Через групповые политики домена:
Конфигурация компьютера \ Административные шаблоны \ Компоненты Windows \ Службы терминалов => Не разрешать локальным администраторам настраивать разрешения = Включен
Конфигурация компьютера \ Административные шаблоны \ Компоненты Windows \ Службы терминалов => Разрешать удаленное подключение с помощью служб терминалов = Включен
Конфигурация компьютера \ Конфигурация Windows \ Параметры безопасности \ Локальные политики \ Назначение прав пользователя => Разрешать вход в систему через службу терминалов - определяем для группу право имеющих
Важно: не стоит забывать что в данном случае права нужно выдавать глобальной группе. Распространённая ошибка давать права группе "Пользователи удалённого рабочего стола", которая является локальной.
