bg-tutorials

Uzak Masaüstü Hizmetleri’ne SSL Sertifikası Nasıl Yüklenir

Bu adım adım kılavuz, Windows Server üzerinde Remote Desktop Services (RDS) üzerine SSL sertifikasının nasıl kurulacağını gösterir.

Remote Desktop Services için CSR kodu oluşturma

Bir SSL sertifikası için başvurduğunuzda, önce bir CSR (Sertifika İmzalama Talebi) oluşturmalı ve bunu Sertifika Yetkilisi’ne (CA) göndermelisiniz. CSR, CA’nın sertifikanızı düzenlemek için ihtiyaç duyduğu iletişim ve alan adı bilgilerini içerir.

RDS, Windows Server’ın her sürümüyle birlikte gelen Microsoft IIS’ye dayanır, bu nedenle CSR’ı sunucunuza uygun IIS sürümünde oluşturabilirsiniz. Örneğin, RDS’yi Windows Server 2022’de çalıştırıyorsanız, CSR’ı IIS 10‘da oluşturursunuz. İki seçeneğiniz var:

CSR’ı gönderip alan adı doğrulamasını tamamladıktan sonra, CA size sertifika dosyalarını e-posta ile gönderir. Ardından aşağıdaki kuruluma geçebilirsiniz.

Remote Desktop Services üzerine SSL sertifikası kurma

Remote Desktop Services ortamınızı güvence altına almak için geçerli bir SSL sertifikası kurarsınız. RDS sertifika yönetimi .pfx dosyaları etrafında döner. Bu kılavuz üç yaygın yöntemi ele alır: RDS Deployment özellikleri (önerilen), RD Gateway Manager (yalnızca Gateway) ve PowerShell (herhangi bir rol için betikle yapılabilir).

Başlamadan önce

.pfx sertifika dosyanızın hazır olduğundan emin olun. Bir .pfx, şunları içeren tek bir birleşik dosyadır:

  • Sunucu sertifikanız (alan adınız için düzenlenmiş).
  • Özel anahtar (CSR’ınızı oluşturduğunuzda üretilen).
  • Tam zincir (ara ve kök CA sertifikaları).

CA size ayrı .crt, .ca-bundle ve .key dosyaları gönderdiyse, önce bunları bir .pfx dosyasında birleştirin. Bunu OpenSSL ile yapabilirsiniz:

openssl pkcs12 -export -out yourdomain.pfx -inkey yourdomain.key -in yourdomain.crt -certfile yourdomain.ca-bundle

OpenSSL sizden bir dışa aktarma şifresi belirlemenizi ister. Bunu hatırlayın, çünkü Windows dosyayı içe aktarırken bunu sizden isteyecektir. Daha fazla ayrıntı için SSL sertifika formatları hakkındaki makalemize bakın.

Windows Server 2016 veya daha eski mi? OpenSSL 3.x, .pfx dosyasını eski Windows sürümlerinin okuyamadığı modern AES-256 şifrelemesiyle dışa aktarır ve bu durum içe aktarma sırasında yanıltıcı bir “yanlış şifre” hatası olarak ortaya çıkar. Yukarıdaki komuta -legacy bayrağını ekleyin (openssl pkcs12 -export -legacy ...), böylece dosya bu sistemlerin beklediği eski şifrelemeyi kullanır. Windows Server 2019 ve daha yenisi, varsayılan formatı hiçbir değişiklik yapmadan içe aktarır.

Seçenek A: RDS Deployment özellikleri aracılığıyla sertifika kurma (önerilen)

Bu yöntem, SSL sertifikasını tüm RDS rollerine (RD Web Access, RD Gateway, RD Connection Broker) aynı anda uygular. Bunu RD Connection Broker rolünü barındıran sunucuda çalıştırın.

  1. Server Manager‘ı açın (Başlat → Server Manager).
  2. Sol bölmede Remote Desktop Services‘e tıklayın.
  3. Overview bölmesinde, sağ üstteki Tasks‘a tıklayın ve Edit Deployment Properties‘i seçin.
  4. Diyaloğun sol panelinde Certificates‘e tıklayın.
  5. Listeden bir rol seçin, ardından Select existing certificate‘e tıklayın, .pfx dosyanıza göz atın ve sertifika şifresini girin. Aşağıdaki rollerin her biri için tekrarlayın:
    • RD Connection Broker – Publishing
    • RD Connection Broker – SSO (Single Sign-On)
    • RD Web Access
    • RD Gateway
  6. Add the certificate’s root CA to the Trusted Root Certification Authorities store seçeneğini işaretleyin (isteğe bağlı, ancak dahili olarak düzenlenmiş sertifikalar için önerilir).
  7. Apply‘a, ardından OK‘a tıklayın. Değişiklikler hemen etkinleşir. Yeniden başlatma gerekmez.

İpucu: istemcilerin hiçbir zaman isim uyumsuzluğu görmemesi için her rol için aynı sertifikayı (dağıtımınızın herkese açık FQDN’sini kapsayan) kullanın.

Seçenek B: Sertifikayı yalnızca RD Gateway’e kurma

Yalnızca RD Gateway rolünü tam dağıtım yerine güvence altına almanız gerekiyorsa bunu kullanın.

  1. RD Gateway Manager‘ı açın (Başlat → Server Manager → Tools → Remote Desktop Services → Remote Desktop Gateway Manager).
  2. Sol bölmede, sunucu adınıza sağ tıklayın ve Properties‘i seçin.
  3. SSL Certificate sekmesine geçin ve Import a certificate into the RD Gateway (Local Computer)Personal store‘u seçin.
  4. Browse and Import Certificate‘a tıklayın, .pfx dosyanızı seçin ve sertifika şifresini girin.
  5. OK‘a tıklayın.

Sunucunun yeniden başlatılması gerekmez. RD Gateway dinleyicisi yeni sertifikaya hemen geçer.

Seçenek C: Sertifikayı PowerShell ile kurma

Komut satırını tercih ediyorsanız (betikleme veya otomatik yenilemeler için kullanışlıdır), RemoteDesktop modülünden Set-RDCertificate komutunu kullanın. Bunu RD Connection Broker üzerinde çalıştırın. Önce .pfx şifresini güvenli bir dize olarak saklayın:

$Password = ConvertTo-SecureString -String "YourPfxPassword" -AsPlainText -Force

Ardından sertifikayı her role uygulayın. Geçerli -Role değerleri RDPublishing, RDRedirector (Connection Broker SSO rolü), RDWebAccess ve RDGateway‘dir:

Set-RDCertificate -Role RDPublishing -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDRedirector -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDWebAccess -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDGateway -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force

Atamayı her zaman şu şekilde doğrulayabilirsiniz:

Get-RDCertificate -ConnectionBroker "broker.yourdomain.com"

SSL kurulumunuzu test edin

Sertifikayı kurduktan sonra, RD Web Access veya RD Gateway URL’nizi bir tarayıcıda açın ve kilit simgesini ve sertifika ayrıntılarını kontrol edin. Her şey doğru görünse bile, gizli hataları ve zayıf yapılandırmaları yakalamak için daha kapsamlı bir tarama yapın. SSL Checker aracımız, sertifikanızın durumu, zincir ve TLS ayarlarınız hakkında anlık raporlar sunar.

Remote Desktop Services için SSL sertifikası nereden satın alınır?

Uygun fiyatlı SSL sertifikaları arıyorsanız, SSL Dragon en iyi SSL satıcınızdır. Kullanıcı dostu web sitemiz sizi tüm SSL sertifikası yelpazesi boyunca yönlendirir ve her ürün saygın bir Sertifika Yetkilisi tarafından düzenlenir ve Remote Desktop Services ile tamamen uyumludur. RD Gateway internete açık olduğundan, uzak istemcilerin güven uyarıları almadan bağlanabilmesi için herkese açık olarak güvenilen bir sertifika seçin.

Size piyasadaki en düşük fiyatları ve seçtiğiniz her sertifika için özel müşteri desteği sunuyoruz.

Sıkça Sorulan Sorular

Remote Desktop SSL kullanır mı?

Evet. Remote Desktop’ı güvenilir bir Sertifika Yetkilisi tarafından düzenlenen herhangi bir SSL/TLS sertifikasıyla güvence altına alabilirsiniz. Tüm SSL Dragon sertifikaları RDS ile uyumludur ve en son TLS protokollerini (TLS 1.2 ve TLS 1.3) destekler.

Windows Server üzerinde RDP sertifikasını nasıl yenilerim?

Yenileme, orijinal kurulumla aynı adımları takip eder. Yeni bir CSR oluşturun, bunu Sertifika Yetkilinize gönderin ve yeniden düzenlenmiş sertifikayı indirin. Gerekirse bunu bir .pfx dosyasına dönüştürün, ardından bunu ya Edit Deployment Properties → Certificates (Seçenek A) ya da Set-RDCertificate (Seçenek C) ile yeniden atayın. RDS yeni sertifikayı hiçbir yeniden başlatma gerektirmeden hemen algılar.

RDP sertifikaları nerede saklanır?

RDS sertifikaları, Bilgisayar Hesabının Personal (ve Remote Desktop) klasörleri altında yerel bilgisayarın sertifika deposunda bulunur. Bu depoyu açmak için şunu çalıştırın: certlm.msc

Sertifikayı kurduktan sonra sunucuyu yeniden başlatmam gerekir mi?

Hayır. Edit Deployment Properties, RD Gateway Manager veya PowerShell’i kullanmanız fark etmeksizin, RDS yeni sertifikayı ilgili dinleyicilere hemen uygular. Yeniden başlatma gerekmez.

Tüm RDS rolleri için tek bir sertifika kullanabilir miyim?

Evet, ve bu en temiz kurulumdur. Konusu (veya bir SAN’ı) istemcilerin bağlandığı herkese açık FQDN ile eşleşen tek bir sertifika kullanın ve bunu RD Web Access, RD Gateway ve her iki RD Connection Broker rolüne atayın. Bu roller farklı ana bilgisayar adları kullandığında çok alanlı (SAN) bir sertifika kullanışlıdır.

Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!

Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10

A detailed image of a dragon in flight
Tarafından yazıldı

SSL Sertifikaları konusunda uzmanlaşmış deneyimli içerik yazarı. Karmaşık siber güvenlik konularını açık, ilgi çekici içeriğe dönüştürmek. Etkili anlatımlar yoluyla dijital güvenliğin geliştirilmesine katkıda bulunun.