bg-tutorials

Cum se instalează un certificat SSL pe Remote Desktop Services

Acest ghid pas cu pas vă arată cum să instalați un certificat SSL pe Remote Desktop Services (RDS) pe Windows Server.

Generați un cod CSR pentru Remote Desktop Services

Când solicitați un certificat SSL, trebuie mai întâi să generați un CSR (Certificate Signing Request) și să îl trimiteți autorității de certificare (CA). CSR-ul conține detaliile de contact și de domeniu de care CA are nevoie pentru a emite certificatul dumneavoastră.

RDS se bazează pe Microsoft IIS, care este inclus în fiecare versiune de Windows Server, astfel încât puteți crea CSR-ul în versiunea IIS care corespunde serverului dumneavoastră. De exemplu, dacă rulați RDS pe Windows Server 2022, generați CSR-ul în IIS 10. Aveți două opțiuni:

După ce trimiteți CSR-ul și finalizați validarea domeniului, CA vă trimite prin e-mail fișierele certificatului. Puteți apoi să continuați cu instalarea de mai jos.

Instalați un certificat SSL pe Remote Desktop Services

Pentru a securiza mediul dumneavoastră Remote Desktop Services, instalați un certificat SSL valid. Gestionarea certificatelor RDS se bazează pe fișiere .pfx. Acest ghid acoperă cele trei metode cele mai comune: proprietățile RDS Deployment (recomandat), RD Gateway Manager (doar pentru Gateway) și PowerShell (scriptabil pentru orice rol).

Înainte de a începe

Asigurați-vă că aveți pregătit fișierul certificatului dumneavoastră .pfx. Un .pfx este un singur fișier combinat care conține:

  • Certificatul de server (emis pentru domeniul dumneavoastră).
  • Cheia privată (generată atunci când ați creat CSR-ul).
  • Lanțul complet (certificatele CA intermediare și rădăcină).

Dacă CA v-a trimis fișiere separate .crt, .ca-bundle și .key, combinați-le mai întâi într-un singur fișier .pfx. Puteți face acest lucru cu OpenSSL:

openssl pkcs12 -export -out yourdomain.pfx -inkey yourdomain.key -in yourdomain.crt -certfile yourdomain.ca-bundle

OpenSSL vă solicită să setați o parolă de export. Rețineți-o, deoarece Windows o va cere atunci când importați fișierul. Pentru mai multe detalii, consultați articolul nostru despre formatele certificatelor SSL.

Windows Server 2016 sau mai vechi? OpenSSL 3.x exportă fișierul .pfx cu criptare modernă AES-256 pe care sistemele Windows vechi nu o pot citi, ceea ce apare ca o eroare înșelătoare de tip „parolă incorectă” la import. Adăugați marcajul -legacy la comanda de mai sus (openssl pkcs12 -export -legacy ...) astfel încât fișierul să folosească criptarea mai veche pe care aceste sisteme o așteaptă. Windows Server 2019 și versiunile mai noi importă formatul implicit fără nicio modificare.

Opțiunea A: Instalați certificatele prin proprietățile RDS Deployment (recomandat)

Această metodă aplică certificatul SSL tuturor rolurilor RDS deodată (RD Web Access, RD Gateway, RD Connection Broker). Rulați-o pe serverul care deține rolul RD Connection Broker.

  1. Deschideți Server Manager (Start → Server Manager).
  2. Faceți clic pe Remote Desktop Services în panoul din stânga.
  3. În panoul Overview, faceți clic pe Tasks (colțul din dreapta sus) și selectați Edit Deployment Properties.
  4. În panoul din stânga al ferestrei de dialog, faceți clic pe Certificates.
  5. Selectați un rol din listă, apoi faceți clic pe Select existing certificate, navigați la fișierul dumneavoastră .pfx și introduceți parola certificatului. Repetați pentru fiecare dintre următoarele roluri:
    • RD Connection Broker – Publishing
    • RD Connection Broker – SSO (Single Sign-On)
    • RD Web Access
    • RD Gateway
  6. Bifați Add the certificate’s root CA to the Trusted Root Certification Authorities store (opțional, dar recomandat pentru certificatele emise intern).
  7. Faceți clic pe Apply, apoi pe OK. Modificările intră în vigoare imediat. Nu este necesară repornirea.

Sfat: folosiți același certificat (unul care acoperă FQDN-ul public al implementării dumneavoastră) pentru fiecare rol, astfel încât clienții să nu întâlnească niciodată o nepotrivire de nume.

Opțiunea B: Instalați certificatul doar pe RD Gateway

Folosiți această metodă dacă trebuie să securizați doar rolul RD Gateway, nu întreaga implementare.

  1. Deschideți RD Gateway Manager (Start → Server Manager → Tools → Remote Desktop Services → Remote Desktop Gateway Manager).
  2. În panoul din stânga, faceți clic dreapta pe numele serverului dumneavoastră și alegeți Properties.
  3. Comutați la fila SSL Certificate și selectați Import a certificate into the RD Gateway (Local Computer)Personal store.
  4. Faceți clic pe Browse and Import Certificate, selectați fișierul dumneavoastră .pfx și introduceți parola certificatului.
  5. Faceți clic pe OK.

Nu este necesară repornirea serverului. Listener-ul RD Gateway comută imediat la noul certificat.

Opțiunea C: Instalați certificatul cu PowerShell

Dacă preferați linia de comandă (util pentru scriptare sau reînnoiri automate), folosiți cmdlet-ul Set-RDCertificate din modulul RemoteDesktop. Rulați-l pe RD Connection Broker. Mai întâi stocați parola .pfx ca șir securizat:

$Password = ConvertTo-SecureString -String "YourPfxPassword" -AsPlainText -Force

Apoi aplicați certificatul fiecărui rol. Valorile valide pentru -Role sunt RDPublishing, RDRedirector (rolul SSO al Connection Broker), RDWebAccess și RDGateway:

Set-RDCertificate -Role RDPublishing -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDRedirector -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDWebAccess -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDGateway -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force

Confirmați atribuirea oricând cu:

Get-RDCertificate -ConnectionBroker "broker.yourdomain.com"

Testați instalarea SSL

După ce instalați certificatul, deschideți URL-ul RD Web Access sau RD Gateway într-un browser și verificați lacătul și detaliile certificatului. Chiar și atunci când totul pare corect, rulați o scanare mai aprofundată pentru a depista erori ascunse și configurări slabe. SSL Checker al nostru oferă rapoarte instantanee despre starea certificatului, a lanțului și a setărilor dumneavoastră TLS.

De unde să cumpărați un certificat SSL pentru Remote Desktop Services?

Dacă sunteți în căutarea unor certificate SSL accesibile ca preț, SSL Dragon este cel mai bun furnizor SSL pentru dumneavoastră. Site-ul nostru intuitiv vă ghidează prin întreaga gamă de certificate SSL, iar fiecare produs este emis de o autoritate de certificare de încredere și complet compatibil cu Remote Desktop Services. Deoarece RD Gateway este expus către internet, alegeți un certificat de încredere publică pentru ca clienții la distanță să se conecteze fără avertismente de încredere.

Vă oferim cele mai mici prețuri de pe piață și suport dedicat pentru clienți, indiferent de certificatul pe care îl alegeți.

Întrebări frecvente

Remote Desktop folosește SSL?

Da. Puteți securiza Remote Desktop cu orice certificat SSL/TLS emis de o autoritate de certificare de încredere. Toate certificatele SSL Dragon sunt compatibile cu RDS și suportă cele mai recente protocoale TLS (TLS 1.2 și TLS 1.3).

Cum reînnoiesc certificatul RDP pe Windows Server?

Reînnoirea urmează aceiași pași ca instalarea inițială. Generați un nou CSR, trimiteți-l autorității dumneavoastră de certificare și descărcați certificatul reemis. Convertiți-l într-un fișier .pfx dacă este necesar, apoi reatribuiți-l, fie în Edit Deployment Properties → Certificates (Opțiunea A), fie cu Set-RDCertificate (Opțiunea C). RDS preia noul certificat imediat, fără repornire.

Unde sunt stocate certificatele RDP?

Certificatele RDS se află în depozitul de certificate al computerului local, sub folderele Personal (și Remote Desktop) ale contului de computer. Pentru a deschide acest depozit, rulați: certlm.msc

Trebuie să repornesc serverul după instalarea certificatului?

Nu. Indiferent dacă folosiți Edit Deployment Properties, RD Gateway Manager sau PowerShell, RDS aplică imediat noul certificat listener-elor relevante. Nu este necesară repornirea.

Pot folosi un singur certificat pentru toate rolurile RDS?

Da, iar aceasta este configurația cea mai curată. Folosiți un certificat al cărui subiect (sau un SAN) corespunde FQDN-ului public la care se conectează clienții și atribuiți-l pentru RD Web Access, RD Gateway și ambele roluri RD Connection Broker. Un certificat multi-domeniu (SAN) este util atunci când aceste roluri folosesc nume de gazdă diferite.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.