此策略设置适用于使用 Cred SSP 组件的应用程序(例如: 终端服务器)。
如果启用此策略设置,则可以指定不可向其中分配用户保存的凭据的服务器(保存的凭据是通过使用 Windows 凭据管理器来进行选择以保存/记忆的凭据)。
如果禁用或没有配置(默认情况下)此策略设置,则此设置不会指定任何服务器。
注意: 可以对一个或多个服务主体名称(SPN)设置"拒绝分配保存的凭据"。SPN 代表不可将用户凭据分配到的目标服务器。指定 SPN 时允许使用单个通配符。
例如:
TERMSRV/host.humanresources.fabrikam.com 表示运行在 host.humanresources.fabrikam.com 计算机上的终端服务器
TERMSRV/* 表示运行在所有计算机上的终端服务器。
TERMSRV/*.humanresources.fabrikam.com 表示运行在 .humanresources.fabrikam.com 中所有计算机上的终端服务器
此设置可以与"允许分配保存的凭据"结合使用,以便为在"允许分配保存的凭据"服务器列表中使用通配符时另外允许的特定服务器定义例外。
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\Windows\CredentialsDelegation |
Value Name | DenySavedCredentials |
Value Type | REG_DWORD |
Enabled Value | 1 |
Disabled Value | 0 |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\Windows\CredentialsDelegation\DenySavedCredentials |
Value Name | {number} |
Value Type | REG_SZ |
Default Value |
Registry Hive | HKEY_LOCAL_MACHINE |
Registry Path | Software\Policies\Microsoft\Windows\CredentialsDelegation |
Value Name | ConcatenateDefaults_DenySaved |
Value Type | REG_DWORD |
Default Value | 1 |
True Value | 1 |
False Value | 0 |