L’installation de SSL sur RDP était auparavant un processus manuel, mais grâce à la prise en charge du protocole ACME et à des outils tels que Win-ACME, il est désormais possible d’automatiser l’émission et le renouvellement des certificats – même pour les autorités de certification commerciales telles que Sectigo et DigiCert qui prennent en charge le protocole ACME + External Account Binding (EAB).

Dans ce guide pas à pas, vous apprendrez à installer un certificat SSL ACME sur le protocole Remote Desktop Protocol (RDP) fonctionnant sous Windows Server. Cette configuration est idéale pour les environnements qui nécessitent un certificat SSL public sur RDP sans dépendre d’une PKI interne ou de renouvellements manuels.
Note: Ce guide montre comment installer un certificat ACME sur le Remote Desktop Protocol pour sécuriser votre serveur. Bien que de nombreuses personnes désignent l’application client sous le nom de Connexion Bureau à distance, c’est le protocole RDP qui a besoin du certificat SSL. Pour les environnements plus vastes utilisant les services de bureau à distance (RDS), les étapes sont les mêmes.
Avant de commencer
Voici ce dont vous avez besoin pour commencer :
- Accès administrateur au serveur Windows (via RDP ou connexion physique)
- Le domaine que vous allez sécuriser doit pointer vers ce serveur (le DNS doit être résolu correctement).
- Le port 80 doit être ouvert et accessible depuis l’internet (pour la validation HTTP-01 ACME).
- Vous devez disposer des informations d’identification ACME suivantes de votre autorité de certification :
- URL de l’annuaire ACME
- ID de la clé de liaison de compte externe (EAB)
- EAB Clé HMAC
Ce guide suppose que vous utilisez une autorité de certification commerciale qui prend en charge ACME + EAB (comme Sectigo ou DigiCert). Commençons.
Étape 1 : Téléchargement et installation de Win-ACME
Commençons par installer l’outil qui automatise l’émission et l’installation de vos certificats.
- Rendez-vous sur le site officiel de Win-ACME : https://www.win-acme.com/
- Téléchargez la dernière version stable .zip.
- Extrayez-le dans un dossier permanent, par exemple C:\Program Files\win-acme\
- Open a PowerShell window as Administrator and run this command to test the install:
& "C:\Program Files\win-acme\wacs.exe" - Si la console Win-ACME s’ouvre avec des options de menu, vous pouvez commencer. Si ce n’est pas le cas, vérifiez que le chemin d’accès au dossier est correct et que les autorisations de script sont activées pour PowerShell.
Étape 2 : Demander et installer le certificat SSL pour RDP
Maintenant, générons votre certificat SSL à l’aide d’ACME et lions-le automatiquement à votre service RDP. Collez et personnalisez cette commande dans PowerShell :
& "C:\Program Files\win-acme\wacs.exe" `
--target manual `
--host "rdp.yourdomain.com" `
--validation selfhosting `
--store certificatestore `
--installation rdp `
--baseuri "https://your.acme-server.com/directory" `
--eab-key-identifier "YOUR_EAB_KID" `
--eab-key "YOUR_EAB_HMAC_KEY" `
--accepttos
Ce qu’il fait :
- Indique à Win-ACME de demander un certificat pour rdp.votredomaine.com
- Effectue la validation du domaine à l’aide du serveur web temporaire intégré
- Enregistre le certificat dans le magasin de certificats de Windows
- Lier automatiquement le certificat à RDP
Important: assurez-vous que le port 80 n’est pas bloqué par un pare-feu ou qu’il n’est pas déjà utilisé par un autre service, comme IIS.
Étape 3 : Tester la connexion RDP via HTTPS
Une fois que Win-ACME a terminé le processus, votre certificat est installé et lié à RDP. Il est temps de le tester.
- Ouvrez la connexion au bureau à distance (mstsc.exe).
- Saisissez votre nom d’hôte (par exemple, rdp.votredomaine.com).
- Connectez-vous et vérifiez le certificat – il ne devrait plus y avoir d’avertissement concernant un certificat non fiable ou expiré.
Étape 4 : Configuration du renouvellement automatique
Par défaut, Win-ACME crée une tâche planifiée dans le Planificateur de tâches Windows pour renouveler le certificat avant son expiration.
Pour lister toutes les configurations de renouvellement, exécutez :
& "C:\Program Files\win-acme\wacs.exe" --list --baseuri "https://your.acme-server.com/directory"
Assurez-vous que cela correspond à la baseuri et au domaine corrects. Si rien ne s’affiche, il se peut que vous utilisiez une mauvaise URL de répertoire.
Questions courantes
Voici quelques-unes des questions les plus fréquentes posées par les utilisateurs lors de la configuration d’un certificat ACME pour Remote Desktop. Du dépannage à la clarification des plugins et de l’automatisation, nous avons tout ce qu’il vous faut :
Dois-je ouvrir le port 443 ?
Non, seul le port 80 (HTTP) est nécessaire lors de la validation du domaine via le défi HTTP-01. RDP utilise le port 3389 après l’application de la certification.
Cela fonctionnera-t-il sur Windows Server Core ?
Oui, tant que PowerShell et Win-ACME sont disponibles. Le plugin rdp ne nécessite pas d’interface graphique.
Ai-je besoin de IIS pour que cela fonctionne ?
Non. Win-ACME peut fonctionner de manière autonome et utilise son propre serveur web intégré pour la validation.
Que faire si la console Win-ACME ne s’ouvre pas ?
Assurez-vous que PowerShell est exécuté en tant qu’administrateur et vérifiez que vous pointez vers l’emplacement correct de wacs.exe. Réexécutez le ZIP s’il a été bloqué ou corrompu pendant le téléchargement.
Derniers mots
Vous venez d’apprendre à installer un certificat SSL ACME sur le protocole Remote Desktop à l’aide de Win-ACME. Grâce à la configuration HTTPS sécurisée, au renouvellement automatique et à la prise en charge complète des autorités de certification commerciales, votre environnement Remote Desktop est désormais protégé avec un minimum d’efforts manuels.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

