Begrense delegering av legitimasjon til eksterne servere

Når du kjører i modus for begrenset administrasjon, eller hvis enheten bruker ekstern Credential Guard-modus, eksponerer ikke apper som deltar, legitimasjon for pålogget eller angitt legitimasjon til en ekstern vert. Begrenset administrasjon begrenser tilgang til ressurser som er plassert på andre servere eller nettverk, fra den eksterne verten fordi legitimasjonen ikke er delegert. Ekstern Credential Guard begrenser ikke tilgang til ressurser fordi den omdirigerer alle forespørsler tilbake til klientenheten.

Deltakende apper:
Eksternt skrivebord-klient

Hvis du aktiverer denne policyinnstillingen, støttes følgende alternativer:
 
Begrenset legitimasjonsdelegering: Deltakende apper må bruke begrenset administrasjon eller ekstern Credential Guard for å koble til eksterne verter.
 
Krev ekstern Credential Guard: Deltakende apper må bruke ekstern Credential Guard for å koble til eksterne verter.
 
Krev begrenset administrasjon: Deltakende apper må bruke begrenset administrasjon for å koble til eksterne verter.

Hvis du deaktiverer eller ikke konfigurerer denne policyinnstillingen, blir ikke modus for begrenset administrasjon og ekstern Credential Guard tatt i bruk, og deltakende apper kan delegere legitimasjon til eksterne enheter.

Obs! Hvis du vil deaktivere de fleste delegeringene av legitimasjon, kan det være tilstrekkelig å hindre delegering i CredSSP (Credential Security Support Provider) ved å endre de midlertidige administrative innstillingene. (Disse finner du under Computer Configuration\Administrative Templates\System\Credentials Delegation).

Obs! Hvis du aktiverer denne policyen i Windows 8.1 og Windows Server 2012 R2, blir modus for begrenset administrasjon tatt i bruk, uavhengig av hvilken modus som er valgt. Disse versjonene støtter ikke ekstern Credential Guard.

Støttes av: Minst Windows Server 2012 R2, Windows 8.1 eller Windows RT 8.1

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\Windows\CredentialsDelegation
Value NameRestrictedRemoteAdministration
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

Bruk følgende begrensede modus:


  1. Begrens legitimasjonsdelegering
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\Windows\CredentialsDelegation
    Value NameRestrictedRemoteAdministrationType
    Value TypeREG_DWORD
    Value3
  2. Krev ekstern Credential Guard
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\Windows\CredentialsDelegation
    Value NameRestrictedRemoteAdministrationType
    Value TypeREG_DWORD
    Value2
  3. Krev begrenset administrasjon
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\Windows\CredentialsDelegation
    Value NameRestrictedRemoteAdministrationType
    Value TypeREG_DWORD
    Value1


credssp.admx

Administrative maler (datamaskiner)

Administrative maler (brukere)