Wo liegt der Fehler, wenn in einer RDP-Session auf einen Terminal-Server mit Single-Sign-On die Passwortabfrage beim Zugriff auf Domänen-UNC-Pfade erscheint?

Tassati Michael 0 Zuverlässigkeitspunkte
2025-11-26T15:17:49.2+00:00

Wir haben einen Microsoft Windows Server Datacenter 2022 mit Remotedesktopservices eingerichtet und möchten darauf via Remotedesktopverbindung von einem Microsoft Windows 11 Professional-Desktop ohne Passworteingabe zugreifen.

Dabei hat sich folgendes Problem ergeben: Wenn (Remote) Credential Guard bzw. Credential-Delegation genutzt wird, ist zwar keine Passworteingabe beim Aufbau der RDP-Verbindung erforderlich, doch können keine UNC-Pfade in der Domäne (DFS oder mit Server-FQDN) genutzt werden. Hier erscheint dann beim Zugriff in der Remotedesktopsession eine Passwortabfrage. Welchen Fehler es hier in der Konfiguration gibt oder weshalb das Problem auftritt, konnten wir bisher nicht feststellen. Wie kann man das Problem bitte lösen?

Es ist dabei unabhängig ob auf einen DFS-Pfad wie \contoso.local\SYSVOL, einen Serverpfad \fileserver01.contoso.local\orgshare oder einen freigegebenen Drucker \printserver01.contoso.local\printer01 zugegriffen wird.

Mit einem Windows 10 Client war das Problem in der Vergangenheit nicht nachvollziehbar.

Windows für Unternehmen | Windows Server | Benutzerfreundlichkeit | Remotedesktopdienste und Terminaldienste
0 Kommentare Keine Kommentare

3 Antworten

Sortieren nach: Am hilfreichsten
  1. Tassati Michael 0 Zuverlässigkeitspunkte
    2025-11-29T16:01:53.3433333+00:00

    Hallo Jason!

    Vielen Dank für deine Antwort!

    Es hat ein wenig gedauert die Einstellungen zu testen und zu prüfen, ob sie bei der Lösung helfen. Leider konnte das Problem so noch nicht gelöst werden:

    Das aktivieren der „Delegieren von Standardanmeldeinformationen zulassen“ sowie „Delegieren von gespeicherten Anmeldeinformationen mit NTLM-nur-Serverauthentifizierung zulassen“ hat keine Veränderung gebracht.

    Würde ich "Remote Credential Guard" für den Client deaktivieren, gibt es keine SSO-Funktion mehr. Dann würde man wieder mit Benutzernamen und Kennwort bei RDP authentifizieren müssen. Ja - in dieser Konfiguration funktionieren die UNC-Pfade in der Domäne.

    Ich suche eine Funktionsweise in der SSO möglich ist und die UNC-Pfade funktionieren.

    Liebe Grüße

    Michael

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare

  2. Jason Nguyen Tran 27,210 Zuverlässigkeitspunkte Unabhängiger Berater
    2025-11-28T08:40:27.64+00:00

    Hallo Tassati Michael,

    Ich hoffe, es geht Ihnen gut. Konnten Sie das Problem auf Ihrer Seite lösen, oder gibt es noch etwas, wobei ich Ihnen helfen kann? Wenn die Lösung für Sie funktioniert hat, wählen Sie bitte „Antwort akzeptieren (Accept Answer)“, damit auch andere Benutzer die Information leichter finden können. Vielen Dank!

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare

  3. Jason Nguyen Tran 27,210 Zuverlässigkeitspunkte Unabhängiger Berater
    2025-11-26T16:40:06.17+00:00

    Hallo Tassati Michael,

    Dieses Verhalten ist tatsächlich eine bekannte Änderung in Windows 11 im Zusammenhang mit Remote Credential Guard bzw. eingeschränkter Anmeldeinformationsdelegierung. Wenn diese Sicherheitsfunktionen aktiviert sind, überträgt Windows kein vollständiges Kerberos-Ticket mehr in die Remotesitzung, sondern nutzt ein Proxy-Authentifizierungsmodell. Dadurch ist eine kennwortlose RDP-Anmeldung möglich, aber die Remotesitzung kann nicht mehr automatisch Kerberos-Authentifizierung für andere Domänenressourcen durchführen. Genau deshalb erscheint eine Kennwortabfrage beim Zugriff auf DFS-Pfade, SMB-Freigaben oder freigegebene Drucker. Unter Windows 10 war dieses Verhalten weniger streng, Windows 11 setzt das neue Sicherheitsmodell jedoch konsequent durch.

    Um das Problem zu beheben, müssen Sie von Credential Guard auf vollständige Kerberos-Delegierung umstellen oder explizit Resource-based Constrained Delegation (RBCD) für den RDS-Host aktivieren. Dadurch kann die RDS-Sitzung wieder Kerberos-Tickets im Namen des Benutzers präsentieren, sodass UNC/DFS-Zugriffe ohne Passwort funktionieren. Der schnellste Test besteht darin, Remote Credential Guard auf dem Windows-11-Client zu deaktivieren: gpedit.msc > Computerkonfiguration > Administrative Vorlagen > System > Anmeldeinformationsdelegierung > Remote Credential Guard aktivieren = Deaktiviert und anschließend den Client neu zu starten. Wenn danach der Zugriff auf UNC-Pfade wieder ohne Kennwort funktioniert, ist die Ursache bestätigt.

    Alternativ können Sie „Delegieren von Standardanmeldeinformationen zulassen“ sowie „Delegieren von gespeicherten Anmeldeinformationen mit NTLM-nur-Serverauthentifizierung zulassen“ aktivieren und Ihre RDS-Server in die SPN-Liste aufnehmen. Damit funktionieren kennwortlose RDP-Anmeldung und der Zugriff auf UNC-Ressourcen ohne zusätzliche Eingabe.

    Wenn Ihnen diese Erklärung weiterhilft, klicken Sie bitte auf „Antwort akzeptieren“, damit auch andere mit demselben Windows-11-Problem davon profitieren .

    Jason.

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare

Ihre Antwort

Antworten können von Fragestellenden als „Angenommen“ und von Moderierenden als „Empfohlen“ gekennzeichnet werden, wodurch Benutzende wissen, dass diese Antwort das Problem des Fragestellenden gelöst hat.