لایسنس ریموت دسکتاپ ویندوز سرور و RDS CAL

خلاصه موضوع: ویندوز سرور به‌صورت پیش‌فرض فقط دو نشست ریموت دسکتاپ برای کارهای مدیریتی می‌پذیرد. برای اینکه چند کاربر هم‌زمان با RDP روی سرور کار کنند، باید نقش Remote Desktop Session Host نصب شود و برای هر کاربر یا هر دستگاه یک RDS CAL وجود داشته باشد. لایسنس ریموت دسکتاپ ویندوز سرور از طریق یک License Server صادر و شمارش می‌شود و ۱۲۰ روز مهلت اولیه دارد؛ پس از پایان این مهلت، اتصال‌های جدید رد می‌شوند.

این راهنما برای مدیر شبکه‌ای نوشته شده که می‌خواهد پیش از خرید، ساختار لایسنس را درست بفهمد: چند CAL، از چه نوعی و روی چه نسخه‌ای. اگر هنوز نسخه سرور را انتخاب نکرده‌اید، تفاوت نسخه‌های ویندوز سرور را ببینید و برای ساختار کاربران و گروه‌ها Active Directory در ویندوز سرور را مرور کنید. مطالب فنی این صفحه بر اساس مستندات Microsoft Learn درباره RDS و RDS CAL نوشته شده است.

چرا اتصال بیش از دو نفر به RDP نیاز به لایسنس دارد؟

ویندوز سرور دو اتصال ریموت هم‌زمان را برای مدیریت سیستم مجاز می‌داند. این حالت که Remote Desktop for Administration نام دارد، برای همین منظور در نظر گرفته شده و به RDS CAL نیاز ندارد. سقف دو نشست هم یک محدودیت داخلی همین حالت است؛ با تنظیمات Group Policy هم بالاتر نمی‌رود، چون آن تنظیمات به نشست‌های Remote Desktop Services مربوط‌اند نه به دو اتصال مدیریتی.

به محض اینکه نفر سوم بخواهد هم‌زمان وارد شود، سناریو از «مدیریت سرور» به «تحویل دسکتاپ یا برنامه به کاربر» تغییر می‌کند. در این حالت باید نقش RD Session Host نصب شود و هر کاربر یا هر دستگاهی که به Session Host وصل می‌شود یک RDS CAL لازم دارد. این CAL جدا از لایسنس خود ویندوز سرور و جدا از Windows Server CAL است.

اجزای Remote Desktop Services و کاری که هرکدام می‌کنند

RDS مجموعه‌ای از نقش‌هاست و در یک سازمان کوچک می‌توان چند نقش را روی یک سرور جمع کرد. شناخت این تقسیم‌بندی کمک می‌کند بدانید لایسنس دقیقاً روی کدام قطعه سوار می‌شود:

نقشکاری که انجام می‌دهد
RD Session Hostنشست کاربران و برنامه‌های RemoteApp روی ویندوز سرور اجرا می‌شود؛ همان قطعه‌ای که مصرف CAL را می‌سنجد
RD Licensingنصب، صدور و شمارش RDS CAL‌ها؛ بدون آن پس از مهلت اولیه اتصال برقرار نمی‌شود
RD Connection Brokerنگهداری نشست‌ها، توزیع بار بین Session Hostها و اتصال دوباره کاربر به نشست قبلی خودش
RD Web Accessپورتال وب که فهرست دسکتاپ‌ها و برنامه‌های مجاز هر کاربر را نشان می‌دهد
RD Gatewayعبور امن RDP روی HTTPS و پورت 443 بدون باز کردن مستقیم پورت RDP به بیرون
RD Virtualization Hostمیزبانی کالکشن‌های VDI به‌صورت ماشین مجازی ویندوز کلاینت، با تکیه بر Hyper-V

اگر معماری مورد نظرتان دسکتاپ اختصاصی برای هر کاربر است و نه نشست مشترک روی یک سرور، تفاوت این دو مدل و اثر آن روی لایسنس را در صفحه راه اندازی VDI و مجازی سازی دسکتاپ ببینید.

مهلت ۱۲۰ روزه و اتفاقی که بعد از آن می‌افتد

مایکروسافت برای RD Session Host یک دوره مهلت لایسنس ۱۲۰ روزه در نظر گرفته است. در این بازه، Session Host بدون هیچ License Serverی کار می‌کند و کاربران وصل می‌شوند. وقتی این مهلت تمام شد، کلاینت باید یک RDS CAL معتبر که از License Server صادر شده داشته باشد، وگرنه نشست برقرار نمی‌شود.

نشانه‌های پایان مهلت معمولاً یکی از این پیام‌ها روی کلاینت یا در RD Licensing Diagnoser است:

  • The remote session was disconnected because there are no Remote Desktop License Servers available to provide a license
  • The grace period for the Remote Desktop Session Host server has expired, but the RD Session Host server hasn’t been configured with any license servers
  • Remote Desktop licensing mode is not configured؛ پیام حبابی که پیش از قطع کامل سرویس روی سرور دیده می‌شود

نکته عملی: شمارش این ۱۲۰ روز از نصب نقش RD Session Host شروع می‌شود، نه از ورود اولین کاربر. اگر سرور را چند ماه پیش آماده کرده‌اید، ممکن است مهلت عملاً مصرف شده باشد.

User CAL یا Device CAL؛ کدام به سازمان شما می‌خورد؟

دو نوع RDS CAL وجود دارد و انتخاب بین آن‌ها به الگوی کار کاربران بستگی دارد، نه به سلیقه. مایکروسافت رفتار این دو را این‌طور توصیف می‌کند:

ویژگیPer Device CALPer User CAL
تخصیصبه دستگاه فیزیکیبه کاربر در Active Directory
شمارش توسط License Serverبلهبله
محیط Workgroupقابل شمارش استقابل شمارش نیست و مجاز هم نیست
پس‌گیری لایسنس (Revoke)تا ۲۰ درصد CAL‌هاامکان‌پذیر نیست
CAL موقتدر اولین ورود هر دستگاه، به مدت ۹۰ روزوجود ندارد
اعتبار CAL دائمیبازه تصادفی ۵۲ تا ۸۹ روز و سپس تمدید۶۰ روز تا تمدید و ۹۰ روز تا واگذاری به کاربر دیگر
مصرف بیش از موجودیممکن نیستممکن است و تخلف از شرایط لایسنس محسوب می‌شود

قاعده ساده انتخاب: اگر چند شیفت کاری از یک دستگاه مشترک استفاده می‌کنند، Device CAL به‌صرفه‌تر است. اگر هر کارمند دستگاه خودش را دارد و گاهی از موبایل یا خانه هم وصل می‌شود، User CAL منطقی‌تر است.

یک هشدار مهم درباره Per User: صدور آن اجباری اعمال نمی‌شود. License Server حتی وقتی موجودی تمام شده باشد باز هم لایسنس صادر می‌کند و شمارنده را در بخش overused می‌برد. مسئولیت تطابق تعداد کاربران با تعداد CAL خریداری‌شده بر عهده مدیر سیستم است و گزارش آن در Remote Desktop Licensing Manager دیده می‌شود.

اگر سرورها عضو دامنه نیستند

در استقرار Workgroup فقط Device CAL مجاز است. اگر قرار است User CAL بخرید، ابتدا باید ساختار دامنه داشته باشید؛ مسیر راه‌اندازی آن را در آموزش نصب و راه‌اندازی Active Directory ببینید. این یکی از مواردی است که ترتیب کارها هزینه ایجاد می‌کند: اول دامنه، بعد تصمیم لایسنس.

سازگاری نسخه CAL با نسخه ویندوز سرور

نسخه RDS CAL باید با نسخه ویندوز سروری که کاربر به آن وصل می‌شود سازگار باشد. قاعده یک‌طرفه است: CAL جدیدتر به سرور قدیمی‌تر وصل می‌شود، ولی CAL قدیمی‌تر به سرور جدیدتر نه.

نسخه Session HostCAL 2016CAL 2019CAL 2022CAL 2025
Windows Server 2016بلهبلهبلهبله
Windows Server 2019خیربلهبلهبله
Windows Server 2022خیرخیربلهبله
Windows Server 2025خیرخیرخیربله

برای خود License Server هم همین منطق برقرار است: CAL را می‌توان روی License Serverی با همان نسخه یا نسخه بالاتر نصب کرد. یعنی یک License Server با نسخه ۲۰۲۵ می‌تواند CAL‌های نسخه‌های قبلی را هم نگه دارد، اما یک License Server نسخه ۲۰۱۹ نمی‌تواند CAL نسخه ۲۰۲۲ را بپذیرد. اگر برنامه ارتقای سرورها را دارید، نسخه CAL را با مقصد ارتقا هماهنگ کنید نه با وضعیت امروز.

راه‌اندازی License Server به‌صورت گام‌به‌گام

۱. نصب نقش RD Licensing

در Server Manager مسیر Manage و سپس Add Roles and Features را باز کنید، حالت Role-based or feature-based installation را انتخاب کنید و در صفحه نقش‌ها Remote Desktop Services و از میان سرویس‌های آن Remote Desktop Licensing را علامت بزنید. ابزار مدیریتی Remote Desktop Licensing Tools هم باید نصب شود.

# Install the licensing role service with its management tools
Install-WindowsFeature RDS-Licensing -IncludeManagementTools

# Verify the role service is installed
Get-WindowsFeature RDS-Licensing

۲. فعال‌سازی License Server

در Server Manager مسیر Tools و سپس Remote Desktop Services و Remote Desktop Licensing Manager را باز کنید، سرور را انتخاب و از منوی Action گزینه Activate Server را بزنید. سه روش اتصال در اختیار شماست:

  • Automatic connection: ارتباط مستقیم با Microsoft Clearinghouse روی TCP 443؛ روش پیشنهادی مایکروسافت وقتی سرور به اینترنت دسترسی دارد.
  • Web Browser: وقتی خود سرور اینترنت ندارد ولی از سیستم دیگری می‌توانید به سایت Clearinghouse وصل شوید و License Server ID را دستی وارد کنید.
  • Telephone: انجام مراحل از طریق تماس تلفنی با اپراتور Clearinghouse برای محیط‌های بدون دسترسی اینترنت.

پس از فعال‌سازی، دوباره از منوی Action گزینه Install Licenses را بزنید و کد لایسنس را وارد کنید تا CAL‌ها روی License Server بنشینند.

۳. معرفی License Server به Session Host

اگر استقرار شما Connection Broker دارد، در Server Manager مسیر Remote Desktop Services و Overview و Edit Deployment Properties و RD Licensing را باز کنید، حالت لایسنس را روی Per User یا Per Device بگذارید و نام License Server را اضافه کنید.

اگر فقط RD Session Host و RD Licensing دارید، همین دو مقدار از مسیر Group Policy تنظیم می‌شوند:

Computer Configuration
 > Administrative Templates
 > Windows Components
 > Remote Desktop Services
 > Remote Desktop Session Host
 > Licensing

Use the specified Remote Desktop license servers  -> Enabled, server names separated by commas
Set the Remote Desktop licensing mode             -> Enabled, Per Device or Per User

این سیاست را مرکزی از دامنه روی OU سرورهای Session Host اعمال کنید یا محلی روی هر سرور با gpedit.msc بگذارید.

خطاهای رایج لایسنس و مسیر عیب‌یابی

اولین ابزار، RD Licensing Diagnoser است: در Server Manager مسیر Tools و سپس Terminal Services و RD Licensing Diagnoser. بخش بالای پنجره مشکلات شناسایی‌شده و بخش پایین علت‌های احتمالی را نشان می‌دهد. اگر خروجی آن مشکلی نشان نداد ولی کاربران هنوز قطع می‌شوند، این موارد را به ترتیب بررسی کنید:

  1. در Remote Desktop Licensing Manager کنار نام سرور تیک سبز باشد و ستون‌های تعداد کل و موجود عدد درستی نشان دهند.
  2. نسخه CAL با نسخه Session Host سازگار باشد؛ جدول بالا را دوباره نگاه کنید.
  3. پورت‌های لازم بین Session Host و License Server روی فایروال باز باشد.
  4. در Local Policies و User Rights Assignment تنظیم Access this computer from the network به Authenticated Users یا Domain Computers داده شده باشد.
  5. نوع CAL با محیط بخواند؛ در Workgroup فقط Device CAL پذیرفته می‌شود.

مورد خاص Workgroup پس از وصله امنیتی

پس از اعمال وصله مربوط به CVE-2024-38099، License Server از Session Host می‌خواهد که درخواست لایسنس را با یک اعتبارنامه معتبر بفرستد، نه به‌صورت ناشناس. در محیط دامنه این موضوع خودکار حل است، اما در Workgroup باید روی License Server یک کاربر محلی بسازید و روی هر Session Host همان اعتبارنامه را برای حساب سرویس شبکه ذخیره کنید:

psexec.exe -I -u "NT AUTHORITY\NETWORK SERVICE" cmd.exe

cmdkey /add:LIC-SRV /user:LIC-SRV\rdslicense /pass

مایکروسافت راهی برای غیرفعال کردن این الزام از طریق رجیستری هم توضیح داده، ولی خودش آن را توصیه نمی‌کند. به جای دستکاری رجیستری، سطح دسترسی سرور را با خدمات امن سازی سرور مرتب کنید.

تأمین لایسنس ریموت دسکتاپ ویندوز سرور در ایران

واقعیتی که باید در برنامه‌ریزی دیده شود این است: به دلیل محدودیت‌های تحریمی، خرید مستقیم لایسنس مایکروسافت از داخل ایران از کانال‌های رسمی این شرکت انجام نمی‌شود و سازمان‌ها این موضوع را در چارچوب حقوقی خودشان و معمولاً از مسیر شرکت‌های تابعه یا شرکای خارج از کشور بررسی می‌کنند. تصمیم درباره این مسیر، تصمیم حقوقی و مالی سازمان است.

آنچه از سمت فنی می‌توان روشن کرد این است: چه تعداد CAL، از چه نوعی، برای کدام نسخه، و اینکه آیا معماری فعلی اصلاً به RDS نیاز دارد یا با دو نشست مدیریتی و یک راهکار دسترسی امن هم کار راه می‌افتد. در بسیاری از پروژه‌ها، بخشی از نیاز با VPN سازمانی بین شعب و دسترسی مستقیم به سیستم کاربر پوشش داده می‌شود و تعداد CAL پایین می‌آید.

نکته‌ای که تیم فنی باید شفاف بگوید: استقرار بدون لایسنس معتبر، ریسک انطباق (Compliance) برای سازمان ایجاد می‌کند و در ممیزی‌ها و قراردادهای بین‌المللی خودش را نشان می‌دهد. کانفیگ سرور در این حوزه مشاوره انتخاب و تأمین لایسنس معتبر انجام می‌دهد.

سوالات متداول

آیا Windows Server CAL همان RDS CAL است؟

خیر. اینها دو چیز جدا هستند و RDS CAL روی Windows Server CAL اضافه می‌شود. کاربری که با ریموت دسکتاپ به Session Host وصل می‌شود، هم به دسترسی معمول سرور نیاز دارد و هم به RDS CAL.

مهلت ۱۲۰ روزه را می‌شود تمدید یا صفر کرد؟

این مهلت یک بار و برای همان استقرار است و راه پشتیبانی‌شده‌ای برای تمدید آن وجود ندارد. تنها راه پذیرفته‌شده، فعال کردن یک License Server و نصب CAL‌های معتبر روی آن است.

آیا License Server باید سرور جداگانه‌ای باشد؟

الزامی نیست. در محیط‌های کوچک، نقش RD Licensing می‌تواند روی همان سرور Session Host یا روی یک سرور زیرساختی دیگر نصب شود. در محیط‌های بزرگ‌تر جدا کردن آن به همراه یک License Server دوم، ریسک قطعی هنگام از دسترس خارج شدن یک سرور را کم می‌کند.

چطور بفهمم چند CAL مصرف شده است؟

در Remote Desktop Licensing Manager ستون‌های تعداد کل، صادرشده و موجود را ببینید؛ برای Per User همین ابزار گزارش کاربران دارای لایسنس را می‌سازد. کاربری که در بازه اعتبار وارد نشود از فهرست حذف و با ورود بعدی با تاریخ تازه اضافه می‌شود.

اگر فقط دو ادمین بخواهند به سرور وصل شوند چطور؟

برای همین سناریو RDS CAL لازم نیست و همان دو نشست مدیریتی کافی است. توصیه می‌شود این دسترسی را از اینترنت باز نکنید و از مسیر VPN یا یک درگاه کنترل‌شده انجام دهید؛ ادامه کار سخت‌سازی سرور را می‌توانید به خدمات مدیریت ویندوز سرور بسپارید.

پاسخی بگذارید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *