“你的凭据不工作”错误主因是用户名格式错误、ntlm凭据转发被禁、本地账户安全模型限制、旧凭据冲突或nla干扰;需按序修正用户名格式、启用termsrv凭据策略、切换为经典身份验证模型、清除windows凭据、必要时临时禁用nla。

当你在Windows 10上使用远程桌面连接另一台电脑时,输入正确的用户名和密码后却弹出“你的凭据不工作”错误提示,无法进入系统界面,这种问题通常不是密码输错,而是系统级身份验证机制被拦截或配置错位导致的。
确认并修正用户名格式
远程桌面默认不识别纯用户名,必须明确指定账户所属主机上下文。
在远程桌面连接窗口的“用户名”栏中,输入【计算机名\用户名】格式,例如 DESKTOP-ABC\John。
若不确定被控端计算机名,可在目标电脑上按 Win+R → 输入 sysdm.cpl → 回车 → 查看“计算机名”字段;注意不要漏掉反斜杠 \,也不能写成正斜杠 / 或中文顿号。
密码区分大小写,Caps Lock 状态需手动确认;若密码含特殊字符(如 @、&、空格),建议临时改用仅含字母数字的密码测试是否为输入法或键盘布局干扰。
启用NTLM凭据分配策略
Windows 10默认禁止将已保存的凭据转发给远程桌面服务(TERMSRV),这是最常被忽略的核心原因。
方法一:组策略强制启用
1、按 Win+R → 输入 gpedit.msc → 回车打开本地组策略编辑器(仅专业版/企业版支持)。
2、依次展开:计算机配置 → 管理模板 → 系统 → 凭据分配。
3、双击右侧“允许分配保存的凭据用于仅NTLM服务器身份验证”,设为“已启用”。
4、点击“显示”按钮,在弹出窗口中输入 【TERMSRV/*】(注意全部大写、无空格、星号不可省略),确定后关闭。
5、立即按 Win+R → 输入 gpupdate /force → 回车刷新策略,无需重启。
方法二:家庭版替代方案(无gpedit)
直接修改注册表:按 Win+R → 输入 regedit → 定位到 HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CredentialsDelegation → 新建项 AllowSavedCredentialsWhenNTLMServerAuthentication(DWORD),值设为 1;再新建多字符串值 AllowedCredentialsWhenNTLMServerAuthentication,添加一行内容 TERMSRV/*。
调整本地账户安全模型
Windows 默认的“仅来宾”安全模型会剥离本地账户原始身份,远程登录时被当作匿名用户拒绝。
第一步:打开组策略编辑器(gpedit.msc)→ 计算机配置 → Windows 设置 → 安全设置 → 安全选项。
第二步:找到“网络访问:本地帐户的共享和安全模型”,双击打开。
第三步:选择“经典 - 对本地用户进行身份验证,不改变其本来身份”,点击应用→确定。
这一步必须在被控端(即你要连进去的那台电脑)执行,否则远程端仍以受限上下文验证,凭据始终被丢弃。
清除旧凭据并重新注入
系统可能缓存了失效或冲突的远程登录记录,覆盖新输入的正确信息。
按 Win+R → 输入 control userpasswords2 → 切换到“高级”选项卡 → 点击“管理密码”。
在“Windows 凭据”下拉列表中,找到所有以 TERMSRV/ 开头或包含目标IP/计算机名的条目,逐个删除。
删除完毕后,重新启动远程桌面连接程序(mstsc.exe),首次连接时务必勾选“记住我的凭据”,系统会新建一条干净记录。
临时禁用网络级别身份验证(NLA)
NLA 要求客户端在建立完整RDP通道前完成身份验证,但某些老旧驱动、虚拟显卡或第三方安全软件会干扰该握手流程。
在被控端操作:右键“此电脑” → “属性” → 左侧“远程设置” → 取消勾选“仅允许运行使用网络级别身份验证的远程桌面的计算机连接” → 应用并确定。
这一步是快速验证手段,非长期方案;若禁用NLA后可连通,说明问题出在客户端TLS栈或被控端CredSSP配置,需进一步排查证书或更新KB5005565等安全补丁。











