bg-tutorials

So installieren Sie ein ACME SSL-Zertifikat im Remote Desktop Protokoll

Die Installation von SSL auf RDP war früher ein manueller Prozess, aber mit der Unterstützung des ACME-Protokolls und Tools wie Win-ACME ist es jetzt möglich, die Ausstellung und Erneuerung von Zertifikaten zu automatisieren – sogar für kommerzielle Zertifizierungsstellen wie Sectigo und DigiCert, die ACME + External Account Binding (EAB) unterstützen.

ACME SSL auf RDP installieren

In dieser schrittweisen Anleitung erfahren Sie, wie Sie ein ACME SSL-Zertifikat für das Remote Desktop Protocol (RDP) unter Windows Server installieren . Diese Einrichtung eignet sich hervorragend für Umgebungen, die ein öffentliches SSL-Zertifikat für RDP benötigen, ohne sich auf eine interne PKI oder manuelle Erneuerungen zu verlassen.

Notiz: Diese Anleitung zeigt, wie Sie ein ACME-Zertifikat für das Remote Desktop Protocol installieren, um Ihren Server zu sichern. Viele Leute bezeichnen die Client-Anwendung als Remotedesktopverbindung, aber eigentlich ist es RDP – das Protokoll, das das SSL-Zertifikat benötigt. Für größere Umgebungen, die Remotedesktopdienste (RDS) verwenden, sind die Schritte die gleichen.


Bevor Sie beginnen

Hier finden Sie, was Sie für den Anfang brauchen:

  • Administratorzugriff auf den Windows Server (über RDP oder physische Anmeldung)
  • Die zu sichernde Domain muss auf diesen Server zeigen (DNS muss korrekt aufgelöst werden)
  • Port 80 muss offen und vom Internet aus erreichbar sein (für HTTP-01 ACME-Validierung)
  • Sie müssen über die folgenden ACME-Zugangsdaten von Ihrer CA verfügen:
    • ACME Verzeichnis URL
    • Externe Kontobindung (EAB) Schlüssel-ID
    • EAB HMAC-Schlüssel

Diese Anleitung geht davon aus, dass Sie eine kommerzielle CA verwenden, die ACME + EAB unterstützt (wie Sectigo oder DigiCert). Lassen Sie uns beginnen.


Schritt 1: Herunterladen und Einrichten von Win-ACME

Lassen Sie uns zunächst das Tool installieren, das die Ausstellung und Installation Ihrer Zertifikate automatisiert.

  1. Besuchen Sie die offizielle Win-ACME Website: https://www.win-acme.com/
  2. Laden Sie die neueste stabile .zip-Version herunter.
  3. Extrahieren Sie sie in einen permanenten Ordner, z.B. C:\Programme\win-acme\
  4. Open a PowerShell window as Administrator and run this command to test the install:
    & "C:\Program Files\win-acme\wacs.exe"
  5. Wenn sich die Win-ACME-Konsole mit Menüoptionen öffnet, sind Sie startklar. Wenn dies nicht der Fall ist, überprüfen Sie, ob der Ordnerpfad korrekt ist und ob die PowerShell Skriptberechtigungen aktiviert hat.

Schritt 2: Beantragen und installieren Sie das SSL-Zertifikat für RDP

Lassen Sie uns nun Ihr SSL-Zertifikat mit ACME generieren und es automatisch an Ihren RDP-Dienst binden. Fügen Sie diesen Befehl in die PowerShell ein und passen Sie ihn an:

& "C:\Program Files\win-acme\wacs.exe" `
--target manual `
--host "rdp.yourdomain.com" `
--validation selfhosting `
--store certificatestore `
--installation rdp `
--baseuri "https://your.acme-server.com/directory" `
--eab-key-identifier "YOUR_EAB_KID" `
--eab-key "YOUR_EAB_HMAC_KEY" `
--accepttos

Was dies bewirkt:

  • Weist Win-ACME an, ein Zertifikat für rdp.yourdomain.com anzufordern.
  • Führt die Domainvalidierung mit dem integrierten temporären Webserver durch
  • Speichert das Zertifikat im Windows-Zertifikatspeicher
  • Bindet das Zertifikat automatisch an RDP

Wichtig: Vergewissern Sie sich, dass Port 80 nicht durch eine Firewall blockiert ist oder bereits von einem anderen Dienst wie IIS verwendet wird.


Schritt 3: Testen der RDP-Verbindung über HTTPS

Sobald Win-ACME den Vorgang abgeschlossen hat, ist Ihr Zertifikat installiert und an RDP gebunden. Es ist Zeit, es zu testen.

  1. Öffnen Sie die Remotedesktopverbindung (mstsc.exe).
  2. Geben Sie Ihren Hostnamen ein (z.B. rdp.ihredomain.de)
  3. Stellen Sie eine Verbindung her und überprüfen Sie das Zertifikat. Es sollte keine Warnung mehr über ein nicht vertrauenswürdiges oder abgelaufenes Zertifikat ausgeben.

Schritt 4: Einrichtung der automatischen Erneuerung

Standardmäßig erstellt Win-ACME eine geplante Aufgabe im Windows Task Scheduler, um das Zertifikat zu erneuern, bevor es abläuft.

Um alle Erneuerungskonfigurationen aufzulisten, führen Sie aus:

& "C:\Program Files\win-acme\wacs.exe" --list --baseuri "https://your.acme-server.com/directory"

Vergewissern Sie sich, dass dies mit der richtigen Baseuri und Domain übereinstimmt. Wenn nichts angezeigt wird, verwenden Sie möglicherweise die falsche Verzeichnis-URL.


Allgemeine Fragen

Hier finden Sie einige der häufigsten Fragen, die Benutzer bei der Einrichtung eines ACME-Zertifikats für Remote Desktop stellen. Von der Fehlerbehebung bis hin zur Klärung von Plugins und Automatisierung – wir haben alles für Sie:

Muss ich Port 443 öffnen?

Nein, nur Port 80 (HTTP) wird während der Domainvalidierung über HTTP-01 Challenge benötigt. RDP verwendet Port 3389, nachdem das Zertifikat angewendet wurde.

Funktioniert dies unter Windows Server Core?

Ja, solange PowerShell und Win-ACME verfügbar sind. Das rdp-Plugin benötigt keine grafische Benutzeroberfläche.

Brauche ich IIS, damit das funktioniert?

Nein. Win-ACME kann eigenständig ausgeführt werden und verwendet seinen eigenen integrierten Webserver für die Validierung.

Was tun, wenn sich die Win-ACME-Konsole nicht öffnen lässt?

Stellen Sie sicher, dass PowerShell als Administrator ausgeführt wird und überprüfen Sie, ob Sie auf den richtigen wacs.exe-Speicherort verweisen. Entpacken Sie die ZIP-Datei erneut, wenn sie beim Download blockiert oder beschädigt wurde.


Letzte Worte

Sie haben soeben gelernt, wie Sie mit Win-ACME ein ACME SSL-Zertifikat für das Remote Desktop Protokoll installieren. Mit der sicheren HTTPS-Einrichtung, der automatischen Erneuerung und der vollständigen Unterstützung kommerzieller Zertifizierungsstellen ist Ihre Remotedesktop-Umgebung jetzt mit minimalem manuellen Aufwand geschützt.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.