> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/pt/gestao-de-certificados/active-directory/scenarios/rdp-server-certificate.md).

# Certificado de servidor RDP

Usando o `RdpServer` modelo, você pode configurar computadores e servidores para usar certificados gerenciados fornecidos a clientes que os acessam por meio do Protocolo de Área de Trabalho Remota.

{% stepper %}
{% step %}

### Criar objeto de modelo no Active Directory

Durante a inscrição e o mapeamento do certificado, o `SessionEnv` serviço consultará o modelo de certificado configurado no Active Directory, mesmo que o modelo de certificado seja usado a partir do serviço CEP já configurado do SCEPman. Para satisfazer essa consulta, criaremos um objeto de modelo de certificado vazio no local esperado. Isso requer permissões de gravação no contêiner Public Key Services na floresta, por exemplo com a função Enterprise Admin.

{% hint style="info" %}
É necessário um Enterprise Admin para realizar esta criação de objeto — a menos que você tenha atribuído permissões a outras funções no contêiner Public Key Services.
{% endhint %}

{% code lineNumbers="true" %}

```powershell
$ConfigPath = (Get-ADRootDSE).configurationNamingContext
$TemplateContainer = "CN=Certificate Templates,CN=Public Key Services,CN=Services,$ConfigPath"
$Name = "SCEPmanRdpServer"

New-ADObject -Name $Name `
             -Type pKICertificateTemplate `
             -Path $TemplateContainer `
             -OtherAttributes @{
                "displayName" = $Name;
                "msPKI-Cert-Template-OID" = "1.3.6.1.4.1.311.21.8.$(Get-Random 9999999).$(Get-Random 9999999)";
                "msPKI-Template-Schema-Version" = 1;
                "msPKI-Template-Minor-Revision" = 1;
                "msPKI-RA-Signature" = 0;
                "flags" = 0
             }
```

{% endcode %}
{% endstep %}

{% step %}

### Ativar o modelo de certificado no SCEPman

Assim como outros modelos de certificado, este pode ser configurado adicionando as seguintes variáveis de ambiente ao serviço de aplicativo do SCEPman:

| Definição                                       | Valor        | Descrição                                                                                   |
| ----------------------------------------------- | ------------ | ------------------------------------------------------------------------------------------- |
| AppConfig:ActiveDirectory:RdpServer:Enabled     | true         | Ativar o modelo de certificado                                                              |
| AppConfig:ActiveDirectory:RdpServer:GroupFilter | SID do grupo | Opcional: permita apenas que membros deste grupo inscrevam certificados usando este modelo. |
| {% endstep %}                                   |              |                                                                                             |

{% step %}

### Configurar Política de Grupo

Em uma Política de Grupo, configuramos o nome do modelo de certificado e também instruímos as máquinas a impor uma camada de segurança específica durante a conexão.

<pre data-title="Localização da definição no Editor de Gestão de Política de Grupo (gpmc.msc)"><code>Configuração do Computador

└-Políticas
  └-Modelos Administrativos
    └-Componentes do Windows
      └-Serviços de Área de Trabalho Remota
        └-Host de Sessão da Área de Trabalho Remota
          └-Segurança
<strong>            └-Modelo de certificado de autenticação do servidor
</strong><strong>            └-Exigir o uso de uma camada de segurança específica para conexões remotas (RDP)
</strong></code></pre>

#### Modelo de certificado de autenticação do servidor

Insira o nome do modelo de certificado a ser usado para autenticação do servidor RDP. Por padrão, este é `SCEPmanRdpServer`.

<figure><img src="https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FmpJ8s6BFWLU0neZcPATi%2Fimage.png?alt=media&amp;token=445ab5bf-e14e-404e-b9b4-027a6f254cf6" alt=""><figcaption></figcaption></figure>

#### Exigir o uso de uma camada de segurança específica para conexões remotas (RDP)

Selecione SSL aqui para impor o uso do certificado utilizado.

<figure><img src="https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FnX8naFbQxVf95t3mXj8Y%2Fimage.png?alt=media&amp;token=21629add-e7c8-4fb0-b0b6-23ee3dde5fee" alt=""><figcaption></figcaption></figure>
{% endstep %}
{% endstepper %}

Com a configuração em vigor, o `SessionEnv` serviço pode ser reiniciado para impor a inscrição e o mapeamento do certificado.

No próprio computador, você pode confirmar o certificado utilizado executando o seguinte comando:

{% code overflow="wrap" %}

```powershell
(Get-CimInstance -Class Win32_TSGeneralSetting -Namespace root\cimv2\terminalservices -Filter "TerminalName='RDP-tcp'").SSLCertificateSHA1Hash
```

{% endcode %}

Isso exibirá a impressão digital do certificado RDP ativo.

O log de eventos também mostrará que um novo certificado foi usado:

{% code title="Mostrar entradas relevantes do log de eventos" overflow="wrap" %}

```powershell
Get-WinEvent -LogName "System" | Where-Object { $_.ProviderName -eq "Microsoft-Windows-TerminalServices-RemoteConnectionManager" } | Select-Object -First 10 | Format-List Message, TimeCreated
```

{% endcode %}

> Um novo certificado baseado em modelo a ser usado pelo servidor RD Session Host para autenticação e criptografia do Transport Layer Security (TLS) 1.0\Secure Sockets Layer (SSL) foi instalado. O nome deste certificado é svr01.Conitoso.local. O hash SHA1 do certificado é fornecido nos dados do evento.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/pt/gestao-de-certificados/active-directory/scenarios/rdp-server-certificate.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
