
NĂŁo faz muito tempo implantamos uma solução em um servidor Windows Terminal. Como de costume, adicionamos atalhos para os desktops dos funcionĂĄrios e dissemos â trabalhem. Mas os usuĂĄrios estavam amedrontados em relação Ă Cibersegurança. Ao se conectar ao servidor, ao ver mensagens como: "VocĂȘ confia nesse servidor? Tem certeza?", eles ficavam assustados e nos perguntavam â estĂĄ tudo bem, posso clicar em OK? Foi entĂŁo que decidimos tornar tudo mais claro, para evitar dĂșvidas e pĂąnico.
Se seus usuĂĄrios ainda vĂȘm atĂ© vocĂȘ com tais medos e vocĂȘ estĂĄ farto de marcar a opção "NĂŁo perguntar novamente" â seja bem-vindo ao nosso guia.
Passo zero. Preparação e questÔes de confiança
Assim, nosso usuĂĄrio clica no arquivo salvo com a extensĂŁo .rdp e recebe o seguinte pedido:

"ConexĂŁo maliciosa".
Para remover essa janela, usamos uma ferramenta especial chamada RDPSign.exe. A documentação completa estĂĄ disponĂvel, como sempre, em , e vamos analisar um exemplo de uso.
Para começar, precisamos de um certificado para assinar o arquivo. Ele pode ser:
- PĂșblico.
- Emitido por um serviço interno de Autoridade Certificadora.
- Totalmente autoassinado.
O mais importante Ă© que o certificado tenha a capacidade de assinar (sim, pode ser retirado
dos contabilistas pelo e-CPF), e que os PCs dos clientes confiem nele. Aqui eu vou usar um certificado autoassinado.
Lembro que a confiança em um certificado autoassinado pode ser organizada usando polĂticas de grupo. Um pouco mais de detalhes â estĂĄ sob o spoiler.
Como tornar um certificado confiĂĄvel usando a mĂĄgica do GPO
Primeiro, precisamos pegar o certificado existente sem a chave privada no formato .cer (isso pode ser feito exportando o certificado da ferramenta "Certificados") e colocĂĄ-lo em uma pasta de rede, acessĂvel aos usuĂĄrios para leitura. Depois disso, podemos configurar a polĂtica de grupo.
A importação do certificado Ă© configurada na seção: Configuração do computador â PolĂticas â Configuração do Windows â OpçÔes de Segurança â PolĂticas de Chave PĂșblica â Autoridades Certificadoras Raiz ConfiĂĄveis. Em seguida, clicamos com o botĂŁo direito e importamos o certificado.

PolĂtica configurada.
Agora os PCs dos clientes confiarĂŁo no certificado autoassinado.
Se os problemas com a confiança foram resolvidos, vamos passar diretamente à questão da assinatura.
Passo um. Assinamos o arquivo de forma ampla
O certificado estĂĄ disponĂvel, agora precisamos saber seu hash. Vamos simplesmente abri-lo na ferramenta "Certificados" e copiĂĄ-lo na aba "Detalhes".

O hash necessĂĄrio.
Ă melhor jĂĄ apresentĂĄ-lo no formato adequado â somente letras maiĂșsculas e sem espaços, se existirem. Isso pode ser facilmente feito no console do PowerShell com o comando:
("6b142d74ca7eb9f3d34a2fe16d1b949839dba8fa").ToUpper().Replace(" ","")
Tendo obtido o hash no formato desejado, podemos assinar o arquivo rdp tranquilamente:
rdpsign.exe /sha256 6B142D74CA7EB9F3D34A2FE16D1B949839DBA8FA .contoso.rdp
Onde .contoso.rdp Ă© o caminho absoluto ou relativo para nosso arquivo.
Depois que o arquivo Ă© assinado, nĂŁo serĂĄ possĂvel mudar parte dos parĂąmetros atravĂ©s da interface grĂĄfica, como o nome do servidor (realmente, qual Ă© o sentido de assinar?). Se as configuraçÔes forem alteradas por um editor de texto, a assinatura "cairĂĄ".
Agora, ao clicar duas vezes no atalho, a mensagem serĂĄ diferente:

Nova mensagem. A cor Ă© menos perigosa, jĂĄ Ă© um progresso.
Vamos nos livrar dela também.
Passo dois. E mais uma vez questÔes de confiança
Para remover essa mensagem, novamente precisaremos de uma polĂtica de grupo. Desta vez, o caminho Ă©: Configuração do computador â PolĂticas â Modelos Administrativos â Componentes do Windows â Serviços de Ărea de Trabalho Remota â Cliente de ConexĂŁo de Ărea de Trabalho Remota â Especificar hashes SHA1 de certificados que representam editores RDP confiĂĄveis.

A polĂtica que precisamos.
Na polĂtica, Ă© suficiente adicionar o hash que jĂĄ conhecemos do passo anterior.
Vale ressaltar que essa polĂtica substitui a polĂtica "Permitir arquivos RDP de editores confiĂĄveis e parĂąmetros de RDP definidos por padrĂŁo".

PolĂtica configurada.
VoilĂ , agora nĂŁo hĂĄ mais perguntas estranhas â apenas o pedido de login e senha. HmmâŠ
Passo trĂȘs. Acesso transparente ao servidor
De fato, se jĂĄ nos autenticamos ao entrar em um computador que pertence ao domĂnio, por que precisamos inserir novamente o mesmo login e senha? Vamos passar as credenciais para o servidor de forma "transparente". No caso do RDP simples (sem usar RDS Gateway), a polĂtica de grupo nos ajudarĂĄ aqui.
Vamos para a seção: Configuração do computador â PolĂticas â Modelos Administrativos â Sistema â TransferĂȘncia de Credenciais â Permitir a transferĂȘncia de credenciais definidas por padrĂŁo.
Këtu mund të shtoni serverat e nevojshëm në listë ose të përdorni wildcard. Do të duket si TERMSRV/trm.contoso.com ose TERMSRV/*.contoso.com.

PolĂtica configurada.
Tani, nëse e shikoni shkurtore, do të duket ndjashëm si kjo:

Emri i përdoruesit nuk mund të ndryshohet.
Nëse përdoret RDS Gateway, do të nevojitet gjithashtu të lejoni transferimin e të dhënave në të. Për këtë, në menaxherin IIS duhet të çaktivizoni verifikimin anonim dhe të aktivizoni verifikimin e Windows në "Metodat e verifikimit".

IIS i konfiguruar.
Mos harroni pas përfundimit të rihapni shërbimet e uebit me komandën:
iisreset /noforce
Tani gjithçka është mirë, nuk ka pyetje dhe kërkesa.
Vetëm përdoruesit e regjistruar mund të marrin pjesë në anketë. , ju lutemi.
A flisni me përdoruesit tuaj për të nënshkruar shkurtoret RDP?
43%Jo, ata janë mësuar të klikojnë "OK" në mesazhe pa lexuar, disa madje vendosin vetë opsionet "Mos e pyes më".
29.2%Unë me kujdes vendos shkurtoren dhe bëj hyrjen e parë në server bashkë me çdo përdorues.
6.1%Sigurisht, unë e dua rendin në çdo gjë.
21.5%Nuk përdor servera terminal.
65 përdorues votuan. 14 përdorën rezervën.
Burimi: habr.com
