Restringir delegação de credenciais para servidores remotos

Quando executados no modo Administração Restrita ou Remote Credential Guard, os aplicativos participantes não expõem credenciais conectadas ou fornecidas a um host remoto. O modo Administração Restrita limita o acesso a recursos localizados em outros servidores ou redes do host remoto porque as credenciais não são delegadas. O modo Remote Credential Guard não limita o acesso a recursos, pois redireciona todas as solicitações para o dispositivo do cliente.

Aplicativos participantes:
Cliente da Área de Trabalho Remota

Se você habilitar essa configuração de política, haverá suporte para as seguintes opções:
 
Restringir delegação de credencial: os aplicativos participantes devem usar o modo Administração Restrita ou Remote Credential Guard para se conectar a hosts remotos.
 
Exigir Remote Credential Guard: os aplicativos participantes devem usar o modo Remote Credential Guard para se conectar a hosts remotos.
 
Exigir Administração Restrita: Os aplicativos participantes devem usar o modo Administração Restrita para se conectar a hosts remotos.

Se você desabilitar ou não definir essa configuração de política, os modos Administração Restrita e Remote Credential Guard não serão aplicados, e os aplicativos participantes poderão delegar credenciais a dispositivos remotos.

Observação: para desabilitar a maioria das delegações de credenciais, pode ser suficiente negar delegação no CredSSP (Credential Security Support Provider), modificando as configurações do modelo Administrativo (localizado em Configuração do Computador\Modelos Administrativos\Sistema\Delegação de Credenciais).

Observação: no Windows 8.1 e no Windows Server 2012 R2, habilitar essa política impõe o modo Administração Restrita, independentemente do modo escolhido. Essas versões não são compatíveis com o modo Remote Credential Guard.

Suporte em: Windows Server 2012 R2, Windows 8.1 ou Windows RT 8.1

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\Windows\CredentialsDelegation
Value NameRestrictedRemoteAdministration
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

Use o seguinte modo restrito:


  1. Restringir Delegação de Credencial
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\Windows\CredentialsDelegation
    Value NameRestrictedRemoteAdministrationType
    Value TypeREG_DWORD
    Value3
  2. Exigir Remote Credential Guard
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\Windows\CredentialsDelegation
    Value NameRestrictedRemoteAdministrationType
    Value TypeREG_DWORD
    Value2
  3. Exigir Administração Restrita
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\Windows\CredentialsDelegation
    Value NameRestrictedRemoteAdministrationType
    Value TypeREG_DWORD
    Value1


credssp.admx

Modelos Administrativos (Computadores)

Modelos Administrativos (Usuários)