สร้างผู้ใช้ใหม่สำหรับ Remote Desktop บน Windows Server
การให้ทุกคนใช้บัญชี Administrator ร่วมกันเป็นความเสี่ยง เพราะไม่รู้ว่าใครทำอะไร และเมื่อพนักงานลาออกต้องเปลี่ยนรหัสผ่านที่ทุกคนใช้อยู่ วิธีที่ถูกต้องคือสร้างบัญชีแยกให้แต่ละคน แล้วกำหนดสิทธิ์ให้เหมาะกับงาน ผู้ใช้ทั่วไปที่ต้องเข้ามาใช้โปรแกรมบนเซิร์ฟเวอร์ให้อยู่ในกลุ่ม Remote Desktop Users ส่วนผู้ดูแลระบบจริงๆ จึงค่อยเพิ่มในกลุ่ม Administrators
บทความนี้ใช้กับเซิร์ฟเวอร์เดี่ยวที่ไม่ได้เป็น Domain Controller ถ้าเซิร์ฟเวอร์อยู่ใน Active Directory ให้สร้างผู้ใช้ใน Active Directory Users and Computers แทน แล้วเพิ่มผู้ใช้ Domain นั้นในกลุ่ม Remote Desktop Users ของเครื่อง
สิ่งที่ต้องเตรียม
- Windows Server 2019 หรือ 2022 ที่เปิด Remote Desktop อยู่แล้ว
- บัญชีในกลุ่ม Administrators
- ชื่อผู้ใช้และรหัสผ่านที่จะตั้ง รหัสผ่านต้องผ่านนโยบายความซับซ้อน (Password must meet complexity requirements) ที่ Windows Server เปิดไว้โดยค่าเริ่มต้น คือมีอักขระอย่างน้อย 3 ประเภทจาก ตัวพิมพ์ใหญ่ ตัวพิมพ์เล็ก ตัวเลข และสัญลักษณ์ และต้องไม่มีชื่อผู้ใช้อยู่ในรหัสผ่าน ความยาวขั้นต่ำที่ใช้จริงดูได้ใน
secpol.mscแนะนำให้ตั้งอย่างน้อย 12 ตัวอักษร
หมายเหตุ: Windows Server ที่ไม่ได้ติดตั้ง Remote Desktop Session Host และ RDS CAL รองรับการเชื่อมต่อ Remote Desktop พร้อมกันได้สูงสุด 2 Session เพื่อการดูแลระบบเท่านั้น ถ้ามีผู้ใช้หลายคนเข้าพร้อมกันเป็นประจำ ต้องใช้บริการ Remote Desktop Services พร้อมไลเซนส์ที่ถูกต้องตามเงื่อนไขของ Microsoft
วิธีที่ 1: สร้างผู้ใช้ผ่านหน้าจอ
ขั้นตอนที่ 1: สร้างบัญชี
- กด Win + R พิมพ์
lusrmgr.mscแล้วกด Enter (หรือเปิด Server Manager > Tools > Computer Management > System Tools > Local Users and Groups) - คลิกขวาที่โฟลเดอร์ Users เลือก New User...
- ใส่ User name เช่น
somchai, Full name และ Description ตามต้องการ - ใส่รหัสผ่านในช่อง Password และ Confirm password
- เลือกตัวเลือกให้เหมาะสม ถ้าต้องการให้ผู้ใช้เปลี่ยนรหัสเอง ติ๊ก User must change password at next logon ได้ แต่ดูข้อควรระวังในหัวข้อปัญหาที่พบบ่อยก่อน
- กด Create แล้วกด Close
ขั้นตอนที่ 2: เพิ่มเข้ากลุ่ม Remote Desktop Users
- ในหน้าต่างเดิม คลิกโฟลเดอร์ Groups แล้วดับเบิลคลิก Remote Desktop Users
- กด Add... พิมพ์ชื่อผู้ใช้ เช่น
somchaiกด Check Names ชื่อจะถูกขีดเส้นใต้ถ้าพบ แล้วกด OK - กด OK อีกครั้งเพื่อบันทึก
ถ้าผู้ใช้คนนี้ต้องเป็นผู้ดูแลระบบ ให้เพิ่มในกลุ่ม Administrators แทน สมาชิกของ Administrators เข้า Remote Desktop ได้อยู่แล้วโดยไม่ต้องอยู่ใน Remote Desktop Users
วิธีที่ 2: สร้างผู้ใช้ด้วย PowerShell
เปิด Windows PowerShell แบบ Run as Administrator (คำสั่งชุดนี้อยู่ใน Windows PowerShell 5.1 ที่มากับระบบ) แล้วรันทีละบรรทัด บรรทัดแรกจะให้พิมพ์รหัสผ่านแบบไม่แสดงบนจอ
$Password = Read-Host -AsSecureString "Password"
New-LocalUser -Name "somchai" -Password $Password -FullName "Somchai J." -Description "Accounting team"
Add-LocalGroupMember -Group "Remote Desktop Users" -Member "somchai"
คำสั่ง New-LocalUser จะแสดงชื่อผู้ใช้และสถานะ Enabled True ส่วน Add-LocalGroupMember ไม่แสดงอะไรถ้าสำเร็จ
ถ้าต้องการให้เป็นผู้ดูแลระบบ
Add-LocalGroupMember -Group "Administrators" -Member "somchai"
วิธีที่ 3: ใช้คำสั่ง net user
ใช้ได้ใน Command Prompt แบบ Run as Administrator เครื่องหมาย * ทำให้ระบบถามรหัสผ่านโดยไม่แสดงบนจอ ไม่ต้องพิมพ์รหัสผ่านลงในบรรทัดคำสั่ง
net user somchai * /add
net localgroup "Remote Desktop Users" somchai /add
แต่ละคำสั่งจะแสดง The command completed successfully.
ตรวจสอบผลลัพธ์
- ดูสมาชิกของกลุ่ม
ควรเห็นชื่อGet-LocalGroupMember -Group "Remote Desktop Users"ชื่อเครื่อง\somchaiในรายการ - ดูสถานะบัญชี
Get-LocalUser -Name "somchai" | Select-Object Name, Enabled, PasswordExpires, LastLogon - จากเครื่องอื่น เปิด Remote Desktop Connection ใส่ IP ของเซิร์ฟเวอร์ ชื่อผู้ใช้ให้ใส่ในรูปแบบ
.\somchaiหรือชื่อเครื่อง\somchaiเพื่อบอกว่าเป็นบัญชีในเครื่อง ถ้าเข้าได้และเห็น Desktop แปลว่าสำเร็จ
ปัญหาที่พบบ่อย
ขึ้นข้อความว่าบัญชีไม่ได้รับอนุญาตให้ล็อกอินระยะไกล
ข้อความ "The connection was denied because the user account is not authorized for remote login" แปลว่าบัญชียังไม่อยู่ในกลุ่ม Remote Desktop Users หรือ Administrators ให้ตรวจตามหัวข้อตรวจสอบผลลัพธ์ ถ้าอยู่ในกลุ่มแล้ว ให้ตรวจนโยบาย Allow log on through Remote Desktop Services ใน secpol.msc ที่ Local Policies > User Rights Assignment ว่ายังมีกลุ่ม Remote Desktop Users อยู่
ตั้งให้เปลี่ยนรหัสผ่านครั้งแรกแล้วเข้าไม่ได้
เมื่อเปิด Network Level Authentication (ค่าเริ่มต้นของ Windows Server) ผู้ใช้ที่ถูกบังคับให้เปลี่ยนรหัสผ่านก่อนเข้าระบบ อาจล็อกอินผ่าน RDP ไม่ได้ เพราะต้องยืนยันตัวตนก่อนถึงหน้าจอเปลี่ยนรหัสผ่าน ทางแก้ที่ง่ายที่สุดคือเอาตัวเลือก User must change password at next logon ออก แล้วให้ผู้ใช้เปลี่ยนรหัสเองหลังเข้าระบบด้วย Ctrl + Alt + End > Change a password
รหัสผ่านไม่ผ่านนโยบาย
ถ้าเจอข้อความว่ารหัสผ่านไม่ตรงตามข้อกำหนด ให้ตั้งรหัสที่ยาวขึ้นและผสมตัวพิมพ์ใหญ่ เล็ก ตัวเลข และสัญลักษณ์ และไม่มีชื่อผู้ใช้อยู่ในรหัสผ่าน
ผู้ใช้คนที่สามเข้าไม่ได้หรือเตะคนอื่นออก
เป็นผลจากข้อจำกัด 2 Session ในหมายเหตุด้านบน ให้ผู้ใช้กด Sign out แทนการปิดหน้าต่าง เพราะการปิดหน้าต่างเฉยๆ จะทิ้ง Session ค้างไว้ และถ้าต้องใช้หลายคนพร้อมกันเป็นประจำ ต้องวางระบบ Remote Desktop Services
ปิดหรือลบบัญชีเมื่อเลิกใช้
เมื่อพนักงานลาออก ควรปิดบัญชีทันที และลบเมื่อแน่ใจว่าไม่ต้องใช้ไฟล์ในโปรไฟล์แล้ว
Disable-LocalUser -Name "somchai"
Remove-LocalUser -Name "somchai"
การลบบัญชีไม่ได้ลบโฟลเดอร์ C:\Users\somchai ให้สำรองไฟล์ที่ต้องการก่อน แล้วค่อยลบโปรไฟล์ผ่าน System Properties > Advanced > User Profiles > Settings
ถ้าต้องการเปลี่ยนพอร์ต Remote Desktop เพื่อลดการสแกนจากบอต ดูเพิ่มเติมที่ เปลี่ยน Port Remote Desktop (RDP) บน Windows Server
หากสร้างผู้ใช้แล้วยังเข้าระบบไม่ได้ ติดต่อทีมงาน THAI DATA CLOUD ได้ที่ https://thaidata.cloud/contact/
- Categories:
- Cloud
- Tags:
- Cloud
- Cloud Server
Related Posts
หมวดหมู่ที่น่าสนใจ
- Account Settings
- AD Server
- AI
- Alibaba Cloud
- Anti-Spam Gateway
- AWS Amazon Web Services
- Campaign
- CentOS/AlmaLinux
- Cloud
- Cloud Backup
- Cloud Communication
- Cloud Migration
- Cloud Security
- Cloud Server Management
- Cloud Solution
- Cloud Solution for Government
- Cloud Solutions by Industry
- Cloud Storage
- Cloud VPS App Plus +
- Cloud VPS DirectAdmin
- Cloud VPS Plesk
- CSR
- Cyber Security
- Cybersecurity
- Data Sovereignty
- Database Server
- DDoS
- Digital Tranformation
- Digital Transformation
- Direct Mail
- Directadmin
- Domainname
- Ecommerce
- ERP
- Generative AI
- Getting Started
- Google Cloud
- Google G Suite
- Huawei Cloud
- IT News
- Linux Server
- Managed Cloud Services
- Managed Service Provider
- Manual
- Microsoft
- Microsoft 365
- Microsoft Azure
- News
- On-premise
- Private Mail Server
- Promotion
- Recommend Solution (Enterprise)
- Server
- Sovereign Cloud
- THAI DATA CLOUD Platform
- Ubuntu
- Ubuntu
- Uncategorized
- VMware
- VPS Server
- Web Design
- Web Hosting
- Web Hosting (DirectAdmin)
- Web Hosting (Plesk)
- Web Technologies
- Windows Server
- Wordpress
- Zimbra
- เรื่องราวความประทับใจ
- โซลูชันสำหรับธุรกิจการผลิตและยานยนต์
- โซลูชันสำหรับธุรกิจการศึกษา
- โซลูชันสำหรับธุรกิจการเงิน
- โซลูชันสำหรับธุรกิจขนส่งและกระจายสินค้า
- โซลูชันสำหรับธุรกิจค้าปลีก
- โซลูชันสำหรับธุรกิจท่องเที่ยว
- โซลูชันสำหรับธุรกิจบริการสุขภาพและโรงพยาบาล
- โซลูชันสำหรับธุรกิจประกันภัย
- โซลูชันสำหรับธุรกิจพลังงานและสาธารณูปโภค
- โซลูชันสำหรับธุรกิจสื่อสารมวลชนและเอ็นเตอร์เทนเมนท์
- โซลูชันสำหรับธุรกิจอสังหาริมทรัพย์
- โซลูชันสำหรับธุรกิจเทคโนโลยี


