拒絕委派已儲存的認證

這個原則設定適用於使用 Cred SSP 元件的應用程式 (例如: 終端機伺服器)。

如果啟用這個原則設定,您可以指定使用者已儲存的認證「不可以」委派到哪些伺服器 (已儲存的認證是您使用 Windows 認證管理員選擇儲存/記憶的認證)。

如果停用或 (依預設) 未設定這個原則設定,這個設定不會指定任何伺服器。

注意:「拒絕委派已儲存的認證」可設定成一個或多個服務主要名稱 (SPN)。SPN 代表不可將使用者認證委派到的目標伺服器。指定 SPN 時允許使用單一萬用字元。

例如:
TERMSRV/host.humanresources.fabrikam.com - 在 host.humanresources.fabrikam.com 電腦上執行的終端機伺服器
TERMSRV/* - 在所有電腦上執行的終端機伺服器。
TERMSRV/*.humanresources.fabrikam.com - 在 .humanresources.fabrikam.com 的所有電腦上執行的終端機伺服器

這個設定可以結合「允許委派已儲存的認證」一起使用,以定義在「允許委派已儲存的認證」伺服器清單中使用萬用字元時所允許的特定伺服器例外。

支援的作業系統: 至少需要 Windows Vista

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\Windows\CredentialsDelegation
Value NameDenySavedCredentials
Value TypeREG_DWORD
Enabled Value1
Disabled Value0

新增伺服器到清單:

Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\Windows\CredentialsDelegation\DenySavedCredentials
Value Name{number}
Value TypeREG_SZ
Default Value
使用以上的輸入串連 OS 預設值
Registry HiveHKEY_LOCAL_MACHINE
Registry PathSoftware\Policies\Microsoft\Windows\CredentialsDelegation
Value NameConcatenateDefaults_DenySaved
Value TypeREG_DWORD
Default Value1
True Value1
False Value0

credssp.admx

系統管理範本 (電腦)

系統管理範本 (使用者)