> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/gateway/fr/knowledge-base/how-to-articles/use-the-devolutions-gateway-kdc-proxy.md).

# Utiliser le proxy KDC de Devolutions Gateway

Configurer Devolutions Gateway comme proxy KDC Kerberos à l'aide de jetons à courte ou longue durée de vie pour activer NLA pour les connexions RDP.

La connexion à distance à des systèmes utilisant des jetons Kerberos est un défi sans ligne de vue directe. Un [proxy KDC (Key Distribution Controller) Kerberos](https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-kkdcp/d688ea3a-04b0-45ea-8226-82a74cb6289e) offre à un client une méthode pour communiquer avec un serveur intermédiaire, Devolutions Gateway dans cet exemple, qui relaie la demande de jeton à un autre KDC, qui réside sur le contrôleur de domaine.

Comme Devolutions Gateway est un remplacement de VPN léger et sécurisé en juste-à-temps, c'est une excellente option pour agir comme proxy KDC pour les connexions RDP à distance. Devolutions Gateway offre deux options : les jetons [à courte durée de vie](#configure-kdc-proxy-with-short-lived-tokens) et [à longue durée de vie](#configure-kdc-proxy-with-long-lived-tokens).

### Activer l'accrochage d'API pour RDP

[L'accrochage d'API Microsoft RDP devrait être activé](https://docs.devolutions.net/rdm/fr/knowledge-base/knowledge-base-articles/microsoft-rdp-api-hooking?tab=windows) dans Remote Desktop Manager (activé par défaut) pour les connexions Devolutions Gateway. Cela permet de continuer à l'utiliser lorsqu'une rétrogradation NTLM se produit.

### Configurer le proxy KDC avec des jetons à courte durée de vie

Lors de l'utilisation d'un proxy KDC, la valeur par défaut recommandée est les jetons à courte durée de vie injectés dynamiquement par Devolutions Gateway. Ces jetons sont utilisés en RDP via NLA (Network Layer Authentication) et par les sessions Web de Devolutions, telles que WinRM, LDAP et LAPS. Les jetons Kerberos typiques sont limités à 10 heures par défaut.

1. Dans Devolutions Server, allez dans ***Administration*** – ***Modules*** – ***Devolutions Gateway***. Ensuite, cliquez sur le bouton ***Modifier*** (icône en forme de crayon) de l'instance Devolutions Gateway souhaitée.
2. Dans la section ***Proxy KDC***, cliquez sur le bouton ***Ajouter*** (icône en forme de croix). Plusieurs serveurs KDC peuvent être ajoutés.

   <div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>La connexion est appariée en fonction du suffixe, p. ex., avec deux domaines de serveur nommés respectivement <code>ad.it-help.ninja</code> et <code>ad.contoso.com</code>, <code>machine.ad.it-help.ninja</code> utilisera automatiquement le premier suffixe, tandis que <code>machine.ad.contoso.com</code> utilisera le second.</p></div>
3. Remplissez les champs ***URL du serveur KDC*** et ***Domaine Kerberos***. Cochez ***Définir par défaut*** pour que toutes les connexions utilisent l'URL du serveur KDC. Sinon, seuls les domaines appariés seront utilisés. Cliquez sur ***Enregistrer***.
4. De retour dans la fenêtre de modification de Devolutions Gateway, allez à la section ***Avancé*** et assurez-vous que l'option ***Forcer l'utilisation de l'adresse IP pour les connexions RDP*** est décochée. Cliquez sur ***Enregistrer*** pour terminer la configuration.

### Configurer le proxy KDC avec des jetons à longue durée de vie

Des jetons spécifiques peuvent être créés pour une durée de vie de 1, 3 et 6 mois ou d'une année complète. Généralement, ces jetons à longue durée de vie ne seraient créés que pour ensuite être installés à l'échelle du système et utilisés dans des cas limites où Devolutions Gateway ne peut pas injecter dynamiquement un jeton à courte durée de vie.

1. Dans Devolutions Server, allez dans ***Administration*** – ***Modules*** – ***Devolutions Gateway***, et cliquez sur le bouton ***Plus*** (icône en forme de points de suspension verticaux). Sélectionnez ***Proxy KDC***.
2. Cliquez sur le bouton ***Ajouter*** (icône en forme de croix).
3. Remplissez les champs ***URL du serveur KDC*** et ***Domaine Kerberos***, et déterminez la durée de vie du jeton. Cliquez sur ***Ajouter***.
4. Une fois ajouté, téléchargez soit un script PowerShell, soit un fichier de registre pour ajouter le jeton au registre de la machine cible. Le fichier de registre et le fichier PowerShell font la même chose, mais le fichier PowerShell permet aussi de s'exécuter avec le paramètre `-Uninstall` pour désinstaller, au besoin.

#### Entrées de registre pour le proxy KDC

Les deux scripts configurent plusieurs clés et valeurs de registre :

* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos`
* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters`
* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxy\ProxyServers`

Ici, le jeton généré sera placé avec les clés suivantes :

* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxyServer_Enabled` = `1`
* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxy\ProxyServers\{realm name}` = Valeur du jeton

Pour supprimer la configuration KDC du registre, modifiez soigneusement l'***Éditeur du Registre*** de Windows ou lancez le script PowerShell utilisé précédemment avec le paramètre `-Uninstall`.

### Groupe Utilisateurs protégés d'Active Directory

L'ajout d'utilisateurs au [groupe Utilisateurs protégés dans Active Directory](https://learn.microsoft.com/en-us/windows-server/security/credentials-protection-and-management/protected-users-security-group) désactive NTLM, ce qui brise souvent RDP pour les sessions à distance. Devolutions Gateway corrige ce problème en agissant comme proxy KDC, permettant l'authentification Kerberos même sans accès direct au contrôleur de domaine. Dans Remote Desktop Manager Windows, [l'accrochage d'API RDP doit être activé](#enable-api-hooking-for-rdp) pour prendre en charge les jetons Kerberos à courte durée de vie et restaurer la fonctionnalité RDP de façon sécuritaire.

### Voir aussi

* [Accrochage d'API Microsoft RDP](https://docs.devolutions.net/rdm/fr/knowledge-base/knowledge-base-articles/microsoft-rdp-api-hooking)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/gateway/fr/knowledge-base/how-to-articles/use-the-devolutions-gateway-kdc-proxy.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
