Questa guida passo passo mostra come installare un certificato SSL su Remote Desktop Services (RDS) su Windows Server.
Generare un codice CSR per Remote Desktop Services
Quando richiedi un certificato SSL, devi prima generare una CSR (Certificate Signing Request) e inviarla alla Certificate Authority (CA). La CSR contiene i dati di contatto e di dominio necessari alla CA per rilasciare il tuo certificato.
RDS si basa su Microsoft IIS, incluso in ogni versione di Windows Server, quindi puoi creare la CSR nella versione IIS corrispondente al tuo server. Ad esempio, se esegui RDS su Windows Server 2022, genererai la CSR in IIS 10. Hai due opzioni:
- Segui le nostre guide su come generare un codice CSR sulle varie versioni di IIS.
- Oppure genera la CSR automaticamente utilizzando il nostro CSR Generator.
Dopo aver inviato la CSR e completato la convalida del dominio, la CA ti invierà via email i file del certificato. A quel punto potrai procedere con l’installazione descritta di seguito.
Installare un certificato SSL su Remote Desktop Services
Per proteggere il tuo ambiente Remote Desktop Services, devi installare un certificato SSL valido. La gestione dei certificati RDS si basa sui file .pfx. Questa guida illustra i tre metodi più comuni: le proprietà di RDS Deployment (consigliato), RD Gateway Manager (solo per il Gateway) e PowerShell (scriptabile per qualsiasi ruolo).
Prima di iniziare
Assicurati di avere pronto il file del certificato .pfx. Un file .pfx è un unico file combinato che contiene:
- Il tuo certificato del server (rilasciato per il tuo dominio).
- La chiave privata (generata quando hai creato la tua CSR).
- La catena completa (certificati intermedi e root della CA).
Se la CA ti ha inviato file .crt, .ca-bundle e .key separati, combinali prima in un unico file .pfx. Puoi farlo con OpenSSL:
openssl pkcs12 -export -out yourdomain.pfx -inkey yourdomain.key -in yourdomain.crt -certfile yourdomain.ca-bundle
OpenSSL ti chiederà di impostare una password di esportazione. Ricordala, perché Windows la richiederà al momento dell’importazione del file. Per maggiori dettagli, consulta il nostro articolo sui formati dei certificati SSL.
Windows Server 2016 o versioni precedenti? OpenSSL 3.x esporta il file .pfx con la moderna crittografia AES-256, che le versioni di Windows meno recenti non riescono a leggere, generando il fuorviante errore di “password errata” durante l’importazione. Aggiungi il flag -legacy al comando precedente (openssl pkcs12 -export -legacy ...) in modo che il file utilizzi la crittografia più vecchia richiesta da quei sistemi. Windows Server 2019 e versioni successive importano il formato predefinito senza alcuna modifica.
Opzione A: Installare i certificati tramite le proprietà di RDS Deployment (consigliato)
Questo metodo applica il certificato SSL a tutti i ruoli RDS contemporaneamente (RD Web Access, RD Gateway, RD Connection Broker). Eseguilo sul server che ospita il ruolo RD Connection Broker.
- Apri Server Manager (Start → Server Manager).
- Fai clic su Remote Desktop Services nel pannello sinistro.
- Nel pannello Overview, fai clic su Tasks (in alto a destra) e seleziona Edit Deployment Properties.
- Nel pannello sinistro della finestra di dialogo, fai clic su Certificates.
- Seleziona un ruolo dall’elenco, quindi fai clic su Select existing certificate, individua il tuo file .pfx e inserisci la password del certificato. Ripeti l’operazione per ciascuno dei seguenti ruoli:
- RD Connection Broker – Publishing
- RD Connection Broker – SSO (Single Sign-On)
- RD Web Access
- RD Gateway
- Seleziona Add the certificate’s root CA to the Trusted Root Certification Authorities store (opzionale, ma consigliato per i certificati emessi internamente).
- Fai clic su Apply, quindi su OK. Le modifiche hanno effetto immediato. Non è richiesto il riavvio.
Suggerimento: utilizza lo stesso certificato (uno che copra l’FQDN pubblico del tuo deployment) per ogni ruolo, in modo che i client non riscontrino mai un problema di corrispondenza del nome.
Opzione B: Installare il certificato solo su RD Gateway
Usa questo metodo se devi proteggere solo il ruolo RD Gateway anziché l’intero deployment.
- Apri RD Gateway Manager (Start → Server Manager → Tools → Remote Desktop Services → Remote Desktop Gateway Manager).
- Nel pannello sinistro, fai clic con il pulsante destro del mouse sul nome del tuo server e scegli Properties.
- Passa alla scheda SSL Certificate e seleziona Import a certificate into the RD Gateway (Local Computer)Personal store.
- Fai clic su Browse and Import Certificate, seleziona il tuo file .pfx e inserisci la password del certificato.
- Fai clic su OK.
Non è necessario riavviare il server. Il listener di RD Gateway passa immediatamente al nuovo certificato.
Opzione C: Installare il certificato con PowerShell
Se preferisci la riga di comando (utile per script o rinnovi automatizzati), usa il cmdlet Set-RDCertificate del modulo RemoteDesktop. Eseguilo sul RD Connection Broker. Innanzitutto, memorizza la password del file .pfx come stringa sicura:
$Password = ConvertTo-SecureString -String "YourPfxPassword" -AsPlainText -Force
Quindi applica il certificato a ciascun ruolo. I valori validi per -Role sono RDPublishing, RDRedirector (il ruolo SSO del Connection Broker), RDWebAccess e RDGateway:
Set-RDCertificate -Role RDPublishing -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDRedirector -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDWebAccess -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDGateway -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Puoi confermare l’assegnazione in qualsiasi momento con:
Get-RDCertificate -ConnectionBroker "broker.yourdomain.com"
Verifica l’installazione dell’SSL
Dopo aver installato il certificato, apri l’URL di RD Web Access o RD Gateway in un browser e controlla il lucchetto e i dettagli del certificato. Anche quando tutto sembra corretto, esegui una scansione più approfondita per individuare errori nascosti e configurazioni deboli. Il nostro SSL Checker fornisce report istantanei sullo stato del tuo certificato, della catena e delle impostazioni TLS.
Dove acquistare un certificato SSL per Remote Desktop Services?
Se sei alla ricerca di certificati SSL a prezzi convenienti, SSL Dragon è il tuo fornitore SSL migliore. Il nostro sito intuitivo ti guida attraverso l’intera gamma di certificati SSL, e ogni prodotto è rilasciato da una Certificate Authority affidabile ed è pienamente compatibile con Remote Desktop Services. Poiché RD Gateway è esposto a Internet, scegli un certificato di fiducia pubblica in modo che i client remoti si connettano senza avvisi di attendibilità.
Ti offriamo i prezzi più bassi sul mercato e un’assistenza clienti dedicata per qualsiasi certificato tu scelga.
Domande frequenti
Sì. Puoi proteggere Remote Desktop con qualsiasi certificato SSL/TLS rilasciato da una Certificate Authority affidabile. Tutti i certificati SSL Dragon sono compatibili con RDS e supportano i protocolli TLS più recenti (TLS 1.2 e TLS 1.3).
Il rinnovo segue gli stessi passaggi dell’installazione originale. Genera una nuova CSR, inviala alla tua Certificate Authority e scarica il certificato riemesso. Convertilo in .pfx se necessario, quindi riassegnalo, sia tramite Edit Deployment Properties → Certificates (Opzione A) sia con Set-RDCertificate (Opzione C). RDS applica immediatamente il nuovo certificato, senza necessità di riavvio.
I certificati RDS si trovano nell’archivio certificati del computer locale, nelle cartelle Personal (e Remote Desktop) dell’account computer. Per aprire tale archivio, esegui: certlm.msc
No. Che tu utilizzi Edit Deployment Properties, RD Gateway Manager o PowerShell, RDS applica immediatamente il nuovo certificato ai listener pertinenti. Il riavvio non è necessario.
Sì, ed è la configurazione più pulita. Usa un certificato il cui soggetto (o un SAN) corrisponda all’FQDN pubblico a cui si connettono i client, e assegnalo a RD Web Access, RD Gateway ed entrambi i ruoli RD Connection Broker. Un certificato multi-dominio (SAN) è utile quando questi ruoli utilizzano nomi host diversi.
Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!
Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

