Utiliser le proxy KDC de Devolutions Gateway
La connexion à distance aux systèmes utilisant des jetons Kerberos représente un défi sans ligne de vue directe. Un proxy Kerberos KDC (Key Distribution Controller) offre une méthode permettant à un client de communiquer avec un serveur intermédiaire, Devolutions Gateway dans cet exemple, qui relaie la demande de jeton vers un autre KDC, qui se trouve sur le contrôleur de domaine.
Comme Devolutions Gateway est un remplacement de VPN léger et sécurisé en juste-à-temps, c'est une excellente option pour agir comme proxy KDC pour les connexions RDP à distance. Devolutions Gateway offre deux options : jetons de courte durée et jetons de longue durée.
Activer l'accrochage d'API pour RDP
L'accrochage d'API RDP de Microsoft devrait être activé dans Remote Desktop Manager (activé par défaut) pour les connexions Devolutions Gateway. Cela permet de continuer à l'utiliser lorsqu'une rétrogradation NTLM se produit.

Configurer le proxy KDC avec des jetons de courte durée
Lors de l'utilisation d'un proxy KDC, la valeur par défaut recommandée est des jetons de courte durée injectés dynamiquement par Devolutions Gateway. Ces jetons sont utilisés dans RDP via NLA (Network Layer Authentication) et par les sessions web de Devolutions, comme WinRM, LDAP et LAPS. Les jetons Kerberos typiques sont limités à 10 heures par défaut.
Dans Devolutions Server, allez à Administration – Modules – Devolutions Gateway. Ensuite, cliquez sur le bouton Modifier (icône en forme de crayon) sur l'instance Devolutions Gateway souhaitée.

Dans la section Proxy KDC, cliquez sur le bouton Ajouter (icône en forme de croix). Plusieurs serveurs KDC peuvent être ajoutés.

La connexion est associée en fonction du suffixe; par exemple, avec deux royaumes de serveur nommés respectivement
ad.it-help.ninjaetad.contoso.com,machine.ad.it-help.ninjautilisera automatiquement le premier suffixe, tandis quemachine.ad.contoso.comutilisera le second.Remplissez les champs URL du serveur KDC et Royaume Kerberos. Cochez Définir par défaut pour que toutes les connexions utilisent l'URL du serveur KDC. Sinon, seuls les royaumes correspondants seront utilisés. Cliquez sur Enregistrer.

De retour dans la fenêtre de modification de Devolutions Gateway, allez à la section Avancé et assurez-vous que l'option Forcer l'utilisation de l'adresse IP pour les connexions RDP n'est pas cochée. Cliquez sur Enregistrer pour terminer la configuration.

Configurer le proxy KDC avec des jetons de longue durée
Des jetons spécifiques peuvent être créés pour une durée de 1, 3 et 6 mois ou une année complète. Habituellement, ces jetons de longue durée sont créés uniquement pour être ensuite installés à l'échelle du système et utilisés dans des cas limites où Devolutions Gateway ne peut pas injecter dynamiquement un jeton de courte durée.
Dans Devolutions Server, allez à Administration – Modules – Devolutions Gateway, puis cliquez sur le bouton Plus (icône en forme de points de suspension verticaux). Sélectionnez Proxy KDC.

Cliquez sur le bouton Ajouter (icône en forme de croix).

Remplissez les champs URL du serveur KDC et Royaume Kerberos, et déterminez la durée de vie du jeton. Cliquez sur Ajouter.

Une fois ajouté, téléchargez soit un script PowerShell, soit un fichier de registre pour ajouter le jeton au registre de la machine cible. Le fichier de registre et le fichier PowerShell font la même chose, mais le fichier PowerShell permet aussi une exécution avec le paramètre
-Uninstallpour désinstaller, au besoin.
Entrées de registre pour le proxy KDC
Les deux scripts configurent plusieurs clés et valeurs de registre :
HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\KerberosHKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\ParametersHKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxy\ProxyServers
C'est ici que le jeton généré sera placé avec les clés suivantes :
HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxyServer_Enabled=1HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxy\ProxyServers\{realm name}= Valeur du jeton
Pour supprimer la configuration KDC du registre, modifiez soigneusement l'Éditeur du Registre de Windows ou lancez le script PowerShell utilisé précédemment avec le paramètre -Uninstall.
Groupe Utilisateurs protégés d'Active Directory
L'ajout d'utilisateurs au groupe Utilisateurs protégés dans Active Directory désactive NTLM, ce qui brise souvent RDP pour les sessions à distance. Devolutions Gateway corrige ce problème en agissant comme proxy KDC, permettant l'authentification Kerberos même sans accès direct au contrôleur de domaine. Dans Remote Desktop Manager Windows, l'accrochage d'API RDP doit être activé pour prendre en charge les jetons Kerberos de courte durée et restaurer la fonctionnalité RDP de façon sécurisée.
Voir aussi
Mis à jour
Ce contenu vous a-t-il été utile ?