Это пошаговое руководство покажет вам, как установить SSL-сертификат на Remote Desktop Services (RDS) на Windows Server.
Генерация кода CSR для Remote Desktop Services
Прежде чем подать заявку на SSL-сертификат, необходимо сгенерировать CSR (запрос на подпись сертификата) и отправить его в удостоверяющий центр (CA). CSR содержит контактные данные и информацию о домене, необходимые CA для выпуска вашего сертификата.
RDS работает на базе Microsoft IIS, который входит в комплект каждой версии Windows Server, поэтому вы можете создать CSR в версии IIS, соответствующей вашему серверу. Например, если RDS работает на Windows Server 2022, вам нужно сгенерировать CSR в IIS 10. У вас есть два варианта:
- Следуйте нашим руководствам по генерации кода CSR в различных версиях IIS.
- Или сгенерируйте CSR автоматически с помощью нашего генератора CSR.
После отправки CSR и завершения проверки домена CA отправит вам файлы сертификата по электронной почте. После этого вы можете перейти к установке, описанной ниже.
Установка SSL-сертификата на Remote Desktop Services
Чтобы защитить среду Remote Desktop Services, необходимо установить действующий SSL-сертификат. Управление сертификатами RDS строится вокруг файлов .pfx. В этом руководстве рассмотрены три наиболее распространённых метода: свойства RDS Deployment (рекомендуется), RD Gateway Manager (только для шлюза) и PowerShell (подходит для скриптов для любой роли).
Перед началом работы
Убедитесь, что у вас есть готовый файл сертификата .pfx. Файл .pfx — это единый объединённый файл, который содержит:
- Ваш сертификат сервера (выданный для вашего домена).
- Закрытый ключ (сгенерированный при создании CSR).
- Полную цепочку (промежуточный и корневой сертификаты CA).
Если CA отправил вам отдельные файлы .crt, .ca-bundle и .key, сначала объедините их в один .pfx. Это можно сделать с помощью OpenSSL:
openssl pkcs12 -export -out yourdomain.pfx -inkey yourdomain.key -in yourdomain.crt -certfile yourdomain.ca-bundle
OpenSSL предложит вам установить пароль экспорта. Запомните его, так как Windows запросит его при импорте файла. Более подробную информацию можно найти в нашей статье о форматах SSL-сертификатов.
Windows Server 2016 или более старая версия? OpenSSL 3.x экспортирует .pfx с современным шифрованием AES-256, которое устаревшие версии Windows не могут прочитать, что проявляется в виде вводящей в заблуждение ошибки «неверный пароль» при импорте. Добавьте флаг -legacy к команде выше (openssl pkcs12 -export -legacy ...), чтобы файл использовал более старое шифрование, которое ожидают эти системы. Windows Server 2019 и более новые версии импортируют файл в стандартном формате без изменений.
Вариант A: установка сертификатов через свойства RDS Deployment (рекомендуется)
Этот метод применяет SSL-сертификат сразу ко всем ролям RDS (RD Web Access, RD Gateway, RD Connection Broker). Выполните его на сервере, на котором развёрнута роль RD Connection Broker.
- Откройте Диспетчер сервера (Пуск → Диспетчер сервера).
- Нажмите Remote Desktop Services в левой панели.
- На панели Обзор нажмите Задачи (в правом верхнем углу) и выберите Изменить свойства развёртывания.
- В левой панели диалогового окна нажмите Сертификаты.
- Выберите роль из списка, затем нажмите Выбрать существующий сертификат, укажите путь к вашему файлу .pfx и введите пароль сертификата. Повторите это для каждой из следующих ролей:
- RD Connection Broker – Publishing
- RD Connection Broker – SSO (единый вход)
- RD Web Access
- RD Gateway
- Установите флажок Добавить корневой CA сертификата в хранилище доверенных корневых центров сертификации (необязательно, но рекомендуется для сертификатов, выданных внутренним центром сертификации).
- Нажмите Применить, затем ОК. Изменения вступают в силу немедленно. Перезагрузка не требуется.
Совет: используйте один и тот же сертификат (охватывающий публичное полное доменное имя вашего развёртывания) для каждой роли, чтобы клиенты никогда не сталкивались с несоответствием имён.
Вариант B: установка сертификата только на RD Gateway
Используйте этот вариант, если вам нужно защитить только роль RD Gateway, а не всё развёртывание целиком.
- Откройте RD Gateway Manager (Пуск → Диспетчер сервера → Средства → Remote Desktop Services → Диспетчер шлюза удалённых рабочих столов).
- В левой панели щёлкните правой кнопкой мыши на имени вашего сервера и выберите Свойства.
- Перейдите на вкладку SSL-сертификат и выберите Импортировать сертификат в хранилище RD Gateway (локальный компьютер)Личное.
- Нажмите Обзор и импорт сертификата, выберите ваш файл .pfx и введите пароль сертификата.
- Нажмите ОК.
Перезагрузка сервера не требуется. Прослушиватель RD Gateway немедленно переключается на новый сертификат.
Вариант C: установка сертификата с помощью PowerShell
Если вы предпочитаете командную строку (удобно для скриптов или автоматизированного продления), используйте командлет Set-RDCertificate из модуля RemoteDesktop. Выполните его на RD Connection Broker. Сначала сохраните пароль .pfx как защищённую строку:
$Password = ConvertTo-SecureString -String "YourPfxPassword" -AsPlainText -Force
Затем примените сертификат к каждой роли. Допустимые значения -Role: RDPublishing, RDRedirector (роль SSO Connection Broker), RDWebAccess и RDGateway:
Set-RDCertificate -Role RDPublishing -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDRedirector -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDWebAccess -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDGateway -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
В любой момент вы можете проверить назначение с помощью команды:
Get-RDCertificate -ConnectionBroker "broker.yourdomain.com"
Проверка установки SSL
После установки сертификата откройте URL-адрес RD Web Access или RD Gateway в браузере и проверьте значок замка и данные сертификата. Даже если всё выглядит корректно, запустите более глубокую проверку, чтобы выявить скрытые ошибки и слабые места конфигурации. Наш инструмент SSL Checker мгновенно предоставит отчёты о состоянии вашего сертификата, цепочки и настроек TLS.
Где купить SSL-сертификат для Remote Desktop Services?
Если вы ищете доступные SSL-сертификаты, SSL Dragon — ваш лучший поставщик SSL. Наш интуитивно понятный сайт проведёт вас через весь ассортимент SSL-сертификатов, и каждый продукт выпускается авторитетным удостоверяющим центром и полностью совместим с Remote Desktop Services. Поскольку RD Gateway доступен из интернета, выбирайте общедоступно доверенный сертификат, чтобы удалённые клиенты подключались без предупреждений о доверии.
Мы предлагаем самые низкие цены на рынке и специализированную поддержку клиентов для любого выбранного вами сертификата.
Часто задаваемые вопросы
Да. Вы можете защитить Remote Desktop с помощью любого SSL/TLS-сертификата, выданного доверенным удостоверяющим центром. Все сертификаты SSL Dragon совместимы с RDS и поддерживают новейшие протоколы TLS (TLS 1.2 и TLS 1.3).
Продление проходит по тем же этапам, что и первоначальная установка. Сгенерируйте новый CSR, отправьте его в ваш удостоверяющий центр и скачайте перевыпущенный сертификат. При необходимости преобразуйте его в файл .pfx, затем переназначьте его либо через Изменить свойства развёртывания → Сертификаты (Вариант A), либо с помощью Set-RDCertificate (Вариант C). RDS немедленно применяет новый сертификат без перезагрузки.
Сертификаты RDS хранятся в хранилище сертификатов локального компьютера, в папках Личное (и Remote Desktop) учётной записи компьютера. Чтобы открыть это хранилище, выполните: certlm.msc
Нет. Независимо от того, используете ли вы Изменить свойства развёртывания, RD Gateway Manager или PowerShell, RDS сразу же применяет новый сертификат к соответствующим прослушивателям. Перезагрузка не требуется.
Да, и это наиболее оптимальный вариант настройки. Используйте один сертификат, субъект которого (или SAN) соответствует публичному полному доменному имени, к которому подключаются клиенты, и назначьте его для RD Web Access, RD Gateway и обеих ролей RD Connection Broker. Мультидоменный сертификат (SAN) полезен, если эти роли используют разные имена хостов.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

