VDS · Windows Server

Пользователи и права в Windows Server

Как завести рабочую учётную запись без прав администратора, выдать доступ к RDP и папкам и не оставить машину с одним паролем на всё.

Обновлено 23 августа 2026 г.

Машина выдаётся с единственной учётной записью администратора. Работать под ней постоянно — плохая привычка: любая ошибка или вредоносный файл сразу получают полный контроль. Разделите роли с самого начала.

Создать пользователя

$pw = Read-Host -AsSecureString "Пароль"
New-LocalUser -Name "app" -Password $pw -FullName "Служба приложения" -PasswordNeverExpires
Add-LocalGroupMember -Group "Пользователи" -Member "app"

Разрешить ему вход по удалённому рабочему столу:

Add-LocalGroupMember -Group "Пользователи удалённого рабочего стола" -Member "app"

На англоязычном образе группы называются Users и Remote Desktop Users. Универсальный вариант — обращаться по идентификатору: Get-LocalGroup | Where-Object SID -like "*-555" для группы RDP.

Посмотреть, кто есть на машине, и кто состоит в администраторах:

Get-LocalUser | Select-Object Name, Enabled, LastLogon
Get-LocalGroupMember Администраторы

Права на папки

Раздавайте доступ к каталогам, а не членство в администраторах. Пример: даём пользователю app полный доступ к своему каталогу и только чтение к общему.

icacls "C:\apps\myapp" /grant "app:(OI)(CI)M" /T
icacls "C:\shared" /grant "app:(OI)(CI)R" /T
icacls "C:\apps\myapp"          # посмотреть текущие права

Расшифровка: M — изменение, R — чтение, F — полный доступ, (OI)(CI) — наследование на файлы и подпапки, /T — применить к существующему содержимому.

Учётные записи для служб

Служба, которая ходит в интернет или обрабатывает загруженные файлы, не должна работать от LocalSystem. Лучший вариант — управляемая учётная запись:

New-Service -Name myapp -BinaryPathName "C:\apps\myapp\myapp.exe" -StartupType Automatic
sc.exe config myapp obj= "NT SERVICE\myapp" password= ""

Проще и почти так же безопасно — встроенные NT AUTHORITY\LocalService и NT AUTHORITY\NetworkService с выданными правами только на нужные каталоги.

Политика паролей

net accounts /minpwlen:14 /maxpwage:unlimited
net accounts /lockoutthreshold:5 /lockoutduration:30

Блокировка после пяти неудачных попыток особенно важна, если RDP доступен снаружи, — подробности в статье Защита RDP.

Частые ошибки

  • Работать под администратором постоянно. Заведите себе обычную учётную запись и повышайте права точечно.
  • Добавить пользователя в администраторы, чтобы «просто заработало». В девяти случаях из десяти нужен доступ к одной папке или праву «Вход в качестве службы» (secpol.msc → Локальные политики → Назначение прав пользователя).
  • Отключить встроенного администратора, не проверив второй вход. Сначала убедитесь, что новая учётная запись действительно заходит по RDP, и только потом: Disable-LocalUser -Name adm-local.
  • Хранить пароль службы в открытом виде в скрипте. Скрипты в каталогах, доступных на запись пользователям, читаются кем угодно.

Если вы заблокировали все учётные записи, доступ остаётся через вкладку «Консоль» в панели /hosting/vds/<id> в режиме «Экран». Пароль администратора, выданный при создании, всегда можно посмотреть на вкладке «Доступ».