File: C:/Windows/PolicyDefinitions/zh-TW/CredSsp.adml
<?xml version="1.0" encoding="utf-8"?>
<!-- (c) 2006 Microsoft Corporation -->
<policyDefinitionResources xmlns:xsd="http://www.w3.org/2001/XMLSchema" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" revision="1.0" schemaVersion="1.0" xmlns="http://schemas.microsoft.com/GroupPolicy/2006/07/PolicyDefinitions">
<displayName>在此輸入顯示名稱</displayName>
<description>在此輸入描述</description>
<resources>
<stringTable>
<string id="AllowDefaultCredentials">允許委派預設認證</string>
<string id="AllowDefaultCredentials_Explain">這個原則設定適用於使用 Cred SSP 元件的應用程式 (例如: 遠端桌面連線)。
在使用信任的 X509 憑證或 Kerberos 完成伺服器驗證時才會套用這個原則設定。
如果您啟用這個原則設定,您可以指定使用者預設認證可以委派到哪些伺服器 (預設認證是您第一次登入 Windows 時所使用的認證)。
這個原則在使用者下次登入執行 Windows 的電腦時生效。
如果您停用或 (依預設) 未設定這個原則設定,則不允許委派預設認證到任何電腦。依賴這個委派行為的應用程式可能無法通過驗證。如需詳細資訊,請參閱 KB。
KB FWlink:
http://go.microsoft.com/fwlink/?LinkId=301508
注意: [允許委派預設認證] 原則設定可以設定成一個或多個服務主要名稱 (SPN)。 SPN 代表可將使用者認證委派到的目標伺服器。 指定 SPN 時允許使用單一萬用字元。
例如:
TERMSRV/host.humanresources.fabrikam.com - 在 host.humanresources.fabrikam.com 電腦上執行的遠端桌面工作階段主機
TERMSRV/* - 在所有電腦上執行的遠端桌面工作階段主機。
TERMSRV/*.humanresources.fabrikam.com - 在 .humanresources.fabrikam.com 的所有電腦上執行的遠端桌面工作階段主機</string>
<string id="AllowDefCredentialsWhenNTLMOnly">允許在僅使用 NTLM 的伺服器驗證時委派預設認證</string>
<string id="AllowDefCredentialsWhenNTLMOnly_Explain">這個原則設定適用於使用 Cred SSP 元件的應用程式 (例如: 遠端桌面連線)。
在已透過 NTLM 完成伺服器認證時才會套用這個原則設定。
如果您啟用這個原則設定,您可以指定使用者預設認證可以委派到哪些伺服器 (預設認證是您第一次登入 Windows 時所使用的認證)。
如果您停用或 (依預設) 未設定這個原則設定,則不允許委派預設認證到任何伺服器。
注意: [允許在僅使用 NTLM 的伺服器驗證時委派預設認證] 原則設定可以設定成一個或多個服務主體名稱 (SPN)。SPN 代表可將使用者認證委派到的目標伺服器。 指定 SPN 時允許使用單一萬用字元。
例如:
TERMSRV/host.humanresources.fabrikam.com - 在 host.humanresources.fabrikam.com 電腦上執行的遠端桌面工作階段主機
TERMSRV/* - 在所有電腦上執行的遠端桌面工作階段主機。
TERMSRV/*.humanresources.fabrikam.com - 在 .humanresources.fabrikam.com 的所有電腦上執行的遠端桌面工作階段主機</string>
<string id="AllowFreshCredentials">允許委派新認證</string>
<string id="AllowFreshCredentials_Explain">這個原則設定適用於使用 Cred SSP 元件的應用程式 (例如: 遠端桌面連線)。
在已透過信任的 X509 憑證或 Kerberos 完成伺服器認證時才會套用這個原則設定。
如果您啟用這個原則設定,您可以指定使用者的新認證可以委派到哪些伺服器 (新認證是在執行應用程式時提示您的認證)。
如果 (依預設) 未設定這個原則設定,在正確的相互驗證之後,會允許委派新認證到任何電腦上執行的遠端桌面工作階段主機 (TERMSRV/*)。
如果您停用這個原則設定,則不允許委派新認證到任何伺服器。
注意: [允許委派新認證] 原則設定可設定成一個或多個服務主體名稱 (SPN)。SPN 代表可將使用者認證委派到的目標伺服器。指定 SPN 時允許使用單一萬用字元。
例如:
TERMSRV/host.humanresources.fabrikam.com
- 在 host.humanresources.fabrikam.com 電腦上執行的遠端桌面工作階段主機
TERMSRV/* - 在所有電腦上執行的遠端桌面工作階段主機。
TERMSRV/*.humanresources.fabrikam.com - 在 .humanresources.fabrikam.com 的所有電腦上執行的遠端桌面工作階段主機</string>
<string id="AllowFreshCredentialsWhenNTLMOnly">允許在僅使用 NTLM 的伺服器驗證時委派新認證</string>
<string id="AllowFreshCredentialsWhenNTLMOnly_Explain">這個原則設定適用於使用 Cred SSP 元件的應用程式 (例如: 遠端桌面連線)。
在已透過 NTLM 完成伺服器認證時才會套用這個原則設定。
如果您啟用這個原則設定,您可以指定使用者的新認證可以委派到哪些伺服器 (新認證是在執行應用程式時提示您的認證)。
如果 (依預設) 未設定這個原則設定,在正確的相互驗證之後,會允許委派新認證到任何電腦上執行的遠端桌面工作階段主機 (TERMSRV/*)。
如果您停用這個原則設定,則不允許委派新認證到任何伺服器。
注意: [允許在僅使用 NTLM 的伺服器驗證時委派新認證] 原則設定可設定成一個或多個服務主體名稱 (SPN)。SPN 代表可將使用者認證委派到的目標伺服器。指定 SPN 時允許使用單一萬用字元。
例如:
TERMSRV/host.humanresources.fabrikam.com - 在 host.humanresources.fabrikam.com 電腦上執行的遠端桌面工作階段主機
TERMSRV/* - 在所有電腦上執行的遠端桌面工作階段主機。
TERMSRV/*.humanresources.fabrikam.com - 在 humanresources.fabrikam.com 的所有電腦上執行的遠端桌面工作階段主機</string>
<string id="AllowSavedCredentials">允許委派已儲存的認證</string>
<string id="AllowSavedCredentials_Explain">這個原則設定適用於使用 Cred SSP 元件的應用程式 (例如: 遠端桌面連線)。
在已透過信任的 X509 憑證或 Kerberos 完成伺服器認證時才會套用這個原則設定。
如果您啟用這個原則設定,您可以指定使用者已儲存的認證可以委派到哪些伺服器 (已儲存的認證是您使用 Windows 認證管理員選擇儲存/記憶的認證)。
如果 (依預設) 未設定這個原則設定,在正確的相互驗證之後,會允許委派已儲存的認證到任何電腦上執行的遠端桌面工作階段主機 (TERMSRV/*)。
如果您停用這個原則設定,則不允許委派已儲存的認證到任何伺服器。
注意: [允許委派已儲存的認證] 原則設定可設定成一個或多個服務主體名稱 (SPN)。SPN 代表可將使用者認證委派到的目標伺服器。指定 SPN 時允許使用單一萬用字元。
例如:
TERMSRV/host.humanresources.fabrikam.com - 在 host.humanresources.fabrikam.com 電腦上執行的遠端桌面工作階段主機
TERMSRV/* - 在所有電腦上執行的遠端桌面工作階段主機。
TERMSRV/*.humanresources.fabrikam.com - 在 humanresources.fabrikam.com 的所有電腦上執行的遠端桌面工作階段主機</string>
<string id="AllowSavedCredentialsWhenNTLMOnly">允許在僅使用 NTLM 的伺服器驗證時委派已儲存的認證</string>
<string id="AllowSavedCredentialsWhenNTLMOnly_Explain">這個原則設定適用於使用 Cred SSP 元件的應用程式 (例如: 遠端桌面連線)。
在已透過 NTLM 完成伺服器認證時才會套用這個原則設定。
如果您啟用這個原則設定,您可以指定使用者已儲存的認證可以委派到哪些伺服器 (已儲存的認證是您使用 Windows 認證管理員選擇儲存/記憶的認證)。
如果 (依預設) 未設定這個原則設定,在正確的相互驗證之後,如果用戶端電腦不是任何網域的成員,就會允許委派已儲存的認證到任何電腦上執行的遠端桌面工作階段主機 (TERMSRV/*)。如果用戶端已加入網域,則預設為不允許委派已儲存的認證到任何電腦。
如果您停用這個原則設定,則不允許委派已儲存的認證到任何伺服器。
注意: 允許在僅使用 NTLM 的伺服器驗證時委派已儲存的認證] 原則設定可設定成一個或多個服務主體名稱 (SPN)。SPN 代表可將使用者認證委派到的目標伺服器。指定 SPN 時允許使用單一萬用字元。
例如:
TERMSRV/host.humanresources.fabrikam.com - 在 host.humanresources.fabrikam.com 電腦上執行的遠端桌面工作階段主機
TERMSRV/* - 在所有電腦上執行的遠端桌面工作階段主機。
TERMSRV/*.humanresources.fabrikam.com - 在 humanresources.fabrikam.com 的所有電腦上執行的遠端桌面工作階段主機</string>
<string id="CredentialsDelegation">認證委派</string>
<string id="DenyDefaultCredentials">拒絕委派預設認證</string>
<string id="DenyDefaultCredentials_Explain">這個原則設定適用於使用 Cred SSP 元件的應用程式 (例如: 遠端桌面連線)。
如果您啟用這個原則設定,您可以指定使用者預設認證不可以委派到哪些伺服器 (預設認證是您第一次登入 Windows 時所使用的認證)。
如果停用或 (依預設) 未設定這個原則設定,這個原則設定不會指定任何伺服器。
注意: [拒絕委派預設認證] 原則設定可設定成一個或多個服務主體名稱 (SPN)。SPN 代表不可將使用者認證委派到的目標伺服器。指定 SPN 時允許使用單一萬用字元。
例如:
TERMSRV/host.humanresources.fabrikam.com - 在 host.humanresources.fabrikam.com 電腦上執行的遠端桌面工作階段主機
TERMSRV/* - 在所有電腦上執行的遠端桌面工作階段主機。
TERMSRV/*.humanresources.fabrikam.com - 在 .humanresources.fabrikam.com 所有電腦上執行的遠端桌面工作階段主機
這個原則設定可以和 [允許委派預設認證] 原則設定一起搭配使用,用以定義特定伺服器的例外狀況,否則會在 [允許委派預設認證] 伺服器清單允許使用萬用字元。</string>
<string id="DenyFreshCredentials">拒絕委派新認證</string>
<string id="DenyFreshCredentials_Explain">這個原則設定適用於使用 Cred SSP 元件的應用程式 (例如: 遠端桌面連線)。
如果您啟用這個原則設定,您可以指定使用者的新認證不可以委派到哪些伺服器 (新認證是在執行應用程式時提示您的認證)。
如果停用或 (依預設) 未設定這個原則設定,這個原則設定不會指定任何伺服器。
注意: [拒絕委派新認證] 原則設定可設定成一個或多個服務主體名稱 (SPN)。SPN 代表不可將使用者認證委派到的目標伺服器。指定 SPN 時允許使用單一萬用字元。
例如:
TERMSRV/host.humanresources.fabrikam.com - 在 host.humanresources.fabrikam.com 電腦上執行的遠端桌面工作階段主機
TERMSRV/* - 在所有電腦上執行的遠端桌面工作階段主機。
TERMSRV/*.humanresources.fabrikam.com - 在 .humanresources.fabrikam.com 所有電腦上執行的遠端桌面工作階段主機
這個原則設定可以和 [允許委派新認證] 原則設定一起搭配使用,用以定義特定伺服器的例外狀況,否則會在 [允許委派新認證] 伺服器清單允許使用萬用字元。</string>
<string id="DenySavedCredentials">拒絕委派已儲存的認證</string>
<string id="DenySavedCredentials_Explain">這個原則設定適用於使用 Cred SSP 元件的應用程式 (例如: 遠端桌面連線)。
如果您啟用這個原則設定,您可以指定使用者已儲存的認證不可以委派到哪些伺服器 (已儲存的認證是您使用 Windows 認證管理員選擇儲存/記憶的認證)。
如果停用或 (依預設) 未設定這個原則設定,這個原則設定不會指定任何伺服器。
注意: [拒絕委派已儲存的認證] 原則設定可設定成一個或多個服務主體名稱 (SPN)。SPN 代表不可將使用者認證委派到的目標伺服器。指定 SPN 時允許使用單一萬用字元。
例如:
TERMSRV/host.humanresources.fabrikam.com - 在 host.humanresources.fabrikam.com 電腦上執行的遠端桌面工作階段主機
TERMSRV/* - 在所有電腦上執行的遠端桌面工作階段主機。
TERMSRV/*.humanresources.fabrikam.com 在 .humanresources.fabrikam.com 所有電腦上執行的遠端桌面工作階段主機
這個原則設定可以和 [允許委派已儲存的認證] 原則設定一起搭配使用,用以定義特定伺服器的例外狀況,否則會在 [允許委派已儲存的認證] 伺服器清單允許使用萬用字元。</string>
<string id="RestrictedRemoteAdministration">限制委派認證給遠端伺服器</string>
<string id="RestrictedRemoteAdministration_Explain">在「受限的系統管理」或 Remote Credential Guard 模式中執行時,參與的應用程式不會將登入的認證或提供的認證公開給遠端主機。因為未委派認證,所以「受限的系統管理」可以限制存取位於遠端主機以外之其他伺服器或網路上的資源。Remote Credential Guard 會將所有要求重新導向回用戶端裝置,因此不會限制存取資源。
參與的應用程式:
遠端桌面用戶端
若啟用此原則設定,則支援下列選項:
限制認證委派: 參與的應用程式必須使用「受限的系統管理」或 Remote Credential Guard,才能連線到遠端主機。
要求使用 Remote Credential Guard: 參與的應用程式必須使用 Remote Credential Guard,才能連線到遠端主機。
要求使用受限的系統管理: 參與的應用程式必須使用「受限的系統管理」,才能連線到遠端主機。
若停用或未設定此原則設定,則不會強制使用「受限的系統管理」和 Remote Credential Guard 模式,而且參與的應用程式可以將認證委派給遠端裝置。
注意: 若要停用大多數的認證委派,只要透過修改 [系統管理範本] 設定 (位於 [電腦設定\系統管理範本\系統\認證委派]) 以在「認證安全性支援提供者」(CredSSP) 中拒絕委派即可。
注意: 在 Windows 8.1 與 Windows Server 2012 R2 上,不論選擇的模式為何,只要啟用此原則就會強制使用「受限的系統管理」模式。這些版本不支援 Remote Credential Guard。
</string>
<string id="SUPPORTED_VISTA">Windows Vista</string>
<string id="PreferRemoteCredentialGuard">限制認證委派</string>
<string id="RequireRemoteCredentialGuard">要求使用 Remote Credential Guard</string>
<string id="RequireRestrictedAdmin">要求使用受限的系統管理</string>
<string id="AllowProtectedCreds">遠端主機允許委派不可匯出的認證</string>
<string id="AllowProtectedCreds_Explain">遠端主機允許委派不可匯出的認證
使用認證委派時,裝置會將可匯出版本的認證提供給遠端主機。這會讓使用者暴露在遠端主機上攻擊者偷取認證的風險下。
若啟用此原則設定,主機支援「受限的系統管理」或 Remote Credential Guard 模式。
若停用或未設定此原則設定,則不支援「受限的系統管理」和 Remote Credential Guard 模式。使用者一律需要將其認證傳遞給主機。</string>
<string id="AllowEncryptionOracle">加密預示修復</string>
<string id="AllowEncryptionOracle_Explain">加密預示修復
這項原則設定適用於使用 CredSSP 元件 (例如: 遠端桌面連線) 的應用程式。
CredSSP 通訊協定的某些版本有弱點,容易受到針對用戶端的加密 Oracle 攻擊所威脅。這項原則會控制易受攻擊的用戶端和伺服器的相容性。這項原則可讓您設定加密預示弱點所需的保護層級。
如果您啟用這項原則設定,就會依據下列選項來選取 CredSSP 版本支援:
強制使用更新的用戶端: 使用 CredSSP 的用戶端應用程式將無法回復成不安全的版本,並且使用 CredSSP 的服務將不會接受未修補的用戶端。注意: 除非所有遠端主機都已支援最新的版本,否則不應該部署這項設定。
已降低影響: 使用 CredSSP 的用戶端應用程式將無法回復成不安全的版本,但使用 CredSSP 的服務可接受未修補的用戶端。請參閱下面連結以取得重要資訊,了解留有未修補的用戶端所造成的風險。
易受攻擊: 使用 CredSSP 的用戶端應用程式可支援回復成不安全的版本,且使用 CredSSP 的服務可接受未修補的用戶端,進而導致遠端伺服器容易遭受攻擊。
如需關於此弱點與保護服務需求的詳細資訊,請參閱 https://go.microsoft.com/fwlink/?linkid=866660。</string>
<string id="AllowEncryptionOracle_Force">強制使用更新的用戶端</string>
<string id="AllowEncryptionOracle_Secure">已降低影響</string>
<string id="AllowEncryptionOracle_Allow">易受攻擊</string>
</stringTable>
<presentationTable>
<presentation id="AllowDefaultCredentials">
<listBox refId="AllowDefaultCredentials_Name">新增伺服器到清單:</listBox>
<checkBox refId="ConcatenateDefaults_ADC" defaultChecked="true">使用以上的輸入串連 OS 預設值</checkBox>
</presentation>
<presentation id="AllowDefCredentialsWhenNTLMOnly">
<listBox refId="AllowDefCredentialsWhenNTLMOnly_Name">新增伺服器到清單:</listBox>
<checkBox refId="ConcatenateDefaults_ADCN" defaultChecked="true">使用以上的輸入串連 OS 預設值</checkBox>
</presentation>
<presentation id="AllowFreshCredentials">
<listBox refId="AllowFreshCredentials_Name">新增伺服器到清單:</listBox>
<checkBox refId="ConcatenateDefaults_AFC" defaultChecked="true">使用以上的輸入串連 OS 預設值</checkBox>
</presentation>
<presentation id="AllowFreshCredentialsWhenNTLMOnly">
<listBox refId="AllowFreshCredentialsWhenNTLMOnly_Name">新增伺服器到清單:</listBox>
<checkBox refId="ConcatenateDefaults_AFCN" defaultChecked="true">使用以上的輸入串連 OS 預設值</checkBox>
</presentation>
<presentation id="AllowSavedCredentials">
<listBox refId="AllowSavedCredentials_Name">新增伺服器到清單:</listBox>
<checkBox refId="ConcatenateDefaults_ASC" defaultChecked="true">使用以上的輸入串連 OS 預設值</checkBox>
</presentation>
<presentation id="AllowSavedCredentialsWhenNTLMOnly">
<listBox refId="AllowSavedCredentialsWhenNTLMOnly_Name">新增伺服器到清單:</listBox>
<checkBox refId="ConcatenateDefaults_ASCN" defaultChecked="true">使用以上的輸入串連 OS 預設值</checkBox>
</presentation>
<presentation id="DenyDefaultCredentials">
<listBox refId="DenyDefaultCredentials_Name">新增伺服器到清單:</listBox>
<checkBox refId="ConcatenateDefaults_DDC" defaultChecked="true">使用以上的輸入串連 OS 預設值</checkBox>
</presentation>
<presentation id="DenyFreshCredentials">
<listBox refId="DenyFreshCredentials_Name">新增伺服器到清單:</listBox>
<checkBox refId="ConcatenateDefaults_DFC" defaultChecked="true">使用以上的輸入串連 OS 預設值</checkBox>
</presentation>
<presentation id="DenySavedCredentials">
<listBox refId="DenySavedCredentials_Name">新增伺服器到清單:</listBox>
<checkBox refId="ConcatenateDefaults_DSC" defaultChecked="true">使用以上的輸入串連 OS 預設值</checkBox>
</presentation>
<presentation id="RestrictedRemoteAdministration">
<dropdownList refId="RestrictedRemoteAdministrationDrop" defaultItem="0">使用下列受限模式:</dropdownList>
</presentation>
<presentation id="AllowProtectedCreds">
</presentation>
<presentation id="AllowEncryptionOracle">
<dropdownList refId="AllowEncryptionOracleDrop" defaultItem="1">保護層級:</dropdownList>
</presentation>
</presentationTable>
</resources>
</policyDefinitionResources>