> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/gateway/fr/knowledge-base/how-to-articles/use-the-devolutions-gateway-kdc-proxy.md).

# Utiliser le proxy KDC de Devolutions Gateway

La connexion à distance aux systèmes utilisant des jetons Kerberos représente un défi sans ligne de vue directe. Un [proxy Kerberos KDC (Key Distribution Controller)](https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-kkdcp/d688ea3a-04b0-45ea-8226-82a74cb6289e) offre une méthode permettant à un client de communiquer avec un serveur intermédiaire, Devolutions Gateway dans cet exemple, qui relaie la demande de jeton vers un autre KDC, qui se trouve sur le contrôleur de domaine.

Comme Devolutions Gateway est un remplacement de VPN léger et sécurisé en juste-à-temps, c'est une excellente option pour agir comme proxy KDC pour les connexions RDP à distance. Devolutions Gateway offre deux options : [jetons de courte durée](#configure-kdc-proxy-with-short-lived-tokens) et [jetons de longue durée](#configure-kdc-proxy-with-long-lived-tokens).

### Activer l'accrochage d'API pour RDP

[L'accrochage d'API RDP de Microsoft devrait être activé](https://docs.devolutions.net/rdm/fr/knowledge-base/knowledge-base-articles/microsoft-rdp-api-hooking?tab=windows) dans Remote Desktop Manager (activé par défaut) pour les connexions Devolutions Gateway. Cela permet de continuer à l'utiliser lorsqu'une rétrogradation NTLM se produit.

![](https://cdnweb.devolutions.net/docs/RDMW4343_2025_2.png)

### Configurer le proxy KDC avec des jetons de courte durée

Lors de l'utilisation d'un proxy KDC, la valeur par défaut recommandée est des jetons de courte durée injectés dynamiquement par Devolutions Gateway. Ces jetons sont utilisés dans RDP via NLA (Network Layer Authentication) et par les sessions web de Devolutions, comme WinRM, LDAP et LAPS. Les jetons Kerberos typiques sont limités à 10 heures par défaut.

1. Dans Devolutions Server, allez à ***Administration*** – ***Modules*** – ***Devolutions Gateway***. Ensuite, cliquez sur le bouton ***Modifier*** (icône en forme de crayon) sur l'instance Devolutions Gateway souhaitée.

   ![](https://cdnweb.devolutions.net/docs/DVLS4207_2025_2.png)
2. Dans la section ***Proxy KDC***, cliquez sur le bouton ***Ajouter*** (icône en forme de croix). Plusieurs serveurs KDC peuvent être ajoutés.

   ![](https://cdnweb.devolutions.net/docs/DVLS4208_2025_2.png)

   <div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>La connexion est associée en fonction du suffixe; par exemple, avec deux royaumes de serveur nommés respectivement <code>ad.it-help.ninja</code> et <code>ad.contoso.com</code>, <code>machine.ad.it-help.ninja</code> utilisera automatiquement le premier suffixe, tandis que <code>machine.ad.contoso.com</code> utilisera le second.</p></div>
3. Remplissez les champs ***URL du serveur KDC*** et ***Royaume Kerberos***. Cochez ***Définir par défaut*** pour que toutes les connexions utilisent l'URL du serveur KDC. Sinon, seuls les royaumes correspondants seront utilisés. Cliquez sur ***Enregistrer***.

   ![](https://cdnweb.devolutions.net/docs/DVLS4209_2025_2.png)
4. De retour dans la fenêtre de modification de Devolutions Gateway, allez à la section ***Avancé*** et assurez-vous que l'option ***Forcer l'utilisation de l'adresse IP pour les connexions RDP*** n'est pas cochée. Cliquez sur ***Enregistrer*** pour terminer la configuration.

   ![](https://cdnweb.devolutions.net/docs/DVLS4210_2025_2.png)

### Configurer le proxy KDC avec des jetons de longue durée

Des jetons spécifiques peuvent être créés pour une durée de 1, 3 et 6 mois ou une année complète. Habituellement, ces jetons de longue durée sont créés uniquement pour être ensuite installés à l'échelle du système et utilisés dans des cas limites où Devolutions Gateway ne peut pas injecter dynamiquement un jeton de courte durée.

1. Dans Devolutions Server, allez à ***Administration*** – ***Modules*** – ***Devolutions Gateway***, puis cliquez sur le bouton ***Plus*** (icône en forme de points de suspension verticaux). Sélectionnez ***Proxy KDC***.

   ![](https://cdnweb.devolutions.net/docs/DVLS4211_2025_2.png)
2. Cliquez sur le bouton ***Ajouter*** (icône en forme de croix).

   ![](https://cdnweb.devolutions.net/docs/DVLS4212_2025_2.png)
3. Remplissez les champs ***URL du serveur KDC*** et ***Royaume Kerberos***, et déterminez la durée de vie du jeton. Cliquez sur ***Ajouter***.

   ![](https://cdnweb.devolutions.net/docs/DVLS4213_2025_2.png)
4. Une fois ajouté, téléchargez soit un script PowerShell, soit un fichier de registre pour ajouter le jeton au registre de la machine cible. Le fichier de registre et le fichier PowerShell font la même chose, mais le fichier PowerShell permet aussi une exécution avec le paramètre `-Uninstall` pour désinstaller, au besoin.

   ![](https://cdnweb.devolutions.net/docs/DVLS4214_2025_2.png)

#### Entrées de registre pour le proxy KDC

Les deux scripts configurent plusieurs clés et valeurs de registre :

* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos`
* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters`
* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxy\ProxyServers`

C'est ici que le jeton généré sera placé avec les clés suivantes :

* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxyServer_Enabled` = `1`
* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxy\ProxyServers\{realm name}` = Valeur du jeton

Pour supprimer la configuration KDC du registre, modifiez soigneusement l'***Éditeur du Registre*** de Windows ou lancez le script PowerShell utilisé précédemment avec le paramètre `-Uninstall`.

### Groupe Utilisateurs protégés d'Active Directory

L'ajout d'utilisateurs au [groupe Utilisateurs protégés dans Active Directory](https://learn.microsoft.com/en-us/windows-server/security/credentials-protection-and-management/protected-users-security-group) désactive NTLM, ce qui brise souvent RDP pour les sessions à distance. Devolutions Gateway corrige ce problème en agissant comme proxy KDC, permettant l'authentification Kerberos même sans accès direct au contrôleur de domaine. Dans Remote Desktop Manager Windows, [l'accrochage d'API RDP doit être activé](#enable-api-hooking-for-rdp) pour prendre en charge les jetons Kerberos de courte durée et restaurer la fonctionnalité RDP de façon sécurisée.

### Voir aussi

* [Accrochage d'API RDP de Microsoft](https://docs.devolutions.net/rdm/fr/knowledge-base/knowledge-base-articles/microsoft-rdp-api-hooking)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/gateway/fr/knowledge-base/how-to-articles/use-the-devolutions-gateway-kdc-proxy.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
