Подняли на отдельной машине шлюз удаленных рабочих столов, пользователи со своих машин цепляются на шлюз и попадают на вм. Логи смотрим в журнале приложений шлюза
ну правильней наверно выгружать события с вм в какую-нибудь siem и там уже смотреть кто/куда/когда зашел, если на вм конечно не под одним пользователем все ходят
у меня это либо от флешки кривой, либо от USB-порта. а иногда стоит какой-то очень хитрый секур бут, который ничего кроме десятой винды не позволяет загружать, и отключить его никак низя
всё таки хорошо было бы узнать комп. Может комп старый и тупо uefi не видит, а обычную загрузку видит. Вот как бы никс обычно уефи использует только как дополнительно.