リモートデスクトップによるサーバー管理は、日常的なオペレーションを大きく効率化してくれます。特にインターネット越しの接続が必要な場合、SSL証明書による通信の暗号化は欠かせません。しかし、Windows Server 2022からは従来の画面での設定方法が見当たらず、戸惑う方も多いのではないでしょうか。本記事では、最新のWindows Server 2022でRDP用SSL証明書を設定するための具体的な手順とポイントを、多角的にご紹介していきます。ぜひ参考にしていただき、安全かつ快適なリモートデスクトップ環境を整えてください。
Windows Server 2022でのRDP用SSL証明書を設定する意義
リモートデスクトップ接続(RDP)の通信は、サーバー管理者にとってとても重要なチャネルです。しかし、証明書を正しく設定していないと、通信内容が暗号化されず、第三者による盗聴やなりすましが発生する可能性があります。特にインターネットを経由してサーバーに接続する際には、セキュリティを確保するためにSSL/TLSを用いた暗号化が欠かせません。
また、正規の証明書を導入していない環境では、クライアント側で「この接続は安全ではありません」などの警告が表示され、運用上の煩雑さが増してしまいます。SSL証明書を設定しておくと、セキュリティ面だけでなくユーザーの利用感の向上にも寄与します。Windows Server 2022では、以前のバージョンにあった「Remote Desktop Services Manager」や「RDP-Tcp プロパティ → Generalタブ → Certificate」が見当たらないため、戸惑うケースが多くなりました。本記事では、Remote Desktop Connection Broker(RDCB)を利用する場合と利用しない場合に分けて、設定のアプローチを詳しく解説します。
従来の設定画面が消えた理由
Windows Server 2016や2019から2022へ移行した際に、多くの管理者が「RDP-TcpのプロパティのGeneralタブが見つからない」と困惑しました。これは、Microsoftがリモートデスクトップサービス(RDS)のアーキテクチャや管理コンソールを刷新し、より一元管理しやすい環境を目指した結果です。以前は「Remote Desktop Services Manager」というツールでリモート接続に関する細かい設定を行っていましたが、Windows Server 2022ではServer Managerやグループポリシー、RDCBの機能に集約される形となりました。
Server Managerでの管理機能の拡張
Windows Server 2022では、Server ManagerやWindows Admin Centerなどの新しい管理ツールがより強化されています。複数台のサーバーをまとめて管理することを想定しており、個別サーバーのRDP設定をGUI上で探しても、従来のような同じ画面が見つからないことがあります。そのため、リモートデスクトップサービス(RDS)をフルインストールしている場合はRDCBを活用し、一方でRDSを導入していない通常のリモートデスクトップ接続のみの環境ではグループポリシーや手動による証明書のインストールを検討する必要があります。
RDCB(Remote Desktop Connection Broker)使用時の設定方法
RDCBを導入している、つまり複数サーバーでRDSを展開している場合は、以下の手順でSSL証明書の設定を行うことが一般的です。
1.RDCBサーバーに接続する
RDCBを構成しているサーバーにリモートデスクトップなどで接続し、Server Managerを起動します。「Remote Desktop Services」の画面に移動して、管理対象のデプロイメント全体を確認できる状態にします。
2.デプロイメントプロパティの編集
Server Managerの「Remote Desktop Services」→「Overview」画面で、右上付近にある「Tasks」メニューをクリックし、「Edit Deployment Properties」を選択します。
この操作により、RDSデプロイメント全体の各種設定画面が表示されます。
3.証明書タブを選択
「Deployment Properties」のウィンドウで、「Certificates」の項目をクリックすると、RDSに関連する各役割(RD Web Access、RD Gateway、RD Connection Brokerなど)ごとに証明書を設定する画面が表示されます。
証明書のインポート
- 既存の証明書を使う場合は、事前に.pfxファイルや証明書のインストールを済ませておきましょう。
- 「Select an existing certificate」で、サーバーに配置済みの.pfxファイルを指定し、パスワードを入力してインポートします。
- インポートが成功すると、「Certificate Status」に有効期限や発行元などが表示されます。
注意点
- RDS環境は複数の役割サービスが連携するため、それぞれに対応した証明書を設定する必要があります。
- ワイルドカード証明書やSAN(SUBJECT ALTERNATIVE NAME)証明書を活用すると、複数のホスト名での接続に対応できます。
- Import後は接続テストを行い、警告が表示されないか確認するのが重要です。
RDCBを導入していない環境での設定方法
単一サーバーでの運用や、RDCBを導入していないシンプルな環境では、グループポリシーを使ってSSL証明書を適用するケースが一般的です。ここでは手動の手順とグループポリシーを利用した方法の両方を紹介します。
手動での証明書インストールと設定
Windows Server 2022のローカルコンピュータ証明書ストアにSSL証明書をインストールして、RDP用に紐付ける手順です。
1.ローカル証明書ストアの起動
- 「ファイル名を指定して実行」(Win+R)で「mmc」と入力し、Microsoft Management Consoleを起動します。
- 「ファイル」→「スナップインの追加/削除」から、「証明書」を選択し、「コンピュータアカウント」を選んで追加します。
2.証明書のインポート
- 左ペインで「証明書(Local Computer)」→「個人(Personal)」→「証明書(Certificates)」を展開します。
- 右クリックで「すべてのタスク」→「インポート」を選択し、.pfxファイルなどの証明書をインポートします。
- パスワードを入力し、秘密キーをマークしてインポートが正しく完了するようにします。
3.レジストリの変更(必要に応じて)
基本的には、SSL証明書をRDPに紐づけるためにはグループポリシーを用いるのが推奨ですが、単一サーバーで確実に適用したい場合にはレジストリキーを編集する方法もあります。
ただし、誤操作が起こると大きなトラブルにつながるため、バックアップを取ったうえで行いましょう。
以下に代表的なレジストリキーを示します。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations
- SelfSignedCertificate
- SSLCertificateSHA1Hash
ここに証明書の拇印(SHA1ハッシュ)を設定すると、RDPがその証明書を使用するようになります。ただし、Windows Serverのバージョンや構成によって挙動が異なる場合があるため、公式ドキュメントやテスト環境での検証を行った上で導入することをおすすめします。
グループポリシーを用いた一元管理
企業や組織のドメイン環境では、Active Directoryとグループポリシーを組み合わせることで、複数のサーバーに対して一括でSSL証明書を適用できます。
1.グループポリシーマネージメントコンソールの起動
- ドメインコントローラーなどから「グループポリシーの管理(GPMC)」を開きます。
- 既存のGPOを編集するか、RDP用に新たなGPOを作成します。
2.ポリシー設定箇所
下記のパスにあるポリシーを編集します。
[コンピューターの構成]
└ [ポリシー]
└ [管理用テンプレート]
└ [Windows コンポーネント]
└ [リモート デスクトップ サービス]
└ [リモート デスクトップ セッション ホスト]
└ [セキュリティ]
ここに「リモート デスクトップ サービスで使用する証明書の指定」や「サーバー認証証明書の優先度を構成する」などの項目が用意されています。
3.対象証明書の指定
- 「サーバー認証証明書を使用するように強制する」などの項目を有効にします。
- ドメイン配布するためには、まずは証明書をドメインコントローラーの「グループポリシーの管理エディタ」から配布し、クライアント側やサーバー側の信頼済みルート証明機関に登録されるように設定しましょう。
- 必要に応じて、証明書の自動登録を行うために証明書テンプレートを作成し、Active Directory証明書サービスを利用する方法もあります。
設定手順の概要表
以下に、RDS環境の規模・構成別にSSL証明書を適用する手順をまとめた表を用意しました。大まかな流れを確認する際の参考にしてください。
| 構成例 | 目的 | 設定手順 |
|---|---|---|
| 単一サーバー (RDCB未使用) | 最低限のRDP暗号化 | 1. mmcでローカル証明書ストアを開く 2. 証明書をインポート 3. (必要なら)レジストリキーを編集 4. RDP接続をテスト |
| RDS多数 (RDCB使用) | 複数サーバーを一元管理 | 1. RDCBサーバーに接続 2. Server Managerで「Tasks → Edit Deployment Properties」 3. Certificatesタブで証明書をインポート 4. 役割サービスごとに証明書を指定 |
| ドメイン環境 (複数サーバー) | 一括適用・管理 | 1. GPMCでGPOを開く 2. 「リモート デスクトップ サービス」のセキュリティ設定を編集 3. 配布用に証明書を登録 4. サーバーにポリシーを適用して検証 |
SSL証明書の種類と選び方
SSL証明書を導入するうえで、以下のポイントにも注意が必要です。
自己署名証明書
- Windowsが自動生成する自己署名証明書は簡便ですが、外部からの信頼は得られません。
- 内部ネットワークだけの利用ならばよいものの、インターネット越しの接続では警告が表示されてしまいます。
社内認証局(Enterprise CA)で発行
- Active Directory証明書サービス(AD CS)を使い、ドメイン内で有効な証明書を発行できます。
- 組織内のコンピューターであれば、信頼された証明書として動作させやすいメリットがあります。
商用認証局で購入
- VeriSignやGlobalSign、DigiCertなど、信頼された認証局から購入すると、外部からも警告なしで接続可能です。
- コストはかかりますが、対外的な接続を想定する場合は必須に近い選択肢です。
設定完了後の動作検証
実際にSSL証明書を適用した後は、必ず接続テストを行いましょう。
- クライアントからRDPでサーバーに接続し、証明書に関する警告が表示されないか確認。
- 「名前が一致しません」「期限が切れています」などのエラーが出る場合、証明書のCNやSANがサーバーのFQDNと一致しているか再度チェックしましょう。
- 問題なく暗号化された通信ができる場合、SSL証明書の適用は成功しています。
PowerShellによる検証コマンド例
サーバー側で証明書ストアを確認するには、PowerShellコマンドを活用するのも便利です。例として、RDPで利用される「個人証明書」ストアを確認するコマンドを以下に示します。
Get-ChildItem -Path Cert:\LocalMachine\My | Format-List *
上記のように実行すると、インポートされた証明書のサムプリント(thumbprint)や有効期限、発行者などの情報が一覧表示されます。RDPで利用するためには、目的の証明書がこのストアに存在し、かつ拇印がRDPに正しく紐付いている必要があります。
よくあるトラブルシュートのポイント
SSL証明書の導入でよく起こるエラーと対処法をまとめました。
1.証明書の拇印が誤っている
- レジストリやグループポリシーで設定している拇印(SHA-1)が間違っていると、RDPはその証明書を使用できません。コピーペーストの際に前後の空白が入っていないか注意してください。
2.証明書チェーンが正しくインストールされていない
- 中間CAの証明書が不足していると、最終的な信頼チェーンが構築できずエラーが発生します。購入元や社内CAが提供する中間証明書を「信頼された中間証明機関」ストアにインストールしましょう。
3.CN(またはSAN)がサーバーの名前と一致しない
- RDP接続時に使用するFQDN(例: server01.contoso.local)が証明書のCNやSANフィールドに含まれていない場合、証明書のエラーが出ます。FQDNに合わせた証明書を取得・発行することが大切です。
4.証明書の有効期限切れ
- 単純ですが見落としがちなポイントです。証明書の有効期限を過ぎると自動的にエラーが出るので、更新管理をしっかり行いましょう。
導入形態に合わせた最適なアプローチを選ぼう
Windows Server 2022でのRDP用SSL証明書の設定は、環境によって最適な方法が異なります。RDCBを用いている大規模環境ではServer Managerからまとめて設定できる一方、単一サーバー構成や小規模環境では手動での設定やグループポリシーが有効です。どの方法にも共通するのは、正しい証明書を用意し、サーバー名と証明書の名前情報(CNやSAN)を合わせること、そして証明書チェーンを正しく整備することです。
大切なのは、導入形態に合わせて運用コストやメンテナンスのしやすさを考慮しながら設定を行うことです。単純に「従来の画面が見つからないから諦める」のではなく、Server Managerやグループポリシーなど、新しい管理手法を積極的に活用してみましょう。
まとめ
Windows Server 2022では、RDP用SSL証明書の設定画面が従来と異なる場所に移行しているため、初めて触れる管理者は戸惑いがちです。RDCBを使用している環境であれば「Tasks → Edit Deployment Properties → Certificates」から、RDCBを導入していない場合はローカルの証明書ストアやグループポリシーを活用して設定するのが一般的です。証明書の選定やチェーンの構成を正しく行うことが、セキュアで警告の出ないリモートデスクトップ環境のカギとなります。
ぜひ本記事を参考に、Windows Server 2022でのRDP用SSL証明書の設定をスムーズに進めていただき、より安全なリモート管理環境を実現してください。

コメント