Certificado de servidor RDP
Usando la RdpServer plantilla, puede configurar equipos y servidores para que utilicen certificados administrados proporcionados a los clientes que acceden a ellos a través del Protocolo de Escritorio remoto.
Crear objeto de plantilla en Active Directory
Durante la inscripción y asignación del certificado, el SessionEnv servicio buscará la plantilla de certificado configurada en Active Directory incluso si la plantilla de certificado se utilizará desde el servicio CEP ya configurado de SCEPman. Para satisfacer esta búsqueda, crearemos un objeto de plantilla de certificado vacío en la ubicación esperada. Esto requiere permisos de escritura en el contenedor Public Key Services del bosque, por ejemplo con el rol Enterprise Admin.
$ConfigPath = (Get-ADRootDSE).configurationNamingContext
$TemplateContainer = "CN=Certificate Templates,CN=Public Key Services,CN=Services,$ConfigPath"
$Name = "SCEPmanRdpServer"
New-ADObject -Name $Name `
-Type pKICertificateTemplate `
-Path $TemplateContainer `
-OtherAttributes @{
"displayName" = $Name;
"msPKI-Cert-Template-OID" = "1.3.6.1.4.1.311.21.8.$(Get-Random 9999999).$(Get-Random 9999999)";
"msPKI-Template-Schema-Version" = 1;
"msPKI-Template-Minor-Revision" = 1;
"msPKI-RA-Signature" = 0;
"flags" = 0
}Habilitar plantilla de certificado en SCEPman
Al igual que otras plantillas de certificado, esta se puede configurar añadiendo las siguientes variables de entorno a la aplicación de servicio de SCEPman:
AppConfig:ActiveDirectory:RdpServer:Enabled
true
Habilitar la plantilla de certificado
AppConfig:ActiveDirectory:RdpServer:GroupFilter
SID del grupo
Opcional: Permitir solo a los miembros de este grupo inscribir certificados usando esta plantilla.
Configurar directiva de grupo
En una directiva de grupo configuramos el nombre de la plantilla de certificado y además indicamos a las máquinas que impongan una capa de seguridad específica durante las conexiones.
Configuración del equipo
└-Directivas
└-Plantillas administrativas
└-Windows Components
└-Servicios de Escritorio remoto
└-Host de sesión de Escritorio remoto
└-Seguridad
└-Plantilla de certificado de autenticación del servidor
└-Requerir el uso de una capa de seguridad específica para conexiones remotas (RDP)Plantilla de certificado de autenticación del servidor
Introduzca el nombre de la plantilla de certificado que se utilizará para la autenticación del servidor RDP. De forma predeterminada, es SCEPmanRdpServer.

Requerir el uso de una capa de seguridad específica para conexiones remotas (RDP)
Seleccione SSL aquí para imponer el uso del certificado utilizado.

Con la configuración en su lugar, el SessionEnv se puede reiniciar el servicio para hacer cumplir la inscripción y asignación del certificado.
En el propio equipo, puede confirmar el certificado utilizado ejecutando el siguiente comando:
(Get-CimInstance -Class Win32_TSGeneralSetting -Namespace root\cimv2\terminalservices -Filter "TerminalName='RDP-tcp'").SSLCertificateSHA1HashEsto mostrará la huella digital del certificado RDP activo.
El registro de eventos también mostrará que se ha utilizado un nuevo certificado:
Get-WinEvent -LogName "System" | Where-Object { $_.ProviderName -eq "Microsoft-Windows-TerminalServices-RemoteConnectionManager" } | Select-Object -First 10 | Format-List Message, TimeCreatedSe ha instalado un nuevo certificado basado en plantilla que se utilizará para la autenticación y el cifrado de Seguridad de la Capa de Transporte (TLS) 1.0\Capa de sockets seguros (SSL) del servidor RD Session Host. El nombre de este certificado es svr01.Conitoso.local. El hash SHA1 del certificado se proporciona en los datos del evento.
Última actualización
¿Te fue útil?