bg-tutorials

Cómo instalar un certificado SSL ACME en el Protocolo de Escritorio Remoto

Instalar SSL en RDP solía ser un proceso manual, pero con la compatibilidad con el protocolo ACME y herramientas como Win-ACME, ahora es posible automatizar la emisión y renovación de certificados, incluso para CA comerciales como Sectigo y DigiCert que admiten ACME + External Account Binding (EAB).

Instalar ACME SSL en RDP

En esta guía paso a paso, aprenderás a instalar un certificado SSL de ACME en el Protocolo de Escritorio Remoto (RDP) que se ejecuta en Windows Server. Esta configuración funciona muy bien para entornos que requieren un certificado SSL público en RDP sin depender de la PKI interna ni de renovaciones manuales.

Nota: Esta guía muestra cómo instalar un certificado ACME en el Protocolo de Escritorio Remoto para proteger tu servidor. Aunque mucha gente se refiere a la aplicación cliente como Conexión a Escritorio Remoto, es RDP, el protocolo que realmente necesita el certificado SSL. Para entornos más grandes que utilicen Servicios de Escritorio Remoto (RDS), los pasos son los mismos.


Antes de empezar

Esto es lo que necesitas para empezar:

  • Acceso de administrador al Servidor Windows (mediante RDP o inicio de sesión físico)
  • El dominio que vas a asegurar debe apuntar a este servidor (el DNS debe resolverse correctamente)
  • El puerto 80 debe estar abierto y accesible desde Internet (para la validación ACME HTTP-01)
  • Debes tener las siguientes credenciales ACME de tu CA:
    • URL del Directorio ACME
    • ID de la clave de enlace de cuenta externa (EAB)
    • Clave EAB HMAC

Esta guía asume que utilizas una CA comercial compatible con ACME + EAB (como Sectigo o DigiCert). Comencemos.


Paso 1: Descarga y configura Win-ACME

Primero, vamos a instalar la herramienta que automatiza la emisión e instalación de tu certificado.

  1. Ve al sitio oficial de Win-ACME: https://www.win-acme.com/
  2. Descarga la última versión .zip estable.
  3. Extráelo a una carpeta permanente, por ejemplo, C:\Archivos de programa\win-acme\
  4. Open a PowerShell window as Administrator and run this command to test the install:
    & "C:\Program Files\win-acme\wacs.exe"
  5. Si la consola Win-ACME se abre con opciones de menú, puedes continuar. Si no lo hace, comprueba que la ruta de la carpeta es correcta y que PowerShell tiene activados los permisos de secuencia de comandos.

Paso 2: Solicitar e Instalar el Certificado SSL para RDP

Ahora, vamos a generar tu certificado SSL utilizando ACME y a vincularlo automáticamente a tu servicio RDP. Pega y personaliza este comando en PowerShell:

& "C:\Program Files\win-acme\wacs.exe" `
--target manual `
--host "rdp.yourdomain.com" `
--validation selfhosting `
--store certificatestore `
--installation rdp `
--baseuri "https://your.acme-server.com/directory" `
--eab-key-identifier "YOUR_EAB_KID" `
--eab-key "YOUR_EAB_HMAC_KEY" `
--accepttos

Para qué sirve:

  • Indica a Win-ACME que solicite un certificado para rdp.tudominio.com
  • Realiza la validación del dominio utilizando el servidor web temporal incorporado
  • Almacena el certificado en el almacén de certificados de Windows
  • Vincula el certificado al RDP automáticamente

Importante: Asegúrate de que el puerto 80 no está bloqueado por un cortafuegos o ya está siendo utilizado por otro servicio, como IIS.


Paso 3: Probar la conexión RDP sobre HTTPS

Una vez que Win-ACME complete el proceso, tu certificado estará instalado y vinculado a RDP. Es hora de probarlo.

  1. Abre la Conexión a Escritorio Remoto (mstsc.exe).
  2. Introduce tu nombre de host (por ejemplo, rdp.tudominio.com)
  3. Conéctate y verifica el certificado: ya no debería mostrar una advertencia sobre un certificado no fiable o caducado.

Paso 4: Configuración de la renovación automática

Por defecto, Win-ACME crea una tarea programada en el Programador de tareas de Windows para renovar el certificado antes de que caduque.

Para listar todas las configuraciones de renovación, ejecuta

& "C:\Program Files\win-acme\wacs.exe" --list --baseuri "https://your.acme-server.com/directory"

Asegúrate de que coincide con la baseuri y el dominio correctos. Si no muestra nada, puede que estés utilizando una URL de directorio incorrecta.


Preguntas frecuentes

Estas son algunas de las cosas más frecuentes que preguntan los usuarios cuando configuran un certificado ACME para Escritorio Remoto. Desde resolución de problemas hasta aclaraciones sobre plugins y automatización, te tenemos cubierto:

¿Tengo que abrir el puerto 443?

No, sólo se necesita el puerto 80 (HTTP) durante la validación del dominio mediante el desafío HTTP-01. RDP utiliza el puerto 3389 después de aplicar el cert.

¿Funcionará en Windows Server Core?

Sí, siempre que PowerShell y Win-ACME estén disponibles. El plugin rdp no requiere una GUI.

¿Necesito IIS para que esto funcione?

No. Win-ACME puede funcionar de forma autónoma y utiliza su propio servidor web integrado para la validación.

¿Qué pasa si no se abre la consola Win-ACME?

Asegúrate de que PowerShell se ejecuta como Admin y comprueba que estás apuntando a la ubicación correcta de wacs.exe. Vuelve a extraer el ZIP si se bloqueó o corrompió durante la descarga


Palabras finales

Acabas de aprender a instalar un certificado SSL de ACME en el Protocolo de Escritorio Remoto mediante Win-ACME. Con una configuración HTTPS segura, renovación automática y compatibilidad total con Autoridades de Certificación comerciales, tu entorno de Escritorio Remoto está ahora protegido con un esfuerzo manual mínimo.

Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.

Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

Una imagen detallada de un dragón en vuelo
Escrito por

Redactor de contenidos experimentado especializado en Certificados SSL. Transformar temas complejos de ciberseguridad en contenido claro y atractivo. Contribuir a mejorar la seguridad digital a través de narrativas impactantes.