Computer >> 컴퓨터 >  >> 시스템 >> Windows Server

해결 방법: Windows에서 저장된 RDP 자격 증명이 작동하지 않을 때

Windows에 내장된 원격 데스크톱 클라이언트(mstsc.exe)는 원격 컴퓨터에 연결할 때 사용하는 사용자 이름과 비밀번호를 저장할 수 있습니다. 저장된 RDP 자격 증명을 활용하면 원격 데스크톱에 접속할 때마다 비밀번호를 입력할 필요가 없어 편리합니다. 이 글에서는 Windows 10 및 Windows Server 2012 R2/2016 환경에서 RDP 연결용 저장 자격 증명을 구성하는 방법과, 모든 설정을 마쳤음에도 비밀번호가 저장되지 않고 매번 원격 시스템이 비밀번호를 요구하는 문제를 해결하는 방법을 살펴봅니다.

그룹 정책을 통한 RDP 저장 자격 증명 위임

기본적으로 Windows는 사용자가 RDP 연결 시 비밀번호를 저장하도록 허용합니다. 저장하려면 RDP 클라이언트 창에서 원격 컴퓨터 이름과 사용자 이름을 입력한 뒤 "자격 증명 저장 허용" 옵션에 체크하면 됩니다. 연결 버튼을 누르면 RDP 서버가 비밀번호를 묻고, 입력된 비밀번호는 .RDP 파일이 아닌 Windows 자격 증명 관리자(Credential Manager)에 저장됩니다.

해결 방법: Windows에서 저장된 RDP 자격 증명이 작동하지 않을 때

이후 동일한 사용자 이름으로 같은 RDP 서버에 접속하면, 자격 증명 관리자에 저장된 비밀번호가 자동으로 불러와져 인증에 사용됩니다.

해당 컴퓨터에 저장된 비밀번호가 있다면 RDP 클라이언트 창에 다음과 같은 메시지가 표시됩니다.

저장된 자격 증명이 이 컴퓨터에 연결하는 데 사용됩니다. 자격 증명을 편집하거나 삭제할 수 있습니다.

해결 방법: Windows에서 저장된 RDP 자격 증명이 작동하지 않을 때

참고: 숙련된 관리자 입장에서는 일반적으로 사용자에게 비밀번호 저장을 권장하지 않습니다. 도메인 환경이라면 SSO(단일 로그온)를 활용한 투명한 RDP 인증이 훨씬 더 안전한 방식입니다.

도메인에 가입된 컴퓨터에서 다른 도메인이나 워크그룹에 속한 컴퓨터/서버로 연결하는 경우, 기본적으로 Windows는 저장된 자격 증명을 RDP 연결에 사용하지 못하게 차단합니다. 자격 증명 관리자에 RDP 비밀번호가 저장되어 있어도 시스템은 이를 활용하지 않고 매번 비밀번호를 요구합니다. 또한 도메인 계정이 아닌 로컬 계정으로 연결할 때도 저장된 RDP 비밀번호 사용이 제한됩니다.

이러한 상태에서 저장된 RDP 비밀번호로 연결을 시도하면 다음과 같은 오류 메시지가 나타납니다.

사용자 자격 증명이 올바르지 않습니다
시스템 관리자가 원격 컴퓨터(CompName)에 로그온할 때 저장된 자격 증명을 사용하는 것을 허용하지 않습니다. 해당 ID가 완전히 확인되지 않았기 때문입니다. 새 자격 증명을 입력하세요.

해결 방법: Windows에서 저장된 RDP 자격 증명이 작동하지 않을 때

두 컴퓨터 간에 신뢰 관계가 없기 때문에 Windows는 이러한 연결을 안전하지 않은 것으로 간주합니다.

이 설정은 RDP 연결을 시작하는 클라이언트 쪽 컴퓨터에서 변경할 수 있습니다.

  1. Win + R 키를 누른 후 gpedit.msc를 입력하여 로컬 그룹 정책 편집기를 엽니다.
  2. 정책 편집기에서 컴퓨터 구성 → 관리 템플릿 → 시스템 → 자격 증명 위임으로 이동한 뒤, "NTLM 전용 서버 인증을 사용하여 저장된 자격 증명 위임 허용" 정책을 찾습니다. 해결 방법: Windows에서 저장된 RDP 자격 증명이 작동하지 않을 때
  3. 해당 정책을 두 번 클릭하여 사용으로 설정한 후 표시 버튼을 클릭합니다. 해결 방법: Windows에서 저장된 RDP 자격 증명이 작동하지 않을 때
  4. RDP 접속 시 저장된 자격 증명 사용을 허용할 원격 컴퓨터(서버) 목록을 지정합니다. 목록은 반드시 다음 형식으로 입력해야 합니다.
    • TERMSRV/server1 — 특정 컴퓨터/서버에 대한 RDP 접속에 저장된 자격 증명 사용을 허용
    • TERMSRV/*.woshub.com — woshub.com 도메인의 모든 컴퓨터에 대한 RDP 연결 시 저장된 자격 증명 사용을 허용
    • TERMSRV/* — 모든 원격 컴퓨터에 대한 연결에 저장된 비밀번호 사용을 허용 해결 방법: Windows에서 저장된 RDP 자격 증명이 작동하지 않을 때
      : TERMSRV는 반드시 대문자로 작성해야 하며, 컴퓨터 이름은 RDP 클라이언트의 호스트 입력란에 입력하는 이름과 정확히 일치해야 합니다.
  5. 변경 사항을 저장한 뒤 gpupdate /force 명령으로 그룹 정책 설정을 갱신합니다.

이제 RDP로 연결할 때 mstsc 클라이언트가 저장된 자격 증명을 정상적으로 사용할 수 있습니다.

해결 방법: Windows에서 저장된 RDP 자격 증명이 작동하지 않을 때

저장된 RDP 자격 증명 정책은 로컬 그룹 정책 편집기를 통해 개별 컴퓨터 단위로만 변경할 수 있습니다. 도메인 내 여러 컴퓨터에 한꺼번에 적용하려면 gpmc.msc(그룹 정책 관리) 콘솔에서 구성한 도메인 GPO를 사용하세요.

그래도 RDP 연결 시 비밀번호를 계속 요구한다면, 같은 방식으로 "저장된 자격 증명 위임 허용" 정책을 활성화하고 구성해 보세요. 아울러 거부(Deny) 정책이 우선순위가 더 높으므로 "저장된 자격 증명 위임 거부" 정책이 활성화되어 있지 않은지도 반드시 확인해야 합니다.

Windows가 RDP 자격 증명을 저장하지 않는 경우

위 지침대로 설정했는데도 RDP 클라이언트가 연결을 시도할 때마다 비밀번호를 요구한다면, 다음 항목들을 하나씩 점검해 보세요.

  1. RDP 연결 창에서 "옵션 표시"를 클릭한 후 "항상 자격 증명 묻기" 옵션에 체크가 되어 있지 않은지 확인합니다. 해결 방법: Windows에서 저장된 RDP 자격 증명이 작동하지 않을 때
  2. 저장된 .RDP 파일로 연결하는 경우, 'prompt for credentials' 매개변수 값이 0(prompt for credentials:i:0)으로 설정되어 있는지 확인합니다. 해결 방법: Windows에서 저장된 RDP 자격 증명이 작동하지 않을 때
  3. GPO 편집기(gpedit.msc)를 열고 컴퓨터 구성 → 관리 템플릿 → Windows 구성 요소 → 원격 데스크톱 서비스 → 원격 데스크톱 연결 클라이언트로 이동합니다. "암호 저장 허용 안 함" 정책은 '구성되지 않음' 또는 '사용 안 함' 상태여야 합니다. 또한 컴퓨터에 실제로 적용된 결과 그룹 정책에서도 이 설정이 비활성화되어 있는지 확인하세요(gpresult 명령을 사용하면 적용된 GPO 설정의 HTML 보고서를 생성할 수 있습니다). 해결 방법: Windows에서 저장된 RDP 자격 증명이 작동하지 않을 때
  4. 자격 증명 관리자에 저장된 모든 암호를 삭제합니다. control userpasswords2를 실행한 뒤 사용자 계정 창에서 고급 탭으로 이동하고 암호 관리를 클릭합니다. 해결 방법: Windows에서 저장된 RDP 자격 증명이 작동하지 않을 때
  5. 다음 창에서 Windows 자격 증명을 선택합니다. 저장된 RDP 암호(TERMSRV/…로 시작하는 항목)를 모두 찾아 삭제합니다. 해결 방법: Windows에서 저장된 RDP 자격 증명이 작동하지 않을 때 이 창에서는 RDP 연결용 자격 증명을 수동으로 추가할 수도 있으며, 이때 RDP 서버/컴퓨터 이름은 반드시 TERMSRV\server_name1 형식으로 지정해야 합니다. 컴퓨터에서 RDP 연결 기록을 삭제할 때 저장된 암호까지 함께 정리하는 것도 잊지 마세요. 해결 방법: Windows에서 저장된 RDP 자격 증명이 작동하지 않을 때
  6. 원격 서버가 오랫동안 업데이트되지 않은 경우에는 저장된 RDP 자격 증명으로 로그온할 수 없습니다. 이때 연결을 시도하면 CredSSP 암호화 오라클 수정(CredSSP Encryption Oracle Remediation) 오류가 나타나므로, 원격 서버 쪽 패치 상태를 먼저 확인해야 합니다.

이 과정을 모두 마치면 사용자들이 저장된 비밀번호를 활용해 RDP 연결을 정상적으로 사용할 수 있습니다.