Windows Server: Использование доверенных сертификатов со службами удаленных рабочих столов
Summary: В этой статье описано, как настроить службы удаленных рабочих столов (RDS) для использования доверенного сертификата, полученного от стороннего центра сертификации (CA).
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Instructions
Некоторые компоненты RDS могут использовать сертификаты для обеспечения безопасного обмена данными. Можно использовать самозаверяющие сертификаты, но для того, чтобы им можно было доверять, их необходимо установить на клиентах вручную. Сертификаты, выданные доверенным CA, автоматически становятся доверенными для клиентов, но настроить RDS для использования этих сертификатов непросто по двум причинам:
- В RDS нет интегрированного механизма для создания запроса на подпись сертификата (CSR).
- Сертификат, полученный от источника сертификатов, должен быть привязан к его закрытому ключу, прежде чем RDS сможет его использовать.
В этой статье показано, как создать CSR, использовать выданный сертификат для завершения CSR и настроить RDS для использования сертификата.
Создайте CSR и отправьте его в CA.
Примечание. В описанных ниже действиях для создания и выполнения CSR используется диспетчер служб IIS (Internet Information Services). В большинстве развертываний RDS компоненты IIS установлены по крайней мере на одном сервере для использования веб-клиентом удаленного рабочего стола. IIS Manager предоставляет графический интерфейс для выполнения этих действий, но существуют и другие способы их выполнения, такие как
certreq .
- Запустите Internet Information Services (IIS) Manager из меню Tools в Server Manager.
- Выберите сервер на левой панели и дважды нажмите Сертификаты сервера на средней панели.
- В меню «Actions» выберите Create Certificate Request.
Рис. 1. Нажмите Создать запрос сертификата, чтобы начать процесс создания CSR. - Предоставьте запрашиваемые сведения мастеру CSR.
- Укажите имя файла и путь для запроса подписи сертификата, а затем нажмите кнопку Готово.
Рис. 2. Укажите имя файла и путь для запроса сертификата. - Отправьте CSR в CA. Процедура этого не может быть задокументирована здесь, так как зависит от ЦС.
Скачайте сертификат, заполните CSR и экспортируйте его.
Примечание. Сертификат, выданный центром сертификации, скорее всего, будет иметь
.cer или .crt расширение, но RDS требует .pfx . Чтобы преобразовать выданный сертификат в .pfx , привяжите его к своему закрытому ключу с помощью следующих шагов. Здесь для выполнения этих действий снова используется диспетчер IIS, но есть и другие методы.
- Скачайте сертификат, выданный центром сертификации в ответ на запрос CSR.
- Запустите диспетчер IIS и вернитесь в раздел сертификатов серверов .
- Нажмите Complete Certificate Request.
Рис. 3. Нажмите Complete Certificate Request, чтобы завершить CSR с использованием сертификата, выданного ЦС. - Укажите путь и имя файла сертификата, его понятное имя и хранилище сертификатов, в котором он должен храниться. Понятное имя может быть любым, и предпочтение отдается Личному магазину. Нажмите OK. При этом сертификат связывается с закрытым ключом, созданным вместе с запросом подписи сертификата.
Рис. 4. Укажите путь к сертификату, его понятное имя и хранилище сертификатов. - Дважды нажмите на сертификат. Подтвердите наличие соответствующего закрытого ключа и нажмите кнопку ОК.
Рис. 5. Свойства сертификата, указывающие на наличие его закрытого ключа - Выбрав сертификат, нажмите кнопку Экспорт.
Рисунок 6. Нажмите Экспорт, чтобы экспортировать сертификат и его закрытый ключ. - Укажите имя файла и путь для экспортированного сертификата. Введите пароль и подтвердите его, затем нажмите OK.
Рис. 7. Укажите имя файла, путь и пароль экспортированного сертификата.
Настройте RDS для использования сертификата.
- В разделе Службы удаленных рабочих столов диспетчера сервера выберите Изменить свойства развертывания.
Рис. 8. Нажмите Изменить свойства развертывания, чтобы настроить использование сертификатов в RDS. - В окне свойств выберите Сертификаты.
- Выполните следующие действия для каждой службы роли:
- Выберите службу роли и нажмите Select existing certificate.

Рис. 9. Нажмите Выбрать существующий сертификат , чтобы указать сертификат для каждой службы роли. - Если выбран параметр Выбрать другой сертификат , укажите путь к экспортированному сертификату и его пароль. Выберите Разрешить добавление сертификата в хранилище сертификатов доверенных корневых центров сертификации на целевых компьютерах.
Рис. 10. Укажите путь и пароль используемого сертификата, затем установите флажок Разрешить сертификат... . - Нажмите OK.
- Нажмите кнопку Применить.
- Выберите службу роли и нажмите Select existing certificate.
- Убедитесь, что в столбце Уровень для каждой службы роли отображается состояние Доверенный, и нажмите кнопку ОК.
Рис. 11. Сертификаты, используемые всеми службами ролей RDS, теперь являются доверенными.
Affected Products
Microsoft Windows Server 2016, Microsoft Windows Server 2019, Microsoft Windows Server 2022, Microsoft Windows Server 2025Article Properties
Article Number: 000273687
Article Type: How To
Last Modified: 28 May 2025
Version: 4
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.