> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/gateway/es/knowledge-base/how-to-articles/use-the-devolutions-gateway-kdc-proxy.md).

# Usar el proxy KDC de Devolutions Gateway

La conexión remota a sistemas mediante tokens Kerberos es un desafío sin línea de visión directa. Un [proxy KDC (Key Distribution Controller) de Kerberos](https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-kkdcp/d688ea3a-04b0-45ea-8226-82a74cb6289e) ofrece un método para que un cliente se comunique con un servidor intermedio, Devolutions Gateway en este ejemplo, que actúa como proxy de la solicitud de token hacia otro KDC, que reside en el controlador de dominio.

Como Devolutions Gateway es un reemplazo de VPN ligero, seguro y justo a tiempo, es una gran opción para actuar como proxy KDC para conexiones RDP remotas. Devolutions Gateway ofrece dos opciones: [tokens de corta duración](#configure-kdc-proxy-with-short-lived-tokens) y [tokens de larga duración](#configure-kdc-proxy-with-long-lived-tokens).

### Habilitar el hooking de API para RDP

[El hooking de la API RDP de Microsoft debe estar habilitado](https://docs.devolutions.net/rdm/es/knowledge-base/knowledge-base-articles/microsoft-rdp-api-hooking?tab=windows) en Remote Desktop Manager (habilitado por defecto) para las conexiones de Devolutions Gateway. Esto permite continuar su uso cuando se produce una degradación a NTLM.

![](https://cdnweb.devolutions.net/docs/RDMW4343_2025_2.png)

### Configurar el proxy KDC con tokens de corta duración

Al utilizar un proxy KDC, el valor predeterminado recomendado son los tokens de corta duración inyectados dinámicamente por Devolutions Gateway. Estos tokens se utilizan en RDP mediante NLA (Network Layer Authentication) y por las sesiones web de Devolutions, como WinRM, LDAP y LAPS. Los tokens Kerberos típicos están limitados a 10 horas por defecto.

1. En Devolutions Server, vaya a ***Administración*** – ***Módulos*** – ***Devolutions Gateway***. A continuación, haga clic en el botón ***Editar*** (icono en forma de lápiz) de la instancia de Devolutions Gateway deseada.

   ![](https://cdnweb.devolutions.net/docs/DVLS4207_2025_2.png)
2. En la sección ***Proxy KDC***, haga clic en el botón ***Añadir*** (icono en forma de cruz). Se pueden añadir varios servidores KDC.

   ![](https://cdnweb.devolutions.net/docs/DVLS4208_2025_2.png)

   <div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>La conexión se empareja según el sufijo; por ejemplo, con dos reinos de servidor denominados, respectivamente, <code>ad.it-help.ninja</code> y <code>ad.contoso.com</code>, <code>machine.ad.it-help.ninja</code> usará automáticamente el primer sufijo, mientras que <code>machine.ad.contoso.com</code> usará el segundo.</p></div>
3. Rellene los campos ***URL del servidor KDC*** y ***Reino Kerberos***. Marque ***Establecer como predeterminado*** para que todas las conexiones usen la URL del servidor KDC. De lo contrario, solo se usarán los reinos emparejados. Haga clic en ***Guardar***.

   ![](https://cdnweb.devolutions.net/docs/DVLS4209_2025_2.png)
4. De vuelta en la ventana de edición de Devolutions Gateway, vaya a la sección ***Avanzado*** y asegúrese de que la opción ***Forzar el uso de la dirección IP para las conexiones RDP*** esté desmarcada. Haga clic en ***Guardar*** para completar la configuración.

   ![](https://cdnweb.devolutions.net/docs/DVLS4210_2025_2.png)

### Configurar el proxy KDC con tokens de larga duración

Se pueden crear tokens específicos con una duración de 1, 3 y 6 meses o un año completo. Normalmente, estos tokens de larga duración solo se crearían para después instalarse a nivel de todo el sistema y utilizarse en casos excepcionales en los que Devolutions Gateway no pueda inyectar dinámicamente un token de corta duración.

1. En Devolutions Server, vaya a ***Administración*** – ***Módulos*** – ***Devolutions Gateway*** y haga clic en el botón ***Más*** (icono en forma de puntos suspensivos verticales). Seleccione ***Proxy KDC***.

   ![](https://cdnweb.devolutions.net/docs/DVLS4211_2025_2.png)
2. Haga clic en el botón ***Añadir*** (icono en forma de cruz).

   ![](https://cdnweb.devolutions.net/docs/DVLS4212_2025_2.png)
3. Rellene los campos ***URL del servidor KDC*** y ***Reino Kerberos***, y determine cuánto tiempo durará el token. Haga clic en ***Añadir***.

   ![](https://cdnweb.devolutions.net/docs/DVLS4213_2025_2.png)
4. Una vez añadido, descargue un script de PowerShell o un fichero de registro para añadir el token al registro de la máquina de destino. Tanto el fichero de registro como el fichero de PowerShell hacen lo mismo, pero el fichero de PowerShell también permite ejecutarse con el parámetro `-Uninstall` para desinstalar, si es necesario.

   ![](https://cdnweb.devolutions.net/docs/DVLS4214_2025_2.png)

#### Entradas de registro para el proxy KDC

Ambos scripts configuran varias claves y valores de registro:

* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos`
* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters`
* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxy\ProxyServers`

Aquí dentro se colocará el token que se generó con las claves de:

* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxyServer_Enabled` = `1`
* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxy\ProxyServers\{realm name}` = Valor del token

Para eliminar la configuración del KDC del registro, modifique con cuidado el ***Editor del Registro*** de Windows o inicie el script de PowerShell utilizado anteriormente con el parámetro `-Uninstall`.

### Grupo de usuarios protegidos de Active Directory

Añadir usuarios al [grupo de usuarios protegidos en Active Directory](https://learn.microsoft.com/en-us/windows-server/security/credentials-protection-and-management/protected-users-security-group) deshabilita NTLM, lo que a menudo rompe RDP para las sesiones remotas. Devolutions Gateway soluciona esto actuando como proxy KDC, habilitando la autenticación Kerberos incluso sin acceso directo al controlador de dominio. En Remote Desktop Manager Windows, [el hooking de la API RDP debe estar habilitado](#enable-api-hooking-for-rdp) para admitir tokens Kerberos de corta duración y restaurar la funcionalidad de RDP de forma segura.

### Véase también

* [Hooking de la API RDP de Microsoft](https://docs.devolutions.net/rdm/es/knowledge-base/knowledge-base-articles/microsoft-rdp-api-hooking)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/gateway/es/knowledge-base/how-to-articles/use-the-devolutions-gateway-kdc-proxy.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
