Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Remote Credential Guard

ad

Définition

Remote Credential Guard est une fonctionnalité de sécurité Windows protégeant les identifiants d'un utilisateur lors d'une session RDP (Remote Desktop Protocol), en évitant que ses secrets d'authentification ne soient jamais transmis ni stockés en mémoire sur la machine distante à laquelle il se connecte, contrairement au comportement par défaut où le token d'accès de l'utilisateur, et potentiellement des secrets exploitables, se retrouvent présents en mémoire sur le serveur cible durant toute la durée de la session. Techniquement, Remote Credential Guard redirige les demandes d'authentification Kerberos de la session distante vers la machine cliente d'origine, qui traite localement ces demandes sans jamais exposer le TGT ou les credentials complets de l'utilisateur sur la machine distante, une architecture particulièrement pertinente pour neutraliser le risque associé à la connexion RDP d'un compte à privilèges élevés vers une machine potentiellement compromise ou moins fiable. Cette protection répond directement à un scénario d'attaque documenté et redouté en environnement Active Directory : un administrateur se connectant en RDP vers un serveur compromis à son insu s'expose normalement à un vol immédiat de ses credentials par un attaquant présent sur ce système, un risque que Remote Credential Guard neutralise en empêchant toute exposition de ces secrets sur la machine distante. Son activation nécessite Kerberos comme méthode d'authentification exclusive et une compatibilité de versions entre client et serveur.

Fonctionnement technique

Remote Credential Guard redirige les demandes Kerberos via le canal RDP vers le client. Quand le serveur RDP a besoin de s'authentifier quelque part, la requête Kerberos est envoyée au client, qui effectue l'authentification localement et retourne le ticket. Les credentials ne quittent jamais le client. Configuré via GPO : Computer Configuration → Administrative Templates → System → Credentials Delegation → Restrict delegation of credentials to remote servers.

Avantages et limitations

  • Protection admin : Connexion DA vers serveurs sans exposer credentials
  • Limitation : Ne protège pas si Restricted Admin Mode désactivé
  • Incompatibilités : NLA peut être requis, domaine Kerberos nécessaire

Activation

  • Client : cmdline mstsc.exe /restrictedadmin ou /remoteGuard
  • GPO : Require Remote Credential Guard

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis