L’application de stratégies de durcissement (hardening) standard telles que les baselines Microsoft ou les benchmarks CIS peut avoir des effets de bord parfois compliqués à élucider.
Dans le cas qui nous intéresse, le Single Sign On ne fonctionnait plus sur une ferme Remote Desktop suite à l’application des baselines Microsoft : lors de l’ouverture d’une RemoteApp via le portail RDWeb, une popup d’authentification apparaissait au lieu de démarrer l’application de façon transparente.

La stratégie responsable de ce comportement est Computer Configuration\Policies\Administrative Templates\Windows
Components\Remote Desktop Services\Remote Desktop Session
Host\Security\Always prompt for password upon connection : comme son nom l’indique, elle force le service Remote Desktop à demander un mot de passe lors de la connexion ce qui bloque implicitement le SSO.
Il est donc nécessaire de créer une GPO qui va venir « remplacer » ce paramètre de durcissement uniquement pour les serveurs de la ferme RDS, en l’appliquant dans leur OU ou en filtrant l’application de la GPO sur le groupe dont ils sont membres.
Point bonus : si le SSO échoue dès l’accès au site RDWeb et que vous voyez la mire d’authentification à la place, pensez à ajouter son URL aux « sites Intranet local » (PAS aux « sites de confiance »! Et attention à bien ajouter tout alias, nom court, fqdn… qui pourrait être utilisé)!
Vous pouvez réaliser cette manipulation soit manuellement (plutôt pour tester), soit idéalement par GPO également : User/ Policies/administrative templates/Windows Components/Internet Explorer/Internet Controle Panel/Security Page/Site to Zone Assignment List



0 commentaires