For the complete documentation index, see llms.txt. This page is also available as Markdown.

RDP サーバー証明書

次を使用する RdpServer テンプレートを使用すると、Remote Desktop Protocol を通じてアクセスするクライアントに提供される管理された証明書を利用するように、コンピューターとサーバーを構成できます。

1

Active Directory でテンプレート オブジェクトを作成

証明書の登録とマッピングの間、 SessionEnv サービスは、証明書テンプレートがすでに構成済みの SCEPman の CEP サービスから使用される場合でも、Active Directory で構成された証明書テンプレートを検索します。この検索を満たすため、想定される場所に空の証明書テンプレート オブジェクトを作成します。これには、たとえば Enterprise Admin ロールを持つなど、Forest の Public Key Services コンテナーへの書き込み権限が必要です。

このオブジェクトの作成には Enterprise Admin が必要です。Public Key Services コンテナーに追加のロール権限を割り当てている場合を除きます。

$ConfigPath = (Get-ADRootDSE).configurationNamingContext
$TemplateContainer = "CN=Certificate Templates,CN=Public Key Services,CN=Services,$ConfigPath"
$Name = "SCEPmanRdpServer"

New-ADObject -Name $Name `
             -Type pKICertificateTemplate `
             -Path $TemplateContainer `
             -OtherAttributes @{
                "displayName" = $Name;
                "msPKI-Cert-Template-OID" = "1.3.6.1.4.1.311.21.8.$(Get-Random 9999999).$(Get-Random 9999999)";
                "msPKI-Template-Schema-Version" = 1;
                "msPKI-Template-Minor-Revision" = 1;
                "msPKI-RA-Signature" = 0;
                "flags" = 0
             }
2

SCEPman で証明書テンプレートを有効化

他の証明書テンプレートと同様に、これも SCEPman アプリ サービスに次の環境変数を追加することで構成できます:

設定
説明

AppConfig:ActiveDirectory:RdpServer:Enabled

true

証明書テンプレートを有効にする

AppConfig:ActiveDirectory:RdpServer:GroupFilter

グループ SID

オプション: このグループのメンバーのみが、このテンプレートを使用して証明書を登録できるようにします。

3

グループ ポリシーを構成

グループ ポリシーでは、証明書テンプレート名を構成し、さらに接続時に特定のセキュリティ レイヤーを強制するようマシンに指示します。

グループ ポリシー管理エディター (gpmc.msc) での設定場所
コンピューターの構成

└-ポリシー
  └-管理用テンプレート
    └-Windows コンポーネント
      └-リモート デスクトップ サービス
        └-リモート デスクトップ セッション ホスト
          └-セキュリティ
            └-サーバー認証証明書テンプレート
            └-リモート (RDP) 接続で特定のセキュリティ レイヤーの使用を要求する

サーバー認証証明書テンプレート

RDP サーバー認証に使用する証明書テンプレート名を入力します。既定では、これは SCEPmanRdpServer.

リモート (RDP) 接続で特定のセキュリティ レイヤーの使用を要求する

ここで SSL を選択して、この証明書の使用を強制します。

構成が整ったら、 SessionEnv サービスを再起動して、証明書の登録とマッピングを強制できます。

コンピューター上で、次のコマンドを実行して使用されている証明書を確認できます:

(Get-CimInstance -Class Win32_TSGeneralSetting -Namespace root\cimv2\terminalservices -Filter "TerminalName='RDP-tcp'").SSLCertificateSHA1Hash

これにより、アクティブな RDP 証明書のサムプリントが出力されます。

イベント ログにも、新しい証明書が使用されたことが表示されます:

関連するイベント ログ エントリを表示
Get-WinEvent -LogName "System" | Where-Object { $_.ProviderName -eq "Microsoft-Windows-TerminalServices-RemoteConnectionManager" } | Select-Object -First 10 | Format-List Message, TimeCreated

RD セッション ホスト サーバーで Transport Layer Security (TLS) 1.0\Secure Sockets Layer (SSL) authentication and encryption に使用される、新しいテンプレート ベースの証明書がインストールされました。この 証明書の名前は svr01.Conitoso.local です。証明書の SHA1 ハッシュは イベント データに含まれています。

最終更新

役に立ちましたか?