For the complete documentation index, see llms.txt. This page is also available as Markdown.

Utiliser le magasin de certificats Windows pour Devolutions Gateway

Il est possible d'utiliser le magasin de certificats Windows comme source de certificat TLS. Plutôt que d'utiliser un fichier, stockez et gérez vos certificats avec Windows. À l'heure actuelle, cette fonctionnalité n'est pas exposée dans l'interface graphique de la console de configuration de Devolutions Gateway. Pour la configurer, vous devez soit modifier directement le fichier gateway.json, soit utiliser le module Devolutions.PowerShell.

Avec cette nouvelle fonctionnalité, quelques paramètres supplémentaires sont disponibles pour configurer la source du certificat.

Si vous avez une configuration TlsCertificateFile et/ou TlsPrivateKeyFile déjà définie, sa suppression n'est pas nécessaire, car TlsCertificateSource indique à Devolutions Gateway où chercher le certificat.

  • TlsCertificateSource (chaîne) : source du certificat TLS ; les valeurs possibles sont indiquées ci-dessous.

    • External (par défaut) : récupère un certificat stocké sur le système de fichiers. Voir les options TlsCertificateFile, TlsPrivateKeyFile et TlsPrivateKeyPassword.

    • System : récupère le certificat géré par le magasin de certificats système. Voir les options TlsCertificateSubjectName, TlsCertificateStoreName et TlsCertificateStoreLocation.

  • TlsCertificateSubjectName (chaîne) : nom du sujet du certificat TLS lors de l'utilisation de la source System.

  • TlsCertificateStoreName (chaîne) : nom du magasin de certificats système à utiliser pour TLS (la valeur par défaut est My).

  • TlsCertificateStoreLocation (chaîne) : emplacement du magasin de certificats système à utiliser pour TLS ; les valeurs possibles sont indiquées ci-dessous.

    • CurrentUser (par défaut)

    • CurrentService

    • LocalMachine

Importer le certificat dans le magasin de certificats Windows

Commencez par importer votre certificat dans le magasin de certificats Windows. Windows prend en charge les formats de certificat suivants :

  • Certificat X.509 - *.cer, *.crt

  • Échange d'informations personnelles - *.pfx, *.p12

  • Magasin de certificats sérialisé Microsoft - *.sst

  • Certificats PKCS #7 - *.spc, *.p7b

Si vous utilisez la méthode External via TlsCertificateSource, prend uniquement en charge le regroupement de la clé publique et de la clé privée dans un fichier PFX (PKCS#12). Sinon, vous devrez également définir le paramètre TlsPrivateKeyFile.

Conversion d'un certificat X.509

Devolutions Gateway nécessite une clé privée avec le certificat TLS ; vous pourriez donc avoir besoin de combiner la clé publique avec sa clé privée. Voici deux méthodes : Remote Desktop Manager et l'utilitaire Windows intégré certutil.

Avec Remote Desktop Manager

L'entrée Certificat X.509 peut être utilisée pour importer ce certificat et l'exporter dans plusieurs formats différents, y compris PFX.

  1. Dans Remote Desktop Manager, cliquez sur Nouvelle entréeGestion des justificatifsGénéralCertificat X.509.

  2. Sélectionnez le certificat et cliquez sur Ouvrir.

  3. Cliquez sur Suivant.

  4. Cliquez sur le bouton points de suspension et sélectionnez la Clé privée.

  5. Cliquez sur Ouvrir.

    La Clé privée doit avoir l'extension .key.

  6. Cliquez sur Terminer.

  7. Remplissez les informations, puis cliquez sur Ajouter.

  8. Sélectionnez l'entrée et cliquez sur Enregistrer le certificat sous (également disponible dans le menu contextuel du clic droit).

  9. Dans le champ Format d'exportation, choisissez Personal Information Exchange (pfx).

  10. Choisissez l'emplacement d'enregistrement du fichier en cliquant sur le bouton points de suspension.

  11. Saisissez un mot de passe fort, puis cliquez sur Exporter.

Avec l'utilitaire Windows certutil

Utilisez l'utilitaire Windows intégré certutil pour combiner un fichier de certificat (.crt ou .cer) et sa clé privée (.key). Les deux fichiers doivent avoir le même nom. certutil -MergePFX file.crt file.pfx

Importer le certificat

Après avoir obtenu le certificat et le fichier de clé privée du certificat, importez-le dans Windows.

  1. Installez le certificat :

    • Si Windows détecte automatiquement le certificat, double-cliquez dessus et choisissez Installer le certificat... ; ou

    • Ouvrez certmgr.msc à l'emplacement du magasin souhaité (LocalMachine ou CurrentUser), faites un clic droit sur l'emplacement voulu (ex. : Personnel/Certificats) et choisissez Toutes les tâchesImporter.

  2. Choisissez l'une des options suivantes et cliquez sur Suivant :

    • Sélectionner automatiquement le magasin de certificats en fonction du type de certificat ; ou

    • Placer tous les certificats dans le magasin suivant et cliquez sur Parcourir... pour choisir un dossier.

  3. Terminez l'importation en cliquant sur Terminer.

Accorder à Devolutions Gateway une permission de lecture sur la clé privée du certificat

Par défaut, Devolutions Gateway exécute son service avec le compte Network Service. Pour utiliser un certificat du magasin de certificats local, assurez-vous que le compte Network Service dispose des permissions de lecture sur la clé privée du certificat.

  1. Ouvrez le magasin de certificats local et accédez au certificat.

  2. Effectuez un clic droit sur le certificat et sélectionnez Toutes les tâchesGérer les clés privées.

  3. Cliquez pour ajouter un nom d'utilisateur.

  4. Saisissez « NETWORK SERVICE » dans le champ des noms d'objets, puis cliquez sur OK.

  5. Sélectionnez le nouveau nom d'utilisateur NETWORK SERVICE et accordez-lui l'autorisation Lecture.

  6. Cliquez sur Appliquer, puis sur OK.

Configurer le magasin de certificats Windows via gateway.json

L'emplacement par défaut du fichier gateway.json se trouve dans le répertoire %ProgramData%\Devolutions\Gateway.

Assurez-vous que le fichier est un .json valide en le testant avec :

Cela fonctionne avec PowerShell 5.1 et les versions ultérieures (la version recommandée est PowerShell 7.x).

Une configuration typique est présentée ci-dessous. Vos valeurs peuvent différer, notamment le Subject Name, qui reflétera le nom de domaine auquel Devolutions Gateway répond. Les valeurs importantes à modifier sont :

  • TlsCertificateSource - System

  • TlsCertificateSubjectName - gateway.ad.it-help.ninja

  • TlsCertificateStoreName - My

  • TlsCertificateStoreLocation - LocalMachine

Exemple de fichier de configuration complet :

  1. Exécutez le script ci-dessus.

  2. Ouvrez services.msc.

  3. Effectuez un clic droit sur Devolutions Gateway Service et sélectionnez Redémarrer.

  4. Vérifiez que Devolutions Gateway fonctionne correctement en accédant à https://{FQDN}:7171/jet/health (en remplaçant {FQDN} par l'adresse DNS de votre passerelle) depuis un navigateur web.

Configurer le magasin de certificats Windows via PowerShell

Devolutions Gateway peut également être configuré via des commandes PowerShell. Le module PowerShell Devolutions Gateway expose de nombreuses commandes pour le configurer. Par défaut, une installation de Devolutions Gateway inclut le module dans le répertoire d'installation. Importez le module de la façon suivante :

Une autre méthode pour rendre le module facilement accessible est de l'installer via la commande suivante :

Une fois importé, vous pouvez afficher la configuration actuelle avec la commande suivante :

Pour demander à Devolutions Gateway d'utiliser le magasin Windows, utilisez la commande suivante :

Redémarrez le service pour que la configuration prenne effet.

Vérifiez que Devolutions Gateway fonctionne correctement en accédant à https://{FQDN}:7171/jet/health depuis un navigateur web.

Mis à jour

Ce contenu vous a-t-il été utile ?