Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Настройка Удаленного помощника (MSRA) через GPO: подключение offerra

Обновлено: 16.09.2026  ·  Официальная база знаний

Симптомы некорректной настройки Remote Assistance

При попытке системного администратора инициировать негласное или оперативное подключение к сессии пользователя с помощью команды msra.exe /offerra <IP_или_ИмяПК> возникает ошибка:

Не удается подключиться к удаленному компьютеру.
Проверьте, включен ли удаленный помощник и разрешены ли подключения в брандмауэре.
ПроявлениеКонтекст сбояПричина
Ошибка RPC-сервера при вызове offerraКомандная строка msraБлокировка DCOM (порт 135) или динамического пула портов RPC Windows Firewall
Кнопка «Запросить управление» неактивнаСессия помощникаВ GPO не активирован параметр разрешения удаленного управления рабочим столом
Пользователю выводится запрос на подтверждениеЭкран клиентаНе сконфигурирован параметр скрытого подключения либо политика требует согласия

Пошаговое развертывание политики MSRA через доменный GPO

  1. Создание и привязка объекта групповой политики (GPO):

    Откройте gpmc.msc, создайте новую политику «Conf-Workstations-MSRA» и перейдите по пути:

    Конфигурация компьютера -> Политики -> Административные шаблоны -> Система -> Удаленный помощник (Remote Assistance)
  2. Конфигурация параметров Удаленного помощника:
    • «Предлагать удаленную помощь» (Offer Remote Assistance): переведите в состояние «Включено».
      В выпадающем списке «Разрешить удаленное управление этим компьютером» выберите «Разрешить помощникам удаленно управлять компьютером».
      В блоке «Помощники» (Helpers) нажмите «Показать...» и добавьте доменную группу технической поддержки в формате: CORP\Domain Helpdesk Admins.
    • «Запрос удаленной помощи» (Solicited Remote Assistance): переведите в состояние «Отключено», чтобы пользователи не создавали неконтролируемые тикет-файлы приглашений.
  3. Открытие портов брандмауэра Windows через тот же GPO:

    Перейдите в Конфигурация компьютера -> Политики -> Конфигурация Windows -> Параметры безопасности -> Брандмауэр Windows в режиме повышенной безопасности:

    • Создайте входящее правило для предопределенной группы правил: «Дистанционное управление рабочим столом» (Remote Assistance).
    • Создайте правило для входящих подключений на порт TCP 135 (RPC Endpoint Mapper).
  4. Особенности подтверждения со стороны пользователя:

    Архитектурное ограничение безопасности: Начиная с Windows 10 (билд 1803+), Microsoft из соображений конфиденциальности на уровне ядра заблокировала возможность полностью безакцептного скрытого захвата экрана без клика пользователя «Да» на всплывающем системном окне UAC. Пользователь обязан подтвердить подключение хотя бы один раз при старте сеанса.

  5. Тестовый запуск подключения с рабочего места инженера:
    # Запуск оснастки с передачей целевого ПК:
    msra.exe /offerra PC-USER042.corp.domain.local
Практический опыт инженера: Практика ITSTM: Если на удаленном ПК несколько мониторов, MSRA может масштабировать картинку нечитаемо мелко. В панели инструментов окна MSRA переключите режим отображения на 'Один монитор' (Single Monitor View) для удобства администрирования.

Частые вопросы (FAQ)

Чем MSRA принципиально отличается от обычного RDP (mstsc)?

RDP создает новую изолированную сессию или блокирует текущий экран локального пользователя (экран блокировки). MSRA (Remote Assistance) подключается прямо внутрь активной сессии пользователя, позволяя видеть его действия в режиме 'зеркала' (Shadowing) без разлогинивания.

Почему при добавлении группы помощников возникает ошибка синтаксиса?

Группы должны указываться строго с NetBIOS-именем домена (например, DOMAIN\HelpdeskGroup) или полным именем UPN. Использование локальных учетных записей не допускается.

Можно ли использовать теневое подключение RDP (Shadowing) вместо MSRA?

Да, на версиях Windows 10/11 Pro/Enterprise и Windows Server можно использовать команду mstsc /shadow:<ID_сессии> /control /noConsentPrompt при условии включения соответствующего параметра в GPO.

Как узнать ID сессии пользователя для команды Shadowing?

Выполните в PowerShell команду: qwinsta /server:ИМЯ_ПК, в выводе найдите номер активной консольной сессии (обычно сессия 1).