RDP NLA mit Entra ID (PKU2U-Problem)
Bei der Verbindung mit Systemen über RDP mit Entra ID tritt bei Benutzern häufig der Fehler „Die Anmeldeinformationen funktionieren nicht“ auf. Dieses Problem geht auf das PKU2U-Protokoll zurück, das in Windows nicht standardmäßig aktiviert ist.
Lösung 1: RDP NLA deaktivieren
Das Deaktivieren von RDP NLA kann das Problem beheben, wird jedoch aus Sicherheitsgründen nicht empfohlen.
Lösung 2: RDP NLA mit Entra ID funktionsfähig machen (empfohlen)
Damit RDP NLA mit Entra ID funktioniert, müssen einige Voraussetzungen erfüllt sein. Dies ist die empfohlene Lösung, auch wenn der Vorgang komplexer ist.
PKU2U auf dem RDP-Client und -Server
PKU2U muss sowohl auf dem RDP-Client als auch auf dem Server aktiviert werden. Verwenden Sie eine der folgenden Methoden.
Gruppenrichtlinien-Methode
Öffnen Sie den Gruppenrichtlinien-Editor (gpedit.msc).
Navigieren Sie zu Computerkonfiguration – Windows-Einstellungen – Sicherheitseinstellungen – Lokale Richtlinien – Sicherheitsoptionen.
Aktivieren Sie Netzwerksicherheit: PKU2U-Authentifizierungsanforderungen an diesen Computer für die Verwendung von Onlineidentitäten zulassen.
Starten Sie den Server neu.
PowerShell-Methode
Führen Sie in PowerShell den folgenden Befehl aus:
$Pku2uRegPath = 'HKLM:\SYSTEM\CurrentControlSet\Control\Lsa\Pku2u' New-Item -Path $Pku2uRegPath -Force | Out-Null Set-ItemProperty -Path $Pku2uRegPath -Name 'AllowOnlineID' -Value '1' -Type DWORDStarten Sie den Server neu.
Windows-Anmeldung
Sie müssen entweder mit demselben Entra ID-Konto bei Windows angemeldet sein oder mit demselben Entra ID-Benutzer über „Workplace Join“ verbunden sein. Beachten Sie, dass Sie gleichzeitig nur mit bis zu drei Benutzern über „Workplace Join“ verbunden sein können.
Navigieren Sie auf Ihrem Windows-Computer zu Einstellungen – Konten – E-Mail & Konten.
Klicken Sie auf Ein Geschäfts- oder Schulkonto hinzufügen.
Geben Sie Ihre Entra ID-Anmeldeinformationen ein und klicken Sie dann auf Anmelden.
Warten Sie, bis der Entra ID Workplace Join abgeschlossen ist.
Korrektes Benutzernamenformat
In MSTSC: Verwenden Sie das Format „EntraID\user@domain.com“.
In einer RDP-Datei: Verwenden Sie das Format „.\EntraID\user@domain.com“ und lassen Sie die Domäne leer.
In Remote Desktop Manager: Aktivieren Sie die Option Entra ID-Host in den allgemeinen Eigenschaften des RDP-Eintrags.
Siehe auch
Zuletzt aktualisiert
War das hilfreich?