bg-tutorials

Cara Menginstal Sertifikat SSL pada Remote Desktop Services

Panduan langkah demi langkah ini menunjukkan kepada Anda cara menginstal sertifikat SSL pada Remote Desktop Services (RDS) di Windows Server.

Membuat kode CSR untuk Remote Desktop Services

Saat Anda mengajukan sertifikat SSL, Anda harus terlebih dahulu membuat CSR (Certificate Signing Request) dan mengirimkannya ke Certificate Authority (CA). CSR berisi detail kontak dan domain yang dibutuhkan CA untuk menerbitkan sertifikat Anda.

RDS mengandalkan Microsoft IIS, yang tersedia di setiap versi Windows Server, sehingga Anda dapat membuat CSR di versi IIS yang sesuai dengan server Anda. Misalnya, jika Anda menjalankan RDS di Windows Server 2022, Anda membuat CSR di IIS 10. Anda memiliki dua opsi:

Setelah Anda mengirimkan CSR dan menyelesaikan validasi domain, CA akan mengirimkan file sertifikat melalui email. Anda kemudian dapat melanjutkan ke proses instalasi di bawah ini.

Menginstal sertifikat SSL pada Remote Desktop Services

Untuk mengamankan lingkungan Remote Desktop Services Anda, Anda perlu menginstal sertifikat SSL yang valid. Pengelolaan sertifikat RDS berpusat pada file .pfx. Panduan ini mencakup tiga metode paling umum: properti RDS Deployment (disarankan), RD Gateway Manager (khusus Gateway), dan PowerShell (dapat digunakan dalam skrip untuk peran apa pun).

Sebelum Anda mulai

Pastikan Anda telah menyiapkan file sertifikat .pfx. File .pfx adalah satu file gabungan yang berisi:

  • Sertifikat server Anda (diterbitkan untuk domain Anda).
  • Kunci privat (dibuat saat Anda membuat CSR).
  • Rantai sertifikat lengkap (sertifikat intermediate dan root CA).

Jika CA mengirimkan file .crt, .ca-bundle, dan .key secara terpisah, gabungkan terlebih dahulu menjadi satu file .pfx. Anda dapat melakukannya dengan OpenSSL:

openssl pkcs12 -export -out yourdomain.pfx -inkey yourdomain.key -in yourdomain.crt -certfile yourdomain.ca-bundle

OpenSSL akan meminta Anda menetapkan kata sandi ekspor. Ingat kata sandi tersebut, karena Windows akan memintanya saat Anda mengimpor file. Untuk detail lebih lanjut, lihat artikel kami tentang format sertifikat SSL.

Menggunakan Windows Server 2016 atau lebih lama? OpenSSL 3.x mengekspor file .pfx dengan enkripsi AES-256 modern yang tidak dapat dibaca oleh Windows versi lama, sehingga muncul pesan kesalahan yang membingungkan berupa “incorrect password” saat diimpor. Tambahkan flag -legacy pada perintah di atas (openssl pkcs12 -export -legacy ...) agar file menggunakan enkripsi lama yang sesuai dengan sistem tersebut. Windows Server 2019 dan versi yang lebih baru dapat mengimpor format default tanpa perubahan apa pun.

Opsi A: Instal sertifikat melalui properti RDS Deployment (disarankan)

Metode ini menerapkan sertifikat SSL ke semua peran RDS sekaligus (RD Web Access, RD Gateway, RD Connection Broker). Jalankan pada server yang memegang peran RD Connection Broker.

  1. Buka Server Manager (Start → Server Manager).
  2. Klik Remote Desktop Services di panel sebelah kiri.
  3. Di panel Overview, klik Tasks (di kanan atas) dan pilih Edit Deployment Properties.
  4. Di panel kiri kotak dialog, klik Certificates.
  5. Pilih peran dari daftar, lalu klik Select existing certificate, telusuri file .pfx Anda, dan masukkan kata sandi sertifikat. Ulangi untuk setiap peran berikut:
    • RD Connection Broker – Publishing
    • RD Connection Broker – SSO (Single Sign-On)
    • RD Web Access
    • RD Gateway
  6. Centang Add the certificate’s root CA to the Trusted Root Certification Authorities store (opsional, tetapi disarankan untuk sertifikat yang diterbitkan secara internal).
  7. Klik Apply, lalu OK. Perubahan berlaku segera. Tidak perlu restart.

Tip: gunakan sertifikat yang sama (yang mencakup FQDN publik dari deployment Anda) untuk setiap peran agar klien tidak pernah melihat ketidakcocokan nama.

Opsi B: Instal sertifikat hanya pada RD Gateway

Gunakan opsi ini jika Anda hanya perlu mengamankan peran RD Gateway, bukan seluruh deployment.

  1. Buka RD Gateway Manager (Start → Server Manager → Tools → Remote Desktop Services → Remote Desktop Gateway Manager).
  2. Di panel kiri, klik kanan pada nama server Anda dan pilih Properties.
  3. Pindah ke tab SSL Certificate dan pilih Import a certificate into the RD Gateway (Local Computer)Personal store.
  4. Klik Browse and Import Certificate, pilih file .pfx Anda, dan masukkan kata sandi sertifikat.
  5. Klik OK.

Tidak diperlukan restart server. Listener RD Gateway langsung beralih ke sertifikat baru.

Opsi C: Instal sertifikat dengan PowerShell

Jika Anda lebih menyukai baris perintah (berguna untuk skrip atau pembaruan otomatis), gunakan cmdlet Set-RDCertificate dari modul RemoteDesktop. Jalankan pada RD Connection Broker. Pertama, simpan kata sandi .pfx sebagai string aman:

$Password = ConvertTo-SecureString -String "YourPfxPassword" -AsPlainText -Force

Kemudian terapkan sertifikat untuk setiap peran. Nilai -Role yang valid adalah RDPublishing, RDRedirector (peran SSO Connection Broker), RDWebAccess, dan RDGateway:

Set-RDCertificate -Role RDPublishing -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDRedirector -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDWebAccess -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDGateway -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force

Anda dapat memeriksa penetapan tersebut kapan saja dengan:

Get-RDCertificate -ConnectionBroker "broker.yourdomain.com"

Menguji instalasi SSL Anda

Setelah menginstal sertifikat, buka URL RD Web Access atau RD Gateway Anda di browser dan periksa ikon gembok serta detail sertifikat. Meskipun semuanya tampak benar, lakukan pemindaian lebih dalam untuk menemukan kesalahan tersembunyi dan konfigurasi yang lemah. SSL Checker kami memberikan laporan instan mengenai status sertifikat Anda, rantai sertifikat, dan pengaturan TLS Anda.

Di mana membeli sertifikat SSL untuk Remote Desktop Services?

Jika Anda mencari sertifikat SSL yang terjangkau, SSL Dragon adalah vendor SSL terbaik untuk Anda. Situs web kami yang intuitif memandu Anda melalui seluruh jajaran sertifikat SSL, dan setiap produk diterbitkan oleh Certificate Authority yang tepercaya serta sepenuhnya kompatibel dengan Remote Desktop Services. Karena RD Gateway terhubung ke internet, pilihlah sertifikat yang tepercaya secara publik agar klien jarak jauh dapat terhubung tanpa peringatan kepercayaan.

Kami menawarkan harga terendah di pasaran dan dukungan pelanggan khusus untuk sertifikat apa pun yang Anda pilih.

Pertanyaan yang Sering Diajukan

Apakah Remote Desktop menggunakan SSL?

Ya. Anda dapat mengamankan Remote Desktop dengan sertifikat SSL/TLS apa pun yang diterbitkan oleh Certificate Authority tepercaya. Semua sertifikat SSL Dragon kompatibel dengan RDS dan mendukung protokol TLS terbaru (TLS 1.2 dan TLS 1.3).

Bagaimana cara memperbarui sertifikat RDP di Windows Server?

Pembaruan mengikuti langkah yang sama seperti instalasi awal. Buat CSR baru, kirimkan ke Certificate Authority Anda, dan unduh sertifikat yang diterbitkan ulang. Konversikan ke format .pfx jika diperlukan, lalu tetapkan kembali, baik melalui Edit Deployment Properties → Certificates (Opsi A) atau dengan Set-RDCertificate (Opsi C). RDS akan langsung menggunakan sertifikat baru tanpa perlu restart.

Di mana sertifikat RDP disimpan?

Sertifikat RDS disimpan dalam penyimpanan sertifikat komputer lokal, di dalam folder Personal (dan Remote Desktop) milik Computer Account. Untuk membuka penyimpanan tersebut, jalankan: certlm.msc

Apakah saya perlu me-restart server setelah menginstal sertifikat?

Tidak. Baik Anda menggunakan Edit Deployment Properties, RD Gateway Manager, atau PowerShell, RDS langsung menerapkan sertifikat baru ke listener terkait. Restart tidak diperlukan.

Bisakah saya menggunakan satu sertifikat untuk semua peran RDS?

Ya, dan ini adalah pengaturan yang paling praktis. Gunakan satu sertifikat yang subjeknya (atau SAN-nya) sesuai dengan FQDN publik yang digunakan klien untuk terhubung, lalu tetapkan pada RD Web Access, RD Gateway, dan kedua peran RD Connection Broker. Sertifikat multi-domain (SAN) berguna jika peran-peran tersebut menggunakan hostname yang berbeda.

Hemat 10% untuk Sertifikat SSL saat memesan hari ini!

Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

Ditulis oleh

Penulis konten berpengalaman yang berspesialisasi dalam Sertifikat SSL. Mengubah topik keamanan siber yang rumit menjadi konten yang jelas dan menarik. Berkontribusi untuk meningkatkan keamanan digital melalui narasi yang berdampak.