Limitar delegação de credenciais a servidores remotos

Quando em execução no modo de Administração Restrita ou de Credential Guard Remota, as aplicações participantes não expõem credenciais fornecidas ou com sessão iniciada a um anfitrião remoto. O modo de Administração Restrita limita o acesso a recursos localizados noutros servidores ou redes do anfitrião remoto, porque as credenciais não são delegadas. A Credential Guard Remota não limita o acesso aos recursos, uma vez que redireciona todos os pedidos para o dispositivo do cliente.

Aplicações participantes:
Cliente do Ambiente de Trabalho Remoto

Se ativar esta definição de política, são suportadas as seguintes opções:
 
Restringir a delegação de credenciais: as aplicações participantes têm de recorrer ao modo de Administração Restrita ou Credential Guard Remota para se ligarem a anfitriões remotos.
 
Requerer Credential Guard Remota: as aplicações participantes têm de recorrer ao modo de Credential Guard Remota para se ligarem a anfitriões remotos.
 
Requerer Administração Restrita: as aplicações participantes têm de recorrer ao modo de Administração Restrita para se ligarem a anfitriões remotos.

Se desativar ou não configurar esta definição de política, os modos de Administração Restrita ou de Credential Guard Remota não são implementados e as aplicações participantes podem delegar credenciais para dispositivos remotos.

Nota: Para desativar a maioria das delegações de credenciais, pode ser suficiente negar a delegação no CredSSP (Credential Security Support Provider) modificando as definições de Modelos administrativos (localizadas em Configuração do Computador\Modelos Administrativos\Sistema\Delegação de Credenciais).

Nota: No Windows 8.1 e no Windows Server 2012 R2, a ativação desta política implementa o modo de Administração Restrita, independentemente do modo escolhido. Estas versões não suportam a Credential Guard Remota.

Suportado em: Pelo menos, Windows Server 2012 R2, Windows 8.1 ou Windows RT 8.1

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\Windows\CredentialsDelegation
Value NameRestrictedRemoteAdministration
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

Utilizar o seguinte modo restrito:


  1. Restringir a Delegação de Credenciais
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\Windows\CredentialsDelegation
    Value NameRestrictedRemoteAdministrationType
    Value TypeREG_DWORD
    Value3
  2. Exigir Credential Guard Remota
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\Windows\CredentialsDelegation
    Value NameRestrictedRemoteAdministrationType
    Value TypeREG_DWORD
    Value2
  3. Exigir Administração Restrita
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Policies\Microsoft\Windows\CredentialsDelegation
    Value NameRestrictedRemoteAdministrationType
    Value TypeREG_DWORD
    Value1


credssp.admx

Modelos administrativos (computadores)

Modelos administrativos (utilizadores)