*КУБ - повний комплекс хмарних послуг!
Remote Desktop Services — набір ролей Windows Server для публікації повних робочих столів і додатків (RemoteApp) на серверних хостах (RD Session Host), з балансуванням і перепідключенням сеансів через RD Connection Broker, веб-порталом RD Web Access, при необхідності зовнішнім шлюзом RD Gateway і окремою службою RD Licensing (CAL для користувачів/пристроїв).
Мінімальний стенд (приклад):
Попередньо в AD:
Відкрийте Server Manager, додайте в пул всі сервери (All Servers → Add Servers):

Запустіть майстер: Add Roles and Features → Remote Desktop Services installation → Standard deployment → Session-based deployment.

Призначте ролі по серверах (приклад нижче: RDCB+RDWA на менеджері, RDSH на всіх вузлах):

Підтвердьте і дочекайтеся розгортання:
Після встановлення відкрийте Server Manager → Remote Desktop Services → Overview:

У Tasks → Edit Deployment Properties задайте:
Для ізольованого сценарію (без брокера/веба, на одиночному хості) див. варіант Standalone RDSH (робота в робочій групі).
Перейдіть Remote Desktop Services → Collections → Tasks → Create Session Collection:

Додайте хости RD Session Host до колекції:

Вкажіть групи користувачів (видаліть Domain Users, додайте свої, наприклад RDS-Users) і, якщо потрібно, увімкніть User Profile Disks. Далі — Create.
Щоб редагувати параметри, відкрийте властивості колекції (Tasks → Edit Properties):

Тут же публікуються RemoteApp (додатки) і задаються ліміти сеансів (тайм-аути активних/роз’єднаних сесій). Про тайм-аути є хороший розбір з картинками.
Щоб прибрати попередження про небезпечне підключення та увімкнути SSO, призначте коректні SSL-сертифікати для ролей:
Через PowerShell (приклад для єдиного PFX та брокера $RDSCB):
$RDSCB = "msk-rdsman.contoso.local"
$Path = "C:\certs\rds-cert.pfx"
$Pwd = ConvertTo-SecureString "StrongPfxPassword!" -AsPlainText -Force
Set-RDCertificate -Role RDGateway -ImportPath $Path -Password $Pwd -ConnectionBroker $RDSCB -Force
Set-RDCertificate -Role RDWebAccess -ImportPath $Path -Password $Pwd -ConnectionBroker $RDSCB -Force
Set-RDCertificate -Role RDPublishing -ImportPath $Path -Password $Pwd -ConnectionBroker $RDSCB -Force
Set-RDCertificate -Role RDRedirector -ImportPath $Path -Password $Pwd -ConnectionBroker $RDSCB -Force
Get-RDCertificate
Зовнішній доступ без VPN безпечніше здійснювати через RD Gateway (розгортається окремо; є докладний гайд).
Встановіть роль Remote Desktop Licensing (можна на брокера), активуйте сервер ліцензій і вкажіть в налаштуваннях розгортання адресу цього сервера і режим ліцензій (Per User/Per Device). Параметри задаються в Edit Deployment Properties → RD Licensing.
Корисно пам’ятати обмеження: звичайний Windows Server без RDS дає тільки 2 адміністративні RDP-підключення; повноцінні сесії користувачів вимагають RDS CAL.
Публікуйте додатки у властивостях колекції (RemoteApp Programs → Publish) або через PowerShell:
New-RDRemoteApp -Alias "Chrome" -DisplayName "Google Chrome" `
-FilePath "C:\Program Files\Google\Chrome\Application\chrome.exe" `
-ShowInWebAccess 1 -CollectionName "General" -ConnectionBroker $RDSCB
Користувачі можуть заходити через:
Нижче — скорочений приклад: створення колекції, призначення груп, публікація RemoteApp. (Розгортання ролей — через GUI, як вище, або автоматизацією за вашим стандартом.)
$RDSCB = "msk-rdsman.contoso.local"
$RDSH1 = "msk-rds1.contoso.local"
$RDSH2 = "msk-rds2.contoso.local"
# Колекція
New-RDSessionCollection `
-CollectionName "General" `
-SessionHost $RDSH1,$RDSH2 `
-ConnectionBroker $RDSCB `
-CollectionDescription "General users"
# Доступ
$Groups = @("CONTOSO\RDS-Users","CONTOSO\ServiceDesk")
Set-RDSessionCollectionConfiguration -CollectionName "General" -UserGroup $Groups
# Публікація додатка
New-RDRemoteApp -Alias "WordPad" -DisplayName "WordPad" `
-FilePath "C:\Program Files\Windows NT\Accessories\wordpad.exe" `
-ShowInWebAccess 1 -CollectionName "General" -ConnectionBroker $RDSCB
Відкрийте порти на Windows Firewall і зовнішньому ACL провайдера Windows VPS:
Швидкі перевірки з клієнта:
Test-NetConnection rds.contoso.ru -Port 443 # RDWeb/RDGW
Test-NetConnection rds.contoso.ru -Port 3389 # RDP (якщо публікуєте безпосередньо)
Про «зависання»/чорний екран при UDP-транспорті RDP є окремий розбір.
Потрібен безпечний зовнішній доступ. Розгортайте RD Gateway (HTTPS, політики доступу, сертифікат).