Delegierung von Anmeldeinformationen an Remoteserver einschränken

Bei der Ausführung im eingeschränkten Verwaltungsmodus oder Remote Credential Guard-Modus machen teilnehmende Apps keine Anmeldeinformationen von angemeldeten Benutzern bzw. angegebene Anmeldeinformationen für einen Remotehost verfügbar. Durch die eingeschränkte Verwaltung wird der Zugriff auf Ressourcen auf anderen Servern oder in anderen Netzwerken vom Remotehost aus beschränkt, da die Anmeldeinformationen nicht delegiert werden. Durch Remote Credential Guard wird der Zugriff auf Ressourcen nicht beschränkt, da alle Anforderungen wieder an das Clientgerät umgeleitet werden.

Teilnehmende Apps:
Remotedesktopclient

Wenn Sie die Richtlinieneinstellung aktivieren, werden die folgenden Optionen unterstützt:
 
Delegierung von Anmeldeinformationen einschränken: Teilnehmende Anwendungen müssen die eingeschränkte Verwaltung oder Remote Credential Guard verwenden, um eine Verbindung mit Remotehosts herzustellen.
 
Remote Credential Guard anfordern: Teilnehmende Anwendungen müssen für Verbindungen mit Remotehosts Remote Credential Guard verwenden.
 
Eingeschränkte Verwaltung anfordern: Teilnehmende Anwendungen müssen für Verbindungen mit Remotehosts die eingeschränkte Verwaltung verwenden.

Wenn Sie die Richtlinieneinstellung deaktivieren oder nicht konfigurieren, werden der eingeschränkte Verwaltungsmodus und Remote Credential Guard-Modus nicht erzwungen, und teilnehmende Apps können Anmeldeinformationen an Remotegeräte delegieren.

Hinweis: Um die Delegierung von Anmeldeinformationen größtenteils zu deaktivieren, reicht es möglicherweise aus, die Delegierung in CredSSP (Credential Security Support Provider) zu verweigern. Ändern Sie dazu die Einstellungen in der administrativen Vorlage (unter "Computerkonfiguration\Administrative Vorlagen\System\Delegierung von Anmeldeinformationen").

Hinweis: Unter Windows 8.1 und Windows Server 2012 R2 wird durch das Aktivieren der Richtlinie der eingeschränkte Verwaltungsmodus (unabhängig vom ausgewählten Modus) erzwungen. Remote Credential Guard wird von diesen Versionen nicht unterstützt.

Unterstützt auf: Mindestens Windows Server 2012 R2, Windows 8.1 oder Windows RT 8.1

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\Windows\CredentialsDelegation
Value NameRestrictedRemoteAdministration
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

Verwenden Sie den folgenden eingeschränkten Modus:


  1. Delegierung von Anmeldeinformationen einschränken
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\Windows\CredentialsDelegation
    Value NameRestrictedRemoteAdministrationType
    Value TypeREG_DWORD
    Value3
  2. Remote Credential Guard anfordern
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\Windows\CredentialsDelegation
    Value NameRestrictedRemoteAdministrationType
    Value TypeREG_DWORD
    Value2
  3. Eingeschränkte Verwaltung anfordern
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\Windows\CredentialsDelegation
    Value NameRestrictedRemoteAdministrationType
    Value TypeREG_DWORD
    Value1


credssp.admx

Administrative Vorlagen (Computer)

Administrative Vorlagen (Benutzer)