能否通过远程桌面连接使用WebAuthn硬件令牌进行身份验证?
核心结论
WebAuthn硬件令牌(如YubiKey等FIDO2设备)在RDWeb/RDP会话中实现设备转发验证是可行的,你遇到的报错源于WebAuthn规范的安全限制与RDP设备重定向配置不匹配,而非功能本身不可用。
报错原因解析
你碰到的DOMException是WebAuthn规范的内置安全机制:浏览器默认会阻止嵌套远程环境(如RDWeb中的远端浏览器)直接访问本地安全密钥,避免未授权的设备访问风险。但通过RDP官方提供的设备重定向功能,可以绕过这个限制。
可行配置步骤
启用RDP WebAuthn重定向策略(仅Windows 10 1903+/Windows Server 2019+支持)
打开本地组策略编辑器或域组策略,导航至:计算机配置 > 管理模板 > Windows组件 > 远程桌面服务 > 远程桌面会话主机 > 设备和资源重定向
启用允许WebAuthn设备重定向策略,确保RDP会话能转发本地WebAuthn设备到远端服务器。确认RDWeb重定向设置
在RDWeb的会话配置中,除了智能卡,需明确勾选**安全密钥(WebAuthn/FIDO2)**相关的重定向选项(不同Windows Server版本可能命名略有差异),确保设备被纳入重定向列表。验证浏览器与系统版本兼容性
远端RDS服务器上需使用Chrome、Edge等支持WebAuthn的最新版浏览器;同时确保本地RDP客户端(mstsc.exe或Modern RDP应用)为最新版本,旧版本客户端不支持WebAuthn设备转发。本地客户端配置检查
在本地RDP连接的「本地资源」选项卡中,确认安全密钥已被勾选为需要重定向的设备类型。
额外排查点
- 先在本地环境测试硬件令牌是否能正常完成WebAuthn验证,排除令牌本身故障;
- 暂时关闭本地与远端的防火墙、VPN,排除网络层对WebAuthn通信的拦截;
- 若使用域环境,需确保域组策略未覆盖本地RDP设备重定向配置。
关于可行性的补充说明
早期Windows版本未支持WebAuthn设备的RDP重定向,因此旧的技术回答会认为该功能不可行。但自Windows 10 1903和Windows Server 2019起,微软正式添加了该功能,只要满足版本和配置要求,即可正常使用。
内容的提问来源于stack exchange,提问作者Dumas.DED

