Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

0x80070005 Windows Server, AD и Роли

Отказ в доступе при теневом подключении RDP (Shadowing Access Denied)

Обновлено: 28.08.2026 · Официальная документация ↗

Симптомы ошибки теневого подключения RDP (Access Denied)

Системный администратор или специалист технической поддержки пытается подключиться к активной сессии пользователя через диспетчер задач, Server Manager или утилиту mstsc /shadow:<ID>, но получает ошибку: Ошибка теневого подключения к сеансу: Отказано в доступе (Код ошибки 0x80070005 / Access is denied).

СимптомЛокацияПричина
Access is denied при mstsc /shadowКлиентский ПКУ администратора отсутствуют явные права WinstationAccessShadow на стек RDP
Отказ теневого сеанса без согласияСессия пользователяПолитика GPO запрещает просмотр без явного согласия удаленного пользователя
Невозможность теневого ввода (Control)Окно сеанса RDPРазрешен только режим пассивного просмотра (View Only)

Пошаговая настройка прав для теневого подключения (RDP Shadow)

  1. Настройте правила удаленного управления в групповой политике (GPO): откройте gpedit.msc: Конфигурация компьютера > Административные шаблоны > Компоненты Windows > Службы удаленных рабочих столов > Узел сеансов удаленных рабочих столов > Подключения > Установить правила удаленного управления для сеансов пользователей. Включите политику и выберите: «Полный контроль без разрешения пользователя» (или с разрешения).
  2. Предоставьте группе поддержки явные права Shadowing на стек Winstation:
    $group = "Domain\HelpDesk_Admins"; wmic /namespace:\\root\CIMV2\TerminalServices PATH Win32_TSPermissionsSetting WHERE (TerminalName="RDP-Tcp") CALL AddAccount $group, 2
  3. Подключитесь к сессии пользователя через командную строку:
    mstsc /v:rdsh01.company.local /shadow:2 /control /noConsentPrompt
  4. Проверьте брандмауэр Windows на хосте RDSH: откройте доступ к правилам «Дистанционное управление рабочим столом» (Remote Desktop - Shadow).

Справка: Ключ /control позволяет взаимодействовать с сессией (мышь/клавиатура), ключ /noConsentPrompt подключается сразу без всплывающего окна согласия у пользователя (требует разрешения в GPO).

💡 Практика специалистов: При использовании параметра /noConsentPrompt убедитесь, что это не нарушает локальное законодательство о защите персональных данных сотрудников. Рекомендуется оставлять запрос подтверждения у пользователя активным.

Частые вопросы (FAQ)

Как узнать ID сессии пользователя для теневого подключения?

Выполните команду qwinsta /server:имя_сервера или quser /server:имя_сервера, чтобы увидеть список сеансов и их числовые ID.

Почему локальный администратор получает Access Denied при попытке теневого сеанса?

По умолчанию в современных версиях Windows Server права на теневое управление урезаны даже для локальных админов до момента явной настройки GPO или прав Winstation.

Можно ли подключиться к сессии, если у пользователя несколько мониторов?

Да, но утилита теневого подключения mstsc отобразит рабочий стол пользователя с масштабированием в одно сводное окно.

Как подключиться только в режиме просмотра без управления?

Используйте команду без ключа /control: mstsc /v:server /shadow:ID.

Полезные материалы
Рекомендуем