Pode haver uma política de grupo para negar o desktop remoto. Aqui está o valor do registro correspondente que você pode verificar para determinar se esse é o caso:
Key: HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services
Value: fDenyTSConnections
Se estiver definido, o sistema não estará atendendo em 0.0.0.0:3389
ou [::]:3389
. O sistema monitora esse valor do registro em tempo real, portanto, se você o encontrar definido como 1, assim que você o definir como zero, o sistema deve começar a escutar 3389.
Essa configuração também pode ser definida independentemente de um GPO. Nesse caso, a localização é:
Key: HKLM\System\CurrentControlSet\Control\Terminal Server\