bg-tutorials

如何在远程桌面服务上安装 SSL 证书

本篇分步指南将向您展示如何在 Windows Server 上的远程桌面服务(RDS)中安装 SSL 证书

为远程桌面服务生成 CSR 代码

申请 SSL 证书时,您必须先生成一个CSR(证书签名请求),并将其提交给证书颁发机构(CA)。CSR 中包含 CA 签发证书所需的联系信息和域名信息。

RDS 依赖于 Microsoft IIS,而每个版本的 Windows Server 都自带 IIS,因此您可以在与服务器相匹配的 IIS 版本中生成 CSR。例如,如果您在 Windows Server 2022 上运行 RDS,则应在 IIS 10 中生成 CSR。您有两种选择:

在您提交 CSR 并完成域名验证后,CA 会通过电子邮件将证书文件发送给您。之后即可继续进行以下安装步骤。

在远程桌面服务上安装 SSL 证书

要保护您的远程桌面服务环境,需要安装一个有效的 SSL 证书。RDS 证书管理主要围绕.pfx文件展开。本指南介绍三种最常用的方法:RDS 部署属性(推荐)、RD 网关管理器(仅适用于网关)以及 PowerShell(可用于任意角色的脚本化操作)。

开始之前

请确保您已准备好.pfx证书文件。.pfx 是一个包含以下内容的单一打包文件:

  • 您的服务器证书(针对您的域名颁发)。
  • 私钥(在您创建 CSR 时生成)。
  • 完整证书链(中间证书和根 CA 证书)。

如果 CA 向您发送的是单独的.crt.ca-bundle.key 文件,请先将它们合并为一个 .pfx 文件。您可以使用 OpenSSL 完成此操作:

openssl pkcs12 -export -out yourdomain.pfx -inkey yourdomain.key -in yourdomain.crt -certfile yourdomain.ca-bundle

OpenSSL 会提示您设置导出密码。请务必记住该密码,因为在导入文件时 Windows 会要求输入。更多详情请参阅我们关于SSL 证书格式的文章。

使用的是 Windows Server 2016 或更早版本?OpenSSL 3.x 导出的 .pfx 文件采用现代的 AES-256 加密方式,而旧版 Windows 无法识别,这会在导入时显示误导性的”密码错误”提示。请在上述命令中添加 -legacy 参数(openssl pkcs12 -export -legacy ...),以生成这些系统所需的旧式加密格式文件。Windows Server 2019 及更新版本无需任何更改即可导入默认格式。

方式 A:通过 RDS 部署属性安装证书(推荐)

此方法可将 SSL 证书一次性应用于所有 RDS 角色(RD Web 访问、RD 网关、RD 连接代理)。请在承担 RD 连接代理角色的服务器上执行此操作。

  1. 打开服务器管理器(开始 → 服务器管理器)。
  2. 在左侧窗格中点击远程桌面服务
  3. 概述窗格中,点击右上角的任务,然后选择编辑部署属性
  4. 在对话框左侧面板中点击证书
  5. 从列表中选择一个角色,然后点击选择现有证书,浏览并选中您的 .pfx 文件,并输入证书密码。对以下每个角色重复此操作:
    • RD 连接代理 – 发布(Publishing)
    • RD 连接代理 – 单点登录(SSO)
    • RD Web 访问
    • RD 网关
  6. 勾选将证书的根 CA 添加到受信任的根证书颁发机构存储区(可选,但建议为内部颁发的证书启用此选项)。
  7. 点击应用,然后点击确定。更改将立即生效,无需重新启动。

提示:为所有角色使用同一个证书(能够覆盖部署所对应的公共 FQDN),以避免客户端出现名称不匹配的提示。

方式 B:仅在 RD 网关上安装证书

如果您只需要保护 RD 网关角色,而非整个部署,请使用此方法。

  1. 打开 RD 网关管理器(开始 → 服务器管理器 → 工具 → 远程桌面服务 → 远程桌面网关管理器)。
  2. 在左侧窗格中,右键点击您的服务器名称,选择属性
  3. 切换到 SSL 证书选项卡,选择将证书导入到 RD 网关(本地计算机)个人存储区
  4. 点击浏览并导入证书,选中您的 .pfx 文件,并输入证书密码。
  5. 点击确定

无需重启服务器。RD 网关侦听器会立即切换到新证书。

方式 C:使用 PowerShell 安装证书

如果您更倾向于使用命令行(便于脚本化操作或自动续期),可以使用 RemoteDesktop 模块中的 Set-RDCertificate cmdlet。请在 RD 连接代理上运行此命令。首先将 .pfx 密码存储为安全字符串:

$Password = ConvertTo-SecureString -String "YourPfxPassword" -AsPlainText -Force

然后将证书应用于每个角色。有效的 -Role 参数值包括 RDPublishingRDRedirector(连接代理的 SSO 角色)、RDWebAccessRDGateway

Set-RDCertificate -Role RDPublishing -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDRedirector -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDWebAccess -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force
Set-RDCertificate -Role RDGateway -ImportPath "C:Certsyourdomain.pfx" -Password $Password -ConnectionBroker "broker.yourdomain.com" -Force

您可以随时使用以下命令确认分配情况:

Get-RDCertificate -ConnectionBroker "broker.yourdomain.com"

测试您的 SSL 安装

安装完证书后,请在浏览器中打开您的 RD Web 访问或 RD 网关网址,检查锁形图标及证书详情。即便一切看起来正常,也建议进行更深入的检测,以发现潜在的错误或薄弱配置。我们的 SSL Checker 可即时生成关于您证书状态、证书链以及 TLS 设置的详细报告。

在哪里购买适用于远程桌面服务的 SSL 证书?

如果您正在寻找价格实惠的 SSL 证书,SSL Dragon 是您最佳的 SSL 供应商。我们直观易用的网站可引导您浏览全系列 SSL 证书产品,每款产品均由信誉良好的证书颁发机构签发,并完全兼容远程桌面服务。由于 RD 网关面向互联网,建议选择公共信任的证书,以确保远程客户端连接时不会出现信任警告。

无论您选择哪种证书,我们都能为您提供市场上最优惠的价格以及专业的客户支持服务。

常见问题解答

远程桌面是否使用 SSL?

是的。您可以使用任何由受信任证书颁发机构签发的 SSL/TLS 证书来保护远程桌面。所有 SSL Dragon 证书均兼容 RDS,并支持最新的 TLS 协议(TLS 1.2 和 TLS 1.3)。

如何在 Windows Server 上续订 RDP 证书?

证书续订步骤与首次安装相同。生成新的 CSR,将其提交给您的证书颁发机构,并下载重新颁发的证书。如有需要,将其转换为 .pfx 格式,然后重新分配证书,可通过编辑部署属性 → 证书(方式 A)或使用 Set-RDCertificate(方式 C)完成。RDS 会立即应用新证书,无需重启。

RDP 证书存储在哪里?

RDS 证书存储在本地计算机证书存储区中,位于计算机账户的个人(以及远程桌面)文件夹下。要打开该存储区,请运行:certlm.msc

安装证书后是否需要重启服务器?

不需要。无论您使用的是编辑部署属性、RD 网关管理器还是 PowerShell,RDS 都会立即将新证书应用于相关侦听器,无需重启。

是否可以为所有 RDS 角色使用同一个证书?

可以,而且这是最简洁的配置方式。使用一个主题(或 SAN)与客户端连接的公共 FQDN 相匹配的证书,并将其分配给 RD Web 访问、RD 网关以及两个 RD 连接代理角色。当这些角色使用不同的主机名时,多域名(SAN)证书会非常有用。

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.