Macht es doch ;) Du kannst die Credentials nicht ohne Verbindung ins Netz ausprobieren.
Entweder keine Protected Users oder Lokale Administratoren (LAPS) nutzen.
Musst du jetzt abwägen:
Schnell aber unsauber (DC und Hyper-V als Host) oder mehr Aufwand, dafür sauberer (1x VM DC & 1x VM RDS).
Pro Benutzer, nicht pro Session!
Außerdem brauchst du noch Windows Server CAL, nicht nur RDS CAL.
Außer, dass der Essentials schon auf der HW installiert ist.
Wenn man keine weitere HW zur verfügung hat ist es schon aufwändiger die vorhandene Installation zu virtualisieren.
Außerdem möchte man nie eine einfache RDS Bereitstellung machen, immer die Standard Bereitstellung (wobei diese auch nicht mehr Zeit braucht als die "einfache" Bereistellung).
Evtl. Logoff mit Smartcard.
D.h. MA geht an PC, steckt seine Karte ein und wird angemeldet.
Nach der Arbeit zieht der MA seine Karte ab und wird abgemeldet.
Wieso installiert man nicht erst eine neue CA? Wieso die alten abbauen?
Du weisst, dass du self-signed Zertifikate, auch per GPO verteilen kannst, damit diese vertrauenswürdig sind?
Das würde ich nicht dem MA erledigen lassen.
Ja pauschal. Es gibt schon ab und an Meldungen über Sicherheitslücken im RDP Protokoll oder in Teamviewer.
Ob es heute offene Lücken gibt bin ich zu Faul nachzuschauen.
Wieso ein eigenes Tool dafür? Wieso nicht die Windows Tools nutzen?
https://learn.microsoft.com/en-us/windows-hardware/manufacture/desktop/bcdboot-command-line-options-techref-di?view=windows-11