Certificat serveur RDP
En utilisant le RdpServer modèle, vous pouvez configurer des ordinateurs et des serveurs afin qu’ils utilisent des certificats gérés fournis aux clients qui y accèdent via le protocole Remote Desktop.
Créer l’objet modèle dans Active Directory
Pendant l’inscription et le mappage du certificat, le SessionEnv service recherchera le modèle de certificat configuré dans Active Directory, même si le modèle de certificat sera utilisé à partir du service CEP déjà configuré de SCEPman. Pour satisfaire cette recherche, nous allons créer un objet de modèle de certificat vide à l’emplacement attendu. Cela nécessite des autorisations d’écriture sur le conteneur Public Key Services dans la forêt, par exemple avec le rôle Enterprise Admin.
$ConfigPath = (Get-ADRootDSE).configurationNamingContext
$TemplateContainer = "CN=Certificate Templates,CN=Public Key Services,CN=Services,$ConfigPath"
$Name = "SCEPmanRdpServer"
New-ADObject -Name $Name `
-Type pKICertificateTemplate `
-Path $TemplateContainer `
-OtherAttributes @{
"displayName" = $Name;
"msPKI-Cert-Template-OID" = "1.3.6.1.4.1.311.21.8.$(Get-Random 9999999).$(Get-Random 9999999)";
"msPKI-Template-Schema-Version" = 1;
"msPKI-Template-Minor-Revision" = 1;
"msPKI-RA-Signature" = 0;
"flags" = 0
}Activer le modèle de certificat dans SCEPman
Comme les autres modèles de certificat, celui-ci peut être configuré en ajoutant les variables d’environnement suivantes au service d’application SCEPman :
AppConfig:ActiveDirectory:RdpServer:Enabled
true
Activer le modèle de certificat
AppConfig:ActiveDirectory:RdpServer:GroupFilter
SID du groupe
Facultatif : autoriser uniquement les membres de ce groupe à inscrire des certificats à l’aide de ce modèle.
Configurer la stratégie de groupe
Dans une stratégie de groupe, nous configurons le nom du modèle de certificat et demandons en plus aux machines d’imposer une couche de sécurité spécifique pendant les échanges.
Configuration de l’ordinateur
└-Stratégies
└-Modèles d’administration
└-Windows Components
└-Services Bureau à distance
└-Hôte de session Bureau à distance
└-Sécurité
└-Modèle de certificat d’authentification du serveur
└-Exiger l’utilisation d’une couche de sécurité spécifique pour les connexions distantes (RDP)Modèle de certificat d’authentification du serveur
Entrez le nom du modèle de certificat à utiliser pour l’authentification du serveur RDP. Par défaut, il s’agit de SCEPmanRdpServer.

Exiger l’utilisation d’une couche de sécurité spécifique pour les connexions distantes (RDP)
Sélectionnez SSL ici pour imposer l’utilisation du certificat utilisé.

Une fois la configuration en place, le SessionEnv service peut être redémarré afin d’imposer l’inscription et le mappage du certificat.
Sur l’ordinateur lui-même, vous pouvez confirmer le certificat utilisé en exécutant la commande suivante :
(Get-CimInstance -Class Win32_TSGeneralSetting -Namespace root\cimv2\terminalservices -Filter "TerminalName='RDP-tcp'").SSLCertificateSHA1HashCela affichera l’empreinte du certificat RDP actif.
Le journal des événements indiquera également qu’un nouveau certificat a été utilisé :
Get-WinEvent -LogName "System" | Where-Object { $_.ProviderName -eq "Microsoft-Windows-TerminalServices-RemoteConnectionManager" } | Select-Object -First 10 | Format-List Message, TimeCreatedUn nouveau certificat basé sur un modèle à utiliser par le serveur hôte de session RD pour l’authentification et le chiffrement Transport Layer Security (TLS) 1.0\Secure Sockets Layer (SSL) a été installé. Le nom de ce certificat est svr01.Conitoso.local. Le hachage SHA1 du certificat est fourni dans les données de l’événement.
Mis à jour
Ce contenu vous a-t-il été utile ?