必须同时满足系统版本(Win11专业/企业/教育版)、Remote Desktop Services服务运行、组策略启用“允许智能卡重定向”及“要求网络级身份验证”、客户端mstsc中勾选对应智能卡读卡器四个条件,才能实现PIN输入窗口显示“远程桌面连接”并直送远程LSA进程。

要在Windows 11中启用远程桌面智能卡重定向功能,使远程会话能识别并使用连接在本地客户端的USB智能卡读卡器(如飞天ePass、国密KEY等),必须同时满足系统版本、服务配置、策略启用与客户端兼容性四个前提条件。
确认系统版本与远程桌面服务状态
智能卡重定向仅在Windows 11专业版、企业版或教育版中原生支持,家庭版无法启用;若系统为家庭版,后续所有操作均无效。
按下 Win + R,输入 services.msc 回车 → 找到 Remote Desktop Services 服务 → 确保其状态为“正在运行”,启动类型为“自动” → 若未运行,右键选择“启动”。
这一步不可跳过:若服务未运行,即使后续策略全部启用,智能卡设备也无法被RDP会话感知。
启用智能卡重定向策略(组策略方式)
该方法适用于专业版及以上系统,需管理员权限,策略生效后无需重启系统。
按下 Win + R,输入 gpedit.msc 回车 → 依次展开:计算机配置 → 管理模板 → Windows 组件 → 远程桌面服务 → 远程桌面连接客户端 → 设备和资源重定向。
双击右侧 “允许智能卡重定向” → 设置为 【已启用】 → 点击“确定”。这是核心开关,不启用则PIN不会传入远程会话。
返回上两级,进入 远程桌面服务 → 远程桌面会话主机 → 安全 → 双击 “要求使用网络级别的身份验证对远程连接的用户进行身份验证” → 启用 → 确定。
配置客户端连接参数(mstsc.exe)
仅在服务端启用策略还不够,客户端发起连接时必须显式声明支持智能卡重定向,否则RDP协议默认禁用该通道。
按下 Win + R,输入 mstsc 回车 → 点击左下角 “显示选项” → 切换到 “本地资源” 选项卡 → 在“本地设备和资源”区域点击 “更多…” 按钮。
展开 “智能卡” 分类 → 勾选 当前连接中使用的智能卡读卡器(如“ACS ACR39U”、“HID OMNIKEY”等具体名称)→ 点击“确定” → 再点“连接”。
注意:若“智能卡”分类为空或灰色,说明本地系统未检测到有效智能卡读卡器驱动,需先安装厂商驱动并插入KEY测试识别。
验证PIN输入路径是否生效
成功连接远程桌面后,打开任意需要智能卡认证的应用(如电子政务CA登录页、银行U盾管理工具)→ 插入智能卡 → 触发PIN输入框。
此时弹出的PIN输入窗口标题栏应显示 “远程桌面连接” 而非本地系统提示,且键盘输入直接送达远程会话中的LSA进程 → 这表示PIN已通过rdpdr.sys完成跨会话重定向,智能卡重定向已就绪。

















