Die Installation von SSL auf RDP war früher ein manueller Prozess, aber mit der Unterstützung des ACME-Protokolls und Tools wie Win-ACME ist es jetzt möglich, die Ausstellung und Erneuerung von Zertifikaten zu automatisieren – sogar für kommerzielle Zertifizierungsstellen wie Sectigo und DigiCert, die ACME + External Account Binding (EAB) unterstützen.

In dieser schrittweisen Anleitung erfahren Sie, wie Sie ein ACME SSL-Zertifikat für das Remote Desktop Protocol (RDP) unter Windows Server installieren . Diese Einrichtung eignet sich hervorragend für Umgebungen, die ein öffentliches SSL-Zertifikat für RDP benötigen, ohne sich auf eine interne PKI oder manuelle Erneuerungen zu verlassen.
Notiz: Diese Anleitung zeigt, wie Sie ein ACME-Zertifikat für das Remote Desktop Protocol installieren, um Ihren Server zu sichern. Viele Leute bezeichnen die Client-Anwendung als Remotedesktopverbindung, aber eigentlich ist es RDP – das Protokoll, das das SSL-Zertifikat benötigt. Für größere Umgebungen, die Remotedesktopdienste (RDS) verwenden, sind die Schritte die gleichen.
Bevor Sie beginnen
Hier finden Sie, was Sie für den Anfang brauchen:
- Administratorzugriff auf den Windows Server (über RDP oder physische Anmeldung)
- Die zu sichernde Domain muss auf diesen Server zeigen (DNS muss korrekt aufgelöst werden)
- Port 80 muss offen und vom Internet aus erreichbar sein (für HTTP-01 ACME-Validierung)
- Sie müssen über die folgenden ACME-Zugangsdaten von Ihrer CA verfügen:
- ACME Verzeichnis URL
- Externe Kontobindung (EAB) Schlüssel-ID
- EAB HMAC-Schlüssel
Diese Anleitung geht davon aus, dass Sie eine kommerzielle CA verwenden, die ACME + EAB unterstützt (wie Sectigo oder DigiCert). Lassen Sie uns beginnen.
Schritt 1: Herunterladen und Einrichten von Win-ACME
Lassen Sie uns zunächst das Tool installieren, das die Ausstellung und Installation Ihrer Zertifikate automatisiert.
- Besuchen Sie die offizielle Win-ACME Website: https://www.win-acme.com/
- Laden Sie die neueste stabile .zip-Version herunter.
- Extrahieren Sie sie in einen permanenten Ordner, z.B. C:\Programme\win-acme\
- Open a PowerShell window as Administrator and run this command to test the install:
& "C:\Program Files\win-acme\wacs.exe" - Wenn sich die Win-ACME-Konsole mit Menüoptionen öffnet, sind Sie startklar. Wenn dies nicht der Fall ist, überprüfen Sie, ob der Ordnerpfad korrekt ist und ob die PowerShell Skriptberechtigungen aktiviert hat.
Schritt 2: Beantragen und installieren Sie das SSL-Zertifikat für RDP
Lassen Sie uns nun Ihr SSL-Zertifikat mit ACME generieren und es automatisch an Ihren RDP-Dienst binden. Fügen Sie diesen Befehl in die PowerShell ein und passen Sie ihn an:
& "C:\Program Files\win-acme\wacs.exe" `
--target manual `
--host "rdp.yourdomain.com" `
--validation selfhosting `
--store certificatestore `
--installation rdp `
--baseuri "https://your.acme-server.com/directory" `
--eab-key-identifier "YOUR_EAB_KID" `
--eab-key "YOUR_EAB_HMAC_KEY" `
--accepttos
Was dies bewirkt:
- Weist Win-ACME an, ein Zertifikat für rdp.yourdomain.com anzufordern.
- Führt die Domainvalidierung mit dem integrierten temporären Webserver durch
- Speichert das Zertifikat im Windows-Zertifikatspeicher
- Bindet das Zertifikat automatisch an RDP
Wichtig: Vergewissern Sie sich, dass Port 80 nicht durch eine Firewall blockiert ist oder bereits von einem anderen Dienst wie IIS verwendet wird.
Schritt 3: Testen der RDP-Verbindung über HTTPS
Sobald Win-ACME den Vorgang abgeschlossen hat, ist Ihr Zertifikat installiert und an RDP gebunden. Es ist Zeit, es zu testen.
- Öffnen Sie die Remotedesktopverbindung (mstsc.exe).
- Geben Sie Ihren Hostnamen ein (z.B. rdp.ihredomain.de)
- Stellen Sie eine Verbindung her und überprüfen Sie das Zertifikat. Es sollte keine Warnung mehr über ein nicht vertrauenswürdiges oder abgelaufenes Zertifikat ausgeben.
Schritt 4: Einrichtung der automatischen Erneuerung
Standardmäßig erstellt Win-ACME eine geplante Aufgabe im Windows Task Scheduler, um das Zertifikat zu erneuern, bevor es abläuft.
Um alle Erneuerungskonfigurationen aufzulisten, führen Sie aus:
& "C:\Program Files\win-acme\wacs.exe" --list --baseuri "https://your.acme-server.com/directory"
Vergewissern Sie sich, dass dies mit der richtigen Baseuri und Domain übereinstimmt. Wenn nichts angezeigt wird, verwenden Sie möglicherweise die falsche Verzeichnis-URL.
Allgemeine Fragen
Hier finden Sie einige der häufigsten Fragen, die Benutzer bei der Einrichtung eines ACME-Zertifikats für Remote Desktop stellen. Von der Fehlerbehebung bis hin zur Klärung von Plugins und Automatisierung – wir haben alles für Sie:
Muss ich Port 443 öffnen?
Nein, nur Port 80 (HTTP) wird während der Domainvalidierung über HTTP-01 Challenge benötigt. RDP verwendet Port 3389, nachdem das Zertifikat angewendet wurde.
Funktioniert dies unter Windows Server Core?
Ja, solange PowerShell und Win-ACME verfügbar sind. Das rdp-Plugin benötigt keine grafische Benutzeroberfläche.
Brauche ich IIS, damit das funktioniert?
Nein. Win-ACME kann eigenständig ausgeführt werden und verwendet seinen eigenen integrierten Webserver für die Validierung.
Was tun, wenn sich die Win-ACME-Konsole nicht öffnen lässt?
Stellen Sie sicher, dass PowerShell als Administrator ausgeführt wird und überprüfen Sie, ob Sie auf den richtigen wacs.exe-Speicherort verweisen. Entpacken Sie die ZIP-Datei erneut, wenn sie beim Download blockiert oder beschädigt wurde.
Letzte Worte
Sie haben soeben gelernt, wie Sie mit Win-ACME ein ACME SSL-Zertifikat für das Remote Desktop Protokoll installieren. Mit der sicheren HTTPS-Einrichtung, der automatischen Erneuerung und der vollständigen Unterstützung kommerzieller Zertifizierungsstellen ist Ihre Remotedesktop-Umgebung jetzt mit minimalem manuellen Aufwand geschützt.
Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!
Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

