> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/gateway/de/knowledge-base/how-to-articles/use-the-devolutions-gateway-kdc-proxy.md).

# Den Devolutions Gateway KDC-Proxy verwenden

Konfigurieren Sie Devolutions Gateway als Kerberos-KDC-Proxy mit kurzlebigen oder langlebigen Tokens, um NLA für RDP-Verbindungen zu aktivieren.

Remote-Verbindungen zu Systemen mit Kerberos-Tokens sind ohne direkte Sichtverbindung eine Herausforderung. Ein [Kerberos-KDC-Proxy (Key Distribution Controller)](https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-kkdcp/d688ea3a-04b0-45ea-8226-82a74cb6289e) bietet eine Methode, mit der ein Client mit einem Zwischenserver kommunizieren kann – in diesem Beispiel Devolutions Gateway –, der die Token-Anfrage an einen anderen KDC weiterleitet, der sich auf dem Domänencontroller befindet.

Da Devolutions Gateway ein sicherer, schlanker Just-in-Time-VPN-Ersatz ist, eignet es sich hervorragend als KDC-Proxy für Remote-RDP-Verbindungen. Devolutions Gateway bietet zwei Optionen: [kurzlebige](#configure-kdc-proxy-with-short-lived-tokens) und [langlebige Tokens](#configure-kdc-proxy-with-long-lived-tokens).

### API-Hooking für RDP aktivieren

[Microsoft RDP API hooking sollte aktiviert sein](https://docs.devolutions.net/rdm/de/knowledge-base/knowledge-base-articles/microsoft-rdp-api-hooking?tab=windows) in Remote Desktop Manager (standardmäßig aktiviert) für Devolutions Gateway-Verbindungen. Dies ermöglicht die weitere Nutzung, wenn ein NTLM-Downgrade auftritt.

### KDC-Proxy mit kurzlebigen Tokens konfigurieren

Bei Verwendung eines KDC-Proxys ist die empfohlene Standardeinstellung, kurzlebige Tokens dynamisch durch das Devolutions Gateway einzufügen. Diese Tokens werden in RDP über NLA (Network Layer Authentication) sowie von den webbasierten Devolutions-Sitzungen wie WinRM, LDAP und LAPS verwendet. Typische Kerberos-Tokens sind standardmäßig auf 10 Stunden begrenzt.

1. Gehen Sie in Devolutions Server zu ***Administration*** – ***Modules*** – ***Devolutions Gateway***. Klicken Sie dann auf die Schaltfläche ***Edit*** (stiftförmiges Symbol) bei der gewünschten Devolutions Gateway-Instanz.
2. Klicken Sie im Abschnitt ***KDC proxy*** auf die Schaltfläche ***Add*** (kreuzförmiges Symbol). Es können mehrere KDC-Server hinzugefügt werden.

   <div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die Verbindung wird anhand des Suffixes zugeordnet, z. B. bei zwei Serverrealms mit den Namen <code>ad.it-help.ninja</code> bzw. <code>ad.contoso.com</code> verwendet <code>machine.ad.it-help.ninja</code> automatisch das erste Suffix, während <code>machine.ad.contoso.com</code> das zweite verwendet.</p></div>
3. Füllen Sie die Felder ***KDC server URL*** und ***Kerberos realm*** aus. Aktivieren Sie ***Set as default***, damit alle Verbindungen die KDC-Server-URL verwenden. Andernfalls werden nur übereinstimmende Realms verwendet. Klicken Sie auf ***Save***.
4. Gehen Sie zurück im Bearbeitungsfenster von Devolutions Gateway zum Abschnitt ***Advanced*** und stellen Sie sicher, dass die Option ***Force using IP address for RDP connections*** deaktiviert ist. Klicken Sie auf ***Save***, um die Konfiguration abzuschließen.

### KDC-Proxy mit langlebigen Tokens konfigurieren

Es können spezifische Tokens mit einer Lebensdauer von 1, 3 und 6 Monaten oder einem ganzen Jahr erstellt werden. Normalerweise werden solche langlebigen Tokens nur erstellt, um anschließend systemweit installiert und für Sonderfälle verwendet zu werden, in denen Devolutions Gateway kein kurzlebiges Token dynamisch einfügen kann.

1. Gehen Sie in Devolutions Server zu ***Administration*** – ***Modules*** – ***Devolutions Gateway*** und klicken Sie auf die Schaltfläche ***More*** (Symbol mit vertikalen Auslassungspunkten). Wählen Sie ***KDC proxy***.
2. Klicken Sie auf die Schaltfläche ***Add*** (kreuzförmiges Symbol).
3. Füllen Sie die Felder ***KDC server URL*** und ***Kerberos realm*** aus und legen Sie fest, wie lange das Token gültig sein soll. Klicken Sie auf ***Add***.
4. Nach dem Hinzufügen können Sie entweder ein PowerShell-Skript oder eine Registrierungsdatei herunterladen, um das Token zur Registrierung des Zielcomputers hinzuzufügen. Sowohl die Registrierungsdatei als auch die PowerShell-Datei tun dasselbe, jedoch ermöglicht die PowerShell-Datei zusätzlich die Ausführung mit dem Parameter `-Uninstall`, um bei Bedarf zu deinstallieren.

#### Registrierungseinträge für den KDC-Proxy

Beide Skripte konfigurieren mehrere Registrierungsschlüssel und -werte:

* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos`
* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters`
* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxy\ProxyServers`

Darin wird das generierte Token mit den folgenden Schlüsseln abgelegt:

* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxyServer_Enabled` = `1`
* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxy\ProxyServers\{realm name}` = Token-Wert

Um die KDC-Konfiguration aus der Registrierung zu entfernen, ändern Sie den Windows-***Registrierungs-Editor*** sorgfältig oder starten Sie das zuvor verwendete PowerShell-Skript mit dem Parameter `-Uninstall`.

### Active Directory-Gruppe „Geschützte Benutzer“

Das Hinzufügen von Benutzern zur [Gruppe „Geschützte Benutzer“ in Active Directory](https://learn.microsoft.com/en-us/windows-server/security/credentials-protection-and-management/protected-users-security-group) deaktiviert NTLM, wodurch RDP für Remote-Sitzungen häufig nicht mehr funktioniert. Devolutions Gateway behebt dies, indem es als KDC-Proxy fungiert und die Kerberos-Authentifizierung auch ohne direkten Zugriff auf den Domänencontroller ermöglicht. In Remote Desktop Manager Windows [muss RDP API hooking aktiviert sein](#enable-api-hooking-for-rdp), um kurzlebige Kerberos-Tokens zu unterstützen und die RDP-Funktionalität sicher wiederherzustellen.

### Siehe auch

* [Microsoft RDP API hooking](https://docs.devolutions.net/rdm/de/knowledge-base/knowledge-base-articles/microsoft-rdp-api-hooking)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/gateway/de/knowledge-base/how-to-articles/use-the-devolutions-gateway-kdc-proxy.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
