Для удобства работы пользователей в PAM можно отключить запрос пароля при RDP подключении к серверу доступа.
Настройка политик для автоматической подстановки имени и пароля в RDP файл и при подключении через пользовательскую учетную запись:
Для пользовательских машин: (сервер доступа указан через FQDN)
- Computer Configuration -> Administrative Templates -> System -> Credential Delegation -> Allow delegating default credentials
(Конфигурация компьютера -> Административные шаблоны -> Система -> Передача учетных данных -> Разрешить передачу учетных данных, установленных по умолчанию)
- Включите политику (Enabled);
- Указать сервер RDS - TERMSRV/* (см. описание политики)
- User/Computer Configuration -> Administrative Templates -> Windows Components -> Internet Explorer -> Internet Control Panel -> Security Page-> Site to Zone assignment list
(Конфигурация компьютера -> Административные шаблоны -> Компоненты Windows -> Internet Explorer -> Панель управления браузером -> Вкладка безопасность - Список назначений зоны для веб-сайтов)
- Укажите FQDN имя сервера RDS
- Установить зону - 2
- User/Computer Configuration -> Administrative Tools -> Windows Components -> Internet Explorer -> Internet Control Panel -> Security -> Trusted Sites Zone -> Logon options
(Конфигурация компьютера -> Административные шаблоны -> Компоненты Windows -> Internet Explorer -> Панель управления браузером -> Вкладка безопасность -> Зона надежных сайтов -> Параметры входа)
- В выпадающем списке выбрать Automatic logon with current username and password (Автоматический вход в сеть с текущим именем пользователя и паролем).
Для Сервера Доступа (RDS сервера):
- Computer Configuration -> Administrative Templates -> System -> Credential Delegation -> Allow delegating default credentials
(Конфигурация компьютера -> Административные шаблоны -> Система -> Передача учетных данных -> Разрешить передачу учетных данных, установленных по умолчанию)
- Включите политику (Enabled);
- Указать пул для подключений - TERMSRV/* (см. описание политики)
- Computer Configuration -> Administrative Templates -> System -> Credential Delegation -> Allow delegating default credentials with NTLM-only server authentication
(Конфигурация компьютера -> Административные шаблоны -> Система -> Передача учетных данных -> Разрешить делегирование сохраненных учетных данных с проверкой подлинности сервера «только NTLM»)
- Включите политику (Enabled);
- Указать пул для подключений - TERMSRV/* (см. описание политики)
- User/Computer Configuration -> Administrative Tools -> Windows Components -> Internet Explorer -> Internet Control Panel -> Security -> Trusted Sites Zone -> Logon options
(Конфигурация компьютера -> Административные шаблоны -> Компоненты Windows -> Internet Explorer -> Панель управления браузером -> Вкладка безопасность -> Зона надежных сайтов -> Параметры входа )
- В выпадающем списке выбрать Automatic logon with current username and password (Автоматический вход в сеть с текущим именем пользователя и паролем).
ВНИМАНИЕ!
Не сработает для пользователей со смарт-картами.
На сервер доступа не нужно настраивать Site to Zone assignment list/Список назначений зоны для веб-сайтов - может возникнуть ошибка.
|