bg-tutorials

Как установить SSL-сертификат в Remote Desktop Services

Это пошаговое руководство покажет вам, как установить SSL-сертификат на Remote Desktop Services (RDS) на Windows Server.

Генерация кода CSR для Remote Desktop Services

Прежде чем подать заявку на SSL-сертификат, необходимо сгенерировать CSR (запрос на подпись сертификата) и отправить его в удостоверяющий центр (CA). CSR содержит контактные данные и информацию о домене, необходимые CA для выпуска вашего сертификата.

RDS работает на базе Microsoft IIS, который входит в комплект каждой версии Windows Server, поэтому вы можете создать CSR в версии IIS, соответствующей вашему серверу. Например, если RDS работает на Windows Server 2022, вам нужно сгенерировать CSR в IIS 10. У вас есть два варианта:

После отправки CSR и завершения проверки домена CA отправит вам файлы сертификата по электронной почте. После этого вы можете перейти к установке, описанной ниже.

Установка SSL-сертификата на Remote Desktop Services

Чтобы защитить среду Remote Desktop Services, необходимо установить действующий SSL-сертификат. Управление сертификатами RDS строится вокруг файлов .pfx. В этом руководстве рассмотрены три наиболее распространённых метода: свойства RDS Deployment (рекомендуется), RD Gateway Manager (только для шлюза) и PowerShell (подходит для скриптов для любой роли).

Перед началом работы

Убедитесь, что у вас есть готовый файл сертификата .pfx. Файл .pfx — это единый объединённый файл, который содержит:

  • Ваш сертификат сервера (выданный для вашего домена).
  • Закрытый ключ (сгенерированный при создании CSR).
  • Полную цепочку (промежуточный и корневой сертификаты CA).

Если CA отправил вам отдельные файлы .crt, .ca-bundle и .key, сначала объедините их в один .pfx. Это можно сделать с помощью OpenSSL:

openssl pkcs12 -export -out yourdomain.pfx -inkey yourdomain.key -in yourdomain.crt -certfile yourdomain.ca-bundle

OpenSSL предложит вам установить пароль экспорта. Запомните его, так как Windows запросит его при импорте файла. Более подробную информацию можно найти в нашей статье о форматах SSL-сертификатов.

Windows Server 2016 или более старая версия? OpenSSL 3.x экспортирует .pfx с современным шифрованием AES-256, которое устаревшие версии Windows не могут прочитать, что проявляется в виде вводящей в заблуждение ошибки «неверный пароль» при импорте. Добавьте флаг -legacy к команде выше (openssl pkcs12 -export -legacy ...), чтобы файл использовал более старое шифрование, которое ожидают эти системы. Windows Server 2019 и более новые версии импортируют файл в стандартном формате без изменений.

Вариант A: установка сертификатов через свойства RDS Deployment (рекомендуется)

Этот метод применяет SSL-сертификат сразу ко всем ролям RDS (RD Web Access, RD Gateway, RD Connection Broker). Выполните его на сервере, на котором развёрнута роль RD Connection Broker.

  1. Откройте Диспетчер сервера (Пуск → Диспетчер сервера).
  2. Нажмите Remote Desktop Services в левой панели.
  3. На панели Обзор нажмите Задачи (в правом верхнем углу) и выберите Изменить свойства развёртывания.
  4. В левой панели диалогового окна нажмите Сертификаты.
  5. Выберите роль из списка, затем нажмите Выбрать существующий сертификат, укажите путь к вашему файлу .pfx и введите пароль сертификата. Повторите это для каждой из следующих ролей:
    • RD Connection Broker – Publishing
    • RD Connection Broker – SSO (единый вход)
    • RD Web Access
    • RD Gateway
  6. Установите флажок Добавить корневой CA сертификата в хранилище доверенных корневых центров сертификации (необязательно, но рекомендуется для сертификатов, выданных внутренним центром сертификации).
  7. Нажмите Применить, затем ОК. Изменения вступают в силу немедленно. Перезагрузка не требуется.

Совет: используйте один и тот же сертификат (охватывающий публичное полное доменное имя вашего развёртывания) для каждой роли, чтобы клиенты никогда не сталкивались с несоответствием имён.

Вариант B: установка сертификата только на RD Gateway

Используйте этот вариант, если вам нужно защитить только роль RD Gateway, а не всё развёртывание целиком.

  1. Откройте RD Gateway Manager (Пуск → Диспетчер сервера → Средства → Remote Desktop Services → Диспетчер шлюза удалённых рабочих столов).
  2. В левой панели щёлкните правой кнопкой мыши на имени вашего сервера и выберите Свойства.
  3. Перейдите на вкладку SSL-сертификат и выберите Импортировать сертификат в хранилище RD Gateway (локальный компьютер)Личное.
  4. Нажмите Обзор и импорт сертификата, выберите ваш файл .pfx и введите пароль сертификата.
  5. Нажмите ОК.

Перезагрузка сервера не требуется. Прослушиватель RD Gateway немедленно переключается на новый сертификат.

Вариант C: установка сертификата с помощью PowerShell

Если вы предпочитаете командную строку (удобно для скриптов или автоматизированного продления), используйте командлет Set-RDCertificate из модуля RemoteDesktop. Выполните его на RD Connection Broker. Сначала сохраните пароль .pfx как защищённую строку:

$Password = ConvertTo-SecureString -String "YourPfxPassword" -AsPlainText -Force

Затем примените сертификат к каждой роли. Допустимые значения -Role: RDPublishing, RDRedirector (роль SSO Connection Broker), RDWebAccess и RDGateway:

Set-RDCertificate -Role RDPublishing -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDRedirector -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDWebAccess -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDGateway -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force

В любой момент вы можете проверить назначение с помощью команды:

Get-RDCertificate -ConnectionBroker "broker.yourdomain.com"

Проверка установки SSL

После установки сертификата откройте URL-адрес RD Web Access или RD Gateway в браузере и проверьте значок замка и данные сертификата. Даже если всё выглядит корректно, запустите более глубокую проверку, чтобы выявить скрытые ошибки и слабые места конфигурации. Наш инструмент SSL Checker мгновенно предоставит отчёты о состоянии вашего сертификата, цепочки и настроек TLS.

Где купить SSL-сертификат для Remote Desktop Services?

Если вы ищете доступные SSL-сертификаты, SSL Dragon — ваш лучший поставщик SSL. Наш интуитивно понятный сайт проведёт вас через весь ассортимент SSL-сертификатов, и каждый продукт выпускается авторитетным удостоверяющим центром и полностью совместим с Remote Desktop Services. Поскольку RD Gateway доступен из интернета, выбирайте общедоступно доверенный сертификат, чтобы удалённые клиенты подключались без предупреждений о доверии.

Мы предлагаем самые низкие цены на рынке и специализированную поддержку клиентов для любого выбранного вами сертификата.

Часто задаваемые вопросы

Использует ли Remote Desktop SSL?

Да. Вы можете защитить Remote Desktop с помощью любого SSL/TLS-сертификата, выданного доверенным удостоверяющим центром. Все сертификаты SSL Dragon совместимы с RDS и поддерживают новейшие протоколы TLS (TLS 1.2 и TLS 1.3).

Как продлить сертификат RDP на Windows Server?

Продление проходит по тем же этапам, что и первоначальная установка. Сгенерируйте новый CSR, отправьте его в ваш удостоверяющий центр и скачайте перевыпущенный сертификат. При необходимости преобразуйте его в файл .pfx, затем переназначьте его либо через Изменить свойства развёртывания → Сертификаты (Вариант A), либо с помощью Set-RDCertificate (Вариант C). RDS немедленно применяет новый сертификат без перезагрузки.

Где хранятся сертификаты RDP?

Сертификаты RDS хранятся в хранилище сертификатов локального компьютера, в папках ЛичноеRemote Desktop) учётной записи компьютера. Чтобы открыть это хранилище, выполните: certlm.msc

Нужно ли перезагружать сервер после установки сертификата?

Нет. Независимо от того, используете ли вы Изменить свойства развёртывания, RD Gateway Manager или PowerShell, RDS сразу же применяет новый сертификат к соответствующим прослушивателям. Перезагрузка не требуется.

Можно ли использовать один сертификат для всех ролей RDS?

Да, и это наиболее оптимальный вариант настройки. Используйте один сертификат, субъект которого (или SAN) соответствует публичному полному доменному имени, к которому подключаются клиенты, и назначьте его для RD Web Access, RD Gateway и обеих ролей RD Connection Broker. Мультидоменный сертификат (SAN) полезен, если эти роли используют разные имена хостов.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.