Comment résoudre les problèmes de connexion Bureau à distance après la promotion d’un serveur Windows en contrôleur de domaine

📅
🕑 4 minutes de lecture

Si vous rencontrez l’erreur classique « La connexion a été refusée car le compte utilisateur n’est pas autorisé à se connecter à distance » après avoir promu un serveur Windows RDS en contrôleur de domaine, pas de panique. C’est assez agaçant car, comme toujours, Windows complique inutilement les choses. Concrètement, une fois votre serveur devenu contrôleur de domaine, la gestion des autorisations de connexion RDP passe des groupes locaux à Active Directory. C’est pourquoi vos utilisateurs habituels peuvent soudainement se retrouver bloqués. La solution consiste à vérifier que ces utilisateurs appartiennent bien au groupe approprié et que les stratégies du serveur ne les bloquent pas. C’est un peu fastidieux, mais cela devrait vous permettre de vous reconnecter, du moins dans la plupart des cas.

Comment résoudre les problèmes de connexion au Bureau à distance sur un contrôleur de domaine

Méthode 1 : Ajouter manuellement le ou les utilisateurs au groupe Utilisateurs du Bureau à distance dans Active Directory

Pourquoi cela est utile : Sur un serveur appartenant à un domaine, le groupe local « Utilisateurs du Bureau à distance » ne suffit plus. Il est désormais nécessaire d’ajouter les utilisateurs via Active Directory pour qu’ils soient reconnus pour la connexion à distance. Cette opération revient à leur accorder explicitement l’autorisation d’accéder à votre contrôleur de domaine via RDP. Cette solution est particulièrement efficace si vous rencontrez l’erreur « non autorisé » après la promotion, notamment si vous tentez de vous connecter à distance avec des comptes non administrateurs.

Quand cela s’applique : Généralement après la promotion d’un serveur au rang de contrôleur de domaine, lorsque vous constatez que les utilisateurs réguliers ne peuvent plus se connecter.

À quoi s’attendre : après l’ajout des utilisateurs au groupe, les connexions RDP devraient fonctionner avec leurs identifiants de domaine habituels.

Voici comment ça se passe :

  • Ouvrez Utilisateurs et ordinateurs Active Directory. Sur votre serveur, appuyez simplement sur la touche [Ctrl+F] Windows + R, saisissez « Utilisateurs et ordinateurs Active Directory », puis appuyez sur Entrée. Si Active Directory n’est pas installé, vous devrez peut-être ajouter les outils RSAT au préalable, mais cela représente une autre difficulté.
  • Accédez au groupe intégré (généralement situé sous votre domaine).Trouvez ensuite le groupe Utilisateurs du Bureau à distance, ouvrez-le et accédez à l’ onglet Membres.
  • Cliquez sur Ajouter, saisissez le ou les noms d’utilisateur auxquels vous souhaitez donner un accès à distance, cliquez sur Vérifier les noms pour confirmer, puis sur OK.
  • Terminez et fermez les boîtes de dialogue — ces utilisateurs devraient maintenant pouvoir se connecter au serveur via RDP.

Cette méthode est assez fiable lorsque vous souhaitez que certains utilisateurs aient accès à l’information sans l’ouvrir à tous.

Méthode 2 : Configurer la stratégie de groupe pour l’accès Bureau à distance sur le contrôleur de domaine

Pourquoi cela est utile : Par défaut, seuls les administrateurs peuvent se connecter à distance à un contrôleur de domaine, ce qui est logique pour des raisons de sécurité, mais pas si vous souhaitez que vos utilisateurs puissent se connecter. Il est donc nécessaire de modifier les paramètres de stratégie pour autoriser explicitement ces utilisateurs. Cette solution s’applique si vous rencontrez des erreurs de connexion refusée malgré votre appartenance aux groupes appropriés, ou si vous souhaitez simplement une gestion des accès plus claire.

Quand cela est nécessaire : après la mise à jour des appartenances à un groupe, ou si les politiques du serveur n’autorisent pas les utilisateurs à se connecter même s’ils font partie du groupe.

Et voici ce qui se passe : les restrictions de connexion à distance sont assouplies pour certains utilisateurs ou groupes, et vous pouvez vous connecter normalement après l’application des modifications.

Suivez attentivement ces étapes :

  1. Ouvrez l’ Éditeur de stratégie de groupe locale. Appuyez sur Windows + R, tapez gpedit.msc, puis appuyez sur Entrée.
  2. Accédez à : Configuration ordinateur > Paramètres Windows > Paramètres de sécurité > Stratégies locales > Attribution des droits utilisateur.
  3. Recherchez la stratégie intitulée « Autoriser l’ouverture de session via les services Bureau à distance » et double-cliquez dessus.
  4. Cliquez sur Ajouter un utilisateur ou un groupe. Dans la boîte de dialogue, saisissez « utilisateurs du Bureau à distance » (ou votre groupe spécifique).Veillez à inclure également les administrateurs, sinon vous bloquerez toutes les connexions d’administrateur, ce qui n’est probablement pas souhaitable sur un contrôleur de domaine.
  5. Cliquez sur Vérifier les noms, puis sur OK. Fermez l’éditeur de stratégie.
  6. Désormais, lorsque vous ou vos utilisateurs tenterez d’utiliser le protocole RDP, ils devraient pouvoir se connecter, à condition qu’ils fassent partie du groupe que vous avez spécifié.

Remarque : Il est parfois nécessaire de redémarrer le système pour que les modifications de stratégie soient prises en compte. De plus, sur certaines configurations, il est utile de vérifier que l’utilisateur appartient bien au groupe approprié ; il peut s’agir simplement d’un problème d’appartenance manquante.

Après avoir suivi ces étapes, essayez de vous connecter à nouveau. Si le problème persiste, vérifiez les règles du pare-feu (le port 3389 doit être ouvert) et assurez-vous que l’utilisateur dispose des autorisations nécessaires dans Active Directory pour la connexion à distance.

Et voilà, c’est à peu près tout. Normalement, ces astuces fonctionnent, mais parfois Windows aime bien nous réserver des surprises.

J’espère que cela permettra à un utilisateur de plus de revenir après une promotion. C’est parfois un peu bizarre, mais une fois le système de groupe en place, ça fonctionne généralement bien.