Remote Credential Guard
adDéfinition
Remote Credential Guard est une fonctionnalité de sécurité Windows protégeant les identifiants d'un utilisateur lors d'une session RDP (Remote Desktop Protocol), en évitant que ses secrets d'authentification ne soient jamais transmis ni stockés en mémoire sur la machine distante à laquelle il se connecte, contrairement au comportement par défaut où le token d'accès de l'utilisateur, et potentiellement des secrets exploitables, se retrouvent présents en mémoire sur le serveur cible durant toute la durée de la session. Techniquement, Remote Credential Guard redirige les demandes d'authentification Kerberos de la session distante vers la machine cliente d'origine, qui traite localement ces demandes sans jamais exposer le TGT ou les credentials complets de l'utilisateur sur la machine distante, une architecture particulièrement pertinente pour neutraliser le risque associé à la connexion RDP d'un compte à privilèges élevés vers une machine potentiellement compromise ou moins fiable. Cette protection répond directement à un scénario d'attaque documenté et redouté en environnement Active Directory : un administrateur se connectant en RDP vers un serveur compromis à son insu s'expose normalement à un vol immédiat de ses credentials par un attaquant présent sur ce système, un risque que Remote Credential Guard neutralise en empêchant toute exposition de ces secrets sur la machine distante. Son activation nécessite Kerberos comme méthode d'authentification exclusive et une compatibilité de versions entre client et serveur.
Fonctionnement technique
Remote Credential Guard redirige les demandes Kerberos via le canal RDP vers le client. Quand le serveur RDP a besoin de s'authentifier quelque part, la requête Kerberos est envoyée au client, qui effectue l'authentification localement et retourne le ticket. Les credentials ne quittent jamais le client. Configuré via GPO : Computer Configuration → Administrative Templates → System → Credentials Delegation → Restrict delegation of credentials to remote servers.
Avantages et limitations
- Protection admin : Connexion DA vers serveurs sans exposer credentials
- Limitation : Ne protège pas si Restricted Admin Mode désactivé
- Incompatibilités : NLA peut être requis, domaine Kerberos nécessaire
Activation
- Client : cmdline mstsc.exe /restrictedadmin ou /remoteGuard
- GPO : Require Remote Credential Guard
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h