RDP サーバー証明書
次の RdpServer テンプレートを使用すると、Remote Desktop Protocol 経由でアクセスするクライアントに提供される管理対象証明書を利用するように、コンピューターとサーバーを構成できます。
Active Directory にテンプレート オブジェクトを作成する
証明書の登録とマッピングの間、 SessionEnv サービスは、証明書テンプレートがすでに SCEPman の構成済み CEP サービスから使用される場合でも、Active Directory で構成された証明書テンプレートを検索します。この検索を満たすために、想定される場所に空の証明書テンプレート オブジェクトを作成します。これには、フォレスト内の Public Key Services コンテナーへの書き込み権限が必要です。たとえば Enterprise Admin の役割です。
$ConfigPath = (Get-ADRootDSE).configurationNamingContext
$TemplateContainer = "CN=Certificate Templates,CN=Public Key Services,CN=Services,$ConfigPath"
$Name = "SCEPmanRdpServer"
New-ADObject -Name $Name `
-Type pKICertificateTemplate `
-Path $TemplateContainer `
-OtherAttributes @{
"displayName" = $Name;
"msPKI-Cert-Template-OID" = "1.3.6.1.4.1.311.21.8.$(Get-Random 9999999).$(Get-Random 9999999)";
"msPKI-Template-Schema-Version" = 1;
"msPKI-Template-Minor-Revision" = 1;
"msPKI-RA-Signature" = 0;
"flags" = 0
}グループ ポリシーを構成する
グループ ポリシーでは、証明書テンプレート名を構成し、さらに、マシンに指示中に特定のセキュリティ レイヤーを適用するよう指示します。
コンピューターの構成
└-ポリシー
└-管理用テンプレート
└-Windows コンポーネント
└-リモート デスクトップ サービス
└-リモート デスクトップ セッション ホスト
└-セキュリティ
└-サーバー認証用証明書テンプレート
└-リモート (RDP) 接続で特定のセキュリティ レイヤーの使用を必須にするサーバー認証用証明書テンプレート
RDP サーバー認証に使用する証明書テンプレートの名前を入力します。既定では、これは SCEPmanRdpServer.

リモート (RDP) 接続で特定のセキュリティ レイヤーの使用を必須にする
使用する証明書の使用を強制するには、ここで SSL を選択します。

構成が完了したら、 SessionEnv サービスを再起動して、証明書の登録とマッピングを強制できます。
コンピューター自体で、次のコマンドを実行して使用中の証明書を確認できます:
(Get-CimInstance -Class Win32_TSGeneralSetting -Namespace root\cimv2\terminalservices -Filter "TerminalName='RDP-tcp'").SSLCertificateSHA1Hashこれにより、アクティブな RDP 証明書のサムプリントが出力されます。
イベント ログにも、新しい証明書が使用されたことが表示されます:
Get-WinEvent -LogName "System" | Where-Object { $_.ProviderName -eq "Microsoft-Windows-TerminalServices-RemoteConnectionManager" } | Select-Object -First 10 | Format-List Message, TimeCreatedRD Session Host サーバーで Transport Layer Security (TLS) 1.0\Secure Sockets Layer (SSL) 認証と暗号化に使用される、新しいテンプレートベースの証明書がインストールされました。この 証明書の名前は svr01.Conitoso.local です。証明書の SHA1 ハッシュは イベント データに含まれています。
最終更新
役に立ちましたか?