Bonjour Martin,
Le texte « The token supplied to the function is invalid » correspond à SEC_E_INVALID_TOKEN, et Microsoft la documente dans des scénarios CredSSP/NLA. Dans l’article CredSSP, elle apparaît notamment quand un client RDP patché est bloqué par une paire de configuration CredSSP incompatible, en lien avec la remédiation CVE-2018-0886.
Comme vous avez déjà essayé les correctifs CredSSP et les stratégies de groupe classiques, je regarderais d’abord du côté des identifiants mis en cache. Microsoft indique que Credential Manager permet de voir et supprimer les identifiants enregistrés, et cmdkey permet de lister/supprimer les identifiants stockés pour l’accès distant. En pratique, nettoyez les entrées liées au nom DNS, à l’IP, et à une éventuelle passerelle RDP/RemoteApp, puis retestez avec un fichier .rdp propre.
Si cela continue, l’autre piste importante est un blocage NLA/CredSSP qui n’est pas le CredSSP “de base” : Microsoft liste aussi comme causes possibles un canal sécurisé AD cassé, un mot de passe de compte obsolète, un contrôleur de domaine injoignable, un niveau de chiffrement trop élevé, TLS désactivé, ou une exigence FIPS. Microsoft signale également qu’un échec CredSSP peut générer l’événement 6041 avec un problème de négociation de version commune.
Le fait que ça fonctionne après 3 ou 4 essais fait penser à un état de session/jeton réutilisé ou instable plus qu’à une panne RDP franche. Je commencerais donc par : supprimer les identifiants enregistrés, tester sans passer par une passerelle si vous en avez une, puis vérifier si un compte local admin réussit alors que le compte de domaine échoue, ce qui orienterait vers NLA/AD plutôt que vers le serveur RDP lui-même.