Пользователи и права в Windows Server
Как завести рабочую учётную запись без прав администратора, выдать доступ к RDP и папкам и не оставить машину с одним паролем на всё.
Обновлено 23 августа 2026 г.
Машина выдаётся с единственной учётной записью администратора. Работать под ней постоянно — плохая привычка: любая ошибка или вредоносный файл сразу получают полный контроль. Разделите роли с самого начала.
Создать пользователя
$pw = Read-Host -AsSecureString "Пароль"
New-LocalUser -Name "app" -Password $pw -FullName "Служба приложения" -PasswordNeverExpires
Add-LocalGroupMember -Group "Пользователи" -Member "app"
Разрешить ему вход по удалённому рабочему столу:
Add-LocalGroupMember -Group "Пользователи удалённого рабочего стола" -Member "app"
На англоязычном образе группы называются Users и Remote Desktop Users. Универсальный вариант — обращаться по идентификатору: Get-LocalGroup | Where-Object SID -like "*-555" для группы RDP.
Посмотреть, кто есть на машине, и кто состоит в администраторах:
Get-LocalUser | Select-Object Name, Enabled, LastLogon
Get-LocalGroupMember Администраторы
Права на папки
Раздавайте доступ к каталогам, а не членство в администраторах. Пример: даём пользователю app полный доступ к своему каталогу и только чтение к общему.
icacls "C:\apps\myapp" /grant "app:(OI)(CI)M" /T
icacls "C:\shared" /grant "app:(OI)(CI)R" /T
icacls "C:\apps\myapp" # посмотреть текущие права
Расшифровка: M — изменение, R — чтение, F — полный доступ, (OI)(CI) — наследование на файлы и подпапки, /T — применить к существующему содержимому.
Учётные записи для служб
Служба, которая ходит в интернет или обрабатывает загруженные файлы, не должна работать от LocalSystem. Лучший вариант — управляемая учётная запись:
New-Service -Name myapp -BinaryPathName "C:\apps\myapp\myapp.exe" -StartupType Automatic
sc.exe config myapp obj= "NT SERVICE\myapp" password= ""
Проще и почти так же безопасно — встроенные NT AUTHORITY\LocalService и NT AUTHORITY\NetworkService с выданными правами только на нужные каталоги.
Политика паролей
net accounts /minpwlen:14 /maxpwage:unlimited
net accounts /lockoutthreshold:5 /lockoutduration:30
Блокировка после пяти неудачных попыток особенно важна, если RDP доступен снаружи, — подробности в статье Защита RDP.
Частые ошибки
- Работать под администратором постоянно. Заведите себе обычную учётную запись и повышайте права точечно.
- Добавить пользователя в администраторы, чтобы «просто заработало». В девяти случаях из десяти нужен доступ к одной папке или праву «Вход в качестве службы» (
secpol.msc→ Локальные политики → Назначение прав пользователя). - Отключить встроенного администратора, не проверив второй вход. Сначала убедитесь, что новая учётная запись действительно заходит по RDP, и только потом:
Disable-LocalUser -Name adm-local. - Хранить пароль службы в открытом виде в скрипте. Скрипты в каталогах, доступных на запись пользователям, читаются кем угодно.
Если вы заблокировали все учётные записи, доступ остаётся через вкладку «Консоль» в панели
/hosting/vds/<id>в режиме «Экран». Пароль администратора, выданный при создании, всегда можно посмотреть на вкладке «Доступ».