允许分配默认凭据

此策略设置适用于使用 Cred SSP 组件的应用程序(例如远程桌面连接)。

此策略设置在使用受信任的 X509 证书或 Kerberos 实现服务器身份验证时适用。

如果启用此策略设置,则可以指定可向其分配用户的默认凭据的服务器(默认凭据是首次登录 Windows 时要使用的凭据)。

该策略在用户下次登录到运行 Windows 的计算机时生效。

如果禁用或未配置(默认情况下)此策略设置,则不允许向任何计算机分配默认凭据。依赖于此委派行为的应用程序可能无法通过身份验证。有关详细信息,请参阅 KB。

KB 的 FWlink 如下:
http://go.microsoft.com/fwlink/?LinkId=301508

注意:可以将"允许分配默认凭据"策略设置设定为一个或多个服务主体名称 (SPN)。 SPN 表示可以向其分配用户凭据的目标服务器。 指定 SPN 时允许使用单个通配符。

例如:
TERMSRV/host.humanresources.fabrikam.com 表示在 host.humanresources.fabrikam.com 计算机上运行的远程桌面会话主机
TERMSRV/* 表示在所有计算机上运行的远程桌面会话主机。
TERMSRV/*.humanresources.fabrikam.com 表示在 humanresources.fabrikam.com 中的所有计算机上运行的远程桌面会话主机

支持的平台: Windows Vista 及以上版本

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\Windows\CredentialsDelegation
Value NameAllowDefaultCredentials
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

将服务器添加到列表:

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\Windows\CredentialsDelegation\AllowDefaultCredentials
Value Name{number}
Value TypeREG_SZ
Default Value
将 OS 默认值与上述输入连接起来
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\Windows\CredentialsDelegation
Value NameConcatenateDefaults_AllowDefault
Value TypeREG_DWORD
Default Value1
True Value1
False Value0

credssp.admx

管理模板(计算机)

管理模板(用户)