> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/gateway/de/knowledge-base/how-to-articles/use-the-devolutions-gateway-kdc-proxy.md).

# Den Devolutions Gateway KDC-Proxy verwenden

Eine Remote-Verbindung zu Systemen mit Kerberos-Tokens ist ohne direkte Sichtverbindung eine Herausforderung. Ein [Kerberos-KDC-Proxy (Key Distribution Controller)](https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-kkdcp/d688ea3a-04b0-45ea-8226-82a74cb6289e) bietet eine Methode, mit der ein Client mit einem Zwischenserver kommunizieren kann – in diesem Beispiel Devolutions Gateway –, der die Token-Anfrage an einen anderen KDC weiterleitet, der sich auf dem Domänencontroller befindet.

Da Devolutions Gateway ein sicherer, schlanker Just-in-Time-Ersatz für ein VPN ist, ist es eine ausgezeichnete Option, um als KDC-Proxy für Remote-RDP-Verbindungen zu fungieren. Devolutions Gateway bietet zwei Optionen: [kurzlebige](#configure-kdc-proxy-with-short-lived-tokens) und [langlebige Tokens](#configure-kdc-proxy-with-long-lived-tokens).

### API-Hooking für RDP aktivieren

[Microsoft RDP API-Hooking sollte aktiviert werden](https://docs.devolutions.net/rdm/de/knowledge-base/knowledge-base-articles/microsoft-rdp-api-hooking?tab=windows) in Remote Desktop Manager (standardmäßig aktiviert) für Devolutions Gateway-Verbindungen. Dies ermöglicht die weitere Nutzung, wenn ein NTLM-Downgrade auftritt.

![](https://cdnweb.devolutions.net/docs/RDMW4343_2025_2.png)

### KDC-Proxy mit kurzlebigen Tokens konfigurieren

Bei Verwendung eines KDC-Proxys ist die empfohlene Standardeinstellung kurzlebige Tokens, die dynamisch vom Devolutions Gateway eingefügt werden. Diese Tokens werden in RDP über NLA (Network Layer Authentication) und von den webbasierten Devolutions-Sitzungen wie WinRM, LDAP und LAPS verwendet. Typische Kerberos-Tokens sind standardmäßig auf 10 Stunden begrenzt.

1. Gehen Sie in Devolutions Server zu ***Administration*** – ***Module*** – ***Devolutions Gateway***. Klicken Sie dann auf die Schaltfläche ***Bearbeiten*** (stiftförmiges Symbol) bei der gewünschten Devolutions Gateway-Instanz.

   ![](https://cdnweb.devolutions.net/docs/DVLS4207_2025_2.png)
2. Klicken Sie im Abschnitt ***KDC-Proxy*** auf die Schaltfläche ***Hinzufügen*** (kreuzförmiges Symbol). Es können mehrere KDC-Server hinzugefügt werden.

   ![](https://cdnweb.devolutions.net/docs/DVLS4208_2025_2.png)

   <div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>Die Verbindung wird anhand des Suffixes abgeglichen, z. B. bei zwei Server-Realms mit den Namen <code>ad.it-help.ninja</code> und <code>ad.contoso.com</code> verwendet <code>machine.ad.it-help.ninja</code> automatisch das erstgenannte Suffix, während <code>machine.ad.contoso.com</code> das letztgenannte verwendet.</p></div>
3. Füllen Sie die Felder ***KDC-Server-URL*** und ***Kerberos-Realm*** aus. Aktivieren Sie ***Als Standard festlegen***, damit alle Verbindungen die KDC-Server-URL verwenden. Andernfalls werden nur übereinstimmende Realms verwendet. Klicken Sie auf ***Speichern***.

   ![](https://cdnweb.devolutions.net/docs/DVLS4209_2025_2.png)
4. Gehen Sie zurück im Bearbeitungsfenster von Devolutions Gateway zum Abschnitt ***Erweitert*** und stellen Sie sicher, dass die Option ***Verwendung der IP-Adresse für RDP-Verbindungen erzwingen*** nicht aktiviert ist. Klicken Sie auf ***Speichern***, um die Konfiguration abzuschließen.

   ![](https://cdnweb.devolutions.net/docs/DVLS4210_2025_2.png)

### KDC-Proxy mit langlebigen Tokens konfigurieren

Es können spezifische Tokens erstellt werden, die 1, 3 oder 6 Monate oder ein ganzes Jahr gültig sind. Typischerweise würden solche langlebigen Tokens nur erstellt werden, um sie dann systemweit zu installieren und für Sonderfälle zu verwenden, in denen Devolutions Gateway kein kurzlebiges Token dynamisch einfügen kann.

1. Gehen Sie in Devolutions Server zu ***Administration*** – ***Module*** – ***Devolutions Gateway*** und klicken Sie auf die Schaltfläche ***Mehr*** (Symbol mit drei senkrechten Punkten). Wählen Sie ***KDC-Proxy***.

   ![](https://cdnweb.devolutions.net/docs/DVLS4211_2025_2.png)
2. Klicken Sie auf die Schaltfläche ***Hinzufügen*** (kreuzförmiges Symbol).

   ![](https://cdnweb.devolutions.net/docs/DVLS4212_2025_2.png)
3. Füllen Sie die Felder ***KDC-Server-URL*** und ***Kerberos-Realm*** aus und legen Sie fest, wie lange das Token gültig sein soll. Klicken Sie auf ***Hinzufügen***.

   ![](https://cdnweb.devolutions.net/docs/DVLS4213_2025_2.png)
4. Laden Sie nach dem Hinzufügen entweder ein PowerShell-Skript oder eine Registrierungsdatei herunter, um das Token zur Registrierung des Zielcomputers hinzuzufügen. Sowohl die Registrierungsdatei als auch die PowerShell-Datei bewirken dasselbe, aber die PowerShell-Datei kann bei Bedarf auch mit dem Parameter `-Uninstall` ausgeführt werden, um die Deinstallation vorzunehmen.

   ![](https://cdnweb.devolutions.net/docs/DVLS4214_2025_2.png)

#### Registrierungseinträge für den KDC-Proxy

Beide Skripte konfigurieren mehrere Registrierungsschlüssel und -werte:

* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos`
* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters`
* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxy\ProxyServers`

Hier wird das generierte Token mit den folgenden Schlüsseln abgelegt:

* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxyServer_Enabled` = `1`
* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxy\ProxyServers\{realm name}` = Token-Wert

Um die KDC-Konfiguration aus der Registrierung zu entfernen, bearbeiten Sie den Windows-***Registrierungs-Editor*** vorsichtig oder starten Sie das zuvor verwendete PowerShell-Skript mit dem Parameter `-Uninstall`.

### Active Directory-Gruppe „Geschützte Benutzer“

Das Hinzufügen von Benutzern zur [Gruppe „Geschützte Benutzer“ in Active Directory](https://learn.microsoft.com/en-us/windows-server/security/credentials-protection-and-management/protected-users-security-group) deaktiviert NTLM, was häufig RDP für Remote-Sitzungen unbrauchbar macht. Devolutions Gateway behebt dies, indem es als KDC-Proxy fungiert und so die Kerberos-Authentifizierung auch ohne direkten Zugriff auf den Domänencontroller ermöglicht. In Remote Desktop Manager Windows [muss RDP API-Hooking aktiviert sein](#enable-api-hooking-for-rdp), um kurzlebige Kerberos-Tokens zu unterstützen und die RDP-Funktionalität sicher wiederherzustellen.

### Siehe auch

* [Microsoft RDP API-Hooking](https://docs.devolutions.net/rdm/de/knowledge-base/knowledge-base-articles/microsoft-rdp-api-hooking)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/gateway/de/knowledge-base/how-to-articles/use-the-devolutions-gateway-kdc-proxy.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
