bg-tutorials

如何在远程桌面协议上安装 ACME SSL 证书

在 RDP 上安装 SSL 曾经是一个手动过程,但有了ACME协议支持和Win-ACME 等工具,现在就可以实现证书签发和更新的自动化,即使是像 Sectigo 和 DigiCert 这样支持 ACME + 外部账户绑定 (EAB) 的商业 CA 也不例外。

在 RDP 上安装 ACME SSL

在本分步指南中,你将学习 如何在 Windows Server 上运行的 远程桌面协议 (RDP) 上安装 ACME SSL 证书 。对于需要在 RDP 上使用公共 SSL 证书而又不依赖内部 PKI 或手动更新的环境来说,这种设置非常有效。

备注:本指南介绍如何在远程桌面协议上安装 ACME 证书,以确保服务器安全。虽然许多人将客户端应用程序称为远程桌面连接,但实际上需要 SSL 证书的是 RDP 协议。对于使用远程桌面服务(RDS)的大型环境,步骤是一样的。


开始之前

以下是您需要的入门指南:

  • 管理员访问 Windows 服务器(通过 RDP 或物理登录)
  • 您要保护的域必须指向该服务器(DNS 必须正确解析)
  • 80 端口必须打开,并可从互联网连接(用于 HTTP-01 ACME 验证)
  • 您必须从 CA 获得以下 ACME 证书:
    • ACME 目录 URL
    • 外部账户绑定(EAB)密钥 ID
    • EAB HMAC 密钥

本指南假设您使用的是支持 ACME + EAB 的商业 CA(如Sectigo 或DigiCert)。让我们开始吧。


步骤 1:下载并设置 Win-ACME

首先,让我们安装自动签发和安装证书的工具。

  1. 请访问 Win-ACME 官方网站: https://www.win-acme.com/
  2. 下载最新的稳定 .zip 版本。
  3. 将其解压到一个永久文件夹,例如C:\Program Files\win-acme\
  4. Open a PowerShell window as Administrator and run this command to test the install:
    & "C:\Program Files\win-acme\wacs.exe"
  5. 如果 Win-ACME 控制台打开并带有菜单选项,就可以开始了。如果没有,请检查文件夹路径是否正确,PowerShell 是否启用了脚本权限。

第 2 步:申请并安装 RDP 的 SSL 证书

现在,让我们使用 ACME 生成 SSL 证书,并将其自动绑定到 RDP 服务。在 PowerShell 中粘贴并自定义此命令:

& "C:\Program Files\win-acme\wacs.exe" `
--target manual `
--host "rdp.yourdomain.com" `
--validation selfhosting `
--store certificatestore `
--installation rdp `
--baseuri "https://your.acme-server.com/directory" `
--eab-key-identifier "YOUR_EAB_KID" `
--eab-key "YOUR_EAB_HMAC_KEY" `
--accepttos

它的作用

  • 告诉 Win-ACME 申请 rdp.yourdomain.com 的证书
  • 使用内置临时网络服务器进行域名验证
  • 将证书存储到 Windows 证书存储区
  • 自动将证书绑定到 RDP

重要:确保端口 80 未被防火墙阻止或已被其他服务(如 IIS)使用。


步骤 3:通过 HTTPS 测试 RDP 连接

Win-ACME 完成该过程后,证书就已安装并绑定到 RDP。现在是测试的时候了。

  1. 打开远程桌面连接 (mstsc.exe)。
  2. 输入您的主机名(如 rdp.yourdomain.com)
  3. 连接并验证证书–它应该不会再发出 “证书不受信任或过期 “的警告。

步骤 4:自动续订设置

默认情况下,Win-ACME 会在 Windows 任务调度程序中创建一个计划任务,以便在证书过期前进行更新。

要列出所有更新配置,请运行

& "C:\Program Files\win-acme\wacs.exe" --list --baseuri "https://your.acme-server.com/directory"

确保这与正确的baseuri 和域相匹配。如果没有显示任何内容,则可能是使用了错误的目录 URL。


常见问题

以下是用户在为远程桌面设置 ACME 证书时最常问到的一些问题。从故障排除到插件和自动化说明,我们都会为您一一解答:

我需要打开 443 端口吗?

不需要,只有在通过 HTTP-01 挑战进行域验证时才需要 80 端口(HTTP)。RDP 在应用证书后使用 3389 端口。

它能在 Windows Server Core 上运行吗?

是的,只要 PowerShell 和 Win-ACME 可用。rdp 插件不需要图形用户界面。

是否需要 IIS 才能运行?

没有。Win-ACME 可以独立运行,并使用自己的内置网络服务器进行验证。

如果打不开 Win-ACME 控制台怎么办?

确保 PowerShell 以管理员身份运行,并检查是否指向正确的wacs.exe位置。如果 ZIP 在下载过程中被阻止或损坏,请重新解压缩


最后的话

您刚刚学会了如何使用 Win-ACME 在远程桌面协议上安装 ACME SSL 证书。通过安全的 HTTPS 设置、自动更新和对商业证书颁发机构的全面支持,您的远程桌面环境现在只需极少的手动操作即可得到保护。

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.

Avatar of Sergiu Rosca
Technical Review by Sergiu Rosca

Sergiu Rosca is the core web developer behind SSL Dragon. He manages the technical infrastructure, platform performance, and backend integrations that keep the site running smoothly and securely. At SSL Dragon, Sergiu shares practical insights on web development, site optimization, and technical troubleshooting.

All SSL Dragon installation guides are tested on live server environments and undergo a strict peer-review process to ensure your infrastructure remains secure. Read our full Editorial Policy.