Este guia passo a passo mostra como instalar um certificado SSL nos Serviços de Área de Trabalho Remota (RDS) no Windows Server.
Gerar um código CSR para os Serviços de Área de Trabalho Remota
Ao solicitar um certificado SSL, primeiro é necessário gerar um CSR (Certificate Signing Request) e enviá-lo à Autoridade de Certificação (CA). O CSR contém os dados de contato e de domínio de que a CA necessita para emitir o seu certificado.
O RDS depende do Microsoft IIS, que é fornecido com todas as versões do Windows Server, portanto pode criar o CSR na versão do IIS correspondente ao seu servidor. Por exemplo, se estiver a executar o RDS no Windows Server 2022, gere o CSR no IIS 10. Tem duas opções:
- Siga os nossos guias sobre como gerar um código CSR em várias versões do IIS.
- Ou gere o CSR automaticamente usando o nosso CSR Generator.
Depois de enviar o CSR e concluir a validação do domínio, a CA envia-lhe por e-mail os ficheiros do certificado. Pode então avançar para a instalação abaixo.
Instalar um certificado SSL nos Serviços de Área de Trabalho Remota
Para proteger o seu ambiente de Serviços de Área de Trabalho Remota, instale um certificado SSL válido. A gestão de certificados do RDS gira em torno de ficheiros .pfx. Este guia aborda os três métodos mais comuns: as propriedades de Implementação do RDS (recomendado), o RD Gateway Manager (apenas para o Gateway) e o PowerShell (que pode ser automatizado para qualquer função).
Antes de começar
Certifique-se de que tem o ficheiro de certificado .pfx pronto. Um .pfx é um único ficheiro combinado que contém:
- O seu certificado do servidor (emitido para o seu domínio).
- A chave privada (gerada quando criou o seu CSR).
- A cadeia completa (certificados intermediário e raiz da CA).
Se a CA lhe enviou ficheiros separados .crt, .ca-bundle e .key, combine-os primeiro num único .pfx. Pode fazer isto com o OpenSSL:
openssl pkcs12 -export -out yourdomain.pfx -inkey yourdomain.key -in yourdomain.crt -certfile yourdomain.ca-bundle
O OpenSSL pede-lhe para definir uma palavra-passe de exportação. Lembre-se dela, pois o Windows solicita-a quando importar o ficheiro. Para mais detalhes, consulte o nosso artigo sobre formatos de certificados SSL.
Windows Server 2016 ou anterior? O OpenSSL 3.x exporta o .pfx com a encriptação AES-256 moderna, que as versões antigas do Windows não conseguem ler, o que resulta num erro enganador de “palavra-passe incorreta” ao importar. Adicione a flag -legacy ao comando anterior (openssl pkcs12 -export -legacy ...) para que o ficheiro use a encriptação mais antiga esperada por esses sistemas. O Windows Server 2019 e versões mais recentes importam o formato padrão sem qualquer alteração.
Opção A: Instalar certificados através das propriedades de Implementação do RDS (recomendado)
Este método aplica o certificado SSL a todas as funções do RDS de uma só vez (RD Web Access, RD Gateway, RD Connection Broker). Execute-o no servidor que detém a função RD Connection Broker.
- Abra o Gestor do Servidor (Iniciar → Gestor do Servidor).
- Clique em Serviços de Área de Trabalho Remota no painel esquerdo.
- No painel Vista Geral, clique em Tarefas (canto superior direito) e selecione Editar Propriedades de Implementação.
- No painel esquerdo da caixa de diálogo, clique em Certificados.
- Selecione uma função na lista, depois clique em Selecionar certificado existente, navegue até ao seu ficheiro .pfx e introduza a palavra-passe do certificado. Repita para cada uma das seguintes funções:
- RD Connection Broker – Publishing
- RD Connection Broker – SSO (Single Sign-On)
- RD Web Access
- RD Gateway
- Marque Adicionar a CA raiz do certificado ao repositório de Autoridades de Certificação Raiz Fiáveis (opcional, mas recomendado para certificados emitidos internamente).
- Clique em Aplicar e depois em OK. As alterações têm efeito imediato. Não é necessário reiniciar.
Dica: use o mesmo certificado (um que cubra o FQDN público da sua implementação) para todas as funções, para que os clientes nunca vejam uma incompatibilidade de nome.
Opção B: Instalar o certificado apenas no RD Gateway
Use esta opção se apenas precisar de proteger a função RD Gateway, em vez de toda a implementação.
- Abra o RD Gateway Manager (Iniciar → Gestor do Servidor → Ferramentas → Serviços de Área de Trabalho Remota → Gestor do Gateway de Área de Trabalho Remota).
- No painel esquerdo, clique com o botão direito no nome do seu servidor e escolha Propriedades.
- Mude para a aba Certificado SSL e selecione Importar um certificado para o repositório RD Gateway (Computador Local)Pessoal.
- Clique em Procurar e Importar Certificado, selecione o seu ficheiro .pfx e introduza a palavra-passe do certificado.
- Clique em OK.
Não é necessário reiniciar o servidor. O listener do RD Gateway muda para o novo certificado imediatamente.
Opção C: Instalar o certificado com PowerShell
Se preferir a linha de comandos (útil para automação ou renovações automáticas), use o cmdlet Set-RDCertificate do módulo RemoteDesktop. Execute-o no RD Connection Broker. Primeiro, armazene a palavra-passe do .pfx como uma cadeia segura:
$Password = ConvertTo-SecureString -String "YourPfxPassword" -AsPlainText -Force
Depois, aplique o certificado a cada função. Os valores válidos para -Role são RDPublishing, RDRedirector (a função SSO do Connection Broker), RDWebAccess e RDGateway:
Set-RDCertificate -Role RDPublishing -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDRedirector -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDWebAccess -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDGateway -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Pode confirmar a atribuição em qualquer altura com:
Get-RDCertificate -ConnectionBroker "broker.yourdomain.com"
Teste a sua instalação SSL
Depois de instalar o certificado, abra o URL do seu RD Web Access ou RD Gateway num navegador e verifique o cadeado e os detalhes do certificado. Mesmo quando tudo parece correto, execute uma análise mais profunda para detetar erros ocultos e configurações fracas. O nosso SSL Checker fornece relatórios instantâneos sobre o estado do seu certificado, da cadeia e das suas configurações TLS.
Onde comprar um certificado SSL para os Serviços de Área de Trabalho Remota?
Se procura certificados SSL acessíveis, a SSL Dragon é o seu melhor fornecedor de SSL. O nosso site intuitivo guia-o por toda a gama de certificados SSL, e cada produto é emitido por uma Autoridade de Certificação de renome e totalmente compatível com os Serviços de Área de Trabalho Remota. Como o RD Gateway está exposto à internet, escolha um certificado publicamente reconhecido, para que os clientes remotos se liguem sem avisos de confiança.
Oferecemos-lhe os preços mais baixos do mercado e um suporte ao cliente dedicado, seja qual for o certificado que escolher.
Perguntas Frequentes
Sim. Pode proteger o Remote Desktop com qualquer certificado SSL/TLS emitido por uma Autoridade de Certificação fiável. Todos os certificados da SSL Dragon são compatíveis com o RDS e suportam os protocolos TLS mais recentes (TLS 1.2 e TLS 1.3).
A renovação segue os mesmos passos que a instalação original. Gere um novo CSR, envie-o à sua Autoridade de Certificação e faça o download do certificado reemitido. Converta-o para .pfx se necessário, depois reatribua-o, seja em Editar Propriedades de Implementação → Certificados (Opção A) ou com Set-RDCertificate (Opção C). O RDS aplica o novo certificado imediatamente, sem necessidade de reiniciar.
Os certificados do RDS ficam guardados no repositório de certificados do computador local, nas pastas Pessoal (e Remote Desktop) da Conta de Computador. Para abrir esse repositório, execute: certlm.msc
Não. Quer use Editar Propriedades de Implementação, RD Gateway Manager, ou PowerShell, o RDS aplica o novo certificado aos listeners relevantes de imediato. Não é necessário reiniciar.
Sim, e é a configuração mais simples. Use um certificado cujo sujeito (ou um SAN) corresponda ao FQDN público a que os clientes se ligam, e atribua-o ao RD Web Access, RD Gateway, e a ambas as funções RD Connection Broker. Um certificado multidomínio (SAN) é útil quando essas funções usam nomes de anfitrião diferentes.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

