bg-tutorials

Comment installer un certificat SSL sur Remote Desktop Services

Ce guide étape par étape vous montre comment installer un certificat SSL sur Remote Desktop Services (RDS) sur Windows Server.

Générer un code CSR pour Remote Desktop Services

Lorsque vous faites une demande de certificat SSL, vous devez d’abord générer une CSR (Certificate Signing Request) et la soumettre à l’autorité de certification (CA). La CSR contient les informations de contact et de domaine dont la CA a besoin pour émettre votre certificat.

RDS repose sur Microsoft IIS, qui est livré avec chaque version de Windows Server, vous pouvez donc créer la CSR dans la version d’IIS correspondant à votre serveur. Par exemple, si vous exécutez RDS sur Windows Server 2022, vous générez la CSR dans IIS 10. Vous avez deux options :

Après avoir soumis la CSR et terminé la validation du domaine, la CA vous envoie les fichiers du certificat par e-mail. Vous pouvez ensuite procéder à l’installation ci-dessous.

Installer un certificat SSL sur Remote Desktop Services

Pour sécuriser votre environnement Remote Desktop Services, vous installez un certificat SSL valide. La gestion des certificats RDS repose sur les fichiers .pfx. Ce guide couvre les trois méthodes les plus courantes : les propriétés de déploiement RDS (recommandée), RD Gateway Manager (Gateway uniquement) et PowerShell (scriptable pour tout rôle).

Avant de commencer

Assurez-vous d’avoir votre fichier de certificat .pfx prêt. Un .pfx est un fichier unique regroupé qui contient :

  • Votre certificat de serveur (émis pour votre domaine).
  • La clé privée (générée lors de la création de votre CSR).
  • La chaîne complète (certificats intermédiaires et racine de la CA).

Si la CA vous a envoyé des fichiers .crt, .ca-bundle et .key séparés, combinez-les d’abord en un seul fichier .pfx. Vous pouvez le faire avec OpenSSL :

openssl pkcs12 -export -out yourdomain.pfx -inkey yourdomain.key -in yourdomain.crt -certfile yourdomain.ca-bundle

OpenSSL vous invite à définir un mot de passe d’exportation. Souvenez-vous-en, car Windows vous le demande lors de l’importation du fichier. Pour plus de détails, consultez notre article sur les formats de certificat SSL.

Windows Server 2016 ou plus ancien ? OpenSSL 3.x exporte le .pfx avec un chiffrement AES-256 moderne que les anciennes versions de Windows ne peuvent pas lire, ce qui se traduit par une erreur trompeuse de « mot de passe incorrect » lors de l’importation. Ajoutez l’option -legacy à la commande ci-dessus (openssl pkcs12 -export -legacy ...) afin que le fichier utilise l’ancien chiffrement attendu par ces systèmes. Windows Server 2019 et versions ultérieures importent le format par défaut sans aucun changement.

Option A : installer les certificats via les propriétés de déploiement RDS (recommandée)

Cette méthode applique le certificat SSL à tous les rôles RDS en une seule fois (RD Web Access, RD Gateway, RD Connection Broker). Exécutez-la sur le serveur qui héberge le rôle RD Connection Broker.

  1. Ouvrez le Gestionnaire de serveur (Démarrer → Gestionnaire de serveur).
  2. Cliquez sur Remote Desktop Services dans le volet gauche.
  3. Dans le volet Vue d’ensemble, cliquez sur Tâches (en haut à droite) et sélectionnez Modifier les propriétés de déploiement.
  4. Dans le panneau gauche de la boîte de dialogue, cliquez sur Certificats.
  5. Sélectionnez un rôle dans la liste, puis cliquez sur Sélectionner un certificat existant, recherchez votre fichier .pfx et saisissez le mot de passe du certificat. Répétez l’opération pour chacun des rôles suivants :
    • RD Connection Broker – Publishing
    • RD Connection Broker – SSO (authentification unique)
    • RD Web Access
    • RD Gateway
  6. Cochez Ajouter la CA racine du certificat au magasin des autorités de certification racines de confiance (facultatif, mais recommandé pour les certificats émis en interne).
  7. Cliquez sur Appliquer, puis sur OK. Les modifications prennent effet immédiatement. Aucun redémarrage n’est nécessaire.

Astuce : utilisez le même certificat (couvrant le FQDN public de votre déploiement) pour chaque rôle afin que les clients ne voient jamais de non-correspondance de nom.

Option B : installer le certificat uniquement sur RD Gateway

Utilisez cette méthode si vous devez uniquement sécuriser le rôle RD Gateway plutôt que l’ensemble du déploiement.

  1. Ouvrez RD Gateway Manager (Démarrer → Gestionnaire de serveur → Outils → Remote Desktop Services → Gestionnaire de passerelle Remote Desktop).
  2. Dans le volet gauche, faites un clic droit sur le nom de votre serveur et choisissez Propriétés.
  3. Passez à l’onglet Certificat SSL et sélectionnez Importer un certificat dans le magasin RD Gateway (Ordinateur local)Personnel.
  4. Cliquez sur Parcourir et importer un certificat, sélectionnez votre fichier .pfx et saisissez le mot de passe du certificat.
  5. Cliquez sur OK.

Aucun redémarrage du serveur n’est requis. L’écouteur RD Gateway bascule immédiatement vers le nouveau certificat.

Option C : installer le certificat avec PowerShell

Si vous préférez la ligne de commande (pratique pour les scripts ou les renouvellements automatisés), utilisez la cmdlet Set-RDCertificate du module RemoteDesktop. Exécutez-la sur le RD Connection Broker. Enregistrez d’abord le mot de passe du .pfx sous forme de chaîne sécurisée :

$Password = ConvertTo-SecureString -String "YourPfxPassword" -AsPlainText -Force

Appliquez ensuite le certificat à chaque rôle. Les valeurs valides pour -Role sont RDPublishing, RDRedirector (le rôle SSO du Connection Broker), RDWebAccess et RDGateway :

Set-RDCertificate -Role RDPublishing -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDRedirector -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDWebAccess -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDGateway -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force

Confirmez l’affectation à tout moment avec :

Get-RDCertificate -ConnectionBroker "broker.yourdomain.com"

Testez votre installation SSL

Après avoir installé le certificat, ouvrez l’URL de votre RD Web Access ou RD Gateway dans un navigateur et vérifiez le cadenas ainsi que les détails du certificat. Même si tout semble correct, effectuez une analyse plus approfondie pour détecter les erreurs cachées et les configurations faibles. Notre SSL Checker fournit des rapports instantanés sur l’état de votre certificat, la chaîne et vos paramètres TLS.

Où acheter un certificat SSL pour Remote Desktop Services ?

Si vous recherchez des certificats SSL abordables, SSL Dragon est votre meilleur vendeur SSL. Notre site web intuitif vous guide à travers toute la gamme de certificats SSL, et chaque produit est émis par une autorité de certification réputée et entièrement compatible avec Remote Desktop Services. Comme le RD Gateway est exposé sur Internet, choisissez un certificat de confiance publique afin que les clients distants se connectent sans avertissements de confiance.

Nous vous proposons les prix les plus bas du marché ainsi qu’un support client dédié pour tout certificat que vous choisissez.

Questions fréquemment posées

Remote Desktop utilise-t-il SSL ?

Oui. Vous pouvez sécuriser Remote Desktop avec n’importe quel certificat SSL/TLS émis par une autorité de certification de confiance. Tous les certificats SSL Dragon sont compatibles avec RDS et prennent en charge les derniers protocoles TLS (TLS 1.2 et TLS 1.3).

Comment renouveler le certificat RDP sur Windows Server ?

Le renouvellement suit les mêmes étapes que l’installation initiale. Générez une nouvelle CSR, soumettez-la à votre autorité de certification et téléchargez le certificat réémis. Convertissez-le en .pfx si nécessaire, puis réaffectez-le, soit dans Modifier les propriétés de déploiement → Certificats (Option A), soit avec Set-RDCertificate (Option C). RDS prend en compte le nouveau certificat immédiatement, sans redémarrage.

Où sont stockés les certificats RDP ?

Les certificats RDS se trouvent dans le magasin de certificats de l’ordinateur local, dans les dossiers Personnel (et Remote Desktop) du compte de l’ordinateur. Pour ouvrir ce magasin, exécutez : certlm.msc

Dois-je redémarrer le serveur après avoir installé le certificat ?

Non. Que vous utilisiez Modifier les propriétés de déploiement, RD Gateway Manager ou PowerShell, RDS applique immédiatement le nouveau certificat aux écouteurs concernés. Aucun redémarrage n’est requis.

Puis-je utiliser un seul certificat pour tous les rôles RDS ?

Oui, c’est la configuration la plus simple. Utilisez un seul certificat dont le sujet (ou un SAN) correspond au FQDN public auquel les clients se connectent, et attribuez-le à RD Web Access, RD Gateway, ainsi qu’aux deux rôles RD Connection Broker. Un certificat multidomaine (SAN) est utile lorsque ces rôles utilisent des noms d’hôte différents.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.