You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

跨域RDP连接Windows主机失败,添加enablecredsspsupport:i:0后成功的原因咨询

跨域RDP连接Windows主机失败,添加enablecredsspsupport:i:0后成功的原因咨询

先帮你梳理下场景:你在factory.com域的Windows主机上,尝试远程登录lab.com域的另一台Windows主机,首次连接弹出认证框后失败,报错如下:

The system administrator has limited the computers you can log on with. Try logging on at a different computer. If the problem continues, contact your system administrator or technical support.

之后你将连接保存为default.rdp文件,添加了一行enablecredsspsupport:i:0,就能成功登录了。下面逐个解答你的疑问:

1. 为什么第一次连接目标PC失败?

默认情况下,Windows RDP连接会使用**CredSSP(凭据安全支持提供程序)**进行身份认证。CredSSP在跨域场景下会严格校验用户账户的登录权限,尤其是AD用户的「允许登录的工作站」设置——如果你的factory.com域用户账户被限制只能登录本域内的计算机,或者跨域的CredSSP认证链因为权限配置不通过,就会触发这个“登录计算机受限”的报错。

2. 是factory.com还是lab.com的Active Directory权限导致的?

两者都有可能,但更大概率是**factory.com的AD设置**:

  • 你的用户账户属于factory.com,如果AD管理员在用户账户属性里设置了「登录工作站」仅允许factory.com域内的机器,那跨域登录lab.com的机器就会被拦截;
  • 当然lab.com这边也可能有影响:比如lab.com的域策略或目标机器的本地策略,没有给factory.com的用户/用户组分配「允许通过远程桌面服务登录」的权限,但报错提示明确指向“登录计算机受限”,更偏向用户账户本身的登录范围限制,也就是factory.com的AD配置。

3. 为什么添加enablecredsspsupport:i:0后就能登录了?

这条配置的作用是禁用CredSSP验证,切换到旧的NTLM身份认证模式。
NTLM在跨域认证时的校验逻辑和CredSSP不同:它不会检查AD用户账户的「允许登录的工作站」属性,只要你的factory.com用户在lab.com的目标机器上拥有远程登录权限(比如是目标机器的本地管理员,或者lab.com域给对应的factory.com用户组开了权限),就能完成登录。
不过要注意:禁用CredSSP会降低连接的安全性,因为NTLM相比CredSSP更容易受到中间人攻击等安全威胁,建议仅在临时场景使用,长期来看还是要通过调整AD权限来解决问题。

备注:内容来源于stack exchange,提问作者user3637971

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.16 12:38:07