Instale certificados RDP de confianza sin interrumpir el acceso
El certificado TLS autentica el extremo RDP y protege el transporte. El nombre de conexión, SAN, clave privada, cadena de confianza y enlace del listener RDP deben coincidir.
Un certificado vigente también puede interrumpir conexiones.
Un SAN incorrecto, una cadena no confiable, una clave privada inaccesible o un enlace equivocado del listener puede bloquear conexiones nuevas. Conserve el thumbprint anterior y acceso por consola.
Por qué se necesita un certificado TLS para RDP
TLS protege el tráfico en tránsito y vincula la clave pública del servidor con el nombre DNS utilizado por el cliente. Una validación correcta reduce el riesgo de interceptación y suplantación y elimina advertencias ambiguas.
El certificado no autentica al usuario ni sustituye MFA. Autentica el servidor y crea un canal cifrado antes del intercambio de credenciales y datos de sesión.
¿Se puede restaurar el acceso desde la consola Lira?
Sí, mientras quede disponible al menos un canal de administración independiente.
Dirección del administrador bloqueada: abra el portal desde la misma red externa, use Obtener mi IP pública en la lista permitida, añada la dirección detectada y espere la sincronización de Windows Firewall en los agentes.
Política MFA para RDP incorrecta: active una omisión temporal o seleccione Desactivado. El agente en línea retira la aplicación obligatoria en el siguiente intercambio de políticas.
Certificado TLS de RDP incorrecto: seleccione Restaurar listener. El agente elimina la asociación forzada, activa Negotiate y reinicia los servicios RDP.
Si el servicio del agente está detenido, un superadministrador puede reiniciarlo mediante WinRM configurado previamente. Si no están disponibles el agente ni WinRM, se requiere una consola local, de hipervisor, iLO/iDRAC/KVM/VNC o acceso físico.
Qué protege el certificado
TLS cifra el transporte RDP y permite comprobar la identidad del servidor. No sustituye credenciales fuertes, MFA, firewall ni actualizaciones.
La validación utiliza el nombre escrito por el cliente; un certificado para un nombre no valida automáticamente un alias o una dirección IP.
1. Defina el nombre del extremo
Asigne un nombre DNS estable a cada extremo.
Dirija DNS y la publicación de red al servidor correcto.
Actualice los perfiles RDP para usar ese nombre.
No utilice una IP cambiante como identidad del servicio.
2. Seleccione el modelo de confianza
Una CA pública como Let’s Encrypt es adecuada para nombres delegados públicamente y validación ACME.
Una CA interna es adecuada para nombres privados y equipos gestionados cuando la raíz se distribuye de forma controlada.
Un certificado autofirmado debe limitarse a pruebas.
Lira automatiza emisión y renovación ACME, pero la delegación DNS permanente del desafío debe mantenerse.
3. Valide antes de enlazar
Compruebe SAN, EKU Server Authentication, vigencia y cadena completa.
Confirme que la clave privada existe en el servidor de destino.
Registre el enlace actual del listener para poder revertir.
4. Instale durante mantenimiento
Mantenga una sesión administrativa y la consola disponibles.
Instale primero en un servidor piloto.
Aplique el thumbprint y la política RDP mediante Lira.
Espere a que el agente vuelva a estar en línea si se reinicia el servicio.
Conéctese desde otro cliente usando el nombre DNS y examine el certificado.
Emisión, renovación y recuperación
Lira realiza el flujo ACME DNS, vigila la caducidad, renueva, instala y verifica el enlace resultante. La delegación CNAME del desafío debe permanecer configurada.
Si las conexiones nuevas fallan, entre por consola, restaure el thumbprint anterior y compruebe permisos de la clave, DNS, SAN y cadena antes de repetir.
Preguntas frecuentes
¿Por qué RDP sigue mostrando una advertencia?
Las causas habituales son nombre distinto, emisor no confiable, cadena incompleta, caducidad o conexión por IP cuando el certificado solo contiene DNS.
¿DNS-01 requiere abrir un puerto entrante?
No. El agente usa HTTPS saliente y el control del dominio se confirma mediante el desafío DNS delegado.
¿Se desconectarán los usuarios actuales?
La importación no suele hacerlo, pero aplicar el listener o la política puede reiniciar servicios RDP. Trátelo como mantenimiento programado.
Valide un extremo antes de todo el parque
Compruebe el nombre, la cadena y la configuración anterior; después instale el certificado en un servidor piloto.