У тебя группа администраторы какая там стоит - локальные, или администраторы домена - это разные сущности. Проверь что пользователь под которым ты ходишь в нужной группе.
В общем случае достаточно в локальных групповых политиках разрешить нужным юзерам входить по RDP.
Но есть много, НО,
1. На контроллере домена другие роли и удаленный доступ по RDP строго не рекомендуется разворачивать.(Один фиг там виртуалка, раз в полгода с консоли Hyper-V зайдешь когда нужно будет)
2. Не нужно пыжится и делать плохое решение, ломая безопасность контроллера домена, разрешая туда доступ.
3. Делай две вируталки - контроллер домена(он ресурсов не жрет вообще в мелких сетях), и сервер терминалов, под которым твои юзеры будут ходить работать.
4. У работающих юзеров не должно быть прав администратора, ни локальных, ни доменных, да и вообще по максимуму должны быть обрезаны права.