bg-tutorials

كيفية تثبيت شهادة SSL على Remote Desktop Services

يوضح لك هذا الدليل التفصيلي كيفية تثبيت شهادة SSL على خدمات سطح المكتب البعيد (RDS) على Windows Server.

إنشاء رمز CSR لخدمات سطح المكتب البعيد

عند التقديم للحصول على شهادة SSL، يجب عليك أولاً إنشاء CSR (طلب توقيع الشهادة) وتقديمه إلى جهة إصدار الشهادات (CA). يحتوي CSR على بيانات الاتصال والنطاق التي تحتاجها CA لإصدار شهادتك.

تعتمد RDS على Microsoft IIS، الذي يأتي مع كل إصدار من Windows Server، لذا يمكنك إنشاء CSR في إصدار IIS الذي يطابق خادمك. على سبيل المثال، إذا كنت تشغّل RDS على Windows Server 2022، فستنشئ CSR في IIS 10. لديك خياران:

بعد تقديم CSR وإكمال التحقق من النطاق، سترسل لك CA ملفات الشهادة عبر البريد الإلكتروني. يمكنك بعد ذلك الانتقال إلى عملية التثبيت أدناه.

تثبيت شهادة SSL على خدمات سطح المكتب البعيد

لتأمين بيئة خدمات سطح المكتب البعيد لديك، عليك تثبيت شهادة SSL صالحة. تدور إدارة شهادات RDS حول ملفات .pfx. يغطي هذا الدليل الطرق الثلاث الأكثر شيوعًا: خصائص RDS Deployment (موصى بها)، وRD Gateway Manager (لبوابة RD فقط)، وPowerShell (قابلة للبرمجة النصية لأي دور).

قبل أن تبدأ

تأكد من جاهزية ملف شهادتك .pfx. ملف .pfx هو ملف واحد مجمّع يحتوي على:

  • شهادة الخادم الخاصة بك (المُصدرة لنطاقك).
  • المفتاح الخاص (الذي تم إنشاؤه عند إنشاء CSR الخاص بك).
  • سلسلة الشهادات الكاملة (الشهادات الوسيطة وشهادة CA الجذرية).

إذا أرسلت لك CA ملفات .crt و.ca-bundle و.key منفصلة، فادمجها في ملف .pfx واحد أولاً. يمكنك القيام بذلك باستخدام OpenSSL:

openssl pkcs12 -export -out yourdomain.pfx -inkey yourdomain.key -in yourdomain.crt -certfile yourdomain.ca-bundle

يطلب منك OpenSSL تعيين كلمة مرور للتصدير. تذكرها، لأن Windows يطلبها عند استيراد الملف. لمزيد من التفاصيل، راجع مقالتنا حول صيغ شهادة SSL.

هل تستخدم Windows Server 2016 أو أقدم؟ يصدّر OpenSSL 3.x ملف .pfx بتشفير AES-256 الحديث الذي لا يمكن لأنظمة Windows القديمة قراءته، وهو ما يظهر كخطأ مضلل بعبارة “كلمة مرور غير صحيحة” عند الاستيراد. أضف علامة -legacy إلى الأمر أعلاه (openssl pkcs12 -export -legacy ...) لجعل الملف يستخدم التشفير الأقدم الذي تتوقعه هذه الأنظمة. تستورد إصدارات Windows Server 2019 والأحدث الصيغة الافتراضية دون أي تغيير.

الخيار أ: تثبيت الشهادات عبر خصائص RDS Deployment (موصى به)

تطبق هذه الطريقة شهادة SSL على جميع أدوار RDS دفعة واحدة (RD Web Access و RD Gateway و RD Connection Broker). قم بتشغيلها على الخادم الذي يحمل دور RD Connection Broker.

  1. افتح Server Manager (ابدأ ← Server Manager).
  2. انقر فوق Remote Desktop Services في الجزء الأيسر.
  3. في جزء Overview، انقر فوق Tasks (في الزاوية العلوية اليمنى) وحدد Edit Deployment Properties.
  4. في اللوحة اليسرى من مربع الحوار، انقر فوق Certificates.
  5. حدد دورًا من القائمة، ثم انقر فوق Select existing certificate، وتصفح إلى ملف .pfx الخاص بك، وأدخل كلمة مرور الشهادة. كرر هذه الخطوة لكل من الأدوار التالية:
    • RD Connection Broker – Publishing
    • RD Connection Broker – SSO (تسجيل الدخول الموحد)
    • RD Web Access
    • RD Gateway
  6. حدد خانة Add the certificate’s root CA to the Trusted Root Certification Authorities store (اختياري، ولكنه موصى به للشهادات الصادرة داخليًا).
  7. انقر فوق Apply، ثم OK. تصبح التغييرات فعّالة فورًا. لا حاجة لإعادة التشغيل.

نصيحة: استخدم نفس الشهادة (واحدة تغطي اسم النطاق الكامل المؤهل (FQDN) العام لنشرتك) لكل دور، حتى لا يرى العملاء أبدًا عدم تطابق في الاسم.

الخيار ب: تثبيت الشهادة فقط على RD Gateway

استخدم هذا الخيار إذا كنت تحتاج فقط إلى تأمين دور RD Gateway بدلًا من النشر الكامل.

  1. افتح RD Gateway Manager (ابدأ ← Server Manager ← Tools ← Remote Desktop Services ← Remote Desktop Gateway Manager).
  2. في الجزء الأيسر، انقر بزر الفأرة الأيمن على اسم خادمك واختر Properties.
  3. انتقل إلى علامة التبويب SSL Certificate وحدد Import a certificate into the RD Gateway (Local Computer)Personal store.
  4. انقر فوق Browse and Import Certificate، وحدد ملف .pfx الخاص بك، وأدخل كلمة مرور الشهادة.
  5. انقر فوق OK.

لا حاجة لإعادة تشغيل الخادم. يتبدل مُستمع RD Gateway إلى الشهادة الجديدة فورًا.

الخيار ج: تثبيت الشهادة باستخدام PowerShell

إذا كنت تفضل سطر الأوامر (مفيد للبرمجة النصية أو التجديدات التلقائية)، استخدم أداة Set-RDCertificate من وحدة RemoteDesktop. قم بتشغيلها على RD Connection Broker. قم أولًا بتخزين كلمة مرور .pfx كسلسلة نصية آمنة:

$Password = ConvertTo-SecureString -String "YourPfxPassword" -AsPlainText -Force

ثم قم بتطبيق الشهادة على كل دور. القيم الصحيحة لـ -Role هي RDPublishing وRDRedirector (دور SSO الخاص بـ Connection Broker) وRDWebAccess وRDGateway:

Set-RDCertificate -Role RDPublishing -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDRedirector -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDWebAccess -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDGateway -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force

يمكنك تأكيد التعيين في أي وقت باستخدام:

Get-RDCertificate -ConnectionBroker "broker.yourdomain.com"

اختبار تثبيت SSL الخاص بك

بعد تثبيت الشهادة، افتح عنوان URL الخاص بـ RD Web Access أو RD Gateway في متصفح وتحقق من رمز القفل وتفاصيل الشهادة. حتى عندما يبدو كل شيء صحيحًا، قم بإجراء فحص أعمق لرصد الأخطاء الخفية والتكوين الضعيف. تقدم أداة SSL Checker الخاصة بنا تقارير فورية عن حالة شهادتك، وسلسلة الشهادات، وإعدادات TLS الخاصة بك.

من أين تشتري شهادة SSL لخدمات سطح المكتب البعيد؟

إذا كنت تبحث عن شهادات SSL بأسعار مناسبة، فإن SSL Dragon هو أفضل مزود SSL لك. يرشدك موقعنا سهل الاستخدام خلال مجموعة شهادات SSL الكاملة، وكل منتج صادر عن جهة إصدار شهادات موثوقة ومتوافق تمامًا مع خدمات سطح المكتب البعيد. ولأن RD Gateway متصلة بالإنترنت مباشرة، اختر شهادة موثوقة عامة حتى يتمكن العملاء البعيدون من الاتصال دون تحذيرات ثقة.

نقدم لك أفضل الأسعار في السوق ودعمًا مخصصًا للعملاء لأي شهادة تختارها.

الأسئلة الشائعة

هل يستخدم Remote Desktop شهادة SSL؟

نعم. يمكنك تأمين Remote Desktop بأي شهادة SSL/TLS صادرة عن جهة إصدار شهادات موثوقة. جميع شهادات SSL Dragon متوافقة مع RDS وتدعم أحدث بروتوكولات TLS (TLS 1.2 و TLS 1.3).

كيف أجدد شهادة RDP على Windows Server؟

يتبع التجديد نفس خطوات التثبيت الأصلي. أنشئ CSR جديدًا، وقدّمه إلى جهة إصدار الشهادات الخاصة بك، وحمّل الشهادة المُعاد إصدارها. حوّلها إلى .pfx إذا لزم الأمر، ثم أعد تعيينها، إما في Edit Deployment Properties ← Certificates (الخيار أ) أو باستخدام Set-RDCertificate (الخيار ج). تعتمد RDS الشهادة الجديدة فورًا، دون الحاجة إلى إعادة التشغيل.

أين تُخزَّن شهادات RDP؟

تعيش شهادات RDS في مخزن الشهادات الخاص بالحاسوب المحلي، تحت مجلدات PersonalRemote Desktop) الخاصة بحساب الحاسوب. لفتح هذا المخزن، قم بتشغيل: certlm.msc

هل أحتاج إلى إعادة تشغيل الخادم بعد تثبيت الشهادة؟

لا. سواء استخدمت Edit Deployment Properties أو RD Gateway Manager أو PowerShell، تطبّق RDS الشهادة الجديدة على المستمعين المعنيين فورًا. لا حاجة لإعادة التشغيل.

هل يمكنني استخدام شهادة واحدة لجميع أدوار RDS؟

نعم، وهذا هو التكوين الأنظف. استخدم شهادة واحدة يتطابق موضوعها (أو SAN فيها) مع اسم النطاق الكامل المؤهل (FQDN) العام الذي يتصل به العملاء، وعيّنها لـ RD Web Access و RD Gateway وكلا دوري RD Connection Broker. تكون الشهادة متعددة النطاقات (SAN) مفيدة عندما تستخدم هذه الأدوار أسماء مضيف مختلفة.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.