Подробный гайд Session Shadowing Mode — настройка теневого подключения.
Session Shadowing (Теневое подключение) — это функция служб удаленных рабочих столов (RDS), которая позволяет администратору или сотруднику техподдержки подключаться к активному сеансу другого пользователя для просмотра его экрана и/или совместного управления им, не прерывая работу самого пользователя.
Ниже представлен подробный гайд по настройке и использованию этой функции в среде Microsoft Windows Server (RDS).
Шаг 1. Настройка групповых политик (GPO)
Это самый важный этап. По умолчанию удаленное управление сеансами отключено или требует явного согласия пользователя.
1. Откройте Управление групповой политикой (Group Policy Management) на контроллере домена или локально на сервере RDSH.
2. Перейдите по следующему пути:
Конфигурация компьютера->Административные шаблоны->Компоненты Windows->Службы удаленных рабочих столов->Узел сеансов удаленных рабочих столов->Подключения. (Computer Configuration -> Administrative Templates -> Windows Components -> Remote Desktop Services -> Remote Desktop Session Host -> Connections)
3. Найдите политику «Задать правила удаленного управления сеансами служб удаленных рабочих столов» (Set rules for remote control of Remote Desktop Services user sessions).
4. Включите её (Включено) и выберите один из вариантов в выпадающем списке:
- Полное управление без разрешения пользователя (Full control without user's permission) — Администратор может видеть экран и управлять мышью/клавиатурой. Пользователь не видит никаких уведомлений. (Рекомендуется для Domain Admins).
- Полное управление с разрешением пользователя (Full control with user's permission) — Пользователю придет запрос на разрешение.
- Просмотр без разрешения (View without user's permission) — Только наблюдение, без возможности кликать.
- Просмотр с разрешением (View with user's permission).
- Нет удаленного управления (No remote control) — Функция полностью отключена.
5. Нажмите ОК и обновите политики на серверах RDSH (gpupdate /force).
Шаг 2. Проверка настроек коллекции RDS
Убедитесь, что на уровне самой коллекции RDS не заблокирована эта функция.
- Откройте Диспетчер серверов (Server Manager) -> Службы удаленных рабочих столов -> Коллекции.
- Выберите вашу коллекцию, нажмите Задачи -> Изменить свойства.
- Перейдите в раздел Параметры клиента (Client Settings).
- Убедитесь, что НЕ установлена галочка напротив пункта «Отключить удаленное управление сеансом» (Disable remote control of the session). Если она стоит — снимите её и сохраните.
Шаг 3. Как подключиться к сеансу (Теневое подключение)
Есть два основных способа инициировать теневое подключение: через графический интерфейс и через командную строку.
Способ А: Через графический интерфейс (Диспетчер серверов)
- Откройте Диспетчер серверов -> Службы удаленных рабочих столов -> Коллекции.
- Выберите коллекцию, в правой нижней части окна вы увидите список активных сеансов.
- Найдите нужного пользователя, кликните по нему правой кнопкой мыши и выберите Удаленное управление (Remote Control).
- Откроется окно подключения к сеансу пользователя.
Способ Б: Через командную строку (mstsc)
Этот способ удобнее, если вы работаете с сервера по SSH, через PowerShell или у вас нет прав на просмотр всех коллекций в GUI.
1. Узнайте ID сеанса пользователя и имя сервера, на котором он запущен. Выполните на сервере RDSH команду:
qwinsta
(или query session). Найдите в списке нужного пользователя и запомните его ID (например, 2) и имя сервера (например, RDSH-01).
2. Запустите теневое подключение с вашего компьютера (или с сервера) командой:
mstsc /shadow:<ID_сеанса> /v:<Имя_сервера> /control /noConsentPrompt
Пример: mstsc /shadow:2 /v:RDSH-01 /control /noConsentPrompt
Параметры команды:
/shadow:2— ID сеанса./v:RDSH-01— IP-адрес или имя сервера RDSH./control— дает вам право управлять мышью и клавиатурой (если убрать этот параметр, будет только просмотр)./noConsentPrompt— подавляет запрос согласия у пользователя (работает только если в GPO выбрано "без разрешения").
Шаг 4. Важные нюансы и устранение неполадок
1. Права доступа:
По умолчанию теневое подключение могут использовать только члены локальной группы Администраторы на сервере RDSH (или Domain Admins). Если вы хотите дать право на "тень" сотрудникам Helpdesk, которые не являются администраторами сервера, вам потребуется делегировать им права через WMI или выдать локальные права администратора (что не рекомендуется из соображений безопасности).
2. Экран блокировки:
Если пользователь заблокировал свой сеанс (нажал Win + L), вы подключитесь к экрану блокировки. Чтобы увидеть рабочий стол, пользователю нужно будет войти в систему.
3. Повышение прав (UAC):
Если пользователь запустил программу "От имени администратора", вы не сможете управлять этой программой через тень, даже если вы Domain Admin, если только ваш собственный сеанс не запущен с повышенными правами (из-за механизма UIPI в Windows).
4. Сетевые требования:
Теневое подключение использует тот же порт, что и обычный RDP (TCP 3389). Убедитесь, что фаерволы между вашим компьютером и сервером RDSH не блокируют этот трафик.
5. Производительность:
Теневое подключение дублирует видеопоток. Если у пользователя запущено видео или тяжелая 3D-графика, это может увеличить нагрузку на сеть и сервер.
Альтернативные среды (Citrix / VMware)
Если вы используете не классический Microsoft RDS, а VDI-решения:
* Citrix Virtual Apps and Desktops:
Функция называется HDX Shadowing. Настраивается через Citrix Studio (Policies -> Shadowing) и запускается через Citrix Director.
* VMware Horizon:
Функция называется Remote Assistance или Shadowing. Настраивается в пулах desktops и запускается через Horizon Help Desk Tool или команду vmware-viewhelper.exe.
Мы делимся этой технической информацией, чтобы помочь вам в решении задач — используйте её с пониманием. Статья носит рекомендательный характер, поэтому, пожалуйста, применяйте описанные методы осмотрительно.