Bei der Ausführung im eingeschränkten Verwaltungsmodus oder Remote Credential Guard-Modus machen teilnehmende Apps keine Anmeldeinformationen von angemeldeten Benutzern bzw. angegebene Anmeldeinformationen für einen Remotehost verfügbar. Durch die eingeschränkte Verwaltung wird der Zugriff auf Ressourcen auf anderen Servern oder in anderen Netzwerken vom Remotehost aus beschränkt, da die Anmeldeinformationen nicht delegiert werden. Durch Remote Credential Guard wird der Zugriff auf Ressourcen nicht beschränkt, da alle Anforderungen wieder an das Clientgerät umgeleitet werden.
Teilnehmende Apps:
Remotedesktopclient
Wenn Sie die Richtlinieneinstellung aktivieren, werden die folgenden Optionen unterstützt:
Delegierung von Anmeldeinformationen einschränken: Teilnehmende Anwendungen müssen die eingeschränkte Verwaltung oder Remote Credential Guard verwenden, um eine Verbindung mit Remotehosts herzustellen.
Remote Credential Guard anfordern: Teilnehmende Anwendungen müssen für Verbindungen mit Remotehosts Remote Credential Guard verwenden.
Eingeschränkte Verwaltung anfordern: Teilnehmende Anwendungen müssen für Verbindungen mit Remotehosts die eingeschränkte Verwaltung verwenden.
Wenn Sie die Richtlinieneinstellung deaktivieren oder nicht konfigurieren, werden der eingeschränkte Verwaltungsmodus und Remote Credential Guard-Modus nicht erzwungen, und teilnehmende Apps können Anmeldeinformationen an Remotegeräte delegieren.
Hinweis: Um die Delegierung von Anmeldeinformationen größtenteils zu deaktivieren, reicht es möglicherweise aus, die Delegierung in CredSSP (Credential Security Support Provider) zu verweigern. Ändern Sie dazu die Einstellungen in der administrativen Vorlage (unter "Computerkonfiguration\Administrative Vorlagen\System\Delegierung von Anmeldeinformationen").
Hinweis: Unter Windows 8.1 und Windows Server 2012 R2 wird durch das Aktivieren der Richtlinie der eingeschränkte Verwaltungsmodus (unabhängig vom ausgewählten Modus) erzwungen. Remote Credential Guard wird von diesen Versionen nicht unterstützt.
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\Windows\CredentialsDelegation |
Value Name | RestrictedRemoteAdministration |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\Windows\CredentialsDelegation |
Value Name | RestrictedRemoteAdministrationType |
Value Type | REG_DWORD |
Value | 3 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\Windows\CredentialsDelegation |
Value Name | RestrictedRemoteAdministrationType |
Value Type | REG_DWORD |
Value | 2 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\Windows\CredentialsDelegation |
Value Name | RestrictedRemoteAdministrationType |
Value Type | REG_DWORD |
Value | 1 |