Windows, kullanıcı hesabının uzak oturum açma için yetkili olmadığı gerekçesiyle bağlantının reddedildiğini gösterdiğinde, sorun parola değildir. Parola kabul edilmiştir; oturum, bir sonraki adım olan yetkilendirme aşamasında reddedilmiştir.
Bu sonuca iki kontrol karar verir: hesap, yerel Remote Desktop Users grubuna veya Administrators grubuna ait olmalı ve secpol.msc içindeki Allow log on through Remote Desktop Services ilkesinde yer almalıdır. Bunlardan herhangi biri eksikse alacağınız hata budur.
Bir ayar her ikisini de geçersiz kılar: Deny log on through Remote Desktop Services. Hesap ya da üye olduğu herhangi bir grup bu listede ise, başka ne yapılandırılmış olursa olsun engellenir.
Etki alanına katılmış makinelerde dördüncü bir katman vardır. Etki alanı veya OU düzeyindeki Grup İlkesi, bir sonraki yenilemede yerel ayarları sessizce sıfırlayabilir ve birkaç dakika önce tamamlanmış görünen bir düzeltmeyi geri alabilir.
Grup üyeliğinden başlayın; en yaygın neden budur.
Hızlı Çözüm Yolu
Tam açıklamayı okumadan hemen başlamak istiyorsanız, bunları sırayla uygulayın ve hata giderildiğinde durun.
-
Hedef makinede hesabı Remote Desktop Users yerel grubuna ekleyin.
-
secpol.msc’yi açın ve hesabın grubunun Uzak Masaüstü Hizmetleri aracılığıyla oturum açmaya izin ver altında göründüğünü doğrulayın.
-
Aynı konumda, Uzak Masaüstü Hizmetleri aracılığıyla oturum açmayı reddet ilkesini kontrol edin ve hesabın orada listelenmediğini doğrulayın.
-
Bilgisayar etki alanına katılmışsa, yalnızca secpol.msc’deki yerel ilkeyi değil, GPMC’deki etki alanı GPO’sunu da kontrol edin.
-
Yalnızca yukarıdaki ilke ayarlarının doğru olduğunu onayladıktan sonra Kimlik Bilgisi Yöneticisi’nden eskimiş kaydedilmiş kimlik bilgilerini temizleyin.
Gerçek Kullanıcılar Bu Hata Hakkında Ne Bildiriyor
Forumlar genelinde en yaygın şikayet: her şey doğru görünüyor ve hata yine de devam ediyor. Microsoft Q&A’da bir etki alanı yöneticisi, doğru grup üyeliğine ve temiz görünen yerel secpol.msc’ye rağmen tüm yönetici olmayan RDP bağlantılarını reddeden bir Windows 11 iş istasyonunu anlattı. Asıl engelleyici, yerel ayarları sessizce geçersiz kılan etki alanı düzeyinde bir GPO’ydu. (Microsoft Q&A, Eylül 2024)
Azure VM’lerde, benzer bir sorun döngü şeklinde ortaya çıkar: bir hesap elle eklenir, oturumlar çalışır, ardından yeniden başlatmanın ardından hesap kaybolur ve hata geri döner. Nedeni, her ilke yenilemesinde üyeliği kaldıran bir Restricted Groups GPO’suydu ve GPO’nun kendisi güncellenmeden hiçbir UI düzeltmesi kalıcı olmaz. (Microsoft Tech Community, Haziran 2023)
Kaydedilmiş kimlik bilgileri daha az belirgin bir tetikleyicidir. Yıllardır çalışan bir RDS havuzu, aniden bu hatayla tüm kullanıcıları reddetmeye başladı. İzinler değişmemişti. Kaydedilmiş parolayı silmek ve elle yeniden girmek, aynı başlıktaki birden çok kullanıcı tarafından da doğrulandığı üzere, sorunu anında düzeltti. (Microsoft Q&A, Ekim 2022)
Etki alanına katılmış Azure VM’lerde, 1.000 kullanıcı yöneten bir yönetici Allow log on through Remote Desktop Services ilkesine hesaplar ekledi, gpupdate /force çalıştırdı ve yine de hatayla karşılaştı. Eksik adım, kullanıcıları VM’in kendisindeki yerel Remote Desktop Users grubuna eklemekti. Her iki kontrol de gereklidir. (Microsoft Q&A, Kasım 2022)
Intune tarafından yönetilen ortamlarda, lusrmgr.msc kullanılabilir konum olarak Azure etki alanını göstermez; bu nedenle standart grup üyeliği düzeltmesi uygulanamaz. Başarılı bir Intune yapılandırma ilkesi tek başına yeterli değildir. Entra’ya katılmış cihazlar için Allow log on through Remote Desktop Services hakkını hedefleyen ayrı bir ilke gereklidir. (Microsoft Q&A, Aralık 2024)
Bağlantı, kullanıcı hesabı uzak oturum açma için yetkilendirilmediği için reddedildi hatası nasıl düzeltilir
Düzeltme 1: Kullanıcıyı Uzak Masaüstü Kullanıcıları grubuna ekleyin
Bağımsız makinelerde bu hatanın en yaygın nedeni eksik grup üyeliğidir. Bu adımları bağlandığınız makinede değil, uzak PC’de çalıştırın. Windows Home sürümlerinde lusrmgr.msc’nin mevcut olmadığını, ayrıca Home sürümlerinin RDP ana bilgisayarı olarak da çalışamayacağını unutmayın.
-
Win + R tuşlarına basın, lusrmgr.msc yazın ve Enter tuşuna basın.
-
Sol bölmede Grupları seçin, ardından Uzak Masaüstü Kullanıcıları’na çift tıklayın.
-
Ekle’ye tıklayın.
-
Kullanıcı adını yazın, çözümlendiğini doğrulamak için Adları Denetle’yi tıklayın, ardından Tamam’ı tıklayın.
-
Grup özellikleri penceresini kapatmak için Tamam’a tıklayın.
Daha hızlı bir alternatif için Sistem Özellikleri üzerinden: Win + R tuşlarına basın, sysdm.cpl yazın, Uzak sekmesini seçin, Kullanıcıları Seç’e tıklayın ve hesabı oraya ekleyin.
Uzak makinede yükseltilmiş bir PowerShell isteminden:
Add-LocalGroupMember -Group “Remote Desktop Users” -Member “username”
username’i gerçek hesap adıyla değiştirin. Yeniden başlatma gerekmez.
Düzeltme 2: Uzak Masaüstü Hizmetleri aracılığıyla oturum açmaya izin ver ilkesini doğrulayın
Grup üyeliği ve kullanıcı hakları ilkesi ayrı ayrı kontrol edilir. Her ikisinin de geçmesi gerekir; birini düzeltmek, diğeri düzeltilmedikçe hatayı ortadan kaldırmaz. Bu adımları uzak PC’de uygulayın.
-
Win + R tuşlarına basın, secpol.msc yazın ve Enter tuşuna basın.
-
Güvenlik Ayarları > Yerel İlkeler > Kullanıcı Hakları Ataması’na gidin.
-
Uzak Masaüstü Hizmetleri aracılığıyla oturum açmaya izin ver ögesine çift tıklayın.
-
Uzak Masaüstü Kullanıcıları ve Yöneticiler gruplarının her ikisinin de listelendiğini doğrulayın. Bunlardan biri eksikse, Kullanıcı veya Grup Ekle’yi tıklayın, grup adını yazın ve Tamam’ı tıklayın.
-
Tamam’ı tıklayın, ardından yükseltilmiş bir Komut İstemi’nde aşağıdakini çalıştırın: gpupdate /force
Etki alanına katılmış bir makinede, çakışan bir etki alanı GPO’su bu ayarı kaydedildikten sonraki birkaç dakika içinde geçersiz kılabilir. Ayar eski haline dönüyorsa, Düzeltme 4’e gidin.
Düzeltme 3: İzin ayarını geçersiz kılan bir reddetme ilkesi olup olmadığını kontrol edin
Uzak Masaüstü Hizmetleri aracılığıyla oturum açmayı reddet ilkesi, grup üyeliğinden veya İzin Ver ilkesinden bağımsız olarak erişimi engeller. İzin Ver ayarları eksiksiz görünse bile bunu kontrol edin.
-
secpol.msc’de, Güvenlik Ayarları > Yerel İlkeler > Kullanıcı Hakları Ataması’na gidin.
-
Uzak Masaüstü Hizmetleri aracılığıyla oturum açmayı reddet’e çift tıklayın.
-
Listeyi gözden geçirin. Bağlanan hesap veya ait olduğu herhangi bir grup (Guests veya Domain Guests dahil) burada görünüyorsa, onu seçin ve Kaldır’ı tıklayın.
-
Tamam’ı tıklayın, ardından gpupdate /force komutunu çalıştırın.
Ayarı kaydedip gpupdate /force çalıştırdıktan sonra ayar sürekli eski haline dönüyorsa, bir etki alanı GPO’su denetliyorAyarı kaydedip gpupdate /force çalıştırdıktan sonra ayar sürekli eski haline dönüyorsa, bir etki alanı GPO’su etki alanı düzeyinde denetliyor. Bu ilkeyi yalnızca Yerel Güvenlik İlkesi veya Grup İlkesi Yönetimi üzerinden yönetin. Kullanıcı hakları atamalarını doğrudan kayıt defterinde düzenlemeye çalışmaktan kaçının; çünkü Oturum Açmaya İzin Ver ve Oturum Açmayı Reddet hakları basit kayıt defteri değerleri olarak değil, Windows tarafından adlandırılmış ayrıcalık sabitleri (SeRemoteInteractiveLogonRight ve SeDenyRemoteInteractiveLogonRight) olarak yönetilir. Denetim için secpol.msc, gpresult veya secedit kullanın.
Düzeltme 4: Etki Alanı GPO'sunu doğrudan ele alın
Etki alanına katılmış bir makinede yerel değişiklikler sürekli geri alınıyorsa, bir etki alanı GPO’su bunların üzerine yazıyor. Bu düzeltme, genellikle bir etki alanı denetleyicisinde veya RSAT yüklü bir makinede bulunan Grup İlkesi Yönetimi Konsolu’na erişim gerektirir.
-
GPMC’yi Sunucu Yöneticisi > Araçlar > Grup İlkesi Yönetimi üzerinden açın.
-
Etki alanını genişletin, etkilenen makineyi kontrol eden GPO’ya sağ tıklayın ve Düzenle’yi seçin.
-
Bilgisayar Yapılandırması > İlkeler > Windows Ayarları > Güvenlik Ayarları > Yerel İlkeler > Kullanıcı Hakları Ataması’na gidin.
-
Uzak Masaüstü Hizmetleri aracılığıyla oturum açmaya izin ver öğesini açın ve Uzak Masaüstü Kullanıcıları ile Yöneticiler’in her ikisinin de listede olduğunu doğrulayın.
-
Uzak Masaüstü Hizmetleri aracılığıyla oturum açmayı reddet’i açın ve etkilenen hesabın ve üyesi olduğu grupların listelenmediğini doğrulayın.
-
Değişiklikleri kaydedin, ardından etkilenen bilgisayarda aşağıdakini çalıştırın: gpupdate /force
İlgili GPO hemen belirgin değilse, etkilenen bilgisayarda bunu çalıştırın ve Kullanıcı Hakları Atamasını hangi ilkenin kontrol ettiğini belirlemek için oluşturulan dosyayı açın:
gpresult /h gpreport.html
Düzeltme 5: Kimlik Bilgileri Yöneticisi'nden Eski Kaydedilmiş Kimlik Bilgilerini Temizleyin
Bu daha az yaygın bir nedendir, ancak grup üyeliği ve ilke ayarlarının doğru olduğunu doğruladıktan sonra kontrol etmeye değerdir. Kaydedilmiş RDP kimlik bilgileri, bir parola değişikliğinden, bir hesabın taşınmasından veya bir RDS havuzundaki değişikliklerden sonra eskimiş hale gelebilir. Bazı durumlarda bu, yetkilendirme hatalarına benzeyen oturum açma başarısızlıklarına yol açar. Yıllardır kaydedilmiş kimlik bilgilerine sahip bir RDS havuzunun aniden tüm kullanıcılar için başarısız olmaya başladığı bir Microsoft Q&A dizisinde belgelenen çözüm, saklanan kaydı temizlemek ve kimlik bilgilerini elle yeniden girmekti.
-
Denetim Masası’nı açın, Kullanıcı Hesapları’na gidin, ardından Kimlik Bilgileri Yöneticisi’ni tıklayın.
-
Windows Kimlik Bilgilerini seçin.
-
TERMSRV/ ile başlayan ve devamında uzaktaki bilgisayarın adı veya IP adresi bulunan girdileri arayın.
-
İlgili her girdiyi genişletin ve Kaldır’ı tıklayın.
-
Kimlik Bilgileri Yöneticisi’ni kapatın ve istendiğinde kimlik bilgilerini el ile girerek RDP bağlantısını yeniden deneyin.
Düzeltme 6: RDP'yi düzeltirken ücretsiz bir alternatif olarak HelpWire'ı kullanın
Yetkilendirme hatası şu anda ihtiyacınız olan bir makineye erişimi engelliyorsa, HelpWire, ilke yapılandırmasını hallederken size çalışır durumdaki bir uzak bağlantı sağlar. Windows Uzak Masaüstü hizmetini veya 3389 numaralı bağlantı noktasını kullanmaz, bu yüzden “kullanıcı hesabı yetkilendirilmedi” hatasına yol açan grup üyeliği ve kullanıcı hakları sorunları onu etkilemez.
HelpWire Windows, macOS ve Linux’ta çalışır ve kullanımı ücretsizdir. Kurulum birkaç dakika sürer: kendi makinenize operatör istemcisini kurun, uzak makineye HelpWire aracısını kurun ve bağlanın. Yönettiğiniz bir makineye gözetimsiz erişim için, aracı uzak uçta her bağlantının kabul edilmesini gerektirmeden arka plan hizmeti olarak çalışacak şekilde yapılandırılabilir.
SSS
Yönetici hesapları, Windows’un her zaman Uzak Masaüstü Hizmetleri aracılığıyla oturum açmaya izin ver ilkesine dahil ettiği yerel Yöneticiler grubuna aittir. Standart kullanıcı hesapları, varsayılan olarak Uzak Masaüstü Kullanıcıları grubuna veya Uzak Masaüstü Hizmetleri aracılığıyla oturum açmaya izin ver ilkesine eklenmez; bu nedenle, her ikisi de açıkça yapılandırılana kadar erişimleri reddedilir.
Evet. Etki alanı, site veya OU düzeyinde uygulanan etki alanı GPO ayarları, her Grup İlkesi yenilemesinde yerel secpol.msc ayarlarının üzerine yazar. Yerel bir düzeltme sürekli geri dönüyorsa, çakışan bir GPO etkindir. Bunu etki alanı düzeyinde ele almak için GPMC’yi kullanın ve Kullanıcı Hakları Atamasını hangi ilkenin denetlediğini belirlemek için etkilenen bilgisayarda gpresult /h gpreport.html komutunu çalıştırın.
İçinde listelenen herhangi bir hesabın veya o hesabı içeren herhangi bir grubun RDP üzerinden bağlantı kurmasını engeller. Reddetme ilkesi, hem Remote Desktop Services üzerinden oturum açmaya izin ver ayarını hem de Remote Desktop Users grubu üyeliğini geçersiz kılar. Hesaplar, örneğin Guests grubuna üye oldukları için, yanlışlıkla bir reddetme grubuna dahil edilebilir; pek çok güçlendirilmiş ortam bu grubu varsayılan olarak reddetme ilkesine dahil eder.
“Bağlantı, kullanıcı hesabının uzaktan oturum açma yetkisi olmadığı için reddedildi” ifadesi, oturum isteğinin hedef makineye ulaştığı ve yetkilendirme katmanında, genellikle eksik grup üyeliği, kullanıcı hakları ilkesindeki bir boşluk veya etkin bir reddetme ilkesi nedeniyle reddedildiği anlamına gelir. “Erişim reddedildi” ise daha geniş kapsamlıdır ve ayrıca Credential Guard kısıtlamalarını, SAM erişim sınırlamalarını veya özellikle uzaktan oturum açma haklarıyla ilgili olmayan genel izin sorunlarını da gösterebilir. Bu ayrım önemlidir çünkü farklı sorun giderme yollarına işaret eder.