必须启用组策略“网络访问:不允许存储用于网络身份验证的密码和凭据”,并同步启用“不要在‘连接设置’对话框中显示‘允许我保存凭据’复选框”,以彻底禁用远程桌面凭据缓存。

Win11用户在使用远程桌面(mstsc)时,若公司安全策略禁止将登录凭据(如密码)缓存到本地凭据管理器,必须从组策略层面切断系统自动保存TERMSRV类型凭据的通道,否则每次连接仍可能触发凭据写入行为。
阻止系统保存远程桌面凭据
该策略直接禁用Windows凭据管理器对所有网络身份验证凭据的存储能力,包括远程桌面使用的TERMSRV凭据。
1. 按 Win + R 输入 gpedit.msc 回车,打开本地组策略编辑器。
2. 依次展开:计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 安全选项。
3. 在右侧列表中找到并双击【网络访问:不允许存储用于网络身份验证的密码和凭据】。
4. 选择“已启用”,点击“确定”。
这一步生效后,系统将拒绝任何应用(包括mstsc.exe)调用CredWrite API写入凭据。注意:【此策略一旦启用,所有网络服务(如SMB共享、WebDAV、Exchange Autodiscover)的凭据保存功能均被禁用,不可逆】。
额外加固:禁用远程桌面自身的凭据缓存开关
即使凭据管理器被全局禁止,mstsc客户端自身仍可能在.rdp文件中明文保存密码(若勾选了“允许我保存凭据”)。需同步关闭该界面级选项。
方法一:通过组策略锁定RDP客户端行为
1. 在同一组策略编辑器中,导航至:计算机配置 → 管理模板 → Windows组件 → 远程桌面服务 → 远程桌面连接客户端。
2. 双击启用【不要在“连接设置”对话框中显示“允许我保存凭据”复选框】。
3. 启用后点击确定——此后所有用户启动mstsc时,该复选框将彻底消失,无法手动勾选。
方法二:手动清理已有.rdp文件中的密码字段
打开记事本,拖入任意已保存的.rdp文件 → 查找包含 password 的行 → 整行删除 → 保存。不删除会导致下次连接时mstsc尝试读取并重新注入凭据管理器(尽管会被上一步策略拦截,但明文残留本身即违规)。
验证是否生效
第一步:运行 cmdkey /list,确认输出中无任何以 TERMSRV/ 开头的条目。
第二步:新建一个空白.rdp文件,双击打开mstsc → 输入目标地址 → 点击“连接” → 观察登录窗口是否缺失“记住我的凭据”复选框。
第三步:尝试输入账号密码登录成功后,再次运行 cmdkey /list,确保无新增凭据条目出现。

















