> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/gateway/it/knowledge-base/how-to-articles/use-the-devolutions-gateway-kdc-proxy.md).

# Utilizzare il proxy KDC di Devolutions Gateway

Configuri Devolutions Gateway come proxy KDC Kerberos utilizzando token di breve o lunga durata per abilitare NLA per le connessioni RDP.

La connessione remota a sistemi che utilizzano token Kerberos rappresenta una sfida in assenza di una linea di vista diretta. Un [proxy KDC (Key Distribution Controller) Kerberos](https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-kkdcp/d688ea3a-04b0-45ea-8226-82a74cb6289e) offre a un client un metodo per comunicare con un server intermedio, in questo esempio Devolutions Gateway, che inoltra la richiesta del token a un altro KDC, residente sul controller di dominio.

Poiché Devolutions Gateway è un sostituto leggero e sicuro della VPN di tipo just-in-time, è un'ottima opzione per agire come proxy KDC per le connessioni RDP remote. Devolutions Gateway offre due opzioni: [token di breve durata](#configure-kdc-proxy-with-short-lived-tokens) e [token di lunga durata](#configure-kdc-proxy-with-long-lived-tokens).

### Abilitare l'API hooking per RDP

[L'API hooking di Microsoft RDP deve essere abilitato](https://docs.devolutions.net/rdm/it/knowledge-base/knowledge-base-articles/microsoft-rdp-api-hooking?tab=windows) in Remote Desktop Manager (abilitato per impostazione predefinita) per le connessioni Devolutions Gateway. Ciò consente di continuare a utilizzarle quando si verifica un downgrade NTLM.

### Configurare il proxy KDC con token di breve durata

Quando si utilizza un proxy KDC, l'impostazione predefinita consigliata prevede token di breve durata iniettati dinamicamente da Devolutions Gateway. Questi token vengono utilizzati in RDP tramite NLA (Network Layer Authentication) e dalle sessioni web-based di Devolutions, come WinRM, LDAP e LAPS. I token Kerberos tipici sono limitati per impostazione predefinita a 10 ore.

1. In Devolutions Server, si porti su ***Amministrazione*** – ***Moduli*** – ***Devolutions Gateway***. Quindi, clicchi sul pulsante ***Modifica*** (icona a forma di penna) sull'istanza di Devolutions Gateway desiderata.
2. Nella sezione ***Proxy KDC***, clicchi sul pulsante ***Aggiungi*** (icona a forma di croce). È possibile aggiungere più server KDC.

   <div data-gb-custom-block data-tag="hint" data-style="info" class="hint hint-info"><p>La connessione viene abbinata in base al suffisso, ad esempio, con due realm di server denominati rispettivamente <code>ad.it-help.ninja</code> e <code>ad.contoso.com</code>, <code>machine.ad.it-help.ninja</code> utilizzerà automaticamente il primo suffisso, mentre <code>machine.ad.contoso.com</code> utilizzerà il secondo.</p></div>
3. Compili i campi ***URL del server KDC*** e ***Realm Kerberos***. Selezioni ***Imposta come predefinito*** per fare in modo che tutte le connessioni utilizzino l'URL del server KDC. In caso contrario, verranno utilizzati solo i realm abbinati. Clicchi su ***Salva***.
4. Tornando nella finestra di modifica di Devolutions Gateway, vada alla sezione ***Avanzate*** e si assicuri che l'opzione ***Forza l'utilizzo dell'indirizzo IP per le connessioni RDP*** non sia selezionata. Clicchi su ***Salva*** per completare la configurazione.

### Configurare il proxy KDC con token di lunga durata

È possibile creare token specifici con una durata di 1, 3 e 6 mesi o di un anno intero. In genere, questi token di lunga durata vengono creati solo per essere poi installati a livello di sistema e utilizzati in casi particolari in cui Devolutions Gateway non può iniettare dinamicamente un token di breve durata.

1. In Devolutions Server, si porti su ***Amministrazione*** – ***Moduli*** – ***Devolutions Gateway*** e clicchi sul pulsante ***Altro*** (icona a forma di ellissi verticale). Selezioni ***Proxy KDC***.
2. Clicchi sul pulsante ***Aggiungi*** (icona a forma di croce).
3. Compili i campi ***URL del server KDC*** e ***Realm Kerberos*** e determini la durata del token. Clicchi su ***Aggiungi***.
4. Una volta aggiunto, scarichi uno script PowerShell o un file di registro per aggiungere il token al registro della macchina di destinazione. Il file di registro e il file PowerShell svolgono la stessa funzione, ma il file PowerShell consente anche l'esecuzione con il parametro `-Uninstall` per disinstallarlo, se necessario.

#### Voci di registro per il proxy KDC

Entrambi gli script configurano diverse chiavi e valori di registro:

* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos`
* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters`
* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxy\ProxyServers`

Al suo interno, il token generato verrà inserito con le chiavi seguenti:

* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxyServer_Enabled` = `1`
* `HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\KdcProxy\ProxyServers\{realm name}` = Valore del token

Per rimuovere la configurazione KDC dal registro, modifichi con attenzione l'***Editor del Registro di sistema*** di Windows o avvii lo script PowerShell utilizzato in precedenza con il parametro `-Uninstall`.

### Gruppo Utenti protetti di Active Directory

L'aggiunta di utenti al [gruppo Utenti protetti in Active Directory](https://learn.microsoft.com/en-us/windows-server/security/credentials-protection-and-management/protected-users-security-group) disabilita NTLM, interrompendo spesso RDP per le sessioni remote. Devolutions Gateway risolve questo problema agendo come proxy KDC, abilitando l'autenticazione Kerberos anche in assenza di accesso diretto al controller di dominio. In Remote Desktop Manager Windows, [l'API hooking RDP deve essere abilitato](#enable-api-hooking-for-rdp) per supportare i token Kerberos di breve durata e ripristinare in modo sicuro la funzionalità RDP.

### Vedere anche

* [API hooking di Microsoft RDP](https://docs.devolutions.net/rdm/it/knowledge-base/knowledge-base-articles/microsoft-rdp-api-hooking)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/gateway/it/knowledge-base/how-to-articles/use-the-devolutions-gateway-kdc-proxy.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
