Nous nous débarrassons des avertissements ennuyeux lors de l'accès au serveur terminal.

Nous nous débarrassons des avertissements ennuyeux lors de l'accès au serveur terminal.

Il n'y a pas si longtemps, nous avons mis en œuvre une solution sur un serveur terminal Windows. Comme d'habitude, nous avons placé des raccourcis sur les bureaux des employés pour se connecter et avons dit : faites votre travail. Mais les utilisateurs avaient peur en ce qui concerne la cybersécurité. En se connectant au serveur, voyant des messages tels que : « Faites-vous confiance à ce serveur ? Êtes-vous certain ? », ils se sont effrayés et nous ont demandé — si tout allait bien, pouvaient-ils cliquer sur OK ? Il a alors été décidé de rendre tout cela plus joli, afin qu'il n'y ait aucune question ni panique.

Si vos utilisateurs viennent encore à vous avec de telles peurs et que vous en avez assez de cocher la case « Ne plus demander » — bienvenue sous le spoiler.

Étape zéro. Préparation et questions de confiance

Ainsi, notre utilisateur clique sur le fichier sauvegardé avec l'extension .rdp et obtient une telle demande :

Nous nous débarrassons des avertissements ennuyeux lors de l'accès au serveur terminal.

Connexion « malveillante ».

Pour se débarrasser de cette fenêtre, nous utilisons un utilitaire spécial appelé RDPSign.exe. La documentation complète est disponible, comme d'habitude, sur site officiel, et nous allons examiner un exemple d'utilisation.

Pour commencer, nous devons obtenir un certificat pour signer le fichier. Il peut être :

  • Public.
  • Émis par un service interne d'Autorité de Certification.
  • Tout simplement auto-signé.

La chose la plus importante est que le certificat soit capable de signer (oui, on peut le prendre
aux comptables ETP), et que les PC clients lui fassent confiance. Ici, je vais utiliser un certificat auto-signé.

Je rappelle que la confiance dans un certificat auto-signé peut être organisée par le biais de stratégies de groupe. Un peu plus de détails sont sous le spoiler.

Comment rendre le certificat digne de confiance par magie GPO

Tout d'abord, il faut prendre le certificat existant sans clé privée au format .cer (cela peut être fait en exportant le certificat depuis la console « Certificats ») et le placer dans un dossier réseau accessible en lecture pour les utilisateurs. Après cela, vous pouvez configurer la stratégie de groupe.

L'importation du certificat se règle dans la section : Configuration de l'ordinateur — Politiques — Configuration Windows — Paramètres de sécurité — Politiques de clés publiques — Autorités de certification racines de confiance. Ensuite, faites un clic droit pour importer le certificat.

Nous nous débarrassons des avertissements ennuyeux lors de l'accès au serveur terminal.

Politique configurée.

Désormais, les PC clients feront confiance au certificat auto-signé.

Si les problèmes de confiance sont résolus, passons directement à la question de la signature.

Étape un. Signons le fichier avec vigueur

Le certificat est là, il nous faut maintenant connaître son empreinte. Ouvrons-le simplement dans l'outil «Certificats» et copions-la dans l'onglet «Détails».

Nous nous débarrassons des avertissements ennuyeux lors de l'accès au serveur terminal.

L'empreinte dont nous avons besoin.

Il est préférable de la formater correctement dès le départ — uniquement en majuscules et sans espaces, s'il y en a. Cela se fait facilement dans la console PowerShell avec la commande :

("6b142d74ca7eb9f3d34a2fe16d1b949839dba8fa").ToUpper().Replace(" ","")

Une fois l'empreinte obtenue dans le format requis, nous pouvons signer le fichier rdp en toute confiance :

rdpsign.exe /sha256 6B142D74CA7EB9F3D34A2FE16D1B949839DBA8FA .contoso.rdp

Où .contoso.rdp est le chemin absolu ou relatif vers notre fichier.

Après que le fichier soit signé, il ne sera plus possible de modifier une partie des paramètres via l'interface graphique, comme le nom du serveur (après tout, quel est l'intérêt de signer ?). Si vous modifiez les paramètres avec un éditeur de texte, la signature sera invalide.

Maintenant, en double-cliquant sur le raccourci, le message sera différent :

Nous nous débarrassons des avertissements ennuyeux lors de l'accès au serveur terminal.

Nouveau message. La couleur est moins inquiétante, déjà un progrès.

Éliminons-le également.

Étape deux. Encore des questions de confiance

Pour éliminer ce message, nous aurons besoin à nouveau de la stratégie de groupe. Cette fois, nous nous dirigeons vers la section Configuration de l'ordinateur — Politiques — Modèles administratifs — Composants Windows — Services de Bureau à distance — Client de connexion au bureau à distance — Spécifier les empreintes SHA1 des certificats représentant des éditeurs RDP de confiance.

Nous nous débarrassons des avertissements ennuyeux lors de l'accès au serveur terminal.

La politique dont nous avons besoin.

Dans la politique, il suffit d’ajouter l’empreinte déjà connue de l'étape précédente.

Il convient de noter que cette politique remplace la politique «Autoriser les fichiers RDP des éditeurs approuvés et les paramètres RDP utilisateur définis par défaut».

Nous nous débarrassons des avertissements ennuyeux lors de l'accès au serveur terminal.

Politique configurée.

Voilà, maintenant plus de questions étranges — juste une demande de nom d'utilisateur et de mot de passe. Hmm...

Étape trois. Accès transparent au serveur

En effet, si nous sommes déjà authentifiés lors de l'accès à un ordinateur de domaine, pourquoi devrions-nous entrer à nouveau le même nom d'utilisateur et mot de passe ? Transmettons donc les informations d'identification au serveur de manière «transparente». Dans le cas d'un RDP simple (sans utiliser RDS Gateway), nous allons faire appel… Exact, à la stratégie de groupe.

Allons dans la section : Configuration de l'ordinateur — Politiques — Modèles administratifs — Système — Transmission des informations d'identification — Autoriser la transmission des informations d'identification par défaut.

Ici, vous pouvez ajouter les serveurs nécessaires à la liste ou utiliser un caractère générique. Cela apparaîtra comme TERMSRV/trm.contoso.com ou TERMSRV/*.contoso.com.

Nous nous débarrassons des avertissements ennuyeux lors de l'accès au serveur terminal.

Politique configurée.

Maintenant, si nous regardons notre raccourci, il apparaîtra à peu près comme ceci :

Nous nous débarrassons des avertissements ennuyeux lors de l'accès au serveur terminal.

Le nom d'utilisateur ne peut pas être changé.

Si un RDS Gateway est utilisé, il faudra également autoriser le transfert de données. Pour cela, dans le gestionnaire IIS, vous devez désactiver l'authentification anonyme dans les « Méthodes d'authentification » et activer l'authentification Windows.

Nous nous débarrassons des avertissements ennuyeux lors de l'accès au serveur terminal.

IIS configuré.

N'oubliez pas de redémarrer les services web avec la commande :

iisreset /noforce

Voilà, maintenant tout est en ordre, aucune question ni demande.

Seuls les utilisateurs enregistrés peuvent participer au sondage. Connectez-vous, s'il vous plaît.

Dites-moi, signez-vous les raccourcis RDP pour vos utilisateurs ?

  • 43%Non, ils sont habitués à cliquer sur « OK » dans les messages sans les lire, certains cochent même eux-mêmes la case « Ne plus demander ».28

  • 29.2%Je dépose soigneusement le raccourci à la main et fais la première connexion au serveur avec chaque utilisateur.19

  • 6.1%Bien sûr, j'aime que tout soit en ordre.4

  • 21.5%Je n'utilise pas de serveurs terminaux.14

65 utilisateurs ont voté. 14 utilisateurs se sont abstenus.

Source : habr.com

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster