Esta guía paso a paso te muestra cómo instalar un certificado SSL en Remote Desktop Services (RDS) en Windows Server.
Generar un código CSR para Remote Desktop Services
Cuando solicitas un certificado SSL, primero debes generar un CSR (Certificate Signing Request) y enviarlo a la Autoridad de Certificación (CA). El CSR contiene los datos de contacto y de dominio que la CA necesita para emitir tu certificado.
RDS depende de Microsoft IIS, que viene incluido en todas las versiones de Windows Server, por lo que puedes crear el CSR en la versión de IIS que coincida con tu servidor. Por ejemplo, si ejecutas RDS en Windows Server 2022, generas el CSR en IIS 10. Tienes dos opciones:
- Sigue nuestras guías sobre cómo generar un código CSR en varias versiones de IIS.
- O genera el CSR automáticamente con nuestro Generador de CSR.
Después de enviar el CSR y completar la validación del dominio, la CA te envía por correo electrónico los archivos del certificado. Luego puedes proceder con la instalación que se detalla a continuación.
Instalar un certificado SSL en Remote Desktop Services
Para proteger tu entorno de Remote Desktop Services, debes instalar un certificado SSL válido. La gestión de certificados en RDS gira en torno a los archivos .pfx. Esta guía cubre los tres métodos más comunes: las propiedades de RDS Deployment (recomendado), RD Gateway Manager (solo Gateway) y PowerShell (con soporte de scripts para cualquier rol).
Antes de comenzar
Asegúrate de tener listo tu archivo de certificado .pfx. Un .pfx es un único archivo empaquetado que contiene:
- Tu certificado de servidor (emitido para tu dominio).
- La clave privada (generada al crear tu CSR).
- La cadena completa (certificados intermedios y de la CA raíz).
Si la CA te envió archivos .crt, .ca-bundle y .key por separado, combínalos primero en un solo .pfx. Puedes hacerlo con OpenSSL:
openssl pkcs12 -export -out yourdomain.pfx -inkey yourdomain.key -in yourdomain.crt -certfile yourdomain.ca-bundle
OpenSSL te pedirá establecer una contraseña de exportación. Recuérdala, ya que Windows la solicitará al importar el archivo. Para más detalles, consulta nuestro artículo sobre formatos de certificados SSL.
¿Windows Server 2016 o anterior? OpenSSL 3.x exporta el .pfx con cifrado moderno AES-256 que las versiones antiguas de Windows no pueden leer, lo que se manifiesta como un error confuso de “contraseña incorrecta” al importar. Añade el indicador -legacy al comando anterior (openssl pkcs12 -export -legacy ...) para que el archivo use el cifrado más antiguo que esos sistemas esperan. Windows Server 2019 y versiones posteriores importan el formato predeterminado sin ningún cambio.
Opción A: Instalar certificados mediante las propiedades de RDS Deployment (recomendado)
Este método aplica el certificado SSL a todos los roles de RDS a la vez (RD Web Access, RD Gateway, RD Connection Broker). Ejecútalo en el servidor que posee el rol de RD Connection Broker.
- Abre el Administrador del servidor (Inicio → Administrador del servidor).
- Haz clic en Remote Desktop Services en el panel izquierdo.
- En el panel Overview, haz clic en Tasks (arriba a la derecha) y selecciona Edit Deployment Properties.
- En el panel izquierdo del cuadro de diálogo, haz clic en Certificates.
- Selecciona un rol de la lista, luego haz clic en Select existing certificate, busca tu archivo .pfx e introduce la contraseña del certificado. Repite esto para cada uno de los siguientes roles:
- RD Connection Broker – Publishing
- RD Connection Broker – SSO (inicio de sesión único)
- RD Web Access
- RD Gateway
- Marca Add the certificate’s root CA to the Trusted Root Certification Authorities store (opcional, pero recomendado para certificados emitidos internamente).
- Haz clic en Apply y luego en OK. Los cambios se aplican de inmediato. No se requiere reiniciar.
Consejo: usa el mismo certificado (uno que cubra el FQDN público de tu implementación) para cada rol, de modo que los clientes nunca vean una discrepancia de nombre.
Opción B: Instalar el certificado solo en RD Gateway
Usa esta opción si solo necesitas proteger el rol RD Gateway en lugar de toda la implementación.
- Abre RD Gateway Manager (Inicio → Administrador del servidor → Herramientas → Remote Desktop Services → Remote Desktop Gateway Manager).
- En el panel izquierdo, haz clic derecho en el nombre de tu servidor y elige Properties.
- Cambia a la pestaña SSL Certificate y selecciona Import a certificate into the RD Gateway (Local Computer)Personal store.
- Haz clic en Browse and Import Certificate, selecciona tu archivo .pfx e introduce la contraseña del certificado.
- Haz clic en OK.
No se requiere reiniciar el servidor. El listener de RD Gateway cambia al nuevo certificado de inmediato.
Opción C: Instalar el certificado con PowerShell
Si prefieres la línea de comandos (útil para scripts o renovaciones automatizadas), usa el cmdlet Set-RDCertificate del módulo RemoteDesktop. Ejecútalo en el RD Connection Broker. Primero, guarda la contraseña del .pfx como una cadena segura:
$Password = ConvertTo-SecureString -String "YourPfxPassword" -AsPlainText -Force
Luego aplica el certificado a cada rol. Los valores válidos de -Role son RDPublishing, RDRedirector (el rol SSO del Connection Broker), RDWebAccess y RDGateway:
Set-RDCertificate -Role RDPublishing -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDRedirector -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDWebAccess -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDGateway -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Confirma la asignación en cualquier momento con:
Get-RDCertificate -ConnectionBroker "broker.yourdomain.com"
Prueba tu instalación SSL
Después de instalar el certificado, abre la URL de tu RD Web Access o RD Gateway en un navegador y comprueba el candado y los detalles del certificado. Aunque todo parezca correcto, ejecuta un análisis más profundo para detectar errores ocultos y configuraciones débiles. Nuestro SSL Checker ofrece informes instantáneos sobre el estado de tu certificado, la cadena y tu configuración TLS.
¿Dónde comprar un certificado SSL para Remote Desktop Services?
Si buscas certificados SSL asequibles, SSL Dragon es tu mejor proveedor SSL. Nuestro sitio web intuitivo te guía por toda la gama de certificados SSL, y cada producto es emitido por una Autoridad de Certificación de renombre y totalmente compatible con Remote Desktop Services. Como el RD Gateway está expuesto a internet, elige un certificado de confianza pública para que los clientes remotos se conecten sin advertencias de confianza.
Te ofrecemos los precios más bajos del mercado y soporte al cliente dedicado para cualquier certificado que elijas.
Preguntas frecuentes
Sí. Puedes proteger Remote Desktop con cualquier certificado SSL/TLS emitido por una Autoridad de Certificación de confianza. Todos los certificados de SSL Dragon son compatibles con RDS y admiten los últimos protocolos TLS (TLS 1.2 y TLS 1.3).
La renovación sigue los mismos pasos que la instalación original. Genera un nuevo CSR, envíalo a tu Autoridad de Certificación y descarga el certificado reemitido. Convierte a .pfx si es necesario, y luego reasígnalo, ya sea en Edit Deployment Properties → Certificates (Opción A) o con Set-RDCertificate (Opción C). RDS aplica el nuevo certificado de inmediato, sin necesidad de reiniciar.
Los certificados de RDS residen en el almacén de certificados del equipo local, en las carpetas Personal (y Remote Desktop) de la cuenta del equipo. Para abrir ese almacén, ejecuta: certlm.msc
No. Ya sea que uses Edit Deployment Properties, RD Gateway Manager o PowerShell, RDS aplica el nuevo certificado a los listeners correspondientes de inmediato. No se requiere reiniciar.
Sí, y es la configuración más limpia. Usa un certificado cuyo asunto (o un SAN) coincida con el FQDN público al que se conectan los clientes, y asígnalo a RD Web Access, RD Gateway y ambos roles de RD Connection Broker. Un certificado multidominio (SAN) es útil cuando esos roles usan nombres de host diferentes.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

