RDP-Serverzertifikat
Unter Verwendung von RdpServer Vorlage können Sie Computer und Server so konfigurieren, dass sie verwaltete Zertifikate verwenden, die Clients zur Verfügung gestellt werden, die über das Remote Desktop Protocol auf sie zugreifen.
Vorlagenobjekt in Active Directory erstellen
Während der Registrierung und Zuordnung des Zertifikats, SessionEnv Der Dienst sucht die konfigurierte Zertifikatvorlage in Active Directory nach, selbst wenn die Zertifikatvorlage vom bereits konfigurierten CEP-Dienst von SCEPman verwendet wird. Um diese Suche zu erfüllen, erstellen wir ein leeres Zertifikatvorlagenobjekt am erwarteten Speicherort. Dazu sind Schreibberechtigungen für den Container „Public Key Services“ im Forest erforderlich, beispielsweise mit der Rolle Enterprise Admin.
$ConfigPath = (Get-ADRootDSE).configurationNamingContext
$TemplateContainer = "CN=Certificate Templates,CN=Public Key Services,CN=Services,$ConfigPath"
$Name = "SCEPmanRdpServer"
New-ADObject -Name $Name `
-Type pKICertificateTemplate `
-Path $TemplateContainer `
-OtherAttributes @{
"displayName" = $Name;
"msPKI-Cert-Template-OID" = "1.3.6.1.4.1.311.21.8.$(Get-Random 9999999).$(Get-Random 9999999)";
"msPKI-Template-Schema-Version" = 1;
"msPKI-Template-Minor-Revision" = 1;
"msPKI-RA-Signature" = 0;
"flags" = 0
}Zertifikatvorlage in SCEPman aktivieren
Wie andere Zertifikatvorlagen kann auch diese konfiguriert werden, indem die folgenden Umgebungsvariablen zum SCEPman-App-Dienst hinzugefügt werden:
AppConfig:ActiveDirectory:RdpServer:Enabled
true
Die Zertifikatvorlage aktivieren
AppConfig:ActiveDirectory:RdpServer:GroupFilter
Gruppen-SID
Optional: Nur Mitgliedern dieser Gruppe erlauben, mithilfe dieser Vorlage Zertifikate zu registrieren.
Gruppenrichtlinie konfigurieren
In einer Gruppenrichtlinie konfigurieren wir den Namen der Zertifikatvorlage und weisen die Computer zusätzlich an, bei Verbindungen eine bestimmte Sicherheitsebene zu erzwingen.
Computerkonfiguration
└-Richtlinien
└-Administrative Vorlagen
└-Windows-Komponenten
└-Remotedesktopdienste
└-Remotedesktop-Sitzungshost
└-Sicherheit
└-Serverauthentifizierungszertifikatvorlage
└-Verwendung einer bestimmten Sicherheitsebene für Remote (RDP)-Verbindungen erzwingenServerauthentifizierungszertifikatvorlage
Geben Sie den Namen der Zertifikatvorlage ein, die für die RDP-Serverauthentifizierung verwendet werden soll. Standardmäßig ist dies SCEPmanRdpServer.

Verwendung einer bestimmten Sicherheitsebene für Remote (RDP)-Verbindungen erzwingen
Wählen Sie hier SSL aus, um die Verwendung des verwendeten Zertifikats zu erzwingen.

Mit der vorhandenen Konfiguration kann der SessionEnv Dienst neu gestartet werden, um die Registrierung und Zuordnung des Zertifikats zu erzwingen.
Auf dem Computer selbst können Sie das verwendete Zertifikat mit dem folgenden Befehl bestätigen:
(Get-CimInstance -Class Win32_TSGeneralSetting -Namespace root\cimv2\terminalservices -Filter "TerminalName='RDP-tcp'").SSLCertificateSHA1HashDadurch wird der Fingerabdruck des aktiven RDP-Zertifikats ausgegeben.
Das Ereignisprotokoll zeigt außerdem, dass ein neues Zertifikat verwendet wurde:
Get-WinEvent -LogName "System" | Where-Object { $_.ProviderName -eq "Microsoft-Windows-TerminalServices-RemoteConnectionManager" } | Select-Object -First 10 | Format-List Message, TimeCreatedEin neues vorlagenbasiertes Zertifikat, das vom RD Session Host-Server für Transport Layer Security (TLS) 1.0\\Secure Sockets Layer (SSL) Authentifizierung und Verschlüsselung verwendet werden soll, wurde installiert. Der Name dieses Zertifikats ist svr01.Conitoso.local. Der SHA1-Hash des Zertifikats wird den Ereignisdaten bereitgestellt.
Zuletzt aktualisiert
War das hilfreich?