> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/de/zertifikatsverwaltung/active-directory/scenarios/rdp-server-certificate.md).

# RDP-Serverzertifikat

Unter Verwendung von `RdpServer` Vorlage können Sie Computer und Server so konfigurieren, dass sie verwaltete Zertifikate verwenden, die Clients zur Verfügung gestellt werden, die über das Remote Desktop Protocol auf sie zugreifen.

{% stepper %}
{% step %}

### Vorlagenobjekt in Active Directory erstellen

Während der Registrierung und Zuordnung des Zertifikats, `SessionEnv` Der Dienst sucht die konfigurierte Zertifikatvorlage in Active Directory nach, selbst wenn die Zertifikatvorlage vom bereits konfigurierten CEP-Dienst von SCEPman verwendet wird. Um diese Suche zu erfüllen, erstellen wir ein leeres Zertifikatvorlagenobjekt am erwarteten Speicherort. Dazu sind Schreibberechtigungen für den Container „Public Key Services“ im Forest erforderlich, beispielsweise mit der Rolle Enterprise Admin.

{% hint style="info" %}
Für diese Objekterstellung ist ein Enterprise Admin erforderlich — sofern Sie dem Container „Public Key Services“ keine Berechtigungen für weitere Rollen zugewiesen haben.
{% endhint %}

{% code lineNumbers="true" %}

```powershell
$ConfigPath = (Get-ADRootDSE).configurationNamingContext
$TemplateContainer = "CN=Certificate Templates,CN=Public Key Services,CN=Services,$ConfigPath"
$Name = "SCEPmanRdpServer"

New-ADObject -Name $Name `
             -Type pKICertificateTemplate `
             -Path $TemplateContainer `
             -OtherAttributes @{
                "displayName" = $Name;
                "msPKI-Cert-Template-OID" = "1.3.6.1.4.1.311.21.8.$(Get-Random 9999999).$(Get-Random 9999999)";
                "msPKI-Template-Schema-Version" = 1;
                "msPKI-Template-Minor-Revision" = 1;
                "msPKI-RA-Signature" = 0;
                "flags" = 0
             }
```

{% endcode %}
{% endstep %}

{% step %}

### Zertifikatvorlage in SCEPman aktivieren

Wie andere Zertifikatvorlagen kann auch diese konfiguriert werden, indem die folgenden Umgebungsvariablen zum SCEPman-App-Dienst hinzugefügt werden:

| Einstellung                                     | Wert        | Beschreibung                                                                                           |
| ----------------------------------------------- | ----------- | ------------------------------------------------------------------------------------------------------ |
| AppConfig:ActiveDirectory:RdpServer:Enabled     | true        | Die Zertifikatvorlage aktivieren                                                                       |
| AppConfig:ActiveDirectory:RdpServer:GroupFilter | Gruppen-SID | Optional: Nur Mitgliedern dieser Gruppe erlauben, mithilfe dieser Vorlage Zertifikate zu registrieren. |
| {% endstep %}                                   |             |                                                                                                        |

{% step %}

### Gruppenrichtlinie konfigurieren

In einer Gruppenrichtlinie konfigurieren wir den Namen der Zertifikatvorlage und weisen die Computer zusätzlich an, bei Verbindungen eine bestimmte Sicherheitsebene zu erzwingen.

<pre data-title="Speicherort der Einstellung im Gruppenrichtlinienverwaltungs-Editor (gpmc.msc)"><code>Computerkonfiguration

└-Richtlinien
  └-Administrative Vorlagen
    └-Windows-Komponenten
      └-Remotedesktopdienste
        └-Remotedesktop-Sitzungshost
          └-Sicherheit
<strong>            └-Serverauthentifizierungszertifikatvorlage
</strong><strong>            └-Verwendung einer bestimmten Sicherheitsebene für Remote (RDP)-Verbindungen erzwingen
</strong></code></pre>

#### Serverauthentifizierungszertifikatvorlage

Geben Sie den Namen der Zertifikatvorlage ein, die für die RDP-Serverauthentifizierung verwendet werden soll. Standardmäßig ist dies `SCEPmanRdpServer`.

<figure><img src="https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FmpJ8s6BFWLU0neZcPATi%2Fimage.png?alt=media&amp;token=445ab5bf-e14e-404e-b9b4-027a6f254cf6" alt=""><figcaption></figcaption></figure>

#### Verwendung einer bestimmten Sicherheitsebene für Remote (RDP)-Verbindungen erzwingen

Wählen Sie hier SSL aus, um die Verwendung des verwendeten Zertifikats zu erzwingen.

<figure><img src="https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FnX8naFbQxVf95t3mXj8Y%2Fimage.png?alt=media&amp;token=21629add-e7c8-4fb0-b0b6-23ee3dde5fee" alt=""><figcaption></figcaption></figure>
{% endstep %}
{% endstepper %}

Mit der vorhandenen Konfiguration kann der `SessionEnv` Dienst neu gestartet werden, um die Registrierung und Zuordnung des Zertifikats zu erzwingen.

Auf dem Computer selbst können Sie das verwendete Zertifikat mit dem folgenden Befehl bestätigen:

{% code overflow="wrap" %}

```powershell
(Get-CimInstance -Class Win32_TSGeneralSetting -Namespace root\cimv2\terminalservices -Filter "TerminalName='RDP-tcp'").SSLCertificateSHA1Hash
```

{% endcode %}

Dadurch wird der Fingerabdruck des aktiven RDP-Zertifikats ausgegeben.

Das Ereignisprotokoll zeigt außerdem, dass ein neues Zertifikat verwendet wurde:

{% code title="Relevante Einträge im Ereignisprotokoll anzeigen" overflow="wrap" %}

```powershell
Get-WinEvent -LogName "System" | Where-Object { $_.ProviderName -eq "Microsoft-Windows-TerminalServices-RemoteConnectionManager" } | Select-Object -First 10 | Format-List Message, TimeCreated
```

{% endcode %}

> Ein neues vorlagenbasiertes Zertifikat, das vom RD Session Host-Server für Transport Layer Security (TLS) 1.0\\\Secure Sockets Layer (SSL)\
> Authentifizierung und Verschlüsselung verwendet werden soll, wurde installiert. Der Name dieses\
> Zertifikats ist svr01.Conitoso.local. Der SHA1-Hash des Zertifikats wird\
> den Ereignisdaten bereitgestellt.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/de/zertifikatsverwaltung/active-directory/scenarios/rdp-server-certificate.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
