ลดความยุ่งยากในการใช้คลาวด์ พูดคุยกับเจ้าหน้าที่

Home สร้างผู้ใช้ใหม่สำหรับ Remote Desktop บน Windows Server

สร้างผู้ใช้ใหม่สำหรับ Remote Desktop บน Windows Server

การให้ทุกคนใช้บัญชี Administrator ร่วมกันเป็นความเสี่ยง เพราะไม่รู้ว่าใครทำอะไร และเมื่อพนักงานลาออกต้องเปลี่ยนรหัสผ่านที่ทุกคนใช้อยู่ วิธีที่ถูกต้องคือสร้างบัญชีแยกให้แต่ละคน แล้วกำหนดสิทธิ์ให้เหมาะกับงาน ผู้ใช้ทั่วไปที่ต้องเข้ามาใช้โปรแกรมบนเซิร์ฟเวอร์ให้อยู่ในกลุ่ม Remote Desktop Users ส่วนผู้ดูแลระบบจริงๆ จึงค่อยเพิ่มในกลุ่ม Administrators

บทความนี้ใช้กับเซิร์ฟเวอร์เดี่ยวที่ไม่ได้เป็น Domain Controller ถ้าเซิร์ฟเวอร์อยู่ใน Active Directory ให้สร้างผู้ใช้ใน Active Directory Users and Computers แทน แล้วเพิ่มผู้ใช้ Domain นั้นในกลุ่ม Remote Desktop Users ของเครื่อง

สิ่งที่ต้องเตรียม

  • Windows Server 2019 หรือ 2022 ที่เปิด Remote Desktop อยู่แล้ว
  • บัญชีในกลุ่ม Administrators
  • ชื่อผู้ใช้และรหัสผ่านที่จะตั้ง รหัสผ่านต้องผ่านนโยบายความซับซ้อน (Password must meet complexity requirements) ที่ Windows Server เปิดไว้โดยค่าเริ่มต้น คือมีอักขระอย่างน้อย 3 ประเภทจาก ตัวพิมพ์ใหญ่ ตัวพิมพ์เล็ก ตัวเลข และสัญลักษณ์ และต้องไม่มีชื่อผู้ใช้อยู่ในรหัสผ่าน ความยาวขั้นต่ำที่ใช้จริงดูได้ใน secpol.msc แนะนำให้ตั้งอย่างน้อย 12 ตัวอักษร

หมายเหตุ: Windows Server ที่ไม่ได้ติดตั้ง Remote Desktop Session Host และ RDS CAL รองรับการเชื่อมต่อ Remote Desktop พร้อมกันได้สูงสุด 2 Session เพื่อการดูแลระบบเท่านั้น ถ้ามีผู้ใช้หลายคนเข้าพร้อมกันเป็นประจำ ต้องใช้บริการ Remote Desktop Services พร้อมไลเซนส์ที่ถูกต้องตามเงื่อนไขของ Microsoft

วิธีที่ 1: สร้างผู้ใช้ผ่านหน้าจอ

ขั้นตอนที่ 1: สร้างบัญชี

  1. กด Win + R พิมพ์ lusrmgr.msc แล้วกด Enter (หรือเปิด Server Manager > Tools > Computer Management > System Tools > Local Users and Groups)
  2. คลิกขวาที่โฟลเดอร์ Users เลือก New User...
  3. ใส่ User name เช่น somchai, Full name และ Description ตามต้องการ
  4. ใส่รหัสผ่านในช่อง Password และ Confirm password
  5. เลือกตัวเลือกให้เหมาะสม ถ้าต้องการให้ผู้ใช้เปลี่ยนรหัสเอง ติ๊ก User must change password at next logon ได้ แต่ดูข้อควรระวังในหัวข้อปัญหาที่พบบ่อยก่อน
  6. กด Create แล้วกด Close

ขั้นตอนที่ 2: เพิ่มเข้ากลุ่ม Remote Desktop Users

  1. ในหน้าต่างเดิม คลิกโฟลเดอร์ Groups แล้วดับเบิลคลิก Remote Desktop Users
  2. กด Add... พิมพ์ชื่อผู้ใช้ เช่น somchai กด Check Names ชื่อจะถูกขีดเส้นใต้ถ้าพบ แล้วกด OK
  3. กด OK อีกครั้งเพื่อบันทึก

ถ้าผู้ใช้คนนี้ต้องเป็นผู้ดูแลระบบ ให้เพิ่มในกลุ่ม Administrators แทน สมาชิกของ Administrators เข้า Remote Desktop ได้อยู่แล้วโดยไม่ต้องอยู่ใน Remote Desktop Users

วิธีที่ 2: สร้างผู้ใช้ด้วย PowerShell

เปิด Windows PowerShell แบบ Run as Administrator (คำสั่งชุดนี้อยู่ใน Windows PowerShell 5.1 ที่มากับระบบ) แล้วรันทีละบรรทัด บรรทัดแรกจะให้พิมพ์รหัสผ่านแบบไม่แสดงบนจอ

$Password = Read-Host -AsSecureString "Password"
New-LocalUser -Name "somchai" -Password $Password -FullName "Somchai J." -Description "Accounting team"
Add-LocalGroupMember -Group "Remote Desktop Users" -Member "somchai"

คำสั่ง New-LocalUser จะแสดงชื่อผู้ใช้และสถานะ Enabled True ส่วน Add-LocalGroupMember ไม่แสดงอะไรถ้าสำเร็จ

ถ้าต้องการให้เป็นผู้ดูแลระบบ

Add-LocalGroupMember -Group "Administrators" -Member "somchai"

วิธีที่ 3: ใช้คำสั่ง net user

ใช้ได้ใน Command Prompt แบบ Run as Administrator เครื่องหมาย * ทำให้ระบบถามรหัสผ่านโดยไม่แสดงบนจอ ไม่ต้องพิมพ์รหัสผ่านลงในบรรทัดคำสั่ง

net user somchai * /add
net localgroup "Remote Desktop Users" somchai /add

แต่ละคำสั่งจะแสดง The command completed successfully.

ตรวจสอบผลลัพธ์

  1. ดูสมาชิกของกลุ่ม
    Get-LocalGroupMember -Group "Remote Desktop Users"
    ควรเห็นชื่อ ชื่อเครื่อง\somchai ในรายการ
  2. ดูสถานะบัญชี
    Get-LocalUser -Name "somchai" | Select-Object Name, Enabled, PasswordExpires, LastLogon
  3. จากเครื่องอื่น เปิด Remote Desktop Connection ใส่ IP ของเซิร์ฟเวอร์ ชื่อผู้ใช้ให้ใส่ในรูปแบบ .\somchai หรือ ชื่อเครื่อง\somchai เพื่อบอกว่าเป็นบัญชีในเครื่อง ถ้าเข้าได้และเห็น Desktop แปลว่าสำเร็จ

ปัญหาที่พบบ่อย

ขึ้นข้อความว่าบัญชีไม่ได้รับอนุญาตให้ล็อกอินระยะไกล

ข้อความ "The connection was denied because the user account is not authorized for remote login" แปลว่าบัญชียังไม่อยู่ในกลุ่ม Remote Desktop Users หรือ Administrators ให้ตรวจตามหัวข้อตรวจสอบผลลัพธ์ ถ้าอยู่ในกลุ่มแล้ว ให้ตรวจนโยบาย Allow log on through Remote Desktop Services ใน secpol.msc ที่ Local Policies > User Rights Assignment ว่ายังมีกลุ่ม Remote Desktop Users อยู่

ตั้งให้เปลี่ยนรหัสผ่านครั้งแรกแล้วเข้าไม่ได้

เมื่อเปิด Network Level Authentication (ค่าเริ่มต้นของ Windows Server) ผู้ใช้ที่ถูกบังคับให้เปลี่ยนรหัสผ่านก่อนเข้าระบบ อาจล็อกอินผ่าน RDP ไม่ได้ เพราะต้องยืนยันตัวตนก่อนถึงหน้าจอเปลี่ยนรหัสผ่าน ทางแก้ที่ง่ายที่สุดคือเอาตัวเลือก User must change password at next logon ออก แล้วให้ผู้ใช้เปลี่ยนรหัสเองหลังเข้าระบบด้วย Ctrl + Alt + End > Change a password

รหัสผ่านไม่ผ่านนโยบาย

ถ้าเจอข้อความว่ารหัสผ่านไม่ตรงตามข้อกำหนด ให้ตั้งรหัสที่ยาวขึ้นและผสมตัวพิมพ์ใหญ่ เล็ก ตัวเลข และสัญลักษณ์ และไม่มีชื่อผู้ใช้อยู่ในรหัสผ่าน

ผู้ใช้คนที่สามเข้าไม่ได้หรือเตะคนอื่นออก

เป็นผลจากข้อจำกัด 2 Session ในหมายเหตุด้านบน ให้ผู้ใช้กด Sign out แทนการปิดหน้าต่าง เพราะการปิดหน้าต่างเฉยๆ จะทิ้ง Session ค้างไว้ และถ้าต้องใช้หลายคนพร้อมกันเป็นประจำ ต้องวางระบบ Remote Desktop Services

ปิดหรือลบบัญชีเมื่อเลิกใช้

เมื่อพนักงานลาออก ควรปิดบัญชีทันที และลบเมื่อแน่ใจว่าไม่ต้องใช้ไฟล์ในโปรไฟล์แล้ว

Disable-LocalUser -Name "somchai"
Remove-LocalUser -Name "somchai"

การลบบัญชีไม่ได้ลบโฟลเดอร์ C:\Users\somchai ให้สำรองไฟล์ที่ต้องการก่อน แล้วค่อยลบโปรไฟล์ผ่าน System Properties > Advanced > User Profiles > Settings

ถ้าต้องการเปลี่ยนพอร์ต Remote Desktop เพื่อลดการสแกนจากบอต ดูเพิ่มเติมที่ เปลี่ยน Port Remote Desktop (RDP) บน Windows Server

หากสร้างผู้ใช้แล้วยังเข้าระบบไม่ได้ ติดต่อทีมงาน THAI DATA CLOUD ได้ที่ https://thaidata.cloud/contact/

ผู้ให้บริการคลาวด์ไทย
เพื่อธุรกิจของคนไทย

"มุ่งมั่น" และ "มั่นคง"
พร้อมรับมือทุกการเติบโต
Trust Cloud
คลาว์ที่ปลอดภัย
คือรากฐานที่มั่นคง
cloud security