit accepteert, verandert de venstertitel van Bekijken naar Besturen.
Laat /control weg voor een alleen-weergavesessie. De schakelaar /noConsentPrompt bestaat en vereist Shadow-waarde 2 of 4, en ik laat die met rust voor begeleid werk omdat de toestemmingsprompt het enige is dat de gebruiker laat weten dat er een technicus op hun scherm zit.
Eén gedragsaspect is het waard om te weten voordat u de vlaggen kiest. Verbinden zonder /control laat het schaduwvenster zwart met een pauzesymbool telkens wanneer er een UAC-prompt op het beveiligde bureaublad verschijnt, en de sessie wordt hervat zodra de gebruiker deze beantwoordt. Met /control wordt de UAC-prompt in de sessie zelf weergegeven, zodat u zelf de aanmeldingsgegevens kunt invoeren. De vlag bepaalt of de schaduwfunctie een elevatie afhandelt of daarop vastloopt.
Foutmeldingen en oplossingen voor RDP-schaduwen
Deze zes foutmeldingen omvatten meerdere veelvoorkomende shadowing-fouten waarover op Microsoft Q&A en in de communitythreads wordt gerapporteerd, en elk daarvan heeft een waarschijnlijke oorzaak die u als eerste zou moeten controleren.
| Foutmelding | Veelvoorkomende oorzaak | Bevestigde oplossing |
Shadow Error: This computer name is invalid |
Shadow-firewallregels uitgeschakeld, of RPC onbereikbaar | Schakel File and Printer Sharing (SMB-In) en Remote Desktop - Shadow (TCP-In) in, open dynamische RPC 49152 tot 65535 |
Shadow Error: Access is denied |
Lokale en externe referenties verschillen | Sla referenties in cache op met cmdkey, of voeg /prompt toe aan de mstsc opdracht |
Shadow Error: The session identification does not specify a valid session |
Verkeerde sessie-ID doorgegeven aan /shadow: |
Lees de ID opnieuw uit met query user of qwinsta /server |
Error [5]: Access is denied (returned by qwinsta) |
qwinsta heeft geen /prompt equivalent, dus referenties moeten al overeenkomen |
Sla referenties in cache op met cmdkey voordat u de query uitvoert |
ERROR 1722 RPC server is unavailable |
AllowRemoteRPC niet ingesteld, of RPC-eindpunt geblokkeerd |
Stel AllowRemoteRPC in op 1, herstart, controleer of 135 en 445 bereikbaar zijn |
The version of Windows running on this server does not support user shadowing |
TermService gestopt of uitgeschakeld, of het doel draait een Home-editie |
Start Remote Desktop Services, of stop hier als het doel Home is |
Wanneer elke instelling er correct uitziet en de verbinding nog steeds een time-out geeft, voer dan de reeks uit die een reageerder op WOSHub plaatste en die door verschillende anderen werd bevestigd: schakel Extern bureaublad uit en weer in in Instellingen, schakel bestands- en printerdeling in voor het huidige netwerkprofiel en start vervolgens Externe Bureaublad-services opnieuw op in services.msc. Hiermee wordt een verouderde listenerstatus gewist en het duurt dertig seconden.
Bevestigde oplossing 2: Quick Assist voor machines die u niet beheert
Quick Assist is Microsofts huidige ingebouwde tool voor begeleide ondersteuning via internet, en de persoon die hulp ontvangt hoeft zich niet aan te melden. De documentatie van Microsoft bevestigt dat geen van beide partijen lid hoeft te zijn van een domein, en dat de helper zich aanmeldt met een Microsoft-account of Entra ID, terwijl lokale Active Directory-verificatie niet wordt ondersteund.
-
Op uw computer drukt u op
Ctrl + Windows + Q, of zoek naar Quick Assist via Start en meld u aan. -
Klik op Iemand helpen en lees de tijdelijke code aan de gebruiker voor.
-
De gebruiker opent Snelle hulp, voert de code in en klikt op Toestaan om het delen van het scherm te starten.
-
Klik op Besturing aanvragen. De gebruiker keurt een tweede prompt goed voordat u invoer kunt geven.
De reden dat het firewalls passeert is architectonisch van aard. Quick Assist communiceert over HTTPS op 443 met Microsofts Remote Assistance Service, waarbij RDP daarin is ingekapseld, zodat er geen poortdoorsturing, geen VPN en geen inkomende regel hoeft te worden aangemaakt.
Beperkingen:
• De Store-download kan op beheerde apparaten worden geblokkeerd door organisatorisch beleid, dat Microsoft op de installpagina documenteert.
• Microsoft Edge WebView2 is vereist. Windows 11 heeft dit ingebouwd, en op Windows 10 detecteert de Store-app dit bij het starten en installeert het, tenzij iets de installatie blokkeert.
• De helper heeft een Microsoft- of Entra-account nodig. Een technicus die alleen met een lokaal account werkt, heeft geen manier om binnen te komen.
• Elevatie vindt plaats op het beveiligde bureaublad. Wanneer daar een UAC-referentieprompt verschijnt, kan de helper de prompt uit het zicht verliezen en er niet in typen, waardoor de sessie vastloopt. Een poster op Microsoft Q&A beschreef het scenario: alle gebruikers standaard zonder beheerdersrechten, zwart scherm bij de adminprompt, en geen manier om de installatie op afstand af te ronden.
• Geen algemene macOS-ondersteuning. Er bestaat een macOS-build, en Microsoft beperkt deze tot interacties met Microsoft Support, waardoor deze niet beschikbaar is voor je eigen sessies.
Bevestigde oplossing 3: Windows Hulp op afstand en waarom ik ermee ben gestopt
Windows Hulp op Afstand wordt nog steeds meegeleverd als msra.exe en staat niet op Microsofts lijst met verouderde functies voor de Windows-client, al is afwezigheid op die lijst geen garantie dat de workflow onbeperkt ondersteund blijft. Het offer-to-help-pad is in recente builds zo onbetrouwbaar gebleken dat het als primair hulpmiddel kan worden uitgesloten.
Beheerders hebben Your offer to help could not be sent-fouten gemeld op Windows 10 22H2 en Windows 11 24H2, naast Event ID 10006 van Microsoft-Windows-DistributedCOM: DCOM got error "2147746132" when attempting to activate the server {833E4010-AFF7-4AC3-AAC2-9F24C1457BCE}. De engineer die dit op Microsoft Q&A indiende had al bevestigd dat firewallregels voor Hulp op Afstand waren ingeschakeld, DCOM ingeschakeld, start- en activatiemachtigingen via GPO toegepast, poort 135 reageerde, KB5030211 geïnstalleerd, en dat normale RDP tussen dezelfde twee hosts werkte. Het mislukte op sommige apparaten en werkte op andere met identieke configuratie. De vraag bleef zonder geaccepteerd antwoord.
De gedeeltelijke oplossing die op de Windows-forums circuleert is een DCOM-machtigingswijziging. Voer dcomcnfg uit, vouw Component Services, Computers, My Computer, DCOM Config uit, zoek de bovenstaande CLSID op, open Properties, Security, bewerk vervolgens Launch and Activation machtigingen en verleen Local Launch en Local Activation aan het account. Resultaten zijn inconsistent op 24H2.
De andere workaround die circuleert zet EnableAuthEpResolution op 0 onder HKLM\SOFTWARE\Policies\Microsoft\Windows NT\DCOM. Sla die over en wees voorzichtig met de redenering die eraan wordt gekoppeld. Forumberichten koppelen de sleutel routinematig aan de DCOM-verharding van CVE-2021-26414, en die toeschrijving is onjuist. Microsofts schakelaar voor de CVE-2021-26414-verharding is RequireIntegrityActivationAuthenticationLevel onder HKLM\SOFTWARE\Microsoft\Ole\AppCompat, gedocumenteerd in KB5004442, en die is sinds 14 maart 2023 niet langer optioneel. EnableAuthEpResolution is een aparte en veel oudere RPC-instelling die bepaalt of clients zich authenticeren tegen de endpointmapper. Dit uitschakelen verzwakt de RPC-authenticatie op systeemniveau om een schermdelingshulpmiddel nieuw leven in te blazen dat Microsoft al heeft vervangen.
Gratis extern bureaublad zonder software te installeren: wat elke optie je kost
Elke optie vraagt om iets, en de nuttige vraag is welke kosten bij de persoon die je helpt terechtkomen. Een gratis extern bureaublad zonder software te installeren is een echte categorie, en die valt uiteen in twee takken die het waard zijn om van elkaar te onderscheiden.
| Optie | Actie aan de clientzijde | Wat het kost |
RDP via mstsc.exe |
Niets | De gebruiker verliest zijn sessie aan een vergrendelscherm |
| RDP-schaduwen | Niets | Pro-editie, lokale adminrechten, RPC-bereikbaarheid, LAN of VPN |
| Quick Assist | Voer een code in, klik op Toestaan | Installatie via de Store indien afwezig, helper heeft een MSA nodig, UAC op de beveiligde desktop kan zichtbaarheid en bediening op afstand blokkeren |
| Windows Hulp op Afstand | Open een uitnodiging | DCOM-activeringsfouten op 22H2 en 24H2 |
| Microsoft Intune Remote Help | Installeer de app en meld je aan, of deel alleen-weergave via de webapp van de deler | Licentie vereist voor zowel helpers als delers, dezelfde Entra-tenant aan beide zijden, native app nodig voor volledige bediening en verhoogde rechten |
| Alleen browsertools | Open een link | Bediening is in de praktijk beperkt, en de marketing vermeldt zelden waar |
| Ondersteuningsapps die alleen hoeven te worden uitgevoerd | Voer een gedownload bestand uit, klik op een toestemmingsknop | Er komt een uitvoerbaar bestand in Downloads terecht, zonder installatieprogramma en zonder verhoogde rechten |
Het onderscheid dat ertoe doet, is wat het systeem raakt. Een installatieprogramma schrijft naar Program Files, registreert een service en heeft een beheerderswachtwoord nodig. Een portable binary draait vanuit de map Downloads onder het eigen token van de gebruiker en is niet meer van belang zodra de sessie eindigt.
Het eigen antwoord van Microsoft voor teams die meer nodig hebben dan Quick Assist is Intune Remote Help, verkocht als zelfstandige add-on voor 3,50 USD per gebruiker per maand of via de Intune Suite. Microsoft is begonnen geavanceerde Intune-mogelijkheden op te nemen in Microsoft 365 E3 en E5 in juli 2026, dus controleer wat uw tenant al omvat voordat u licenties aanschaft, en let erop dat een in aanmerking komende licentie de service niet uit zichzelf inschakelt.
De planningsdocumentatie van Microsoft beslecht de vraag over licenties: een Remote Help-licentie gaat naar iedereen die voor gebruik van de service is bedoeld – zowel helpers als delers – boven op Intune Plan 1 of Plan 2. De pagina van Quick Assist stuurt organisaties met één tenant nu richting Remote Help vanwege de audittrail en controles voor voorwaardelijke toegang.
Eén grens is belangrijk voor iedereen die externe klanten ondersteunt: Remote Help is gebouwd voor ondersteuning binnen organisaties, en de helper en de deler moeten tot dezelfde Microsoft Entra-tenant behoren, dus sessies tussen tenants worden niet ondersteund. Als een deler de native app niet kan installeren, biedt Microsoft een webapp, en die geeft de helper alleen-weergavetoegang in plaats van besturing.
HelpWire: start een ondersteuningssessie op afstand met minimale installatie aan de clientzijde
HelpWire start een begeleide sessie via een link, en aan de kant van de klant bestaat de procedure uit een download, een dubbelklik en het bevestigen met één toestemmingsknop, zonder installatieprogramma, zonder beheerdersrechten en zonder dat er een account hoeft te worden aangemaakt. De onderstaande flow is het Quick Connect-traject, waarvoor aan jouw kant evenmin een account nodig is.
-
Download HelpWire Quick Connect en start het op uw computer.
-
Kopieer de koppelingslink vanuit de app en stuur deze via e-mail, een berichtenapp, een sms of je helpdeskticket.
-
De cliënt opent de link. Hun besturingssysteem wordt gedetecteerd en de download begint. De client-app is standaard portabel, dus ze dubbelklikken op het gedownloade bestand om het uit te voeren.
-
Het toegangsverzoek bereikt hen automatisch zodra hun applicatie opent. Wanneer uw cliënt de app heeft gestart, kunt u ook met hen communiceren via de ingebouwde chat.
-
De cliënt klikt op Toegang verlenen.
-
U bestuurt het werkstation via de HelpWire-interface. De klant kan op elk moment op Machtiging intrekken klikken en uw toegang eindigt onmiddellijk.
-
Klik op Verbinding verbreken om af te ronden. De link van de cliënt verloopt en de app van de cliënt wordt inactief. Voor een nieuwe sessie is een nieuwe link nodig.
Quick Connect omvat eenmalige sessies. Onbeheerde toegang kan worden aangevraagd om later opnieuw verbinding te maken zonder dat de cliënt aanwezig is.
RDP versus HelpWire voor ondersteuning op afstand zonder installatie in praktijksituaties
Het juiste hulpmiddel hangt ervan af of je de machine beheert, en de scheidslijn is scherper dan de functielijsten suggereren.
| Scenario | RDP en schaduwing | HelpWire |
| Familielid op Windows 11 Home, andere stad | Kan helemaal geen RDP hosten, dus schaduwing is niet beschikbaar. | Link plus draagbare client-app, geen editievereiste |
| Standaardgebruiker moet een stuurprogramma installeren | Schaduwen met /control toont de UAC-prompt in de sessie zodat referenties kunnen worden ingevoerd, maar pas na de volledige schaduwconfiguratie en op een bereikbaar netwerk. Quick Assist kan het zicht verliezen bij de prompt. |
Admintoegang aanvragen, cliënt keurt UAC goed, sessie wordt hervat met verhoogde rechten |
| Domeinwerkstation op hetzelfde LAN | Werkt goed zodra GPO, RPC en firewallregels zijn ingericht. | Werkt zonder iets op het eindpunt in te richten |
| Cliënt achter CGNAT in een ander land | Vereist een VPN of een blootgestelde 3389, die je nu in beide gevallen zelf beheert. |
Link-gebaseerde sessie zonder poortdoorsturing |
| Een eenmalige sessie met de pc van een onbekende | Geen toestemmingsprompt, geen chat, geen nette eindtoestand. | Toestemmingsprompt, chat, link verloopt wanneer je de verbinding verbreekt |
Veelgestelde vragen
Zoek naar het proces RdpSa.exe en lees het verbindingslogboek van Terminal Services. RdpSa.exe wordt alleen uitgevoerd terwijl een schaduwsessie actief is, dus de aanwezigheid ervan in Taakbeheer is een actuele aanwijzing. Voor historische gegevens opent u Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational. Bekijk het sessielogboek 20508 voor verleende machtiging, 20503 voor gestart, en 20504 voor gestopt. Een met /control geopende sessie registreert in plaats daarvan 20506 en 20507, dus vraag beide reeksen op, anders mist u precies het soort sessie dat in dit artikel wordt opgezet.
Get-WinEvent -FilterHashTable @{LogName='Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational';ID=20503,20504,20506,20507,20508}
Veelvoorkomende oorzaken zijn een beschadigde Quick Assist-installatie, storing door een VPN of proxy en geblokkeerde Microsoft-service-eindpunten. Werk ze in deze volgorde af. Open Instellingen, Apps, Geïnstalleerde apps, Quick Assist, Geavanceerde opties, en gebruik Herstellen vóór Opnieuw instellen. Koppel elke VPN-client los, aangezien de bijbehorende foutmelding Session ended op Microsoft Q&A steeds weer wordt herleid tot VPN-verbindingen. Probeer Quick Assist vervolgens als administrator te starten via het menu Start. Als het nog steeds blijft hangen op Connecting, blokkeert een proxy of contentfilter de eindpunten in plaats van iets op de computer.
Blokkeer het eindpunt en verwijder vervolgens de app. De door Microsoft gedocumenteerde methode is om het verkeer naar remoteassistance.support.services.microsoft.com te blokkeren, het primaire eindpunt dat Quick Assist gebruikt om een sessie tot stand te brengen. Zodra dit is geblokkeerd, kan de app noch hulp ontvangen, noch iemand helpen. Microsoft waarschuwt dat het blokkeren van dit eindpunt ook Intune Remote Help verstoort, dus test de impact voordat u de blokkade breed toepast. Om de app zelf te verwijderen, voer dit uit als beheerder:
Get-AppxPackage -Name MicrosoftCorporationII.QuickAssist | Remove-AppxPackage -AllUsers
U kunt het ook verwijderen via Instellingen, Apps, Geïnstalleerde apps, Quick Assist, vervolgens de beletseltekens en Verwijderen. Microsoft raadt aan het volledig te verwijderen waar uw organisatie op een andere ondersteuningstool is gestandaardiseerd, omdat het laten staan een buitenstaander een werkende route naar uw eindpunten geeft.
Ja, en beide externe monitoren verschijnen altijd op één monitor op uw lokale computer. Dit is volgens ontwerp en geen bug, dus de schaduwweergave strekt zich niet uit over uw eigen tweede monitor. De opties /span en /multimon zijn van toepassing op standaard RDP-sessies en hebben geen effect op een schaduwverbinding.
Druk op Alt en de asterisktoets op een Windows-desktopcomputer, of Ctrl en de asterisktoets op een RDS-sessiehost. Ctrl + Alt + Break past de grootte van het schaduwvenster aan zodat het je scherm vult, wat de andere sneltoets is die de moeite waard is om te onthouden voor je eerste sessie.
Niet op een gedocumenteerde manier. Microsoft beperkt Quick Assist in zijn IT-documentatie tot Windows 10 en Windows 11, zonder een Windows Server-editie te vermelden, en het is gedocumenteerd als niet beschikbaar op Windows Server 2008 R2. Voor een serversessie kun je die schaduwen vanuit een beheerderssessie op de host, of een supporttool gebruiken met gedocumenteerde serverondersteuning. Teams die Remote Desktop Session Hosts gebruiken, zijn om die reden alleen al aangewezen op schaduwen.
Professionele tip: Zet het no-install-pad voorafgaand aan de aanroep klaar, niet tijdens de aanroep
Verdeel je machines vandaag in twee groepen en bereid ze elk afzonderlijk voor. Op eindpunten die je beheert, rol Shadow, AllowRemoteRPC en de twee shadow-firewallregels nu via GPO uit, zodat een livesessie niets meer nodig heeft dan een sessie-ID en een klik om toestemming te geven. Voor alles buiten je controle, houd een linkgebaseerde sessie paraat en test het elevatiepad één keer op een echt standaardgebruikersaccount voordat je het nodig hebt. Midden in een gesprek ontdekken dat je tool niet langs een UAC-prompt komt, kost meer dan de hele setup ooit zou kosten.