Стандартный вариант подключения к виртуальному рабочему столу, это логин и пароль от учётной записи.
Можно использовать более безопасный вариант, это аутентификация с помощью USB-ключа, как это выглядит на практике: подключается пользовательский USB-ключ к устройству, выполняется подключение и в качестве аутенитфикатора используется USB-ключ и PIN-код от ключа для входа в систему.
Используемые версии:
- На локальном компьютере установлена Windows 11 Pro, версия 25H2;
- В облаке находится сервер с Windows Server 2025, версия 24H2;
- Версия драйвера Рутокен — 5.1.1.0;
- Модель Рутокен – Рутокен Lite 1000.
Для выполнения описанных в статье действий подойдет как Рутокен Lite, так и Рутокен ЭЦП — протестировано на моделях Рутокен Lite 1000 и Рутокен ЭЦП 2.0. Ознакомиться с модельным рядом и ценами вы можете на официальном сайте Рутокен, там же представлен список дистрибьюторов.
Предварительная настройка:
- На локальном компьютере и облачном сервере установлены драйверы Рутокен;
- На облачном сервере установлен домен Active Directory. В рассмотренном тестовом сценарии подключаться будем непосредственно к контроллеру домена;
- Подготовлен пользователь Active Directory, к которому будет происходить подключение с помощью Рутокен, настроен RDP-доступ для него. В свойствах учетной записи должна быть указана почта. Обратите внимание, что для подключения обычного пользователя к контроллеру домену в gpedit.msc потребуется добавить пользователя или его группу в политику «Разрешить вход в систему через службу удаленных рабочих столов».
Обратите внимание, что инструкция может подходить не для всех дистрибутивов Windows.
Установка «Службы сертификатов Active Directory»
Переходим в Диспетчер серверов -> Управление -> Добавить роли и компоненты.

На шагах «Выбор типа установки» и «Выбор целевого сервера» нажимаем Далее. Доходим до выбора роли сервера, отмечаем «Службы сертификатов Active Directory».

Пропускаем несколько шагов, на этапе выбора службы ролей удостоверяемся, что стоит галочка у Центра сертификации и нажимаем Далее.

По возможно указываем Автоматический перезапуск конечного сервера, если потребуется, нажимаем Установить и ждем окончания установки.

После закрытия окна установки нажимаем на флажок, затем на Настроить службы сертификатов Active Directory.

На шаге «Учетные данные» нажимаем Далее затем выбираем Центр сертификации.

На следующих шагах выбираем ЦС предприятия -> Корневой ЦС -> Создать новый закрытый ключ. На данном этапе при необходимости выберите поставщика служб шифрования и хэш-алгоритм, мы будем использовать показанные на фото значения.

Имя ДЦ, срок действия и расположение баз данных оставляем стандартными. Доходим до этапа подтверждения, смотрим, что все указано верно, и нажимаем Настроить.

Добавление шаблона в Центре Сертификации
Подключаем Рутокен к локальному компьютеру и входим на сервер с помощью RDP-клиента «Подключение к удаленному рабочему столу».
Открываем Центр сертификации.

Раскрываем список слева, нажимаем правой кнопкой мыши по Шаблоны сертификатов и выбираем Управление.

Находим шаблон «Вход со смарт-картой», нажимаем по нему правой кнопкой мыши и выбираем Скопировать шаблон.

На вкладке Общие изменяем стандартные Отображаемое имя шаблона и Имя шаблона, затем переходим на вкладку Обработка запроса.

Здесь удостоверяемся, что выбрана цель: Подпись и шифрование. После этого переходим в Шифрование.

Здесь указываем следующие параметры. Поставщик Aktiv ruToken CSP v1.0 появляется только, когда вы подключены с уже проброшенным Рутокен. Переходим на вкладку Безопасность.

Группе Прошедшие проверку нужно разрешить Чтение, Заявку, Автоматическую подачу заявок. Далее переходим в Требования выдачи.

Здесь ставим галочку у Указанного числа авторизованных подписей и оставляем 1, ниже выставляем Политика применения и Агент запроса сертификата. Нажимаем Применить и ОК.

В окне Центр сертификации нажимаем правой кнопкой мыши по Шаблоны сертификатов, наводим на Создать и нажимаем Выдаваемый шаблон сертификата.

Нажимаем Агент регистрации и, удерживая клавишу Ctrl, выбераем созданный шаблон, затем нажимаем ОК.

Выписка сертификатов в консоли MMC
Нажимаем сочетание клавиш WIN+R и вводим mmc, либо открываем Пуск, пишем run, нажимаем клавишу Enter и вводим mmc.

В открывшейся консоли нажимаем Файл -> Добавить или удалить оснастку.

В списке выбираем Сертификаты, нажимаем Добавить, затем выбираем «моей учетной записи» и нажимаем Готово. Проделываем те же самые действия, но в конце выбираем «учетной записи компьютера» -> «локальным компьютером».

В результате в правом списке должны быть 2 оснастки, нажимаем ОК.

Для сохранения консоли нажимаем Файл -> Сохранить как. Выбираем любое удобное расположение и нажимаем Сохранить.

Далее переходим в Сертификаты — текущий пользователь -> Личное, нажимаем правой кнопкой мыши по Сертификаты, наводим на Задачи и выбираем Запросить новый сертификат.

Пропускаем первые два шага, на этапе запроса сертификатов выбираем Агент регистрации и Администратор, нажимаем Заявка.

Теперь в левом списке раскрываем Сертификаты (локальный компьютер) -> Личное, правой кнопкой мыши нажимаем на Сертификаты -> Все задачи -> Запросить новый сертификат.

Аналогично пропускаем первые 2 шага, на этапе запроса сертификатов выбираем Проверка подлинности контроллера домена и нажимаем Заявка.

Теперь в Сертификаты – текущий пользователь -> Личное нажимаем на Сертификаты правой кнопкой мыши, выбираем Все задачи -> Дополнительные операции -> Зарегистрироваться от имени.

Пропускаем первые 2 шага, на данной странице нажимаем Обзор.

Если ранее все было сделано верно, должен появиться сертификат агента регистрации, нажимаем ОК и переходим далее.

На этапе запроса сертификата выбираем ранее созданный шаблон.

На выборе пользователя нажимаем Обзор, в открывшемся окне вводим имя пользователя, который будет подключаться по Рутокен, и нажимаем Проверить имена.

Проверяем, что пользователь добавился, нажимаем Заявка.

Потребуется ввести ПИН-код от Рутокен. По умолчанию ПИН-код пользователя — 12345678. После этого должна успешно завершиться установка сертификата.

Настройка учетной записи на облачном сервере
Переходим в Пуск -> Диспетчер серверов -> Средства -> Пользователи и компьютеры Active Directory.

В левом списке раскрываем домен, нажимаем на папку Users. Ищем пользователя, который будет заходить на сервер с Рутокен, нажимаем на него правой кнопкой мыши и переходим в Свойства.

Переходим во вкладку Учетная запись, в списке Параметры учетной записи выделяем галочкой «Для интерактивного входа в сеть нужна смарт-карта», нажимаем Применить, затем ОК.

Настройка локального компьютера
Нажмите сочетание клавиш WIN+R и введите certmgr.msc.

Переходим в Личное -> Сертификаты и проверяем, есть ли сертификат пользователя Рутокен.

Если сертификата нет, то его необходимо добавить самостоятельно. Открываем Панель управления Рутокен, переходим во вкладку Сертификаты, выбираем созданный нами сертификат и нажимаем Экспортировать.

У поля Путь нажимаем на кнопку Обзор и выбираем название и место для сохранения, затем нажимаем экспортировать.

В certmgr правой кнопкой мыши нажимаем на Сертификаты, наводим на Все задачи и выбираем Импорт.

Пропускаем первый шаг, затем выбираем расположение сертификата, нажимаем Далее.

Здесь оставляем хранилище по умолчанию.

На следующем шаге нажимаем Готово, должно появиться уведомление, что сертификат успешно импортирован.

После того, как у нас появился сертификат в certmgr, заходим в приложение «Подключение к удаленному рабочему столу».

Указываем данные для подключения к учетной записи на облачном сервере.

Переходим во вкладку Локальные ресурсы, и нажимаем Подробнее. Здесь должна стоять галочка у «Смарт-карты или Windows Hello для бизнеса». Нажимаем ОК, затем Подключить.

Нажимаем на Больше вариантов и выбираем учетные данные смарт-карты, вводим ПИН-код и подключаемся к серверу с использованием Рутокен.
