NPS Server mit Azure-MFA NPS Extensions

Feiner Martin 0 Zuverlässigkeitspunkte
2026-05-06T12:56:46.5266667+00:00

Wir haben bei einem Kunden eine neue RDS-Farm hochgezogen, diese ist öffentlich über einen Remotedesktop Gateway erreichbar. Es gibt einen zentralen NPS Server bei dem die Azure-MFA Extensions installiert und eingerichtet sind.

Es kommt beim Starten der RDS Session auch die MFA Push Mitteilung in den Authenticator, aber das Timeout ist hier zu kurz eingestellt so dass es vorzeitig abbricht. Beim Remotedesktopmanager Gateway und beim NPS Server habe ich nichts mit Timeout gefunden, bzw. alles was es mit Timeout gäbe bereits versucht. Beide Systeme sind mit Server 2025. Kann mir hier jemand einen Tipp geben oder sagen wo ich was einstellen muss, vielleicht auch wo ich welchen Registy Key setzen muss usw.

Windows für Unternehmen | Windows Server | Benutzerfreundlichkeit | Remotedesktopclients
0 Kommentare Keine Kommentare

3 Antworten

Sortieren nach: Neueste
  1. Daphne Huynh (WICLOUD CORPORATION) 1,570 Zuverlässigkeitspunkte Externe Microsoft-Mitarbeiter Moderator
    2026-05-08T03:34:42.1766667+00:00

    Welcome to Microsoft Q&A Forum! 

    In an RD Gateway and NPS (Azure MFA extension) scenario, the MFA timeout behavior can be confusing because it is not controlled by a single setting.

    The Azure MFA NPS extension has a built-in timeout of approximately 20 seconds, which cannot be changed via registry or configuration.

    • If the MFA approval (push/OTP) is not completed within this time, the request is automatically rejected
    • There is no supported registry key or setting to extend this internal timeout

    Reference: RADIUS and Azure MFA Extension, how to extend 20 seconds timeout ? - Microsoft Q&A

    Based on your description, updating registry keys did not resolve the issue, which is expected behavior. This is because the MFA timeout is hardcoded in the Azure MFA extension, and only the RADIUS/network timeout values in the authentication chain are configurable.

    Although the MFA timeout itself cannot be extended, you should align timeout settings across all RADIUS components:

    1. NPS (Remote RADIUS Server Group)

    • Path: Server Manager > Tools > Network Policy Server → RADIUS Clients and Servers → Remote RADIUS Server Groups → Properties → Load Balancing
    • Increase “Number of seconds without response before request is dropped” (for example, 60 seconds)

    This ensures NPS itself doesn’t give up too early.

    Reference: Increase timeout settings MFA on NPS server - Microsoft Q&A

    2. RDS Gateway Timeout Settings

    • RD Gateway does not control the Azure MFA timeout itself
    • Its session and authentication timeout settings are separate and do not affect the MFA push duration
    • These values (including idle/session timeout via GPO) are unrelated to MFA timing

    3. Other RADIUS clients / network devices

    • Any upstream device (RD Gateway, VPN, firewall, load balancer) must have a timeout equal to or greater than the NPS timeout
    • If any component has a shorter timeout, the authentication request may be dropped before MFA completes

    I hope this information is helpful and thank you for choosing Microsoft Q&A to raise your concern. 

    Note: This answer has been translated using a translation tool. Please note that there may be grammatical or semantic errors. Thank you for your understanding. If there is any unclear part of the answer, please leave it in the comments and we will get back to you as soon as possible. 

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare

  2. Feiner Martin 0 Zuverlässigkeitspunkte
    2026-05-06T13:45:26.5466667+00:00

    Hab den Key nun gesetzt, NPS Service neu gestartet bzw. sogar Server mal durchgestartet, bringt aber keine Änderung.

    War diese Antwort hilfreich?

    0 Kommentare Keine Kommentare

  3. Quinnie Quoc 11,850 Zuverlässigkeitspunkte Unabhängiger Berater
    2026-05-06T13:37:06.5566667+00:00

    Hallo Feiner Martin,

    Das Verhalten mit zu kurzem Timeout bei Azure MFA über NPS ist bekannt und hängt nicht am RDS Gateway selbst, sondern an der Azure MFA Extension für NPS. Der Standardwert für den MFA-Timeout liegt bei 30 Sekunden, und dieser Wert ist nicht über die GUI konfigurierbar. Microsoft hat dafür Registry-Keys bereitgestellt: Unter HKLM\SOFTWARE\Microsoft\AzureMfa kannst du den Wert REQUEST_TIMEOUT setzen (DWORD, in Sekunden). Ein typischer Wert ist 60 oder 90, je nach Nutzerumgebung. Nach Änderung muss der NPS-Dienst neu gestartet werden, damit die Einstellung greift.

    Wichtig ist, dass du den Timeout nicht am RD Gateway oder an der RDS Farm suchst, sondern direkt auf dem NPS Server mit der MFA Extension. Wenn du dort den Registry Key korrekt setzt, verlängert sich die Zeitspanne für die Push-Bestätigung im Authenticator und die Session bricht nicht mehr vorzeitig ab.

    Wenn Ihnen meine Antwort geholfen hat, klicken Sie bitte auf „Antwort akzeptieren“, um mich zu unterstützen.

    Vielen Dank,

    QQ.

    War diese Antwort hilfreich?


Ihre Antwort

Antworten können von Fragestellenden als „Angenommen“ und von Moderierenden als „Empfohlen“ gekennzeichnet werden, wodurch Benutzende wissen, dass diese Antwort das Problem des Fragestellenden gelöst hat.