会社のPCに差しっぱなしのUSBライセンスドングルが、リモートワーク中にRDP接続すると標準ユーザーだけ認識しない——この“あるある”を、過剰な管理者権限なしで解決するための実務ガイドです。Active Directory(AD)環境を前提に、グループポリシー、RDPのデバイスリダイレクト、ドライバー配置、運用の落とし穴までを、手順とチェックリストで一気通貫に解説します。
想定シナリオと症状の整理
- 環境:Windows Server Active Directory ドメイン配下。社内PCにUSBライセンスドングルを常時挿入。
- 症状:
- 社内で直接サインイン(コンソール)するとアプリはドングルを認識し正常稼働。
- 在宅などから RDP(リモート デスクトップ) で同じPCへ接続すると、標準ユーザーではドングル未認識でアプリ起動不可。
- 管理者アカウントでRDP接続すれば認識する。
- 標準ユーザーのRDPセッション中、一般的なUSBメモリの「安全な取り外し」操作でも管理者資格情報を要求される。
- 要件:標準ユーザーに余計な管理者権限を与えず解決したい。
原因の全体像(なぜRDPでだけ失敗するのか)
この現象は、主に以下の設定や設計が複合して生じます。管理者権限では回避できてしまうため、根本原因が見えづらいのが厄介です。
- リムーバブル記憶域のポリシー:
「すべてのリムーバブル記憶域クラス: すべてのアクセスを拒否」や関連ポリシーが有効化されていると、RDPセッションでの標準ユーザーのデバイスアクセスが遮断されます。さらに「リモート セッションでの直接アクセス許可」が無効だと、RDP越しのアクセスは標準ユーザーに厳しくなります。 - RDPのデバイス・リソース リダイレクト:
「サポートされているプラグ アンド プレイ デバイスのリダイレクトを許可しない」が有効(=禁止)になっていると、RDPセッションでのデバイス扱いが制限されます。古い環境ではRemoteFX USB設定の影響が残っている場合もあります。 - ドライバー/ライセンスサービスの配置:
ライセンスドングルは多くがカーネルレベルのドライバーや常駐サービス(例:Sentinel/CodeMeter系)を前提にします。クライアント側ではなく、必ずドングルが刺さっているPC(RDPの接続先)に導入する必要があります。標準ユーザーが必要なデバイスオブジェクトにアクセスできるACLが設定されていないと失敗します。 - ユーザーの「取り外し」操作の制限:
ユーザー構成の「リムーバブル デバイスの取り外しを禁止」が有効だと、RDPセッションでの「安全な取り外し」だけでなく、同類のアクセスにもUAC昇格を求められやすくなります。 - EDR/DLPなどの端末制御製品:
USBマスストレージを一律ブロックするポリシーが別系統(EDR/DLP/MDM)で流れていると、WindowsのGPOを正しく直してもアクセスが拒否されることがあります。
結論(最小権限での解決アプローチ)
標準ユーザーに管理者権限を与えず直すための実務的な要点は3つです。
- コンピューター側のGPOで、RDPセッションからのデバイスアクセスを阻害しない。
- ドングルのドライバーとライセンスサービスは接続先PCに正しく配置し、標準ユーザーが扱える状態にする。
- ユーザー側の不要な制限(取り外しの禁止など)を未構成/無効に戻す。
即効性のある設定チェックリスト
| 対応項目 | 設定箇所 / 手順 | 推奨/ポイント |
|---|---|---|
| リムーバブル ストレージ制御の確認 | GPO(コンピューター) [Computer Configuration → Administrative Templates → System → Removable Storage Access] | 「すべてのリムーバブル記憶域クラス: すべてのアクセスを拒否」を未構成または無効。 さらに「すべてのリムーバブル記憶域クラス: リモート セッションで直接アクセスを許可」を有効にするのが安全策。 |
| USBデバイス リダイレクトの許可 | GPO(コンピューター) [Computer Configuration → Administrative Templates → Windows Components → Remote Desktop Services → Remote Desktop Session Host → Device and Resource Redirection] | 「Do not allow supported Plug and Play device redirection」をDisabled(=許可)。 古い環境ではRemoteFX USB関連ポリシーの残骸がないかも確認。 |
| ドライバー/サービスの配置 | ドングルベンダー提供のランタイム・ドライバーを接続先PC(ホスト)に導入。 サービス(例:ライセンスマネージャー)は「自動」起動。 | 標準ユーザーで使えるACLになっているかをベンダーツール/イベントログで確認。 最新版へ更新で解決する事例多数。 |
| ユーザーの取り外し権限 | GPO(ユーザー) [User Configuration → Administrative Templates → Windows Components → Windows Explorer / File Explorer] | 「Prevent users from ejecting removable devices」を未構成または無効に。過度なUACを抑制。 |
| ネットワークライセンスへの移行(代替案) | ベンダーへ問い合わせ | USBドングルをサーバー常設のライセンスに置換可能な場合、RDP運用の安定性が大きく向上。 |
手順詳細:ゼロから順に直す
事前準備:影響範囲を最小化する下ごしらえ
- テスト用OU/PC/ユーザーを1組だけ切り出し、以降のポリシー変更はそこにのみ適用します(スプラッシュ影響を最小化)。
- ライセンスドングルのドライバーとランタイム(例:Sentinel/CodeMeter等)を接続先PCへ最新で導入。
「クライアントPC」に入れても効果はありません。ドングルが刺さっているPC側が正です。 - EDR/DLP/MDMによる独自のUSB制御がある場合は、一時的に対象PCを除外するか、同等の許可ルールを先に投入しておきます。
GPO:リムーバブル記憶域の直アクセスをRDPで許可
Computer Configuration → Administrative Templates → System → Removable Storage Access にて以下を設定します。
| ポリシー名 | 値 | 解説 |
|---|---|---|
| すべてのリムーバブル記憶域クラス: すべてのアクセスを拒否 | 未構成 / 無効 | これが有効だと、RDPセッションの標準ユーザーはドングルにアクセスできません。 |
| すべてのリムーバブル記憶域クラス: リモート セッションで直接アクセスを許可 | 有効 | RDP経由でもローカル接続に近い扱いでアクセスできるようにします。 |
| リムーバブル ディスク: 読み取りを拒否 / 書き込みを拒否 | 未構成 | 不要な制限は極力外します。必要なら「ドングル専用OU」にのみ調整を適用。 |
GPO:RDPのデバイス/リソース リダイレクト
Computer Configuration → Administrative Templates → Windows Components → Remote Desktop Services → Remote Desktop Session Host → Device and Resource Redirection を開きます。
- Do not allow supported Plug and Play device redirection:Disabled(=許可)。
- ドライブ・クリップボード等の制御は社内規程に合わせつつ、対象PC/OUだけ緩めるのがコツです。
- 古い環境(RemoteFX USBの設定が残存)では、クライアント側/サーバー側の両ADMXを見直し、不要な禁止が残っていないか確認します。
ユーザー構成:取り外し操作の制限を外す
User Configuration → Administrative Templates → Windows Components → Windows Explorer(または File Explorer) 内を確認します。
- Prevent users from ejecting removable devices:未構成/無効に。
これが有効だと「安全な取り外し」だけでなく、関連操作で頻繁に管理者資格情報を求められます。
ドライバー/ライセンスサービスの健全性チェック
- デバイス マネージャー:ドングルが正しく認識され、警告マークが無いか。
- サービス(services.msc):ライセンス関連サービスが自動で起動し、実行アカウントが Local System またはベンダー指定で動作しているか。
- イベント ビューアー:アプリ/システム、RemoteDesktopServices-RdpCoreTS、RemovableStorage などにエラーが出ていないか。
PowerShellで状態を素早く可視化
GPO適用の有無やRDPリダイレクトのキーを確認する簡易スクリプトです(テストPCでのみ実行)。
# RDP デバイス・ドライブのリダイレクト関連(サーバー側)
Get-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services" `
| Select-Object fDisableCdm, fDisablePNPRedir
# リムーバブル ストレージ アクセス(コンピューター)
Get-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\RemovableStorageDevices" -ErrorAction SilentlyContinue
# GPOレポート
gpresult /h C:\Temp\gpreport.html
値の意味合い(目安):fDisablePNPRedir が 0 または未設定なら「許可」傾向、1 なら「禁止」。RemovableStorageDevices が空/未設定であれば強いブロックはかかっていない可能性が高いです。
最小権限でのGPO配布テクニック
- 専用OU:USBドングルを常設するPCだけを入れたOUを作り、上記ポリシーをそのOUにのみリンク。
- セキュリティ フィルタリング:GPOの適用対象を USB-Dongle-Hosts などのグループに限定。
- WMIフィルター(必要に応じて):対象OSや端末属性(Laptop/DeskTop)で更に絞り込み。
- ループバック処理:ユーザー構成をPCにひも付けたい場合は、
[Computer Configuration → Administrative Templates → System → Group Policy → User Group Policy loopback processing mode]を Merge に。
これで、どのユーザーがRDPで入っても“そのPCのユーザー設定”が効きます。
RDPでの挙動を揃えるための追加Tips
- クライアント設定:RDPクライアント(mstsc.exe)の「ローカル リソース」タブで必要なデバイス/ドライブのリダイレクトを有効に。
ただし今回の“ドングルが物理的に刺さっているのは接続先PC”という前提では、クライアント側のUSBリダイレクトは本質ではありません。 - アプリ互換:一部アプリは“コンソール セッション前提”の古い実装のままで、RDPセッションでの初期化に失敗する例があります。ベンダーが提供する“ターミナルサービス対応版”や最新ランタイムへの更新が近道です。
- EDR/DLP例外:製品側に「許可するハードウェアID/クラス」を追加しておかないと、Windows上は許可でも実体はブロックされます。デバイス マネージャーの「ハードウェアID」「デバイス設定クラスGUID」を控え、例外登録します。
「安全な取り外し」で資格情報を求められる問題の是正
ユーザー構成の「取り外し禁止」系ポリシーが有効だと、RDPセッションでの操作に昇格が必要になりがちです。以下を見直してください。
- User Configuration → Administrative Templates → Windows Components → Windows Explorer / File Explorer:
- Prevent users from ejecting removable devices:未構成/無効
- (環境によっては)Prevent the removal of removable NTFS volumes といった近縁ポリシー名称のこともあります。最新ADMXで表記が揺れる点に注意。
RDP限定で挙動が変わる場合は、ループバック処理(Merge)の有効化も併せて検討し、ユーザーの所属OUに依存しない安定適用を実現します。
運用チェックリスト(導入→検証→展開)
- テストユーザー/テストPCの準備:専用OUへ移動し、GPOをリンク(セキュリティフィルタリングで限定)。
- GPOの適用確認:
gpupdate /force実行後、gpresult /hで適用ポリシーを可視化。 - ドライバー/サービス:最新版導入、サービスは自動起動、イベントログにエラーなし。
- RDP接続テスト:標準ユーザーで実施。アプリのライセンス認識を確認。
- 例外系の検証:EDR/DLPのルール適用状態の確認、必要に応じてハードウェアIDで許可。
- 段階展開:業務グループ単位でスコープを広げる。トラブル時に即ロールバックできるようGPOのバックアップを保持。
代表的なトラブルと対処
| 現象 | 考えられる原因 | 対処 |
|---|---|---|
| 管理者だとRDPで認識するが標準ユーザーは不可 | Removable Storage AccessでRDP直アクセス不許可/PnPリダイレクト禁止/ドライバーACL不足 | 「リモート セッションで直接アクセスを許可」を有効、PnPリダイレクト許可、ドライバー更新/再導入 |
| 「安全な取り外し」で資格情報要求 | ユーザー構成の取り外し禁止 | 「Prevent users from ejecting removable devices」を未構成/無効に |
| コンソールではOK、RDPだとアプリ起動時に落ちる | アプリ/ランタイムのRDS非対応、古いランタイム | ベンダーのRDS対応版/最新ランタイムに更新、アプリの互換設定見直し |
| 特定PCだけ直らない | 別系統ポリシー(EDR/DLP/MDM)、古いADMXキャッシュ | 端末制御の許可ルール追加、ADMX/クライアント拡張の更新、GPOキャッシュ破損の修復 |
セキュリティを落とさずに権限を最小化する工夫
- OU分割と限定配布:USBドングル運用PCだけのOUを用意し、そこでのみRDP直アクセス許可を有効化。
- 監査:RemovableStorageやRDP関連ログを有効化し、ライセンス起動時刻/ユーザー/端末を追跡できるようにする。
- ベンダーのネットワークライセンス:USB物理キーからソフトウェア/ネットワークライセンスへ置き換えられるなら最有力。RDP越しでも安定し、運用負荷が一段下がります。
ポリシーをスクリプトで簡易適用(検証用)
本番はGPOで配布すべきですが、ラボ環境での仮適用には以下が便利です。
# RDPのPnPデバイス リダイレクトを許可(サーバー側)
New-Item -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services" -Force | Out-Null
New-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services" `
-Name "fDisablePNPRedir" -Value 0 -PropertyType DWord -Force | Out-Null
# リムーバブル記憶域のRDP直アクセスを許可
New-Item -Path "HKLM:\SOFTWARE\Policies\Microsoft\Windows\RemovableStorageDevices" -Force | Out-Null
# 直アクセス許可(ADMX名:All Removable Storage classes: Allow direct access in remote sessions)
# 実際の値名は環境で異なる場合があるため、GPO適用での配布を推奨
# ここではテスト用に "AllowRemoteDenyAll" 的な値を0/1で置いている環境を想定せず、キー存在確認に留めます。
# GPO適用
gpupdate /force
注意:レジストリ名はOS/ADMXの世代で揺れがあるため、本番ではGPOから設定するのが正道です。スクリプトはあくまで動作切り分けの補助に留めてください。
検証のベストプラクティス
- 1ユーザー/1端末から限定的に開始し、意図通りにドングル認識・アプリ起動・取り外しが可能かを“RDPで”確認します。
- gpresult/RSOPで「誰のどのポリシーが勝っているか」を可視化。上位OUのブロックポリシーに負けていないかを必ず見る。
- アプリ側のログ/診断ツール(多くのベンダーが同梱)でドングル検出の可否・エラーコードを取得。
- RDPクライアント・サーバー双方のイベントログで、デバイスリダイレクトや記憶域アクセス拒否のイベントを確認。
よくある勘違い
- 「クライアントPCにドライバーを入れればRDPでも使える」→誤り。
ドングルが刺さっているのは接続先PC。原則、ドライバーは接続先に必要。 - 「標準ユーザーが使えないならローカル管理者にすれば良い」→避ける。
最小権限原則に反し、監査や責任境界を曖昧にします。GPOとドライバー配置で解決可能です。 - 「RDPのドライブ共有を許可すれば解決」→別物。
ライセンスドングルは“ストレージ”でないケースが多く、ドライブ共有では解決しません。
代替案:ネットワーク/ソフトウェアライセンスへの移行
ベンダーが提供するネットワークライセンス(フローティング)やソフトウェアライセンスに移行できるなら、RDP運用は激的に安定します。ライセンスサーバーを社内に1台立て、クライアントからはサーバーを向くだけ。USBポートの運用リスクも消えます。費用・契約・技術的条件はベンダーに確認が必要ですが、長期的な運用コストとトラブル抑止の観点で最有力の選択肢です。
まとめ:鍵は「リムーバブル記憶域」と「デバイスリダイレクト」
RDP下で標準ユーザーがUSBライセンスドングルを認識できない問題は、以下の2点で大半が片付きます。
- Removable Storage Access の見直し(「すべてのアクセスを拒否」を解除し、「リモート セッションで直接アクセスを許可」を有効に)。
- RDPのPnPデバイス リダイレクト を禁止しない(Do not allow supported Plug and Play device redirection を Disabled)。
これに加え、ドライバー/ライセンスサービスを接続先PCへ正しく配置し、ユーザーの取り外し制限を外せば、標準ユーザーでもRDPセッション内で安定してライセンスドングルが利用できるようになります。展開は必ず限定的テストから始め、OU/セキュリティフィルタ/ループバックでスコープを厳密に管理しましょう。
付録:現場でそのまま使える確認コマンド集
# GPOポリシーの結果確認(HTML)
gpresult /h C:\Temp\gpreport.html
# 直近の適用
gpupdate /force
# RDP関連ログの直近100件
Get-WinEvent -LogName "Microsoft-Windows-RemoteDesktopServices-RdpCoreTS/Operational" -MaxEvents 100 | Format-Table TimeCreated, Id, LevelDisplayName, Message -Auto
# リムーバブル記憶域ログ
Get-WinEvent -LogName "Microsoft-Windows-RemovableStorage/Operational" -MaxEvents 50 | Format-Table TimeCreated, Id, Message -Wrap
# ドライバーとサービスの状態(例:CodeMeterやSentinelなど名称は環境に合わせて)
Get-Service | Where-Object {$_.DisplayName -match "License|Sentinel|CodeMeter|FlexNet"} | Format-Table Name, Status, StartType, DisplayName
付録:EDR/DLP利用時のホワイトリスト手順(概念)
- デバイス マネージャー → ドングルのプロパティ → [詳細]タブ → 「ハードウェアID」「デバイス クラス GUID」を控える。
- 端末制御製品の管理コンソールで、該当ID/GUIDを許可リストに登録。
- 対象は「ドングル常設PC」のみ。ルールは最小範囲で。
付録:GPOロールバックの基本
- 新規GPOは必ずバックアップ(GPMCで右クリック → バックアップ)。
- 問題発生時はリンク解除 → グループポリシー更新(
gpupdate /force) → 影響解消を確認。 - 複数GPOの競合がある場合は、RSOPとWMIフィルタの適用順を確認。
付録:推奨アーキテクチャ(長期運用向け)
- USBドングル→ライセンスサーバーへの移行計画をロードマップに組み込む。
- AD内にDongle-Hosts OUを作成し、USB運用の専用ガバナンスポリシーを適用。
- 監査ログはSIEMへ転送。アプリ起動/ライセンス認証/デバイス抜き差しを相関分析できるようにする。
Q&A
Q:クライアントPCのUSBをRDP先に持っていけば解決しますか?
A:今回の想定は「ドングルが接続先PCに刺さっている」ケースです。クライアントUSBのリダイレクトは別機能で、本件の解決には直結しません。接続先PCでのGPO/ドライバー整備が先決です。
Q:標準ユーザーに一時的に管理者権限を付けても良いですか?
A:推奨しません。セキュリティリスクが増え、恒常運用に耐えません。ここで示したGPOとドライバーの正規手順で解決してください。
Q:一部のアプリだけまだ失敗します。
A:アプリがRDS環境を想定していない可能性があります。ベンダーのRDS対応版/最新ランタイムへ更新、またはネットワークライセンス化を検討してください。
エグゼクティブサマリー
- Removable Storage Accessの誤設定とRDPデバイスリダイレクトの禁止が主因になりやすい。
- 接続先PCへ最新ドライバー/ライセンスサービスを導入し、ユーザーの取り外し制限を解く。
- 専用OU+セキュリティフィルタ+ループバックで最小権限・最小範囲に留める。
- 将来はネットワークライセンスへの移行が最も安定。

コメント