AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / server / Perguntas / 746591
Accepted
s1lv3r
s1lv3r
Asked: 2016-01-05 04:55:56 +0800 CST2016-01-05 04:55:56 +0800 CST 2016-01-05 04:55:56 +0800 CST

Posso usar um certificado Comodo Wildcard-Subdomain para RDP no Win10?

  • 772

eu segui

  • Usando o certificado CA para conexão de área de trabalho remota
  • Configurar certificado SSL personalizado para RDP no Windows Server 2012 no modo de administração remota?

para proteger o RDP com um certificado adequado em vez do certificado autoassinado do Windows. Isso tudo funciona bem. até eu correr

wmic /namespace:\\root\cimv2\TerminalServices PATH Win32_TSGeneralSetting Set SSLCertificateSHA1Hash="MY_HASH"

Este comando resulta apenas em "Param inválido".

O mesmo comando funciona bem com o hash do certificado original (autoassinado do Windows). Então eu acho que algo deve estar errado com o meu certificado. Parece estar instalado corretamente na loja de certificados (com chave privada e na subseção "Desktop remoto").

Olhando para os detalhes do certificado no snap-in do MMC de certificação, meu certificado importado tem um ponto de exclamação amarelo ao lado de:

Uso de chave = assinatura digital, criptografia de chave (a0)

e o campo adicional

Limitações Base = Tipo de solicitante: unidade final

Enquanto o certificado autoassinado que o Windows gera para a conexão RDP tem:

Uso de chave = criptografia de chave, criptografia de dados (30)

Existe alguma maneira de mudar isso ou simplesmente não é possível usar este certificado para RDP?


Algumas informações adicionais:

  • O certificado é um certificado COMODO PositiveSSL Wildcard,
  • Eu converti o certificado do formulário PEM original para PKCS7 e de PKCS7 para PKCS #12/PFX usando OpenSSL antes de importá-lo para o armazenamento de certificados do Windows,
  • Outra diferença entre os certificados é que o Windows é sha1 enquanto o Comodo é sha256,
  • É uma estação de trabalho Win10,
  • A estação de trabalho não é membro de nenhum domínio, mas de uma instalação independente.
ssl-certificate
  • 2 2 respostas
  • 2426 Views

2 respostas

  • Voted
  1. Best Answer
    s1lv3r
    2016-01-05T11:08:16+08:002016-01-05T11:08:16+08:00

    Receio que devo responder à minha própria pergunta e a resposta parece ser Não . Usando o comando openssl x509 -in cert.crt -purpose -noout -text, verifica-se que o certificado original entregue pela Comodo já não possui os sinalizadores necessários no Key Usagecampo. Não tem o Data Enciphermentrecurso.

    O certificado Comodo se parece com isso:

            X509v3 Key Usage: critical
                Digital Signature, Key Encipherment
            X509v3 Basic Constraints: critical
                CA:FALSE
            X509v3 Extended Key Usage: 
                TLS Web Server Authentication, TLS Web Client Authentication
    

    Enquanto o certificado autoassinado do Windows tem os seguintes sinalizadores:

        X509v3 extensions:
            X509v3 Extended Key Usage: 
                TLS Web Server Authentication
            X509v3 Key Usage: 
                Key Encipherment, Data Encipherment
    
    • 3
  2. Gavrila Bogdan
    2017-04-19T10:05:58+08:002017-04-19T10:05:58+08:00

    Não sei se você ainda precisa da resposta para esse problema, mas se alguém ainda precisar, aqui está.

    Você realmente não precisa dos atributos especificados por você.

    Seguindo os passos deste post, você terá sucesso na instalação de qualquer CRT (Wildcard ou Normal) em um computador/controlador de domínio.

    Não testei sem o AD CS mas acho que funciona.

    A única coisa que você precisa fazer é converter o CRT/p7b para cer e depois para pfx (pkcs12) usando a chave e o bundle. Em seguida, importe-o manualmente para o seu sistema operacional.

    https://blogs.technet.microsoft.com/enterprisemobility/2010/04/09/configuring-remote-desktop-certificates/ - esta é a postagem.

    https://www.sslshopper.com/ssl-converter.html - aqui você encontra como converter os certificados.

    A propósito, você pode pular a parte do script WMI e usar o seguinte comando do powershell com direitos administrativos:

    wmic /namespace:\\root\cimv2\TerminalServices PATH Win32_TSGeneralSetting Set SSLCertificateSHA1Hash="YOUR-THUMBPRINT-GOES-HERE"
    

    Funcionou para mim no Windows Server 2016/Windows 10.

    Espero que ajude! :)

    • 1

relate perguntas

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Você pode passar usuário/passar para autenticação básica HTTP em parâmetros de URL?

    • 5 respostas
  • Marko Smith

    Ping uma porta específica

    • 18 respostas
  • Marko Smith

    Verifique se a porta está aberta ou fechada em um servidor Linux?

    • 7 respostas
  • Marko Smith

    Como automatizar o login SSH com senha?

    • 10 respostas
  • Marko Smith

    Como posso dizer ao Git para Windows onde encontrar minha chave RSA privada?

    • 30 respostas
  • Marko Smith

    Qual é o nome de usuário/senha de superusuário padrão para postgres após uma nova instalação?

    • 5 respostas
  • Marko Smith

    Qual porta o SFTP usa?

    • 6 respostas
  • Marko Smith

    Linha de comando para listar usuários em um grupo do Windows Active Directory?

    • 9 respostas
  • Marko Smith

    O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL?

    • 3 respostas
  • Marko Smith

    Como determinar se uma variável bash está vazia?

    • 15 respostas
  • Martin Hope
    Davie Ping uma porta específica 2009-10-09 01:57:50 +0800 CST
  • Martin Hope
    kernel O scp pode copiar diretórios recursivamente? 2011-04-29 20:24:45 +0800 CST
  • Martin Hope
    Robert ssh retorna "Proprietário incorreto ou permissões em ~/.ssh/config" 2011-03-30 10:15:48 +0800 CST
  • Martin Hope
    Eonil Como automatizar o login SSH com senha? 2011-03-02 03:07:12 +0800 CST
  • Martin Hope
    gunwin Como lidar com um servidor comprometido? 2011-01-03 13:31:27 +0800 CST
  • Martin Hope
    Tom Feiner Como posso classificar a saída du -h por tamanho 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent Como determinar se uma variável bash está vazia? 2009-05-13 09:54:48 +0800 CST

Hot tag

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve