Erreurs
❌ Erreur Windows "RDP — Erreur d'authentification (CredSSP)" — Causes et Solutions
🪟 Windows / Active Directory
Erreur RDP 'La fonction demandée n'est pas prise en charge' — CredSSP ou NLA
L'erreur
An authentication error has occurred. The function requested is not supported (CredSSP) survient typiquement après une mise à jour Windows qui a durci les politiques CredSSP, ou quand le client et le serveur ont des versions incompatibles du protocole NLA (Network Level Authentication).⚠️ Causes possibles
CredSSP non corrigé (CVE-2018-0886)
Le serveur RDP n'a pas la mise à jour de sécurité CredSSP — client patché refuse
NLA requis mais non supporté
Le serveur exige NLA mais le client ou l'utilisateur ne peut pas s'authentifier via NLA
Certificat RDP expiré ou invalide
Le certificat SSL utilisé par RDP est expiré ou non approuvé
Compte sans droit RDP
L'utilisateur n'est pas dans le groupe 'Utilisateurs du Bureau à distance'
GPO bloque les connexions RDP
Une GPO restreint les connexions RDP depuis certains comptes ou postes
Service TermService arrêté
Le service 'Services Bureau à distance' n'est pas démarré
🔧 Solutions étape par étape
1
Corriger l'erreur CredSSP rapidement
# Solution temporaire : modifier la GPO locale # (permet la connexion en attendant les mises à jour) [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters] # AllowEncryptionOracle = 2 (Vulnerable — temporaire seulement !) # Via PowerShell New-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters" ` -Name AllowEncryptionOracle -Value 2 -PropertyType DWORD -Force # Via GPO locale # gpedit.msc → Config Ordi → Modèles d'admin → Système → Délégation des informations # 'Correction d'oracle pour chiffrement' → Vulnérable (temporaire) # Solution correcte : mettre à jour TOUS les systèmes # Windows Update → installer les dernières mises à jour
2
Vérifier et configurer NLA
# Voir si NLA est requis sur le serveur (Get-WmiObject -Class Win32_TerminalServiceSetting -Namespace root\CimV2\TerminalServices).UserAuthenticationRequired # Désactiver NLA temporairement (moins sécurisé) Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' ` -Name UserAuthentication -Value 0 # Via interface graphique # Paramètres → Système → Bureau à distance → Décocher NLA # Via commande rapide reg add "HKLM\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v UserAuthentication /t REG_DWORD /d 0 /f
3
Gérer le certificat RDP
# Voir le certificat RDP actuel
Get-ChildItem -Path 'Cert:\LocalMachine\Remote Desktop' | Select-Object Subject, NotAfter, Thumbprint
# Générer un nouveau certificat auto-signé
$cert = New-SelfSignedCertificate -DnsName $env:COMPUTERNAME `
-CertStoreLocation 'Cert:\LocalMachine\My' `
-KeyUsage KeyEncipherment, DigitalSignature `
-TextExtension @('2.5.29.37={text}1.3.6.1.5.5.7.3.1')
# Assigner le certificat à RDP
$tsPath = 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp'
Set-ItemProperty -Path $tsPath -Name SSLCertificateSHA1Hash -Value $cert.Thumbprint
Restart-Service TermService4
Ajouter un utilisateur aux droits RDP
# Ajouter un utilisateur au groupe RDP local Add-LocalGroupMember -Group "Utilisateurs du Bureau à distance" -Member "jdupont" # Vérifier les membres du groupe Get-LocalGroupMember -Group "Utilisateurs du Bureau à distance" # Via AD — ajouter à un groupe global avec droits RDP Add-ADGroupMember -Identity "Remote Desktop Users" -Members "jdupont" # Vérifier les droits RDP via GPO # Computer Config → Windows Settings → Security Settings # → Local Policies → User Rights Assignment # → Allow log on through Remote Desktop Services
5
Vérifier le service RDP
# Voir l'état du service Terminal Services Get-Service TermService | Select-Object Status, StartType # Démarrer le service Start-Service TermService Set-Service TermService -StartupType Automatic # Vérifier que le port 3389 est ouvert netstat -an | findstr :3389 Test-NetConnection -ComputerName localhost -Port 3389 # Autoriser RDP dans le pare-feu Windows Enable-NetFirewallRule -DisplayGroup "Bureau à distance" netsh advfirewall firewall add rule name="RDP" protocol=TCP dir=in localport=3389 action=allow # Activer RDP via registre reg add "HKLM\System\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0 /f
🛡️ Comment éviter cette erreur
- ✅ Appliquer régulièrement les mises à jour Windows — les problèmes CredSSP viennent de versions désynchronisées
- ✅ Utiliser un VPN ou un bastion SSH pour accéder à RDP plutôt que d'exposer le port 3389 directement sur Internet
- ✅ Configurer un certificat RDP valide (PKI interne ou Let's Encrypt via RD Gateway) pour éviter les avertissements
- ✅ Surveiller les connexions RDP avec l'Event ID 4624 (succès) et 4625 (échec)
Ajouter Les Fibrés à mes sources préférées
Retrouvez plus souvent nos guides dans vos résultats Google