For the complete documentation index, see llms.txt. This page is also available as Markdown.

Certificado de servidor RDP

Usando o RdpServer modelo, você pode configurar computadores e servidores para usar certificados gerenciados fornecidos a clientes que os acessam por meio do Protocolo de Área de Trabalho Remota.

1

Criar objeto de modelo no Active Directory

Durante a inscrição e o mapeamento do certificado, o SessionEnv serviço consultará o modelo de certificado configurado no Active Directory, mesmo que o modelo de certificado seja usado a partir do serviço CEP já configurado do SCEPman. Para satisfazer essa consulta, criaremos um objeto de modelo de certificado vazio no local esperado. Isso requer permissões de gravação no contêiner Public Key Services na floresta, por exemplo com a função Enterprise Admin.

É necessário um Enterprise Admin para realizar esta criação de objeto — a menos que você tenha atribuído permissões a outras funções no contêiner Public Key Services.

$ConfigPath = (Get-ADRootDSE).configurationNamingContext
$TemplateContainer = "CN=Certificate Templates,CN=Public Key Services,CN=Services,$ConfigPath"
$Name = "SCEPmanRdpServer"

New-ADObject -Name $Name `
             -Type pKICertificateTemplate `
             -Path $TemplateContainer `
             -OtherAttributes @{
                "displayName" = $Name;
                "msPKI-Cert-Template-OID" = "1.3.6.1.4.1.311.21.8.$(Get-Random 9999999).$(Get-Random 9999999)";
                "msPKI-Template-Schema-Version" = 1;
                "msPKI-Template-Minor-Revision" = 1;
                "msPKI-RA-Signature" = 0;
                "flags" = 0
             }
2

Ativar o modelo de certificado no SCEPman

Assim como outros modelos de certificado, este pode ser configurado adicionando as seguintes variáveis de ambiente ao serviço de aplicativo do SCEPman:

Definição
Valor
Descrição

AppConfig:ActiveDirectory:RdpServer:Enabled

true

Ativar o modelo de certificado

AppConfig:ActiveDirectory:RdpServer:GroupFilter

SID do grupo

Opcional: permita apenas que membros deste grupo inscrevam certificados usando este modelo.

3

Configurar Política de Grupo

Em uma Política de Grupo, configuramos o nome do modelo de certificado e também instruímos as máquinas a impor uma camada de segurança específica durante a conexão.

Localização da definição no Editor de Gestão de Política de Grupo (gpmc.msc)
Configuração do Computador

└-Políticas
  └-Modelos Administrativos
    └-Componentes do Windows
      └-Serviços de Área de Trabalho Remota
        └-Host de Sessão da Área de Trabalho Remota
          └-Segurança
            └-Modelo de certificado de autenticação do servidor
            └-Exigir o uso de uma camada de segurança específica para conexões remotas (RDP)

Modelo de certificado de autenticação do servidor

Insira o nome do modelo de certificado a ser usado para autenticação do servidor RDP. Por padrão, este é SCEPmanRdpServer.

Exigir o uso de uma camada de segurança específica para conexões remotas (RDP)

Selecione SSL aqui para impor o uso do certificado utilizado.

Com a configuração em vigor, o SessionEnv serviço pode ser reiniciado para impor a inscrição e o mapeamento do certificado.

No próprio computador, você pode confirmar o certificado utilizado executando o seguinte comando:

(Get-CimInstance -Class Win32_TSGeneralSetting -Namespace root\cimv2\terminalservices -Filter "TerminalName='RDP-tcp'").SSLCertificateSHA1Hash

Isso exibirá a impressão digital do certificado RDP ativo.

O log de eventos também mostrará que um novo certificado foi usado:

Mostrar entradas relevantes do log de eventos
Get-WinEvent -LogName "System" | Where-Object { $_.ProviderName -eq "Microsoft-Windows-TerminalServices-RemoteConnectionManager" } | Select-Object -First 10 | Format-List Message, TimeCreated

Um novo certificado baseado em modelo a ser usado pelo servidor RD Session Host para autenticação e criptografia do Transport Layer Security (TLS) 1.0\Secure Sockets Layer (SSL) foi instalado. O nome deste certificado é svr01.Conitoso.local. O hash SHA1 do certificado é fornecido nos dados do evento.

Última atualização

Isto foi útil?