L’installazione di SSL su RDP era un processo manuale, ma con il supporto del protocollo ACME e strumenti come Win-ACME, è ora possibile automatizzare l’emissione e il rinnovo dei certificati, anche per le CA commerciali come Sectigo e DigiCert che supportano ACME + External Account Binding (EAB).

In questa guida passo passo, imparerai come installare un certificato SSL ACME su Remote Desktop Protocol (RDP) in esecuzione su Windows Server. Questa configurazione è ideale per gli ambienti che richiedono un certificato SSL pubblico su RDP senza affidarsi alla PKI interna o ai rinnovi manuali.
Nota: Questa guida mostra come installare un certificato ACME sul protocollo Remote Desktop per proteggere il tuo server. Sebbene molti si riferiscano all’applicazione client come Remote Desktop Connection, è RDP – il protocollo che ha effettivamente bisogno del certificato SSL. Per gli ambienti più grandi che utilizzano Remote Desktop Services (RDS), i passaggi sono gli stessi.
Prima di iniziare
Ecco cosa ti serve per iniziare:
- Accesso da amministratore al server Windows (tramite RDP o login fisico)
- Il dominio che proteggerai deve puntare a questo server (il DNS deve risolversi correttamente).
- La porta 80 deve essere aperta e raggiungibile da internet (per la convalida HTTP-01 ACME).
- Devi disporre delle seguenti credenziali ACME della tua CA:
- URL della directory ACME
- ID chiave EAB (External Account Binding)
- Chiave EAB HMAC
Questa guida presuppone che tu stia utilizzando una CA commerciale che supporta ACME + EAB (come Sectigo o DigiCert). Iniziamo.
Passo 1: Scaricare e configurare Win-ACME
Per prima cosa, installiamo lo strumento che automatizza l’emissione e l’installazione dei certificati.
- Vai al sito ufficiale di Win-ACME: https://www.win-acme.com/
- Scarica l’ultima versione stabile .zip.
- Estrarlo in una cartella permanente, ad esempio C:\Program Files\win-acme\
- Apri una finestra PowerShell come amministratore ed esegui questo comando per verificare l’installazione:
& "C:\Program Files\win-acme\wacs.exe" - Se la console di Win-ACME si apre con le opzioni del menu, sei pronto a partire. In caso contrario, controlla che il percorso della cartella sia corretto e che PowerShell abbia i permessi di script abilitati.
Passo 2: Richiedere e installare il certificato SSL per RDP
Ora generiamo il certificato SSL con ACME e leghiamolo automaticamente al servizio RDP. Incolla e personalizza questo comando in PowerShell:
& "C:\Program Files\win-acme\wacs.exe" `
--target manual `
--host "rdp.yourdomain.com" `
--validation selfhosting `
--store certificatestore `
--installation rdp `
--baseuri "https://your.acme-server.com/directory" `
--eab-key-identifier "YOUR_EAB_KID" `
--eab-key "YOUR_EAB_HMAC_KEY" `
--accepttos
Cosa fa:
- Dice a Win-ACME di richiedere un certificato per rdp.yourdomain.com
- Esegue la convalida del dominio utilizzando il server web temporaneo integrato.
- Memorizza il certificato nell’archivio certificati di Windows
- Lega il certificato a RDP automaticamente
Importante: assicurati che la porta 80 non sia bloccata da un firewall o già utilizzata da un altro servizio, come IIS.
Passo 3: Prova la connessione RDP su HTTPS
Una volta che Win-ACME ha completato il processo, il tuo certificato è installato e legato a RDP. È il momento di testarlo.
- Apri Remote Desktop Connection (mstsc.exe).
- Inserisci il tuo hostname (ad esempio, rdp.yourdomain.com)
- Connettiti e verifica il certificato: non dovrebbe più emettere un avviso relativo a un certificato non attendibile o scaduto.
Passo 4: Impostazione del rinnovo automatico
Per impostazione predefinita, Win-ACME crea un’attività pianificata nell’Utilità di pianificazione di Windows per rinnovare il certificato prima della sua scadenza.
Per elencare tutte le configurazioni di rinnovo, esegui:
& "C:\Program Files\win-acme\wacs.exe" --list --baseuri "https://your.acme-server.com/directory"
Assicurati che questo corrisponda ai baseuri e al dominio corretti. Se non viene visualizzato nulla, è possibile che tu stia utilizzando l’URL della directory sbagliata.
Domande comuni
Ecco alcune delle domande più frequenti che gli utenti ci pongono quando configurano un certificato ACME per Remote Desktop. Dalla risoluzione dei problemi ai chiarimenti sui plugin e sull’automazione, abbiamo pensato a te:
Devo aprire la porta 443?
No, solo la porta 80 (HTTP) è necessaria durante la convalida del dominio tramite la sfida HTTP-01. RDP utilizza la porta 3389 dopo l’applicazione del certificato.
Funzionerà su Windows Server Core?
Sì, purché siano disponibili PowerShell e Win-ACME. Il plugin rdp non richiede un’interfaccia grafica.
Ho bisogno di IIS perché funzioni?
No. Win-ACME può essere eseguito in modalità standalone e utilizza il proprio server web integrato per la convalida.
Cosa succede se la console di Win-ACME non si apre?
Assicurati che PowerShell sia eseguito come amministratore e controlla che il percorso di wacs.exe sia corretto. Estrai nuovamente lo ZIP se è stato bloccato o danneggiato durante il download.
Parole finali
Hai appena imparato a installare un certificato SSL ACME su Remote Desktop Protocol utilizzando Win-ACME. Grazie alla configurazione sicura di HTTPS, al rinnovo automatico e al supporto completo per le autorità di certificazione commerciali, il tuo ambiente Remote Desktop è ora protetto con il minimo sforzo manuale.
Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!
Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

