You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

通过Intune部署WHfB遇到NLA网络级身份验证问题

解决方案

1. 调整Intune SCEP策略的证书扩展配置

确保SCEP颁发的证书包含RDP身份验证必需的EKUs(增强型密钥用法):

  • 在Intune的SCEP证书配置文件中,添加以下两个OID到EKU列表:
    • 客户端身份验证:1.3.6.1.5.5.7.3.2
    • 智能卡登录:1.3.6.1.4.1.311.20.2.2
      这两个EKU是NLA通过证书验证身份的核心要求,缺少任何一个都会导致NLA无法识别证书的身份验证权限。

2. 配置Intune设备的RDP证书验证策略

在Intune中创建Windows设备配置文件,启用证书认证RDP:

  • 选择远程桌面服务类别,设置使用证书进行远程桌面身份验证为“启用”
  • 指定证书存储位置为个人(用户证书)或计算机(设备证书),确保和SCEP策略颁发的证书存储位置匹配

3. 验证证书的主体替代名称(SAN)配置

确保SCEP证书的SAN包含正确的身份标识:

  • 如果是用户证书:必须包含用户的UPN(如user@domain.com),且与域内用户的UPN一致
  • 如果是设备证书:必须包含设备的FQDN(如device.domain.com)或设备的Azure AD设备ID
    NLA需要通过SAN中的标识匹配域内的用户/设备对象,否则无法完成域控验证。

4. 修正Remote Credential Guard的客户端配置

如果使用/remoteGuard参数,需确保客户端注册表配置正确:

  • 打开注册表编辑器,导航到HKLM\Software\Policies\Microsoft\Windows\CredentialsDelegation
  • 创建多字符串值AllowProtectedCredsRemoteComputers,添加目标RDP服务器的FQDN或IP地址
  • 创建DWORD值EnableProtectedCreds,设置值为1
    同时确认客户端设备是Windows 10 1607及以上版本,且为Azure AD混合加入或域加入状态,Remote Credential Guard仅支持这类设备。

5. 确保设备与域控的Kerberos通信正常

NLA依赖Kerberos完成身份验证,需保证设备能正常访问域控:

  • 检查设备的DNS配置,确保能解析域控的SRV记录(_kerberos._tcp.dc._msdcs.domain.com)
  • 对于混合加入设备,确认设备已完成域加入并能获取Kerberos票据;对于Azure AD加入设备,可配置Azure AD Kerberos信任(仅限混合环境),让设备无需直接联系域控即可完成NLA验证。

内容的提问来源于stack exchange,提问作者Beckyboo

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.20 20:12:36