For the complete documentation index, see llms.txt. This page is also available as Markdown.

Certificado de servidor RDP

Usando la RdpServer plantilla, puede configurar equipos y servidores para que utilicen certificados administrados proporcionados a los clientes que acceden a ellos a través del Protocolo de Escritorio Remoto.

1

Crear objeto de plantilla en Active Directory

Durante la inscripción y asignación del certificado, el SessionEnv servicio buscará la plantilla de certificado configurada en Active Directory incluso si la plantilla de certificado se usará desde el servicio CEP ya configurado de SCEPman. Para satisfacer esta búsqueda crearemos un objeto de plantilla de certificado vacío en la ubicación esperada. Esto requiere permisos de escritura en el contenedor Public Key Services del bosque, por ejemplo con el rol Enterprise Admin.

Se requiere un Enterprise Admin para realizar esta creación de objeto, a menos que haya asignado permisos a otros roles en el contenedor Public Key Services.

$ConfigPath = (Get-ADRootDSE).configurationNamingContext
$TemplateContainer = "CN=Certificate Templates,CN=Public Key Services,CN=Services,$ConfigPath"
$Name = "SCEPmanRdpServer"

New-ADObject -Name $Name `
             -Type pKICertificateTemplate `
             -Path $TemplateContainer `
             -OtherAttributes @{
                "displayName" = $Name;
                "msPKI-Cert-Template-OID" = "1.3.6.1.4.1.311.21.8.$(Get-Random 9999999).$(Get-Random 9999999)";
                "msPKI-Template-Schema-Version" = 1;
                "msPKI-Template-Minor-Revision" = 1;
                "msPKI-RA-Signature" = 0;
                "flags" = 0
             }
2

Habilitar la plantilla de certificado en SCEPman

Al igual que otras plantillas de certificado, esta puede configurarse agregando las siguientes variables de entorno al servicio de aplicaciones de SCEPman:

Configuración
Valor
Descripción

AppConfig:ActiveDirectory:RdpServer:Enabled

verdadero

Habilite la plantilla de certificado

AppConfig:ActiveDirectory:RdpServer:GroupFilter

SID del grupo

Opcional: permita que solo los miembros de este grupo inscriban certificados usando esta plantilla.

3

Configurar la Directiva de grupo

En una Directiva de grupo, configuramos el nombre de la plantilla de certificado y, además, indicamos a los equipos que apliquen una capa de seguridad específica durante las conexiones.

Ubicación de la configuración en el Editor de administración de directivas de grupo (gpmc.msc)
Configuración del equipo

└-Directivas
  └-Plantillas administrativas
    └-Componentes de Windows
      └-Servicios de Escritorio remoto
        └-Host de sesión de Escritorio remoto
          └-Seguridad
            └-Plantilla de certificado de autenticación del servidor
            └-Requerir el uso de una capa de seguridad específica para conexiones remotas (RDP)

Plantilla de certificado de autenticación del servidor

Introduzca el nombre de la plantilla de certificado que se usará para la autenticación del servidor RDP. De forma predeterminada, es SCEPmanRdpServer.

Requerir el uso de una capa de seguridad específica para conexiones remotas (RDP)

Seleccione SSL aquí para imponer el uso del certificado utilizado.

Con la configuración en su lugar, el SessionEnv servicio puede reiniciarse para imponer la inscripción y asignación del certificado.

En el propio equipo, puede confirmar el certificado utilizado ejecutando el siguiente comando:

(Get-CimInstance -Class Win32_TSGeneralSetting -Namespace root\\cimv2\\terminalservices -Filter "TerminalName='RDP-tcp'").SSLCertificateSHA1Hash

Esto mostrará la huella digital del certificado RDP activo.

El registro de eventos también mostrará que se ha usado un nuevo certificado:

Mostrar las entradas relevantes del registro de eventos
Get-WinEvent -LogName "System" | Where-Object { $_.ProviderName -eq "Microsoft-Windows-TerminalServices-RemoteConnectionManager" } | Select-Object -First 10 | Format-List Message, TimeCreated

Se ha instalado un nuevo certificado basado en plantilla para que lo use el servidor RD Session Host para la autenticación y el cifrado de Transport Layer Security (TLS) 1.0\Secure Sockets Layer (SSL) . El nombre de este certificado es svr01.Conitoso.local. El hash SHA1 del certificado se proporciona en los datos del evento.

Última actualización

¿Te fue útil?