You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

能否通过远程桌面连接使用WebAuthn硬件令牌进行身份验证?

WebAuthn硬件令牌在RDWeb会话中验证失败的解决方案与可行性说明

核心结论

WebAuthn硬件令牌(如YubiKey等FIDO2设备)在RDWeb/RDP会话中实现设备转发验证是可行的,你遇到的报错源于WebAuthn规范的安全限制与RDP设备重定向配置不匹配,而非功能本身不可用。

报错原因解析

你碰到的DOMException是WebAuthn规范的内置安全机制:浏览器默认会阻止嵌套远程环境(如RDWeb中的远端浏览器)直接访问本地安全密钥,避免未授权的设备访问风险。但通过RDP官方提供的设备重定向功能,可以绕过这个限制。

可行配置步骤

  • 启用RDP WebAuthn重定向策略(仅Windows 10 1903+/Windows Server 2019+支持)
    打开本地组策略编辑器或域组策略,导航至:
    计算机配置 > 管理模板 > Windows组件 > 远程桌面服务 > 远程桌面会话主机 > 设备和资源重定向
    启用允许WebAuthn设备重定向策略,确保RDP会话能转发本地WebAuthn设备到远端服务器。

  • 确认RDWeb重定向设置
    在RDWeb的会话配置中,除了智能卡,需明确勾选**安全密钥(WebAuthn/FIDO2)**相关的重定向选项(不同Windows Server版本可能命名略有差异),确保设备被纳入重定向列表。

  • 验证浏览器与系统版本兼容性
    远端RDS服务器上需使用Chrome、Edge等支持WebAuthn的最新版浏览器;同时确保本地RDP客户端(mstsc.exe或Modern RDP应用)为最新版本,旧版本客户端不支持WebAuthn设备转发。

  • 本地客户端配置检查
    在本地RDP连接的「本地资源」选项卡中,确认安全密钥已被勾选为需要重定向的设备类型。

额外排查点

  • 先在本地环境测试硬件令牌是否能正常完成WebAuthn验证,排除令牌本身故障;
  • 暂时关闭本地与远端的防火墙、VPN,排除网络层对WebAuthn通信的拦截;
  • 若使用域环境,需确保域组策略未覆盖本地RDP设备重定向配置。

关于可行性的补充说明

早期Windows版本未支持WebAuthn设备的RDP重定向,因此旧的技术回答会认为该功能不可行。但自Windows 10 1903和Windows Server 2019起,微软正式添加了该功能,只要满足版本和配置要求,即可正常使用。

内容的提问来源于stack exchange,提问作者Dumas.DED

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.27 18:20:06