通过Intune部署WHfB遇到NLA网络级身份验证问题
解决方案
1. 调整Intune SCEP策略的证书扩展配置
确保SCEP颁发的证书包含RDP身份验证必需的EKUs(增强型密钥用法):
- 在Intune的SCEP证书配置文件中,添加以下两个OID到EKU列表:
- 客户端身份验证:
1.3.6.1.5.5.7.3.2 - 智能卡登录:
1.3.6.1.4.1.311.20.2.2
这两个EKU是NLA通过证书验证身份的核心要求,缺少任何一个都会导致NLA无法识别证书的身份验证权限。
- 客户端身份验证:
2. 配置Intune设备的RDP证书验证策略
在Intune中创建Windows设备配置文件,启用证书认证RDP:
- 选择远程桌面服务类别,设置使用证书进行远程桌面身份验证为“启用”
- 指定证书存储位置为个人(用户证书)或计算机(设备证书),确保和SCEP策略颁发的证书存储位置匹配
3. 验证证书的主体替代名称(SAN)配置
确保SCEP证书的SAN包含正确的身份标识:
- 如果是用户证书:必须包含用户的UPN(如
user@domain.com),且与域内用户的UPN一致 - 如果是设备证书:必须包含设备的FQDN(如
device.domain.com)或设备的Azure AD设备ID
NLA需要通过SAN中的标识匹配域内的用户/设备对象,否则无法完成域控验证。
4. 修正Remote Credential Guard的客户端配置
如果使用/remoteGuard参数,需确保客户端注册表配置正确:
- 打开注册表编辑器,导航到
HKLM\Software\Policies\Microsoft\Windows\CredentialsDelegation - 创建多字符串值
AllowProtectedCredsRemoteComputers,添加目标RDP服务器的FQDN或IP地址 - 创建DWORD值
EnableProtectedCreds,设置值为1
同时确认客户端设备是Windows 10 1607及以上版本,且为Azure AD混合加入或域加入状态,Remote Credential Guard仅支持这类设备。
5. 确保设备与域控的Kerberos通信正常
NLA依赖Kerberos完成身份验证,需保证设备能正常访问域控:
- 检查设备的DNS配置,确保能解析域控的SRV记录(
_kerberos._tcp.dc._msdcs.domain.com) - 对于混合加入设备,确认设备已完成域加入并能获取Kerberos票据;对于Azure AD加入设备,可配置Azure AD Kerberos信任(仅限混合环境),让设备无需直接联系域控即可完成NLA验证。
内容的提问来源于stack exchange,提问作者Beckyboo
相关产品推荐
相关产品推荐

