支持使用证书的设备身份验证

若要支持使用证书进行设备身份验证,则需连接到设备帐户域中的 DC,以便对计算机帐户进行证书身份验证。

使用此策略设置可以进行相关设置,允许 Kerberos 尝试使用设备的证书通过域进行身份验证。

如果启用此策略设置,则将根据以下选项选择设备凭据:

自动: 设备将尝试使用其证书进行身份验证。如果 DC 不支持使用证书进行计算机帐户身份验证,则将尝试使用密码进行身份验证。

强制: 设备将始终使用其证书进行身份验证。如果找不到支持使用证书进行计算机帐户身份验证的 DC,则身份验证将失败。

如果禁用此策略设置,则不使用证书。
如果未配置此策略设置,则使用"自动"。

支持的平台: Windows 10 Server、Windows 10 或 Windows 10 RT 及其更高版本

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters
Value NameDevicePKInitEnabled
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

使用证书的设备身份验证行为:


  1. 自动
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters
    Value NameDevicePKInitBehavior
    Value TypeREG_DWORD
    Value0
  2. 强制
    Registry HiveHKEY_LOCAL_MACHINE
    Registry PathSoftware\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters
    Value NameDevicePKInitBehavior
    Value TypeREG_DWORD
    Value1


kerberos.admx

管理模板(计算机)

管理模板(用户)