Erreurs

❌ Erreur Windows "RDP — Erreur d'authentification (CredSSP)" — Causes et Solutions

🪟 Windows / Active Directory

Erreur RDP 'La fonction demandée n'est pas prise en charge' — CredSSP ou NLA

🪟 Windows 📋 6 causes 🔧 5 solutions
L'erreur An authentication error has occurred. The function requested is not supported (CredSSP) survient typiquement après une mise à jour Windows qui a durci les politiques CredSSP, ou quand le client et le serveur ont des versions incompatibles du protocole NLA (Network Level Authentication).

⚠️ Causes possibles

⚠️
CredSSP non corrigé (CVE-2018-0886)
Le serveur RDP n'a pas la mise à jour de sécurité CredSSP — client patché refuse
⚠️
NLA requis mais non supporté
Le serveur exige NLA mais le client ou l'utilisateur ne peut pas s'authentifier via NLA
⚠️
Certificat RDP expiré ou invalide
Le certificat SSL utilisé par RDP est expiré ou non approuvé
⚠️
Compte sans droit RDP
L'utilisateur n'est pas dans le groupe 'Utilisateurs du Bureau à distance'
⚠️
GPO bloque les connexions RDP
Une GPO restreint les connexions RDP depuis certains comptes ou postes
⚠️
Service TermService arrêté
Le service 'Services Bureau à distance' n'est pas démarré

🔧 Solutions étape par étape

1

Corriger l'erreur CredSSP rapidement

terminal
# Solution temporaire : modifier la GPO locale
# (permet la connexion en attendant les mises à jour)
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters]
# AllowEncryptionOracle = 2 (Vulnerable — temporaire seulement !)

# Via PowerShell
New-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters" `
  -Name AllowEncryptionOracle -Value 2 -PropertyType DWORD -Force

# Via GPO locale
# gpedit.msc → Config Ordi → Modèles d'admin → Système → Délégation des informations
# 'Correction d'oracle pour chiffrement' → Vulnérable (temporaire)

# Solution correcte : mettre à jour TOUS les systèmes
# Windows Update → installer les dernières mises à jour
2

Vérifier et configurer NLA

terminal
# Voir si NLA est requis sur le serveur
(Get-WmiObject -Class Win32_TerminalServiceSetting -Namespace root\CimV2\TerminalServices).UserAuthenticationRequired

# Désactiver NLA temporairement (moins sécurisé)
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' `
  -Name UserAuthentication -Value 0

# Via interface graphique
# Paramètres → Système → Bureau à distance → Décocher NLA

# Via commande rapide
reg add "HKLM\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v UserAuthentication /t REG_DWORD /d 0 /f
3

Gérer le certificat RDP

terminal
# Voir le certificat RDP actuel
Get-ChildItem -Path 'Cert:\LocalMachine\Remote Desktop' | Select-Object Subject, NotAfter, Thumbprint

# Générer un nouveau certificat auto-signé
$cert = New-SelfSignedCertificate -DnsName $env:COMPUTERNAME `
  -CertStoreLocation 'Cert:\LocalMachine\My' `
  -KeyUsage KeyEncipherment, DigitalSignature `
  -TextExtension @('2.5.29.37={text}1.3.6.1.5.5.7.3.1')

# Assigner le certificat à RDP
$tsPath = 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp'
Set-ItemProperty -Path $tsPath -Name SSLCertificateSHA1Hash -Value $cert.Thumbprint
Restart-Service TermService
4

Ajouter un utilisateur aux droits RDP

terminal
# Ajouter un utilisateur au groupe RDP local
Add-LocalGroupMember -Group "Utilisateurs du Bureau à distance" -Member "jdupont"

# Vérifier les membres du groupe
Get-LocalGroupMember -Group "Utilisateurs du Bureau à distance"

# Via AD — ajouter à un groupe global avec droits RDP
Add-ADGroupMember -Identity "Remote Desktop Users" -Members "jdupont"

# Vérifier les droits RDP via GPO
# Computer Config → Windows Settings → Security Settings
# → Local Policies → User Rights Assignment
# → Allow log on through Remote Desktop Services
5

Vérifier le service RDP

terminal
# Voir l'état du service Terminal Services
Get-Service TermService | Select-Object Status, StartType

# Démarrer le service
Start-Service TermService
Set-Service TermService -StartupType Automatic

# Vérifier que le port 3389 est ouvert
netstat -an | findstr :3389
Test-NetConnection -ComputerName localhost -Port 3389

# Autoriser RDP dans le pare-feu Windows
Enable-NetFirewallRule -DisplayGroup "Bureau à distance"
netsh advfirewall firewall add rule name="RDP" protocol=TCP dir=in localport=3389 action=allow

# Activer RDP via registre
reg add "HKLM\System\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0 /f

🛡️ Comment éviter cette erreur

  • ✅ Appliquer régulièrement les mises à jour Windows — les problèmes CredSSP viennent de versions désynchronisées
  • ✅ Utiliser un VPN ou un bastion SSH pour accéder à RDP plutôt que d'exposer le port 3389 directement sur Internet
  • ✅ Configurer un certificat RDP valide (PKI interne ou Let's Encrypt via RD Gateway) pour éviter les avertissements
  • ✅ Surveiller les connexions RDP avec l'Event ID 4624 (succès) et 4625 (échec)
Ajouter Les Fibrés à mes sources préférées
Retrouvez plus souvent nos guides dans vos résultats Google