“CredSSP加密Oracle修正”错误源于Windows安全更新强制启用严格凭据委派验证,修复方法包括:一、组策略设保护级别为“易受攻击”;二、注册表新建CredSSP\Parameters并设AllowEncryptionOracle=2;三、禁用远程桌面NLA强制要求;四、启用NTLM凭据委派并添加TERMSRV/*;五、使用.reg文件一键导入配置。

如果您尝试通过远程桌面连接到另一台计算机,但弹出“CredSSP加密Oracle修正”错误或提示“您的凭据不工作”,则通常是由于Windows安全更新(如CVE-2018-0886补丁)强制启用了更严格的凭据委派验证策略所致。以下是多种可立即执行的修复方法:
一、通过组策略编辑器启用“易受攻击”保护级别
此方法适用于Windows专业版、企业版或教育版用户,直接修改CredSSP加密Oracle修正策略,将保护级别降为兼容旧服务端的模式,从而恢复RDP连接能力。
1、按下 Win + R 打开运行窗口,输入 gpedit.msc 并回车。
2、依次展开左侧树形菜单:计算机配置 → 管理模板 → 系统 → 凭据分配。
3、在右侧列表中双击打开 “加密Oracle修正” 策略项。
4、选择 “已启用”,然后在下方“保护级别”下拉框中选择 “易受攻击”。
5、点击“应用”→“确定”,随后在命令提示符(管理员)中执行 gpupdate /force 刷新策略。
二、通过注册表手动添加AllowEncryptionOracle键值
此方法专为Windows家庭版用户设计,因该版本默认不包含gpedit.msc,需通过注册表编辑器实现等效策略配置,核心是创建并赋值AllowEncryptionOracle为2。
1、按下 Win + R,输入 regedit 并以管理员身份运行。
2、导航至路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System。
3、在“System”项上右键 → “新建” → “项”,命名为 CredSSP。
4、在新建的“CredSSP”项上右键 → “新建” → “项”,命名为 Parameters。
5、在“Parameters”项内右键 → “新建” → “DWORD (32位)值”,命名为 AllowEncryptionOracle。
6、双击该DWORD值,将“数值数据”设为 2,基数保持为十六进制(H)。
7、关闭注册表编辑器,重启计算机使设置生效。
三、调整远程桌面连接选项绕过NLA强制要求
此方法不修改系统底层安全策略,而是降低客户端连接时的身份验证门槛,允许与未启用网络级身份验证(NLA)的旧版服务器(如Windows Server 2008)兼容通信。
1、在目标远程主机(被控端)上右键“此电脑” → “属性” → 左侧点击“高级系统设置”。
2、切换到“远程”选项卡,确认勾选 “允许运行任意版本远程桌面的计算机连接”。
3、确保取消勾选 “仅允许运行带网络级身份验证的远程桌面的计算机连接”。
4、点击“确定”保存,无需重启,立即生效。
四、启用NTLM凭据委派策略支持旧式验证
当错误伴随“凭据不工作”且远程服务器仅支持NTLM协议时,需显式授权本地系统将保存的凭据委派至TERMSRV服务,否则系统拒绝发送密码凭据。
1、运行 gpedit.msc,导航至:计算机配置 → 管理模板 → 系统 → 凭据分配。
2、双击打开 “允许分配保存的凭据用于仅NTLM服务器身份验证”。
3、选择 “已启用”,在“显示”框中输入 TERMSRV/*(注意全大写及星号通配符)。
4、点击“确定”,并在管理员命令提示符中执行 gpupdate /force 强制更新策略。
五、使用注册表文件一键导入修复项
为避免手动逐层创建注册表路径出错,可预先编写标准.reg文件,双击即可批量写入CredSSP所需键值,适合批量部署或快速复原场景。
1、用记事本新建文本文件,粘贴以下完整内容:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters]
"AllowEncryptionOracle"=dword:00000002
2、将文件另存为 CredSSP_Fix.reg(编码选择ANSI或UTF-16均可)。
3、右键该.reg文件 → “以管理员身份运行”,点击“是”确认导入。
4、重启远程桌面客户端或重新发起连接尝试。

















