> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/gateway/it/knowledge-base/how-to-articles/use-the-devolutions-gateway-kdc-proxy.md).

# Utilizzare il proxy KDC di Devolutions Gateway

La connessione remota ai sistemi tramite token Kerberos è una sfida in assenza di visibilità diretta. Un [proxy KDC (Key Distribution Controller) Kerberos](https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-kkdcp/d688ea3a-04b0-45ea-8226-82a74cb6289e) offre un metodo affinché un client comunichi con un server intermedio, in questo esempio Devolutions Gateway, che inoltra tramite proxy la richiesta di token a un altro KDC, che risiede sul controller di dominio.

Poiché Devolutions Gateway è una sostituzione VPN leggera e sicura di tipo just-in-time, è un'ottima opzione per fungere da proxy KDC per le connessioni RDP remote. Devolutions Gateway offre due opzioni: [token di breve durata](#configure-kdc-proxy-with-short-lived-tokens) e [token di lunga durata](#configure-kdc-proxy-with-long-lived-tokens).

### Abilitare l'API hooking per RDP

[L'API hooking RDP Microsoft deve essere abilitato](https://docs.devolutions.net/rdm/it/knowledge-base/knowledge-base-articles/microsoft-rdp-api-hooking?tab=windows) in Remote Desktop Manager (abilitato per impostazione predefinita) per le connessioni Devolutions Gateway. Ciò consente di continuare a utilizzarlo quando si verifica un downgrade NTLM.

![](https://cdnweb.devolutions.net/docs/RDMW4343_2025_2.png)

### Configurare il proxy KDC con token di breve durata

Quando si utilizza un proxy KDC, l'impostazione predefinita consigliata prevede token di breve durata iniettati dinamicamente da Devolutions Gateway. Questi token vengono utilizzati in RDP tramite NLA (Network Layer Authentication) e dalle sessioni web di Devolutions, come WinRM, LDAP e LAPS. I tipici token Kerberos sono limitati a 10 ore per impostazione predefinita.

1. In Devolutions Server, vada su ***Amministrazione*** – ***Moduli*** – ***Devolutions Gateway***. Quindi, faccia clic sul pulsante ***Modifica*** (icona a forma di penna) sull'istanza di Devolutions Gateway desiderata.

   ![](https://cdnweb.devolutions.net/docs/DVLS4207_2025_2.png)
2. Nella sezione ***Proxy KDC***, faccia clic sul pulsante ***Aggiungi*** (icona a forma di croce). È possibile aggiungere più server KDC.

   ![](https://cdnweb.devolutions.net/docs/DVLS4208_2025_2.png)

   <div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>La connessione viene abbinata in base al suffisso, ad esempio, con due realm di server denominati rispettivamente <code>ad.it-help.ninja</code> e <code>ad.contoso.com</code>, <code>machine.ad.it-help.ninja</code> utilizzerà automaticamente il primo suffisso, mentre <code>machine.ad.contoso.com</code> utilizzerà il secondo.</p></div>
3. Compili i campi ***URL del server KDC*** e ***Realm Kerberos***. Selezioni ***Imposta come predefinito*** affinché tutte le connessioni utilizzino l'URL del server KDC. In caso contrario, verranno utilizzati solo i realm abbinati. Faccia clic su ***Salva***.

   ![](https://cdnweb.devolutions.net/docs/DVLS4209_2025_2.png)
4. Tornando alla finestra di modifica di Devolutions Gateway, vada alla sezione ***Avanzate*** e si assicuri che l'opzione ***Forza l'uso dell'indirizzo IP per le connessioni RDP*** non sia selezionata. Faccia clic su ***Salva*** per completare la configurazione.

   ![](https://cdnweb.devolutions.net/docs/DVLS4210_2025_2.png)

### Configurare il proxy KDC con token di lunga durata

È possibile creare token specifici con una durata di 1, 3 e 6 mesi o di un anno intero. In genere, questi token di lunga durata verrebbero creati solo per essere poi installati a livello di sistema e utilizzati per casi limite in cui Devolutions Gateway non può iniettare dinamicamente un token di breve durata.

1. In Devolutions Server, vada su ***Amministrazione*** – ***Moduli*** – ***Devolutions Gateway*** e faccia clic sul pulsante ***Altro*** (icona a forma di puntini di sospensione verticali). Selezioni ***Proxy KDC***.

   ![](https://cdnweb.devolutions.net/docs/DVLS4211_2025_2.png)
2. Faccia clic sul pulsante ***Aggiungi*** (icona a forma di croce).

   ![](https://cdnweb.devolutions.net/docs/DVLS4212_2025_2.png)
3. Compili i campi ***URL del server KDC*** e ***Realm Kerberos*** e determini la durata del token. Faccia clic su ***Aggiungi***.

   ![](https://cdnweb.devolutions.net/docs/DVLS4213_2025_2.png)
4. Una volta aggiunto, scarichi uno script PowerShell o un file di registro per aggiungere il token al registro della macchina di destinazione. Sia il file di registro sia il file PowerShell svolgono la stessa funzione, ma il file PowerShell consente inoltre l'esecuzione con il parametro `-Uninstall` per la disinstallazione, se necessario.

   ![](https://cdnweb.devolutions.net/docs/DVLS4214_2025_2.png)

#### Voci di registro per il proxy KDC

Entrambi gli script configurano diverse chiavi e valori di registro:

* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos`
* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters`
* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxy\ProxyServers`

Qui verrà inserito il token generato con le chiavi di:

* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxyServer_Enabled` = `1`
* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxy\ProxyServers\{realm name}` = Valore del token

Per rimuovere la configurazione KDC dal registro, modifichi con attenzione l'***Editor del Registro di sistema*** di Windows oppure avvii lo script PowerShell utilizzato in precedenza con il parametro `-Uninstall`.

### Gruppo Utenti protetti di Active Directory

L'aggiunta di utenti al [gruppo Utenti protetti in Active Directory](https://learn.microsoft.com/en-us/windows-server/security/credentials-protection-and-management/protected-users-security-group) disabilita NTLM, spesso interrompendo RDP per le sessioni remote. Devolutions Gateway risolve questo problema fungendo da proxy KDC, abilitando l'autenticazione Kerberos anche senza accesso diretto al controller di dominio. In Remote Desktop Manager Windows, [l'API hooking RDP deve essere abilitato](#enable-api-hooking-for-rdp) per supportare i token Kerberos di breve durata e ripristinare in modo sicuro la funzionalità RDP.

### Vedere anche

* [API hooking RDP Microsoft](https://docs.devolutions.net/rdm/it/knowledge-base/knowledge-base-articles/microsoft-rdp-api-hooking)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/gateway/it/knowledge-base/how-to-articles/use-the-devolutions-gateway-kdc-proxy.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
