For the complete documentation index, see llms.txt. This page is also available as Markdown.

Utiliser le proxy KDC de Devolutions Gateway

La connexion à distance à des systèmes utilisant des jetons Kerberos est difficile sans visibilité directe. Un proxy KDC Kerberos (Key Distribution Controller) offre une méthode permettant à un client de communiquer avec un serveur intermédiaire, Devolutions Gateway dans cet exemple, qui transmet par proxy la demande de jeton à un autre KDC résidant sur le contrôleur de domaine.

Étant donné que Devolutions Gateway est un remplacement VPN léger juste-à-temps sécurisé, il constitue une excellente option pour agir en tant que proxy KDC pour les connexions RDP distantes. Devolutions Gateway propose deux options : les jetons de courte durée et les jetons de longue durée.

Activer l'API hooking pour RDP

L'API hooking Microsoft RDP doit être activé dans Remote Desktop Manager (activé par défaut) pour les connexions Devolutions Gateway. Cela permet de maintenir le fonctionnement en cas de rétrogradation NTLM.

Configurer le proxy KDC avec des jetons de courte durée

Lors de l'utilisation d'un proxy KDC, la valeur par défaut recommandée est celle des jetons de courte durée injectés dynamiquement par Devolutions Gateway. Ces jetons sont utilisés dans RDP via NLA (Network Layer Authentication) et par les sessions web Devolutions, telles que WinRM, LDAP et LAPS. Les jetons Kerberos typiques sont limités à 10 heures par défaut.

  1. Dans Devolutions Server, accédez à AdministrationModulesDevolutions Gateway. Cliquez ensuite sur le bouton Modifier (icône en forme de crayon) sur l'instance Devolutions Gateway souhaitée.

  2. Dans la section Proxy KDC, cliquez sur le bouton Ajouter (icône en forme de croix). Plusieurs serveurs KDC peuvent être ajoutés.

    La correspondance de connexion est basée sur le suffixe ; par exemple, avec deux domaines de serveur nommés respectivement ad.it-help.ninja et ad.contoso.com, machine.ad.it-help.ninja utilisera automatiquement le premier suffixe, tandis que machine.ad.contoso.com utilisera le second.

  3. Remplissez les champs URL du serveur KDC et Domaine Kerberos. Cochez Définir par défaut pour que toutes les connexions utilisent l'URL du serveur KDC. Sinon, seuls les domaines correspondants seront utilisés. Cliquez sur Enregistrer.

  4. De retour dans la fenêtre de modification de Devolutions Gateway, accédez à la section Avancé et assurez-vous que l'option Forcer l'utilisation de l'adresse IP pour les connexions RDP est décochée. Cliquez sur Enregistrer pour terminer la configuration.

Configurer le proxy KDC avec des jetons de longue durée

Des jetons spécifiques peuvent être créés pour une durée de 1, 3 ou 6 mois, ou d'un an complet. En règle générale, ces jetons de longue durée ne seraient créés que pour être installés à l'échelle du système et utilisés dans des cas particuliers où Devolutions Gateway ne peut pas injecter dynamiquement un jeton de courte durée.

  1. Dans Devolutions Server, accédez à AdministrationModulesDevolutions Gateway, et cliquez sur le bouton Plus (icône en forme de points de suspension verticaux). Sélectionnez Proxy KDC.

  2. Cliquez sur le bouton Ajouter (icône en forme de croix).

  3. Remplissez les champs URL du serveur KDC et Domaine Kerberos, et déterminez la durée de vie du jeton. Cliquez sur Ajouter.

  4. Une fois ajouté, téléchargez un script PowerShell ou un fichier de registre pour ajouter le jeton au registre de la machine cible. Le fichier de registre et le fichier PowerShell effectuent la même opération, mais le fichier PowerShell permet également d'exécuter le paramètre -Uninstall pour désinstaller, si nécessaire.

Entrées de registre pour le proxy KDC

Les deux scripts configurent plusieurs clés et valeurs de registre :

  • HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos

  • HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters

  • HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxy\ProxyServers

Dans ces clés, le jeton généré sera placé avec les clés suivantes :

  • HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxyServer_Enabled = 1

  • HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxy\ProxyServers\{realm name} = Token Value

Pour supprimer la configuration KDC du registre, modifiez soigneusement l'Éditeur du Registre Windows ou exécutez le script PowerShell précédemment utilisé avec le paramètre -Uninstall.

Groupe Utilisateurs protégés d'Active Directory

L'ajout d'utilisateurs au groupe Utilisateurs protégés dans Active Directory désactive NTLM, ce qui interrompt souvent RDP pour les sessions à distance. Devolutions Gateway résout ce problème en agissant comme proxy KDC, permettant l'authentification Kerberos même sans accès direct au contrôleur de domaine. Dans Remote Desktop Manager Windows, l'API hooking RDP doit être activé pour prendre en charge les jetons Kerberos de courte durée et rétablir le fonctionnement sécurisé de RDP.

Voir aussi

Mis à jour

Ce contenu vous a-t-il été utile ?