For the complete documentation index, see llms.txt. This page is also available as Markdown.

Windows-Zertifikatspeicher für Devolutions Gateway verwenden

Es ist möglich, den Windows-Zertifikatspeicher als TLS-Zertifikatsquelle zu verwenden. Anstatt eine Datei zu verwenden, speichern und verwalten Sie Ihre Zertifikate mit Windows. Zum Zeitpunkt der Erstellung dieses Artikels ist diese Funktionalität nicht in der GUI der Devolutions Gateway-Konfigurationskonsole verfügbar. Zur Konfiguration müssen Sie entweder die Datei gateway.json direkt bearbeiten oder das Modul Devolutions.PowerShell verwenden.

Mit der neuen Funktionalität stehen einige zusätzliche Parameter zur Konfiguration der Zertifikatsquelle zur Verfügung.

Wenn Sie zuvor eine TlsCertificateFile- und/oder TlsPrivateKeyFile-Konfiguration definiert haben, ist ein Entfernen nicht erforderlich, da TlsCertificateSource Devolutions Gateway mitteilt, wo nach dem Zertifikat gesucht werden soll.

  • TlsCertificateSource (Zeichenfolge): Quelle für das TLS-Zertifikat, mögliche Werte werden unten aufgeführt.

    • External (Standard): Ruft ein im Dateisystem gespeichertes Zertifikat ab. Siehe die Optionen TlsCertificateFile, TlsPrivateKeyFile und TlsPrivateKeyPassword.

    • System: Ruft das vom Systemzertifikatspeicher verwaltete Zertifikat ab. Siehe die Optionen TlsCertificateSubjectName, TlsCertificateStoreName und TlsCertificateStoreLocation.

  • TlsCertificateSubjectName (Zeichenfolge): Antragstellername des Zertifikats für TLS bei Verwendung der Quelle System.

  • TlsCertificateStoreName (Zeichenfolge): Name des Systemzertifikatspeichers, der für TLS verwendet werden soll (Standard ist My).

  • TlsCertificateStoreLocation (Zeichenfolge): Speicherort des Systemzertifikatspeichers, der für TLS verwendet werden soll, mögliche Werte werden unten aufgeführt.

    • CurrentUser (Standard)

    • CurrentService

    • LocalMachine

Importieren des Zertifikats in den Windows-Zertifikatspeicher

Importieren Sie zunächst Ihr Zertifikat in den Windows-Zertifikatspeicher. Windows unterstützt die folgenden Zertifikatsformate:

  • X.509-Zertifikat - *.cer, *.crt

  • Privater Informationsaustausch - *.pfx, *.p12

  • Serialisierter Microsoft-Zertifikatspeicher - *.sst

  • PKCS #7-Zertifikate - *.spc, *.p7b

Bei Verwendung der Methode External über TlsCertificateSource unterstützt Devolutions Gateway nur die Bündelung des öffentlichen und privaten Schlüssels in einer PFX-Datei (PKCS#12). Andernfalls müssen Sie zusätzlich den Parameter TlsPrivateKeyFile definieren.

Konvertieren eines X.509-Zertifikats

Devolutions Gateway benötigt einen privaten Schlüssel zusammen mit dem TLS-Zertifikat; daher müssen Sie möglicherweise den öffentlichen Schlüssel mit seinem privaten Schlüssel kombinieren. Hier sind zwei Methoden: Remote Desktop Manager und das integrierte Windows-Dienstprogramm certutil.

Verwendung von Remote Desktop Manager

Der Eintrag X.509-Zertifikat kann verwendet werden, um das genannte Zertifikat zu importieren und in verschiedenen Formaten, einschließlich PFX, zu exportieren.

  1. Klicken Sie in Remote Desktop Manager auf Neuer EintragVerwaltung von AnmeldeinformationenAllgemeinX.509-Zertifikat.

  2. Wählen Sie das Zertifikat aus und klicken Sie auf Öffnen.

  3. Klicken Sie auf Weiter.

  4. Klicken Sie auf die Auslassungspunkte und wählen Sie den privaten Schlüssel aus.

  5. Klicken Sie auf Öffnen.

    Der private Schlüssel muss die Erweiterung .key haben.

  6. Klicken Sie auf Fertigstellen.

  7. Geben Sie die Informationen ein und klicken Sie dann auf Hinzufügen.

  8. Wählen Sie den Eintrag aus und klicken Sie auf Zertifikat speichern unter (auch im Rechtsklick-Kontextmenü verfügbar).

  9. Wählen Sie im Feld Exportformat die Option Privater Informationsaustausch (pfx).

  10. Wählen Sie durch Klicken auf die Auslassungspunkte, wo die Datei gespeichert wird.

  11. Geben Sie ein starkes Passwort ein und klicken Sie dann auf Exportieren.

Verwendung des Windows-Dienstprogramms certutil

Verwenden Sie das integrierte Windows-Dienstprogramm certutil, um eine Zertifikatsdatei (.crt oder .cer) und ihren privaten Schlüssel (.key) zu kombinieren. Beide Dateien müssen denselben Namen haben. certutil -MergePFX file.crt file.pfx

Importieren des Zertifikats

Nachdem Sie das Zertifikat und die Datei mit dem privaten Zertifikatsschlüssel erhalten haben, importieren Sie es in Windows.

  1. Installieren Sie das Zertifikat:

    • Wenn Windows das Zertifikat automatisch erkennt, doppelklicken Sie darauf und wählen Sie Zertifikat installieren...; oder

    • Öffnen Sie certmgr.msc am vorgesehenen Speicherort (LocalMachine oder CurrentUser), klicken Sie mit der rechten Maustaste auf den gewünschten Speicherort (z. B. Eigene Zertifikate/Zertifikate) und wählen Sie Alle AufgabenImportieren.

  2. Wählen Sie eine der folgenden Optionen und klicken Sie auf Weiter:

    • Zertifikatspeicher automatisch auswählen, basierend auf dem Zertifikatstyp; oder

    • Alle Zertifikate in folgendem Speicher speichern und klicken Sie auf Durchsuchen..., um einen Ordner auszuwählen.

  3. Schließen Sie den Import ab, indem Sie auf Fertigstellen klicken.

Dem Devolutions Gateway-Dienst Leseberechtigung für den privaten Schlüssel des Zertifikats erteilen

Standardmäßig führt Devolutions Gateway seinen Dienst mit dem Konto Netzwerkdienst aus. Um ein Zertifikat aus dem lokalen Zertifikatspeicher zu verwenden, stellen Sie sicher, dass das Konto Netzwerkdienst Leseberechtigungen für den privaten Schlüssel des Zertifikats hat.

  1. Öffnen Sie den lokalen Zertifikatspeicher und navigieren Sie zum Zertifikat.

  2. Klicken Sie mit der rechten Maustaste auf das Zertifikat und wählen Sie Alle AufgabenPrivate Schlüssel verwalten.

  3. Klicken Sie, um einen Benutzernamen hinzuzufügen.

  4. Schreiben Sie "NETWORK SERVICE" in das Feld für Objektnamen und klicken Sie dann auf OK.

  5. Wählen Sie den neuen Benutzernamen NETWORK SERVICE aus und erteilen Sie ihm die Berechtigung Lesen.

  6. Klicken Sie auf Übernehmen und dann auf OK.

Konfigurieren des Windows-Zertifikatspeichers über gateway.json

Der Standardspeicherort der Datei gateway.json ist das Verzeichnis %ProgramData%\Devolutions\Gateway.

Stellen Sie sicher, dass die Datei eine gültige .json-Datei ist, indem Sie sie damit testen:

Dies funktioniert mit PowerShell 5.1 und späteren Versionen (die empfohlene Version ist PowerShell 7.x).

Eine typische Konfiguration ist unten dargestellt. Ihre Werte können abweichen, insbesondere der Antragstellername, da dieser den Domänennamen widerspiegelt, auf den Devolutions Gateway antwortet. Die wichtigen zu ändernden Werte sind:

  • TlsCertificateSource - System

  • TlsCertificateSubjectName - gateway.ad.it-help.ninja

  • TlsCertificateStoreName - My

  • TlsCertificateStoreLocation - LocalMachine

Ein Beispiel für die gesamte Konfigurationsdatei:

  1. Führen Sie das obige Skript aus.

  2. Öffnen Sie services.msc.

  3. Klicken Sie mit der rechten Maustaste auf Devolutions Gateway Service und wählen Sie Neu starten.

  4. Überprüfen Sie, ob Devolutions Gateway korrekt ausgeführt wird, indem Sie mit einem Webbrowser zu https://{FQDN}:7171/jet/health navigieren (ersetzen Sie {FQDN} durch Ihre Gateway-DNS-Adresse).

Konfigurieren des Windows-Zertifikatspeichers über PowerShell

Devolutions Gateway kann auch über PowerShell-Befehle konfiguriert werden. Das Devolutions Gateway PowerShell-Modul bietet viele Befehle zur Konfiguration. Standardmäßig enthält eine Installation von Devolutions Gateway das Modul im Installationsverzeichnis. Importieren Sie das Modul wie folgt:

Eine weitere Methode, das Modul leicht zugänglich zu machen, ist die Installation wie folgt:

Nach dem Import können Sie die aktuelle Konfiguration mit dem folgenden Befehl anzeigen:

Um Devolutions Gateway anzuweisen, den Windows-Speicher zu verwenden, verwenden Sie den folgenden Befehl:

Starten Sie den Dienst neu, damit die Konfiguration wirksam wird.

Überprüfen Sie, ob Devolutions Gateway korrekt ausgeführt wird, indem Sie mit einem Webbrowser zu https://{FQDN}:7171/jet/health navigieren.

Zuletzt aktualisiert

War das hilfreich?