La 2FA per RDP è un secondo controllo di identità, come un’approvazione sul telefono o un codice monouso, richiesto oltre alla tua password prima che si apra una sessione di Desktop remoto. Windows non lo include nativamente. Al di là delle smart card, non esiste un modo nativo per richiedere un secondo fattore nella schermata di accesso di RDP, e Microsoft lo ha confermato sul proprio forum di domande e risposte. Puoi aggiungere la 2FA a RDP in due modi: installare un provider di credenziali sull’host in modo che il secondo fattore si attivi durante l’accesso, oppure instradare le connessioni esterne tramite un Remote Desktop Gateway supportato da Microsoft Entra MFA. Ho configurato entrambe le soluzioni e la scelta giusta dipende dal fatto che tu stia proteggendo un singolo PC o un insieme di PC in un dominio.
Vale la pena mettere in sicurezza RDP. È ai primi posti tra i vettori di accesso iniziale per le gang di ransomware, e le credenziali rubate o ottenute con attacchi di forza bruta sono il modo più comune di entrare. I dati stessi di Microsoft esprimono chiaramente il valore di un secondo fattore: l’MFA blocca il 99,9% degli attacchi automatizzati di compromissione degli account. Una password da sola lascia un solo tentativo tra un attaccante e il tuo desktop.
Se il tuo vero obiettivo è l’accesso remoto sicuro, più che RDP in sé, esiste una terza via. HelpWire ti offre controllo remoto assistito e non presidiato senza esporre affatto la porta 3389 a Internet, e gli accessi ai relativi account possono essere protetti con 2FA. Maggiori dettagli di seguito.
Windows dispone di 2FA integrata per RDP?
No. Windows non dispone di un’autenticazione a due fattori nativa per le connessioni RDP. L’unico secondo fattore integrato nello stack di logon è il supporto per le smart card, che la maggior parte delle configurazioni domestiche e delle piccole imprese non implementa mai.
Windows Hello for Business viene spesso citato come controesempio, ma non lo è. Hello for Business è una funzionalità di comodità senza password. Sostituisce la password con un PIN o un gesto biometrico, un singolo fattore, e non si applica alle sessioni RDP standard a meno che non ci si connetta a un desktop basato su Azure. Windows Server 2022 ha aggiunto l’accesso FIDO2 per le macchine aggiunte al dominio, che si avvicina a una vera MFA, ma mancano ancora i criteri centralizzati, il supporto offline e la copertura RD Gateway necessari per una soluzione completa. Per tutto il resto, si aggiunge un provider di credenziali di terze parti o un gateway basato su Entra.
Come funziona l'autenticazione a due fattori per RDP
La 2FA per RDP funziona inserendo un secondo controllo di identità tra la tua password e la sessione aperta. Due architetture la forniscono.
Provider di credenziali, sull’host. Un provider di credenziali è un piccolo componente software installato sull’host RDP. Quando inserisci il tuo nome utente e la tua password, il provider intercetta l’accesso, convalida il primo fattore rispetto all’account locale o ad Active Directory, quindi attiva un secondo fattore come una notifica push, un codice monouso o una chiave hardware. La sessione si apre solo dopo che entrambi sono stati superati. Questo è l’approccio per un singolo PC o per un numero limitato di macchine.
RD Gateway con MFA RADIUS, davanti alla rete. Un Remote Desktop Gateway si trova davanti ai tuoi host invece che su ognuno di essi. Il traffico RDP esterno raggiunge il gateway, il gateway inoltra la richiesta tramite RADIUS a un Network Policy Server e l’estensione NPS chiama Microsoft Entra per richiedere il secondo fattore. Qui funzionano solo l’approvazione push o tramite telefonata, perché il gateway non offre agli utenti alcun campo in cui digitare un codice. Questo è l’approccio per ambienti di dominio con molti host dietro un unico punto di ingresso.
Quale metodo 2FA per RDP fa per te
Usa Cisco Duo o multiOTP per aggiungere l’autenticazione a due fattori (2FA) a un singolo PC, Microsoft Entra MFA con un RD Gateway per il parco macchine del dominio, e HelpWire per evitare completamente un RDP esposto. La tabella sottostante associa ciascun metodo al costo, ai secondi fattori e al fatto che lasci RDP aperto a Internet.
Tabella di confronto
| Metodo | Costo | Ideale per | Secondi fattori | PC autonomo, nessun dominio | Espone RDP a Internet |
| Cisco Duo | Gratuito fino a 10 utenti | Piccole installazioni, distribuzione rapida | Push, OTP, chiamata, token hardware | Sì | Sì, RDP rimane esposto |
| multiOTP | Gratuito, open source | PC singolo offline, laboratorio domestico | TOTP, HOTP, offline | Sì | Sì, RDP rimane esposto |
| Entra MFA + NPS + RD Gateway | Licenza Entra MFA | Ambienti di dominio dietro un unico gateway | Push, chiamata telefonica | No | No, il gateway fa da front-end a RDP |
| HelpWire | Gratuito | Evitare del tutto l’RDP esposto | 2FA dell’account, TOTP | Sì | No, nessuna porta 3389 aperta |
Aggiungi 2FA a RDP con Cisco Duo (gratuito per un massimo di 10 utenti)
Cisco Duo è il modo più rapido per aggiungere 2FA a RDP gratuitamente, coprendo fino a 10 utenti senza costi nel piano gratuito per sempre. Duo Authentication for Windows Logon si installa sull’host, aggiunge un secondo fattore a RDP, all’accesso locale e ai prompt UAC che richiedono credenziali, e supporta push, codice, richiamata telefonica e token hardware.
-
Crea un account Duo gratuito e apri il pannello di amministrazione di Duo. Vai su Applicazioni, fai clic su Proteggi un’applicazione, cerca Microsoft RDP e fai clic su Proteggi. Copia la chiave di integrazione, la chiave segreta e il nome host dell’API in un luogo sicuro.
-
Registra il tuo utente. In Utenti, aggiungi te stesso e associa l’app Duo Mobile sul tuo telefono scansionando il codice QR di attivazione. Conferma che l’account mostri lo stato Attivo.
-
Scarica l’installer di Duo Authentication for Windows Logon sull’host RDP. Eseguilo come amministratore e incolla l’integration key, la secret key e l’API hostname quando richiesto.
-
Durante l’installazione, seleziona Richiedi l’autenticazione Duo solo quando effettui l’accesso tramite RDP se vuoi il secondo fattore solo nelle sessioni remote e non negli accessi alla console locale.
-
Imposta il criterio per i nuovi utenti dell’applicazione Microsoft RDP su Nega accesso. Questo impedisce che un account non registrato aggiri il prompt.
-
Riavvia, poi riconnettiti tramite RDP. Dopo la password, Duo invia un push al tuo telefono. Approvalo e la sessione si apre.
Una salvaguardia prima di applicare questo. Duo dispone di un’impostazione della modalità di guasto che controlla cosa accade quando l’host non riesce a raggiungere il cloud di Duo. Fail open consente di procedere con l’accesso senza il secondo fattore durante un’interruzione, fail secure lo blocca. Scegli fail secure per le macchine esposte a Internet e mantieni un account Duo Bypass o l’accesso alla console locale di riserva, in modo che un’interruzione del cloud non ti impedisca completamente l’accesso.
2FA offline gratuita per un singolo PC con multiOTP
multiOTP è la migliore opzione gratuita per un PC standalone senza dominio e senza dipendenza dal cloud. È open source con licenza Apache 2.0, include una modalità solo RDP e convalida i codici TOTP e HOTP completamente offline, quindi continua a funzionare quando Internet non è disponibile. La versione attuale è la 5.10.2.2, di aprile 2026.
-
Scarica sul PC di destinazione il pacchetto multiOTP e il multiOTP Credential Provider dalla pagina delle release del progetto su GitHub.
-
Estrai multiOTP in una cartella permanente come C:\multiOTP. Apri un prompt dei comandi nella cartella come amministratore.
-
Crea un account 2FA collegato al tuo nome utente di Windows. Esegui multiotp.exe -create yourusername TOTP, quindi genera il codice QR di provisioning con multiotp.exe -qrcode yourusername qr.png.
-
Scansiona il codice QR in Microsoft Authenticator, Google Authenticator o nell’app gratuita multiOTP token. Conferma che un codice a 6 cifre generato risulti valido con multiotp.exe yourusername 123456.
-
Installa il multiOTP Credential Provider. Nella procedura guidata, lascia vuoto l’URL del server per una configurazione esclusivamente locale e spunta l’opzione solo RDP in modo che il prompt si attivi solo per gli accessi remoti.
-
Imposta un account di esclusione prima di riavviare. Aggiungi MULTIOTP_EXCLUDED_ACCOUNT per un amministratore locale di riserva, così da mantenere un modo di accesso se la registrazione si interrompe. Quindi riavvia e testa una connessione RDP.
multiOTP non richiede alcun servizio cloud, il che lo rende particolarmente adatto a una macchina isolata o a un laboratorio domestico. Il compromesso è la configurazione manuale. Non c’è alcun pannello di amministrazione, nessuna notifica push e la registrazione si svolge da riga di comando.
RDP MFA tramite Microsoft Entra e RD Gateway
Per un ambiente di dominio con molti host RDP, Microsoft Entra MFA dietro un Gateway Desktop remoto è la via più vicina alla soluzione nativa. Protegge ogni connessione che passa attraverso un unico gateway invece di chiederti di installare un provider su ciascuna macchina. Questo percorso è adatto ai team IT, non ai proprietari di un singolo PC, e comporta un notevole impegno di configurazione.
Hai bisogno di quattro elementi: un Gateway Desktop remoto funzionante, un tenant di Entra ID con una licenza idonea per MFA, un Server dei criteri di rete ed Entra sincronizzato con l’Active Directory locale. La configurazione è la seguente:
-
Installa il ruolo NPS su un server separato dal RD Gateway. Il gateway funge da client RADIUS che punta a questo server NPS.
-
Installa l’estensione NPS per l’autenticazione a più fattori di Microsoft Entra sul server NPS, quindi esegui lo script PowerShell incluso per associarlo al tuo tenant.
-
In RD Gateway Manager, imposta l’archivio RD CAP su Server centrale che esegue NPS e aggiungi il nome host del server NPS.
-
Configura il segreto condiviso RADIUS in modo identico su entrambi i lati. Una discrepanza qui è la causa più comune per cui il flusso fallisce silenziosamente.
-
Test con un account abilitato per Entra MFA. Dopo la password, l’utente riceve una notifica push o una chiamata telefonica, approva e la sessione si apre.
Il vincolo strutturale da considerare: RD Gateway non prevede alcun campo per un codice di verifica digitato, quindi la notifica push e l’approvazione tramite telefonata sono gli unici fattori che raggiungono l’utente. I codici delle app OTP e l’inserimento via SMS non funzionano tramite il gateway. Impostate il metodo Entra MFA predefinito degli utenti su push prima della distribuzione, altrimenti la loro prima connessione rimarrà in stallo.
Quale secondo fattore dovresti usare?
Per gli utenti standard, basta una notifica push o un OTP dell’app di autenticazione. Per gli amministratori e gli altri account privilegiati, usa una passkey FIDO2 o una chiave di sicurezza hardware.
Le notifiche push e gli OTP generati dall’app sono comodi e bloccano gli attacchi automatizzati che preoccupano la maggior parte delle persone. L’SMS è il fattore comune più debole perché il SIM-swapping e l’intercettazione lo compromettono, quindi tratta l’SMS come un ripiego e non come impostazione predefinita.
L’asticella si è alzata nel 2026. CISA ora richiede MFA resistente al phishing per l’accesso remoto privilegiato nelle agenzie federali e la raccomanda fortemente per le infrastrutture critiche, e indica RDP come un obiettivo di alto valore. Le notifiche push e gli SMS non superano più l’asticella per gli account amministrativi, perché gli attacchi di MFA-fatigue inondano un utente di richieste finché una non viene approvata per errore. Le passkey FIDO2 e le chiavi hardware resistono al phishing per progettazione e soddisfano NIST SP 800-63B AAL2 e AAL3. La regola pratica per il 2026: push per gli utenti di tutti i giorni, passkey o chiave hardware per chiunque abbia diritti elevati.
Evita del tutto l'RDP esposto con HelpWire
Il modo più pulito per evitare i grattacapi della 2FA su RDP è non esporre affatto RDP. HelpWire offre controllo remoto assistito e non presidiato senza aprire la porta 3389 né inoltrare alcuna porta, eliminando la superficie di attacco esposta a Internet che un secondo fattore aggiuntivo dovrebbe proteggere. Poiché non esiste un endpoint RDP esposto, gli attacchi di forza bruta e i tentativi di credential stuffing contro la porta 3389 non hanno nulla da colpire.
Per impostazione predefinita, HelpWire connette direttamente l’operatore e la macchina remota, senza server di inoltro intermedi, quindi una sessione è meno esposta rispetto a una instradata. Per il supporto on-demand, l’utente remoto concede l’accesso per singola sessione e può revocarlo in qualsiasi momento da una scorciatoia o dal pulsante nell’app. Per il lavoro non presidiato, il dispositivo viene autorizzato una volta durante la configurazione, quindi ci si ricollega in seguito senza nessuno presente, anche dopo i riavvii. HelpWire funziona su Windows, macOS e Linux e offre un piano gratuito.
Funzionalità di sicurezza di HelpWire
L’accesso all’account passa attraverso Auth0, il provider di login basato su standard di cui si fidano Microsoft, AWS e Siemens, e ogni account può aggiungere un secondo fattore. L’autenticazione a due fattori è diventata generalmente disponibile per tutti gli utenti a dicembre 2025: la abiliti sul Web Portal con un codice monouso basato sul tempo da un’app di autenticazione oltre alla tua password. I dati di sessione sono crittografati in transito su WSS e HTTPS, con TLS/SSL e AES-256 a proteggere ogni sessione. Le connessioni sono dirette punto a punto per impostazione predefinita, senza relay nel mezzo e, quando un percorso diretto non è possibile, il traffico ricorre all’infrastruttura AWS, crittografato e anonimizzato. Ogni app HelpWire è firmata da DigiCert per impedire manomissioni. Per le sessioni on-demand, raggiungere una macchina remota dipende dall’approvazione dell’utente remoto, non da una porta aperta e da una password indovinabile.
Domande frequenti
Gratuito. Cisco Duo supporta fino a 10 utenti senza costi, e multiOTP è open source senza costi di licenza. Duo si implementa più rapidamente e aggiunge notifiche push. multiOTP funziona offline e non richiede alcun servizio cloud.
Sì, tramite un provider di credenziali. Windows non ha un hook nativo per questo, ma Duo, multiOTP e Rublon accettano tutti un codice o un push da Microsoft Authenticator come secondo fattore una volta che il loro provider è installato sull’host.
Per gli utenti standard, sì. Per gli account amministrativi e privilegiati nel 2026, no. Le linee guida della CISA e NIST SP 800-63B richiedono fattori resistenti al phishing, una passkey FIDO2 o una chiave hardware, per l’accesso remoto privilegiato, perché il push è esposto ad attacchi di affaticamento MFA.
Dipende dal metodo. I provider cloud come Duo necessitano di connettività e, durante un’interruzione, ripiegano sulla loro impostazione fail-open o fail-secure. multiOTP convalida i codici TOTP localmente, quindi continua a richiedere e a verificare anche senza alcuna connessione a Internet.