For the complete documentation index, see llms.txt. This page is also available as Markdown.

Certificado de servidor RDP

Usando o RdpServer modelo, pode configurar computadores e servidores para utilizarem certificados geridos fornecidos a clientes que lhes acedem através do Protocolo de Ambiente de Trabalho Remoto.

1

Criar objeto de modelo em Active Directory

Durante o registo e o mapeamento do certificado, o SessionEnv serviço procurará o modelo de certificado configurado em Active Directory, mesmo que o modelo de certificado seja usado a partir do serviço CEP já configurado do SCEPman. Para satisfazer esta procura, criaremos um objeto de modelo de certificado vazio na localização esperada. Isto requer permissões de escrita no contentor Public Key Services na floresta, por exemplo com a função Enterprise Admin.

É necessário um Enterprise Admin para realizar esta criação de objeto — a menos que tenha atribuído permissões a outras funções no contentor Public Key Services.

$ConfigPath = (Get-ADRootDSE).configurationNamingContext
$TemplateContainer = "CN=Certificate Templates,CN=Public Key Services,CN=Services,$ConfigPath"
$Name = "SCEPmanRdpServer"

New-ADObject -Name $Name `
             -Type pKICertificateTemplate `
             -Path $TemplateContainer `
             -OtherAttributes @{
                "displayName" = $Name;
                "msPKI-Cert-Template-OID" = "1.3.6.1.4.1.311.21.8.$(Get-Random 9999999).$(Get-Random 9999999)";
                "msPKI-Template-Schema-Version" = 1;
                "msPKI-Template-Minor-Revision" = 1;
                "msPKI-RA-Signature" = 0;
                "flags" = 0
             }
2

Ativar modelo de certificado no SCEPman

Tal como outros modelos de certificado, este pode ser configurado adicionando as seguintes variáveis de ambiente ao serviço de aplicação SCEPman:

Definição
Valor
Descrição

AppConfig:ActiveDirectory:RdpServer:Enabled

verdadeiro

Ativar o modelo de certificado

AppConfig:ActiveDirectory:RdpServer:GroupFilter

SID do grupo

Opcional: permitir apenas que membros deste grupo registem certificados usando este modelo.

3

Configurar Diretiva de Grupo

Numa Diretiva de Grupo, configuramos o nome do modelo de certificado e instruímos adicionalmente as máquinas a impor uma camada de segurança específica durante as instruções.

Localização da definição no Editor de Gestão de Diretivas de Grupo (gpmc.msc)
Configuração do Computador

└-Políticas
  └-Modelos Administrativos
    └-Componentes do Windows
      └-Serviços de Ambiente de Trabalho Remoto
        └-Host de Sessão de Ambiente de Trabalho Remoto
          └-Segurança
            └-Modelo de certificado de autenticação do servidor
            └-Exigir o uso de uma camada de segurança específica para ligações remotas (RDP)

Modelo de certificado de autenticação do servidor

Introduza o nome do modelo de certificado a utilizar para a autenticação do servidor RDP. Por predefinição, este é SCEPmanRdpServer.

Exigir o uso de uma camada de segurança específica para ligações remotas (RDP)

Selecione SSL aqui para impor a utilização do certificado utilizado.

Com a configuração em vigor, o SessionEnv serviço pode ser reiniciado para impor o registo e o mapeamento do certificado.

No próprio computador, pode confirmar o certificado utilizado executando o seguinte comando:

(Get-CimInstance -Class Win32_TSGeneralSetting -Namespace root\cimv2\terminalservices -Filter "TerminalName='RDP-tcp'").SSLCertificateSHA1Hash

Isto apresentará a impressão digital do certificado RDP ativo.

O registo de eventos também mostrará que foi utilizado um novo certificado:

Mostrar entradas relevantes do registo de eventos
Get-WinEvent -LogName "System" | Where-Object { $_.ProviderName -eq "Microsoft-Windows-TerminalServices-RemoteConnectionManager" } | Select-Object -First 10 | Format-List Message, TimeCreated

Foi instalado um novo certificado baseado em modelo a ser usado pelo servidor RD Session Host para autenticação e encriptação do Transport Layer Security (TLS) 1.0\Secure Sockets Layer (SSL) autenticação e encriptação. O nome deste certificado é svr01.Conitoso.local. O hash SHA1 do certificado é fornecido nos dados do evento.

Última atualização

Isto foi útil?