Κατά την εκτέλεση σε λειτουργία περιορισμένης διαχείρισης ή απομακρυσμένου Credential Guard, οι συμμετέχουσες εφαρμογές δεν εκθέτουν διαπιστευτήρια που έχουν εισέλθει ή παρασχεθεί σε απομακρυσμένο κεντρικό υπολογιστή. Η περιορισμένη διαχείριση περιορίζει την πρόσβαση σε πόρους που βρίσκονται σε άλλους διακομιστές ή δίκτυα από τον απομακρυσμένο κεντρικό υπολογιστή, επειδή δεν γίνεται ανάθεση των διαπιστευτηρίων. Το απομακρυσμένο Credential Guard δεν περιορίζει την πρόσβαση σε πόρους, επειδή ανακατευθύνει όλες τις αιτήσεις ξανά στη συσκευή-πελάτη.
Συμμετέχουσες εφαρμογές:
Πρόγραμμα-πελάτης απομακρυσμένης επιφάνειας εργασίας
Αν ενεργοποιήσετε αυτήν τη ρύθμιση πολιτικής, υποστηρίζονται οι ακόλουθες επιλογές:
Περιορισμός ανάθεσης διαπιστευτηρίων: Οι συμμετέχουσες εφαρμογές πρέπει να χρησιμοποιούν περιορισμένη διαχείριση ή απομακρυσμένο Credential Guard για σύνδεση σε απομακρυσμένους κεντρικούς υπολογιστές.
Απαίτηση απομακρυσμένου Credential Guard: Οι συμμετέχουσες εφαρμογές πρέπει να χρησιμοποιούν απομακρυσμένο Credential Guard για σύνδεση σε απομακρυσμένους κεντρικούς υπολογιστές.
Απαίτηση περιορισμένης διαχείρισης: Οι συμμετέχουσες εφαρμογές πρέπει να χρησιμοποιούν περιορισμένη διαχείριση για σύνδεση σε απομακρυσμένους κεντρικούς υπολογιστές.
Αν απενεργοποιήσετε αυτήν τη ρύθμιση πολιτικής ή δεν ρυθμίσετε τις παραμέτρους της, η λειτουργίες περιορισμένης διαχείρισης και απομακρυσμένου Credential Guard δεν επιβάλλονται και οι συμμετέχουσες εφαρμογές μπορούν να αναθέτουν διαπιστευτήρια σε απομακρυσμένες συσκευές.
Σημείωση: Για την απενεργοποίηση των περισσότερων αναθέσεων διαπιστευτηρίων, ίσως να επαρκεί η άρνηση ανάθεσης στην υπηρεσία παροχής υποστήριξης ασφάλειας διαπιστευτηρίων (CredSSP) μέσω της τροποποίησης των ρυθμίσεων προτύπου διαχείρισης (οι οποίες βρίσκονται στη διαδρομή Ρυθμίσεις υπολογιστή\Πρότυπα διαχείρισης\Σύστημα\Ανάθεση διαπιστευτηρίων).
Σημείωση: Στα Windows 8.1 και τον Windows Server 2012 R2, η ενεργοποίηση αυτής της πολιτικής θα επιβάλλει τη λειτουργία περιορισμένης διαχείρισης, ανεξάρτητα από το μοντέλο που επιλέγεται. Αυτές οι εκδόσεις δεν υποστηρίζουν απομακρυσμένο Credential Guard.
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\Windows\CredentialsDelegation |
Value Name | RestrictedRemoteAdministration |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\Windows\CredentialsDelegation |
Value Name | RestrictedRemoteAdministrationType |
Value Type | REG_DWORD |
Value | 3 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\Windows\CredentialsDelegation |
Value Name | RestrictedRemoteAdministrationType |
Value Type | REG_DWORD |
Value | 2 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\Windows\CredentialsDelegation |
Value Name | RestrictedRemoteAdministrationType |
Value Type | REG_DWORD |
Value | 1 |