Настройка Удаленного помощника (MSRA) через GPO: подключение offerra
Симптомы некорректной настройки Remote Assistance
При попытке системного администратора инициировать негласное или оперативное подключение к сессии пользователя с помощью команды msra.exe /offerra <IP_или_ИмяПК> возникает ошибка:
Не удается подключиться к удаленному компьютеру.
Проверьте, включен ли удаленный помощник и разрешены ли подключения в брандмауэре.| Проявление | Контекст сбоя | Причина |
|---|---|---|
| Ошибка RPC-сервера при вызове offerra | Командная строка msra | Блокировка DCOM (порт 135) или динамического пула портов RPC Windows Firewall |
| Кнопка «Запросить управление» неактивна | Сессия помощника | В GPO не активирован параметр разрешения удаленного управления рабочим столом |
| Пользователю выводится запрос на подтверждение | Экран клиента | Не сконфигурирован параметр скрытого подключения либо политика требует согласия |
Пошаговое развертывание политики MSRA через доменный GPO
- Создание и привязка объекта групповой политики (GPO):
Откройте
gpmc.msc, создайте новую политику «Conf-Workstations-MSRA» и перейдите по пути:Конфигурация компьютера -> Политики -> Административные шаблоны -> Система -> Удаленный помощник (Remote Assistance) - Конфигурация параметров Удаленного помощника:
- «Предлагать удаленную помощь» (Offer Remote Assistance): переведите в состояние «Включено».
В выпадающем списке «Разрешить удаленное управление этим компьютером» выберите «Разрешить помощникам удаленно управлять компьютером».
В блоке «Помощники» (Helpers) нажмите «Показать...» и добавьте доменную группу технической поддержки в формате:CORP\Domain Helpdesk Admins. - «Запрос удаленной помощи» (Solicited Remote Assistance): переведите в состояние «Отключено», чтобы пользователи не создавали неконтролируемые тикет-файлы приглашений.
- «Предлагать удаленную помощь» (Offer Remote Assistance): переведите в состояние «Включено».
- Открытие портов брандмауэра Windows через тот же GPO:
Перейдите в Конфигурация компьютера -> Политики -> Конфигурация Windows -> Параметры безопасности -> Брандмауэр Windows в режиме повышенной безопасности:
- Создайте входящее правило для предопределенной группы правил: «Дистанционное управление рабочим столом» (Remote Assistance).
- Создайте правило для входящих подключений на порт TCP 135 (RPC Endpoint Mapper).
- Особенности подтверждения со стороны пользователя:
Архитектурное ограничение безопасности: Начиная с Windows 10 (билд 1803+), Microsoft из соображений конфиденциальности на уровне ядра заблокировала возможность полностью безакцептного скрытого захвата экрана без клика пользователя «Да» на всплывающем системном окне UAC. Пользователь обязан подтвердить подключение хотя бы один раз при старте сеанса.
- Тестовый запуск подключения с рабочего места инженера:
# Запуск оснастки с передачей целевого ПК: msra.exe /offerra PC-USER042.corp.domain.local
Частые вопросы (FAQ)
Чем MSRA принципиально отличается от обычного RDP (mstsc)?
RDP создает новую изолированную сессию или блокирует текущий экран локального пользователя (экран блокировки). MSRA (Remote Assistance) подключается прямо внутрь активной сессии пользователя, позволяя видеть его действия в режиме 'зеркала' (Shadowing) без разлогинивания.
Почему при добавлении группы помощников возникает ошибка синтаксиса?
Группы должны указываться строго с NetBIOS-именем домена (например, DOMAIN\HelpdeskGroup) или полным именем UPN. Использование локальных учетных записей не допускается.
Можно ли использовать теневое подключение RDP (Shadowing) вместо MSRA?
Да, на версиях Windows 10/11 Pro/Enterprise и Windows Server можно использовать команду mstsc /shadow:<ID_сессии> /control /noConsentPrompt при условии включения соответствующего параметра в GPO.
Как узнать ID сессии пользователя для команды Shadowing?
Выполните в PowerShell команду: qwinsta /server:ИМЯ_ПК, в выводе найдите номер активной консольной сессии (обычно сессия 1).