Certificado de servidor RDP
Usando o RdpServer modelo, você pode configurar computadores e servidores para usar certificados gerenciados fornecidos a clientes que os acessam por meio do Protocolo de Área de Trabalho Remota.
Criar objeto de modelo no Active Directory
Durante a inscrição e o mapeamento do certificado, o SessionEnv serviço consultará o modelo de certificado configurado no Active Directory, mesmo que o modelo de certificado seja usado a partir do serviço CEP já configurado do SCEPman. Para satisfazer essa consulta, criaremos um objeto de modelo de certificado vazio no local esperado. Isso requer permissões de gravação no contêiner Public Key Services na floresta, por exemplo com a função Enterprise Admin.
$ConfigPath = (Get-ADRootDSE).configurationNamingContext
$TemplateContainer = "CN=Certificate Templates,CN=Public Key Services,CN=Services,$ConfigPath"
$Name = "SCEPmanRdpServer"
New-ADObject -Name $Name `
-Type pKICertificateTemplate `
-Path $TemplateContainer `
-OtherAttributes @{
"displayName" = $Name;
"msPKI-Cert-Template-OID" = "1.3.6.1.4.1.311.21.8.$(Get-Random 9999999).$(Get-Random 9999999)";
"msPKI-Template-Schema-Version" = 1;
"msPKI-Template-Minor-Revision" = 1;
"msPKI-RA-Signature" = 0;
"flags" = 0
}Ativar o modelo de certificado no SCEPman
Assim como outros modelos de certificado, este pode ser configurado adicionando as seguintes variáveis de ambiente ao serviço de aplicativo do SCEPman:
AppConfig:ActiveDirectory:RdpServer:Enabled
true
Ativar o modelo de certificado
AppConfig:ActiveDirectory:RdpServer:GroupFilter
SID do grupo
Opcional: permita apenas que membros deste grupo inscrevam certificados usando este modelo.
Configurar Política de Grupo
Em uma Política de Grupo, configuramos o nome do modelo de certificado e também instruímos as máquinas a impor uma camada de segurança específica durante a conexão.
Configuração do Computador
└-Políticas
└-Modelos Administrativos
└-Componentes do Windows
└-Serviços de Área de Trabalho Remota
└-Host de Sessão da Área de Trabalho Remota
└-Segurança
└-Modelo de certificado de autenticação do servidor
└-Exigir o uso de uma camada de segurança específica para conexões remotas (RDP)Modelo de certificado de autenticação do servidor
Insira o nome do modelo de certificado a ser usado para autenticação do servidor RDP. Por padrão, este é SCEPmanRdpServer.

Exigir o uso de uma camada de segurança específica para conexões remotas (RDP)
Selecione SSL aqui para impor o uso do certificado utilizado.

Com a configuração em vigor, o SessionEnv serviço pode ser reiniciado para impor a inscrição e o mapeamento do certificado.
No próprio computador, você pode confirmar o certificado utilizado executando o seguinte comando:
(Get-CimInstance -Class Win32_TSGeneralSetting -Namespace root\cimv2\terminalservices -Filter "TerminalName='RDP-tcp'").SSLCertificateSHA1HashIsso exibirá a impressão digital do certificado RDP ativo.
O log de eventos também mostrará que um novo certificado foi usado:
Get-WinEvent -LogName "System" | Where-Object { $_.ProviderName -eq "Microsoft-Windows-TerminalServices-RemoteConnectionManager" } | Select-Object -First 10 | Format-List Message, TimeCreatedUm novo certificado baseado em modelo a ser usado pelo servidor RD Session Host para autenticação e criptografia do Transport Layer Security (TLS) 1.0\Secure Sockets Layer (SSL) foi instalado. O nome deste certificado é svr01.Conitoso.local. O hash SHA1 do certificado é fornecido nos dados do evento.
Última atualização
Isto foi útil?