> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/gateway/es/knowledge-base/how-to-articles/use-the-devolutions-gateway-kdc-proxy.md).

# Usar el proxy KDC de Devolutions Gateway

Configure Devolutions Gateway como proxy KDC de Kerberos utilizando tokens de corta o larga duración para habilitar NLA en las conexiones RDP.

La conexión remota a sistemas mediante tokens de Kerberos es un reto cuando no hay línea de visión directa. Un [proxy KDC (Key Distribution Controller) de Kerberos](https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-kkdcp/d688ea3a-04b0-45ea-8226-82a74cb6289e) ofrece un método para que un cliente se comunique con un servidor intermedio, Devolutions Gateway en este ejemplo, que actúa como proxy de la solicitud de token hacia otro KDC, que reside en el controlador de dominio.

Como Devolutions Gateway es un sustituto de VPN ligero, seguro y justo a tiempo, es una excelente opción para actuar como proxy KDC en conexiones RDP remotas. Devolutions Gateway ofrece dos opciones: [tokens de corta duración](#configure-kdc-proxy-with-short-lived-tokens) y [tokens de larga duración](#configure-kdc-proxy-with-long-lived-tokens).

### Habilitar el API hooking para RDP

[El API hooking de RDP de Microsoft debe estar habilitado](https://docs.devolutions.net/rdm/es/knowledge-base/knowledge-base-articles/microsoft-rdp-api-hooking?tab=windows) en Remote Desktop Manager (habilitado de forma predeterminada) para las conexiones de Devolutions Gateway. Esto permite continuar el uso cuando se produce una degradación a NTLM.

### Configurar el proxy KDC con tokens de corta duración

Al utilizar un proxy KDC, el valor predeterminado recomendado son los tokens de corta duración inyectados dinámicamente por Devolutions Gateway. Estos tokens se utilizan en RDP mediante NLA (Network Layer Authentication) y por las sesiones web de Devolutions, como WinRM, LDAP y LAPS. Los tokens de Kerberos típicos están limitados a 10 horas de forma predeterminada.

1. En Devolutions Server, vaya a ***Administration*** – ***Modules*** – ***Devolutions Gateway***. A continuación, haga clic en el botón ***Edit*** (icono con forma de bolígrafo) en la instancia de Devolutions Gateway deseada.
2. En la sección ***KDC proxy***, haga clic en el botón ***Add*** (icono con forma de cruz). Se pueden añadir varios servidores KDC.

   <div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>La conexión se empareja según el sufijo; por ejemplo, con dos reinos de servidor denominados, respectivamente, <code>ad.it-help.ninja</code> y <code>ad.contoso.com</code>, <code>machine.ad.it-help.ninja</code> utilizará automáticamente el primer sufijo, mientras que <code>machine.ad.contoso.com</code> utilizará el segundo.</p></div>
3. Rellene los campos ***KDC server URL*** y ***Kerberos realm***. Marque ***Set as default*** para que todas las conexiones utilicen la URL del servidor KDC. De lo contrario, solo se utilizarán los reinos coincidentes. Haga clic en ***Save***.
4. De vuelta en la ventana de edición de Devolutions Gateway, vaya a la sección ***Advanced*** y asegúrese de que la opción ***Force using IP address for RDP connections*** esté desmarcada. Haga clic en ***Save*** para completar la configuración.

### Configurar el proxy KDC con tokens de larga duración

Se pueden crear tokens específicos con una duración de 1, 3 y 6 meses o un año completo. Normalmente, estos tokens de larga duración solo se crearían para instalarse después en todo el sistema y utilizarse en casos excepcionales en los que Devolutions Gateway no puede inyectar dinámicamente un token de corta duración.

1. En Devolutions Server, vaya a ***Administration*** – ***Modules*** – ***Devolutions Gateway*** y haga clic en el botón ***More*** (icono con forma de puntos suspensivos verticales). Seleccione ***KDC proxy***.
2. Haga clic en el botón ***Add*** (icono con forma de cruz).
3. Rellene los campos ***KDC server URL*** y ***Kerberos realm***, y determine cuánto tiempo durará el token. Haga clic en ***Add***.
4. Una vez añadido, descargue un script de PowerShell o un fichero de registro para añadir el token al registro de la máquina de destino. Tanto el fichero de registro como el fichero de PowerShell hacen lo mismo, pero el fichero de PowerShell también permite ejecutarse con el parámetro `-Uninstall` para desinstalarlo, si es necesario.

#### Entradas de registro para el proxy KDC

Ambos scripts configuran varias claves y valores del registro:

* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos`
* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters`
* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxy\ProxyServers`

Aquí se colocará el token generado con las claves de:

* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxyServer_Enabled` = `1`
* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxy\ProxyServers\{realm name}` = Valor del token

Para eliminar la configuración de KDC del registro, modifique con cuidado el ***Editor del Registro*** de Windows o ejecute el script de PowerShell utilizado anteriormente con el parámetro `-Uninstall`.

### Grupo de usuarios protegidos de Active Directory

Añadir usuarios al [grupo de usuarios protegidos de Active Directory](https://learn.microsoft.com/en-us/windows-server/security/credentials-protection-and-management/protected-users-security-group) deshabilita NTLM, lo que a menudo rompe RDP para las sesiones remotas. Devolutions Gateway soluciona esto actuando como proxy KDC, habilitando la autenticación Kerberos incluso sin acceso directo al controlador de dominio. En Remote Desktop Manager Windows, [el API hooking de RDP debe estar habilitado](#enable-api-hooking-for-rdp) para admitir tokens de Kerberos de corta duración y restaurar la funcionalidad de RDP de forma segura.

### Consulte también

* [API hooking de RDP de Microsoft](https://docs.devolutions.net/rdm/es/knowledge-base/knowledge-base-articles/microsoft-rdp-api-hooking)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/gateway/es/knowledge-base/how-to-articles/use-the-devolutions-gateway-kdc-proxy.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
