利用中のリモートデスクトップを○○分で強制切断する方法!!制限時間を設定

利用中のリモートデスクトップを指定時間で制限するには、RD Session Hostへ適用するTerminalServer.admxのグループポリシーを使います。ただし「アクティブ」「アクティブだがアイドル」「切断済み」は別の状態です。作業中でも経過時間だけで切るなら「アクティブなRemote Desktop Servicesセッションの制限時間を設定する」、入力が無いときだけ切るなら「アクティブでアイドル状態のRemote Desktop Servicesセッションの制限時間を設定する」、接続を閉じた後にサインアウトさせるなら「切断されたセッションの制限時間を設定する」を選びます。いきなり強制終了せず、検証OUで利用者影響を確認します。

目次

四つのポリシーの意味を正しく分ける

アクティブなセッションの制限時間

「Set time limit for active Remote Desktop Services sessions」は、キーボードやマウス操作が続いていても、接続してから指定時間に達するとセッションを自動的に切断します。MicrosoftのADMX説明では、利用者へ2分前に警告し、ファイルを保存してアプリを閉じる時間を与えます。勤務中の利用者を一律に○○分で切る目的ならこの設定ですが、影響が最も大きい選択です。

アクティブだがアイドルのセッション

「Set time limit for active but idle Remote Desktop Services sessions」は、利用者の入力が無い時間だけを測り、上限で自動的に切断します。こちらも2分前に警告され、キー入力やマウス操作があればアクティブな利用を継続できます。放置端末を切りたい場合は通常こちらが検索意図に近く、作業中の利用者まで経過時間で切る設定とは異なります。

切断済みセッションの制限時間

RDPウィンドウを閉じる、通信断になる、前二つの上限に達するなどで「切断」されても、既定ではログオフではありません。ユーザーのプログラムや未保存データはサーバー上のセッションに残ります。「Set time limit for disconnected sessions」は、その切断状態をサーバーに保持する最大時間を指定し、期限後にセッションを削除します。

上限到達時にセッションを終了

「End session when time limits are reached」を有効にすると、アクティブまたはアイドルの上限到達時に単に切断するのではなく、ユーザーをログオフしてセッションを削除します。未保存データは失われ、ユーザーコンテキストで動く処理も終了します。最初のパイロットではこの設定を無効または未構成のままにし、切断後の再接続と保存動作を確認してから、ログオフが本当に必要か判断します。

設定前に影響対象を棚卸しする

  • 対象がRD Session Hostか、管理用RDPだけのWindows Serverか、VDIや別サービスかを確認する。この記事はRD Session HostのADMX設定を中心とする。
  • 現在のアクティブ、アイドル、切断済みセッション数、平均継続時間、ピーク同時接続数を確認する。
  • 長時間バッチ、ファイルコピー、管理ツール、監視、UiPathなど、ユーザーセッションに依存する処理を担当者へ確認する。
  • 未保存の文書、会計入力、設計ツール、ブラウザー作業など、ログオフ時に失われるデータを業務部門と整理する。
  • 既存GPO、ローカルポリシー、コレクション設定、ユーザー側GPOに同じ時間制限が無いかGroup Policy Resultsで確認する。

設定値を「30分」のように先に決めず、業務の中断許容時間、セキュリティ要求、サーバー資源、再接続の所要時間から決めます。たとえば昼休みを越えて保持する必要があるならアイドル上限はそれより長くし、通信断から復帰する猶予が必要なら切断済み上限へ十分な時間を設けます。アクティブ上限は、連続作業を意図的に制限する明確な要件がある場合だけ設定します。

GPOの安全な作り方

Group Policy Managementで専用GPOを新規作成し、変更前に既存関連GPOをバックアップします。ドメイン直下や全RD Session Hostへ最初からリンクせず、検証用のRD Session Hostコンピューターとテストユーザーだけが入るパイロットOUへリンクします。セキュリティフィルターと継承を確認し、管理者用の緊急アクセス経路を対象外にします。

ポリシーの場所は「コンピューターの構成→管理用テンプレート→Windowsコンポーネント→Remote Desktop Services→Remote Desktop Session Host→セッションの時間制限」です。同名設定はユーザーの構成にもありますが、両方を構成した場合はコンピューター側が優先します。管理単位を明確にするため、通常はRD Session Hostへ適用するコンピューター側の専用GPOへまとめます。

  1. 目的が放置接続の整理なら「アクティブでアイドル状態…」を有効にし、業務で合意した時間を選ぶ。
  2. 切断後にいつログオフするかは「切断されたセッション…」へ別の猶予時間を設定する。
  3. 作業中でも接続時間で切る要件がある場合だけ「アクティブな…」を有効にする。
  4. 初回は「制限時間に達したらセッションを終了する」を無効または未構成とし、まず切断動作を確認する。
  5. GPO名、設定値、対象OU、承認番号、開始日、戻し方をコメントまたは変更記録へ残す。

通知と猶予を設計する

ADMXのアクティブ上限とアイドル上限には2分前の警告がありますが、それだけを周知の代わりにしません。適用日の数日前に対象者へ、どの状態を何分で切るか、切断とログオフの違い、未保存データ、再接続方法、問い合わせ先を通知します。初日はサポート担当を待機させ、重要会議や締め処理時間を避けます。

強制ログオフまで行う場合は、2分では保存できない業務があるため、アプリ側の自動保存、処理中警告、日次締めの時間帯、アクセシビリティ要件を確認します。長時間操作が無くても処理を続けるアプリはアイドルと判定される場合があるため、実際の業務をパイロットで再現します。

適用結果をgpresultで確認する

ポリシー更新後は設定画面を見ただけで完了にしません。対象RD Session Hostへテストユーザーでサインインした状態を作り、管理者のコマンドプロンプトで「gpresult /h C:\Temp\rdp-policy.html /f」のように結果をHTMLへ出力します。保存先はアクセス制限された作業用フォルダーを使い、ユーザー名等を含むレポートを公開共有しません。

レポートでComputer Detailsの適用済みGPOと、Remote Desktop ServicesのSession Time Limitsを確認します。Group Policy ManagementのGroup Policy Results Wizardも使い、Winning GPOが今回の専用GPOになっているか、拒否されたGPO、WMIフィルター、セキュリティフィルターを確認します。ユーザー側にも同名設定があれば、コンピューター構成の優先を含め結果を記録します。

gpresultに設定が出ない場合は、対象コンピューターが正しいOUにあるか、GPOリンクが有効か、読み取りとポリシー適用権限があるかを確認します。むやみにgpupdateを繰り返すより、GPOのスコープとレプリケーションを先に確認します。強制更新や再起動が必要な場合は、接続中ユーザーへ通知し保守時間で行います。

パイロット試験の合格条件

  • 入力を続けるアクティブなセッションが、アイドル上限だけでは切断されない。
  • 入力を止めたセッションに想定時刻で警告が出て、上限で切断される。
  • 切断後に同じユーザーが猶予内へ再接続すると、アプリと未保存状態が保持されている。
  • 切断済み上限に達した場合だけログオフされ、サーバーからセッションが消える。
  • アクティブ上限を設定した場合、操作中でも2分前警告後に切断されることを利用者が確認する。
  • 管理セッション、サービス、無人処理、ファイル転送、印刷、プロファイル保存へ予期しない影響がない。

一人の成功だけで全庁へ広げず、異なる業務アプリ、異なるユーザー役割、通信断、昼休み、終業後を含め数日観察します。切断とログオフの件数、問い合わせ、データ損失、再接続時間、サーバー資源の改善を記録し、設定値が目的に合うか見直します。

問題が出たときの切戻し

未保存データの消失、業務処理中断、想定より早いログオフ、管理者の接続不能が出たら展開を停止します。専用GPOのリンクをパイロットOUから外す、または変更した四設定を元の「未構成」値へ戻します。既存GPOを上書きした場合はバックアップから復元し、別のGPOで対抗設定を増やしません。

ポリシー更新後、gpresultとGroup Policy Resultsで今回のGPOが適用外になったこと、時間制限が変更前値へ戻ったことを確認します。すでにログオフされたセッションや未保存データはGPO解除だけでは復元できないため、アプリの自動保存、バックアップ、ユーザープロファイルの復旧手順を実行します。原因と影響者、切戻し時刻を記録してから再設計します。

運用時の判断

「○○分で強制切断」は、利用者が操作中でも切るアクティブ上限なのか、放置時だけ切るアイドル上限なのかを明記して初めて正しい設定になります。多くの資源整理では、アイドルで切断し、さらに長い猶予後に切断済みセッションをログオフする二段階が利用者影響を抑えます。セキュリティ要件で即時ログオフが必要でも、データ損失と業務継続を受容した承認が必要です。

本番展開後も、四半期ごとにWinning GPO、例外OU、切断・ログオフ件数、長時間処理を確認します。アプリ追加やUiPathなどの無人実行導入時にはセッション依存を再評価し、単純な時間制限が業務を壊さないようポリシーの対象を調整します。

公式情報・参考資料

以下は2026年7月17日時点で確認した公式一次資料です。画面名や仕様が変わる可能性があるため、実作業の直前にも対象ページを確認してください。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次