Cette rubrique décrit les symptômes, les causes et les solutions de l’erreur « An authentication error has occurred. The function requested is not supported », qui peut survenir lors de la connexion à un Simple Application Server Windows via Bureau à distance.
Symptômes
Lorsque vous utilisez Bureau à distance depuis un appareil local pour vous connecter à un Simple Application Server Windows, le message d’erreur suivant s’affiche : « An authentication error has occurred. The function requested is not supported. »
Cause
En mai 2018, Microsoft a publié des mises à jour pour le protocole Credential Security Support Provider (CredSSP), modifiant ainsi le processus de demande d’authentification. Des échecs de connexion peuvent survenir si cette mise à jour n’est pas appliquée de manière cohérente à la fois sur l’appareil local et sur le Simple Application Server.
Cette erreur de connexion se produit dans l’un des scénarios suivants :
-
Scénario 1 : La mise à jour n’est pas installée sur l’appareil local, mais elle l’est sur le Simple Application Server, et la stratégie Encryption Oracle Remediation du serveur est définie sur Force Updated Clients.
Pour résoudre cette erreur, consultez la section Solution 1 : Autoriser les connexions Bureau à distance.
-
Scénario 2 : La mise à jour est installée sur l’appareil local avec sa stratégie Encryption Oracle Remediation définie sur Force Updated Clients, mais elle n’est pas installée sur le Simple Application Server.
Pour résoudre cette erreur, consultez la section Solution 2 : Installer la mise à jour ou Solution 3 : Modifier le registre.
-
Scénario 3 : La mise à jour est installée sur l’appareil local avec sa stratégie Encryption Oracle Remediation définie sur Mitigated, mais elle n’est pas installée sur le Simple Application Server.
Pour résoudre cette erreur, consultez la section Solution 2 : Installer la mise à jour ou Solution 3 : Modifier le registre.
Not installed : désigne un système sur lequel aucune des mises à jour liées à CredSSP publiées depuis mai 2018 n’a été installée.
Installed : désigne un système sur lequel une ou plusieurs des mises à jour liées à CredSSP publiées depuis mai 2018 ont été installées.
Pour plus d’informations sur les paramètres de la stratégie Encryption Oracle Remediation, consultez la page Mises à jour CredSSP pour CVE-2018-0886.
Solutions
Vous pouvez résoudre ce problème en autorisant les connexions Bureau à distance au serveur, en installant la mise à jour requise ou en modifiant le registre. Les sections suivantes fournissent des instructions détaillées.
Solution 1 : Autoriser les connexions Bureau à distance
Les étapes peuvent varier légèrement selon les versions de Windows. Cette section fournit des instructions pour Windows Server 2008 R2, Windows Server 2012 R2 et Windows Server 2016 Datacenter Edition.
Windows Server 2008 R2
-
Connectez-vous au Simple Application Server à l’aide de la console VNC (Virtual Network Console).
Pour obtenir des instructions, consultez la rubrique Se connecter à un serveur à l’aide de la console VNC (Virtual Network Console).
Cliquez sur Start, cliquez avec le bouton droit sur Computer, puis sélectionnez Properties.
Dans la zone Control Panel Home, cliquez sur Remote settings.
Dans la boîte de dialogue System Properties, sélectionnez Allow connections from computers running any version of Remote Desktop (less secure), puis cliquez sur OK.
Windows Server 2012 R2
-
Connectez-vous au Simple Application Server à l’aide de la console VNC (Virtual Network Console).
Pour obtenir des instructions, consultez la rubrique Se connecter à un serveur à l’aide de la console VNC (Virtual Network Console).
Cliquez sur l’icône Démarrer
, cliquez avec le bouton droit sur This PC, puis sélectionnez Properties.Sur la page Control Panel Home, cliquez sur Remote settings.
Sous l’onglet Remote, décochez la case Allow connections only from computers running Remote Desktop with Network Level Authentication (recommended), puis cliquez sur OK.
Windows Server 2016 Datacenter Edition
-
Connectez-vous au Simple Application Server à l’aide de la console VNC (Virtual Network Console).
Pour obtenir des instructions, consultez la rubrique Se connecter à un serveur à l’aide de la console VNC (Virtual Network Console).
Cliquez sur l’icône Démarrer
, puis cliquez sur Windows System.Cliquez avec le bouton droit sur This PC, puis sélectionnez More > Properties.
Sur la page Control Panel Home, cliquez sur Remote settings.
Sous l’onglet Remote, décochez la case Allow connections only from computers running Remote Desktop with Network Level Authentication (recommended), puis cliquez sur OK.
Solution 2 : Installer la mise à jour
Cet exemple utilise Windows Server 2016. Les étapes sont similaires pour les autres versions de Windows.
-
Connectez-vous au Simple Application Server à l’aide de la console VNC (Virtual Network Console).
Pour obtenir des instructions, consultez la rubrique Se connecter à un serveur à l’aide de la console VNC (Virtual Network Console).
Cliquez sur l’icône Démarrer
, puis cliquez sur Settings.Sur la page Windows Settings, cliquez sur Update & Security.
-
Sur la page Update Status, cliquez sur Check for updates. Attendez que la mise à jour soit téléchargée et installée.
RemarquePour installer manuellement le package de mise à jour de sécurité pour CredSSP, accédez au Catalogue Microsoft Update et téléchargez le package approprié pour votre système.
Sur le Simple Application Server, sélectionnez l’icône Démarrer
> l’icône d’alimentation
> Restart pour redémarrer le serveur et appliquer les modifications.
Solution 3 : Modifier le registre
Cette solution s’applique lorsque votre appareil local est mis à jour, mais pas le Simple Application Server. L’exemple suivant utilise Windows Server 2016, mais les étapes sont similaires pour les autres versions. Choisissez l’une des méthodes suivantes pour modifier le registre du serveur.
Une modification incorrecte du registre peut entraîner de graves problèmes avec votre système d’exploitation Windows. Vous assumez tous les risques associés à cette action. Avant de commencer, nous vous recommandons vivement de sauvegarder votre serveur en créant un snapshot. Pour obtenir des instructions sur la création d’un snapshot, consultez la rubrique Créer un snapshot.
(Recommandé) Modifier le registre à l’aide d’un script
-
Connectez-vous au Simple Application Server à l’aide de la console VNC (Virtual Network Console).
Pour obtenir des instructions, consultez la rubrique Se connecter à un serveur à l’aide de la console VNC (Virtual Network Console).
-
Ouvrez l’invite de commandes.
Cliquez avec le bouton droit sur l’icône Démarrer
et sélectionnez Run.Dans la boîte de dialogue Run, saisissez
cmd.-
Cliquez sur OK.
La fenêtre de l’invite de commandes s’ouvre.
Microsoft Windows [Version 10.0.14393] (c) 2016 Microsoft Corporation. All rights reserved. C:\Users\Administrator>
-
Exécutez la commande suivante pour accéder à PowerShell :
powershell -
Exécutez le script PowerShell suivant pour modifier le registre :
New-Item -Path HKLM:\Software\Microsoft\Windows\CurrentVersion\Policies\System -Name CredSSP -Force New-Item -Path HKLM:\Software\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP -Name Parameters -Force Get-Item -Path HKLM:\Software\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters | New-ItemProperty -Name AllowEncryptionOracle -Value 2 -PropertyType DWORD -Force -
Sur le Simple Application Server, sélectionnez l’icône Démarrer
> l’icône d’alimentation
> Restart pour redémarrer le serveur et appliquer les modifications.RemarqueSi vous utilisez cette méthode et installez ultérieurement les mises à jour de sécurité à la fois sur votre appareil local et sur le Simple Application Server, nous vous recommandons de définir les Value data de
AllowEncryptionOraclesur0ou1pour une sécurité accrue. Pour plus de détails sur les Value data deAllowEncryptionOracle, consultez la page Mises à jour CredSSP pour CVE-2018-0886.
Modifier manuellement le registre
-
Connectez-vous au Simple Application Server à l’aide de la console VNC (Virtual Network Console).
Pour obtenir des instructions, consultez la rubrique Se connecter à un serveur à l’aide de la console VNC (Virtual Network Console).
-
Ouvrez l’Éditeur du Registre.
Cliquez avec le bouton droit sur l’icône Démarrer
et sélectionnez Run.Dans la boîte de dialogue Run, saisissez
regedit.-
Cliquez sur OK.
La fenêtre de l’Éditeur du Registre s’ouvre.
-
Dans Registry Editor, accédez à
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters. Définissez les Value data pour l’entréeAllowEncryptionOraclesur 2.RemarquePour plus de détails sur les Value data de l’entrée
AllowEncryptionOracle, consultez la page Mises à jour CredSSP pour CVE-2018-0886.Si les clés
CredSSPouParametersn’existent pas, créez-les. Ensuite, créez une nouvelle valeurREG_DWORDnomméeAllowEncryptionOracle. Si les clésCredSSPetParameterssont toutes deux manquantes, suivez ces étapes :-
Créez la clé
CredSSPsousHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System.Cliquez avec le bouton droit dans une zone vide du volet droit, puis sélectionnez New > Key.
Nommez la nouvelle clé
CredSSPet appuyez surEnter.
Créez la clé
ParameterssousHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP.Sous la clé
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters, créez une nouvelle valeurDWORD (32-bit) ValuenomméeAllowEncryptionOracle.-
Modifiez les Value data de l’entrée
AllowEncryptionOracle.Cliquez avec le bouton droit sur l’entrée
AllowEncryptionOracleet sélectionnez Modify....Dans la boîte de dialogue, définissez les Value data sur 2, puis cliquez sur OK.
-
Sur le Simple Application Server, sélectionnez l’icône Démarrer
> l’icône d’alimentation
> Restart pour redémarrer le serveur et appliquer les modifications.
Références
CVE-2018-0886 | Vulnérabilité d’exécution de code à distance CredSSP