Настройка веб-клиента Remote Desktop для пользователей

Веб-клиент Remote Desktop позволяет пользователям получать доступ к Remote Desktop инфраструктуре вашей организации через совместимый веб-браузер. Они смогут взаимодействовать с удаленными приложениями или рабочими столами, как они будут работать с локальным компьютером независимо от того, где они находятся. После настройки веб-клиента Remote Desktop все пользователи должны приступить к работе с URL-адресом, где они могут получить доступ к клиенту, своим учетным данным и поддерживаемом веб-браузере.

Important

Веб-клиент поддерживает использование Microsoft Entra Application Proxy, но совсем не поддерживает веб-прокси для приложений. Подробности см. в разделе о использовании RDS с прокси-сервисами приложений.

Что потребуется для настройки веб-клиента

Прежде чем приступить к работе, помните следующее:

  • Убедитесь, что в развертывании Remote Desktop присутствуют RD Gateway, брокер подключений RD (RD Connection Broker) и RD Web Access, работающие под управлением Windows Server 2016 или 2019.

  • Убедитесь, что развертывание настроено для персональных лицензий клиента (CALs) на пользователя, а не на устройство, в противном случае будут использованы все лицензии.

  • Установите обновление Windows 10 KB4025334 на шлюзе удаленных рабочих столов. Более поздние накопительные обновления могут уже содержать эту базу знаний.

  • Убедитесь, что общедоступные доверенные сертификаты настроены для ролей шлюза удалённых рабочих столов (RD Gateway) и веб-доступа удалённых рабочих столов (RD Web Access).

  • Убедитесь, что все компьютеры, к которым подключены пользователи, работают в одной из следующих версий ОС:

    • Windows 10 или более поздней версии
    • Windows Server 2016 или более поздней версии

Вы увидите более высокую производительность подключения к Windows Server 2016 (или более поздней версии) и Windows 10 (версия 1611 или более поздняя).

Если вы использовали веб-клиент в период предварительной версии и установили версию 1.0.0 или более раннюю, необходимо сначала удалить старый клиент, прежде чем переходить на новую версию. Если вы получаете сообщение об ошибке "Веб-клиент был установлен с использованием более старой версии RDWebClientManagement и должен быть сначала удален перед развертыванием новой версии", выполните следующие действия.

  1. Откройте окно PowerShell с повышенными привилегиями.
  2. Запустите Uninstall-Module RDWebClientManagement , чтобы удалить новый модуль.
  3. Закройте и снова откройте запрос PowerShell с повышенными привилегиями.
  4. Запустите Install-Module RDWebClientManagement -RequiredVersion <старую версию>, чтобы установить старый модуль.
  5. Запустите uninstall-RDWebClient , чтобы удалить старый веб-клиент.
  6. Запустите Uninstall-Module RDWebClientManagement , чтобы удалить старый модуль.
  7. Закройте и снова откройте запрос PowerShell с повышенными привилегиями.
  8. Выполните обычные действия по установке, как показано ниже.

Как опубликовать веб-клиент Remote Desktop

Чтобы установить веб-клиент в первый раз, выполните следующие действия.

  1. На сервере брокера подключений к удаленным рабочим столам получите сертификат, используемый для подключений к удаленному рабочему столу, и экспортируйте его в виде файла .cer. Скопируйте .cer файл из Брокера подключений RD на сервер, на котором выполняется веб-роль RD.

  2. На сервере RD Web Access откройте консоль PowerShell с повышенными административными привилегиями.

  3. В Windows Server 2016 обновите модуль PowerShellGet, так как версия папки "Входящие" не поддерживает установку модуля управления веб-клиентом. Чтобы обновить PowerShellGet, выполните следующий командлет:

    Install-Module -Name PowerShellGet -Force
    

    Note

    Для доступа к коллекция PowerShell требуется протокол TLS 1.2 или более поздней версии. Используйте следующую команду, чтобы включить TLS 1.2 в сеансе PowerShell:

    [Net.ServicePointManager]::SecurityProtocol =
    [Net.ServicePointManager]::SecurityProtocol -bor
    [Net.SecurityProtocolType]::Tls12
    

    Important

    Прежде чем обновление вступит в силу, вам потребуется перезапустить PowerShell, иначе модуль может не работать.

  4. Установите модуль PowerShell управления веб-клиентами Remote Desktop из коллекции PowerShell с помощью этого командлета:

    Install-Module -Name RDWebClientManagement
    
  5. После этого выполните следующий командлет, чтобы скачать последнюю версию веб-клиента Remote Desktop:

    Install-RDWebClientPackage
    
  6. Затем выполните этот командлет, заменив значение в квадратных скобках на путь к файлу .cer , скопированному из RD Broker:

    Import-RDWebClientBrokerCert <.cer file path>
    

    Important

    Этот командлет необходимо повторно запустить всякий раз, когда сертификат брокера RD обновляется или продлевается. Если вы обновляете сертификат и не выполняете эту команду, пользователи получают ошибку "получен неожиданный сертификат проверки подлинности сервера" при попытке подключения.

  7. Наконец, выполните этот командлет, чтобы опубликовать веб-клиент для удаленного рабочего стола.

    Publish-RDWebClientPackage -Type Production -Latest
    

    Убедитесь, что вы можете получить доступ к веб-клиенту по URL-адресу веб-клиента с именем сервера, отформатированным как https://server_FQDN/RDWeb/webclient/index.html. Важно использовать имя сервера, соответствующее общедоступному сертификату RD Web Access в URL-адресе (обычно полное доменное имя сервера).

    Note

    При выполнении командлета Publish-RDWebClientPackage может появиться предупреждение о том, что клиентские лицензии для каждого устройства не поддерживаются, даже если развертывание настроено для клиентских лицензий для каждого пользователя. Если в развертывании используются клиентские лицензии для каждого пользователя, это предупреждение можно игнорировать. Мы отображаем его, чтобы убедиться, что вы знаете об ограничении конфигурации.

  8. Когда вы будете готовы к доступу к веб-клиенту, просто отправьте им созданный URL-адрес веб-клиента.

Note

Чтобы просмотреть список всех поддерживаемых командлетов для модуля RDWebClientManagement, выполните следующий командлет в PowerShell:

Get-Command -Module RDWebClientManagement

Обновление веб-клиента Remote Desktop

Когда доступна новая версия веб-клиента Remote Desktop, выполните следующие действия, чтобы обновить развертывание с помощью нового клиента:

  1. Откройте консоль PowerShell с повышенными привилегиями на сервере RD Web Access и выполните следующий командлет, чтобы загрузить самую последнюю версию веб-клиента.

    Install-RDWebClientPackage
    
  2. При необходимости можно опубликовать клиент для тестирования до официального выпуска, выполнив этот командлет:

    Publish-RDWebClientPackage -Type Test -Latest
    

    Клиент должен отображаться на тестовом URL-адресе, соответствующем URL-адресу веб-клиента (например, <https://server_FQDN/RDWeb/webclient-test/index.html>).

  3. Опубликуйте клиент для пользователей, выполнив следующий командлет:

    Publish-RDWebClientPackage -Type Production -Latest
    

    Это заменяет клиент для всех пользователей при повторном запуске веб-страницы.

Обновление сертификата RD Broker

При продлении или замене сертификата RD брокера обновите веб-клиента новым сертификатом. Если пропустить этот шаг, пользователи получают ошибку "был получен неожиданный сертификат проверки подлинности сервера" при попытке подключиться.

  1. На сервере RD Connection Broker экспортируйте обновленный .cer сертификат в виде файла и скопируйте его на сервер RD Web Access.

  2. На сервере RD Web Access откройте консоль PowerShell с повышенными административными привилегиями.

  3. Выполните следующий командлет со значением в скобках, заменённым на путь к новому .cer файлу.

    Import-RDWebClientBrokerCert <.cer file path>
    
  4. Опубликуйте обновленную конфигурацию пользователям:

    Publish-RDWebClientPackage -Type Production -Latest
    

Удаление веб-клиента Remote Desktop

Чтобы удалить все следы веб-клиента, выполните следующие действия.

  1. На сервере RD Web Access откройте консоль PowerShell с повышенными административными привилегиями.

  2. Отмените публикацию клиентов Test и Production, удалите все локальные пакеты и удалите параметры веб-клиента:

    Uninstall-RDWebClient
    
  3. Удалите модуль управления веб-клиентами Remote Desktop PowerShell:

    Uninstall-Module -Name RDWebClientManagement
    

Установка веб-клиента Remote Desktop без подключения к Интернету

Выполните следующие действия, чтобы развернуть веб-клиент на сервере RD Web Access, которому нет подключения к Интернету.

Note

Установка без подключения к Интернету доступна в модуле RDWebClientManagement PowerShell версии 1.0.1 и выше. Вам по-прежнему нужен компьютер администратора с доступом к Интернету, чтобы скачать необходимые файлы, прежде чем передавать их на автономный сервер. На компьютере конечного пользователя сейчас требуется подключение к Интернету. Это будет решено в будущем выпуске клиента, чтобы обеспечить полный автономный сценарий.

С устройства с доступом к Интернету

  1. Откройте окно PowerShell.

  2. Импортируйте модуль PowerShell управления веб-клиентами Remote Desktop из коллекции PowerShell:

    Import-Module -Name RDWebClientManagement
    
  3. Скачайте последнюю версию веб-клиента Remote Desktop для установки на другом устройстве:

    Save-RDWebClientPackage "C:\WebClient\"
    
  4. Скачайте последнюю версию модуля PowerShell RDWebClientManagement:

    Find-Module -Name "RDWebClientManagement" -Repository "PSGallery" | Save-Module -Path "C:\WebClient\"
    
  5. Скопируйте содержимое "C:\WebClient" на сервер RD Web Access.

С сервера RD Web Access

Следуйте инструкциям в разделе Как опубликовать веб-клиент Remote Desktop, заменив шаги 4 и 5 следующим образом.

  1. У вас есть два варианта получения последнего модуля управления веб-клиентами PowerShell:

    1. Импортируйте модуль powerShell управления веб-клиентами Remote Desktop:

      Import-Module -Name RDWebClientManagement
      
    2. Скопируйте скачаную папку RDWebClientManagement в одну из локальных папок модуля PowerShell, перечисленных в разделе $env:psmodulePath, или добавьте путь к папке с скачанными файлами в $env:psmodulePath.

  2. Разверните последнюю версию веб-клиента Remote Desktop из локальной папки (замените соответствующим ZIP-файлом):

    Install-RDWebClientPackage -Source "C:\WebClient\rdwebclient-1.0.1.zip"
    

Подключение к брокеру удаленных рабочих столов без шлюза удаленных рабочих столов в Windows Server 2019

В этом разделе описывается, как включить подключение веб-клиента к брокеру удаленных рабочих столов без шлюза удаленных рабочих столов в Windows Server 2019.

Настройка сервера брокера удаленного рабочего стола

Выполните следующие действия, если сертификат не привязан к серверу брокера служб удаленных рабочих столов.

  1. Откройте диспетчер сервера>Remote Desktop Services.

  2. В разделе "Обзор развертывания" выберите раскрывающееся меню "Задачи ".

  3. Выберите «Редактировать свойства развертывания», откроется новое окно под названием «Свойства развертывания ».

  4. В окне "Свойства развертывания" выберите "Сертификаты " в меню слева.

  5. В списке уровней сертификатов выберите Брокер подключений удаленного рабочего стола - включить единый вход. У вас есть два варианта: (1) создайте новый сертификат или (2) существующий сертификат.

Выполните следующие действия, если сертификат, ранее привязанный к серверу брокера удаленных рабочих столов.

  1. Откройте сертификат, привязанный к брокеру, и скопируйте значение отпечатка.

  2. Чтобы привязать этот сертификат к защищенному порту 3392, откройте окно PowerShell с повышенными привилегиями и выполните следующую команду, заменив "< отпечатка >" значением, скопированным на предыдущем шаге:

    netsh http add sslcert ipport=0.0.0.0:3392 certhash="<thumbprint>" certstorename="Remote Desktop" appid="{00000000-0000-0000-0000-000000000000}"
    

    Note

    Чтобы проверить, правильно ли привязан сертификат, выполните следующую команду:

    netsh http show sslcert
    

    В списке привязок SSL-сертификата убедитесь, что правильный сертификат привязан к порту 3392.

  3. Откройте реестр Windows (regedit), перейдите к HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp и найдите ключ WebSocketURI. Затем задайте значение https://+:3392/rdp/.

Настройка хоста сеанса удалённого рабочего стола

Выполните следующие действия, если сервер размещения сеансов удаленных рабочих столов отличается от сервера брокера удаленных рабочих столов:

  1. Создайте сертификат для узла сеансов удаленных рабочих столов, откройте его и скопируйте значение Thumbprint.

  2. Чтобы привязать этот сертификат к защищенному порту 3392, откройте окно PowerShell с повышенными привилегиями и выполните следующую команду, заменив "< отпечатка >" значением, скопированным на предыдущем шаге:

    netsh http add sslcert ipport=0.0.0.0:3392 certhash="<thumbprint>" appid="{00000000-0000-0000-0000-000000000000}"
    

    Note

    Чтобы проверить, правильно ли привязан сертификат, выполните следующую команду:

    netsh http show sslcert
    

    В списке привязок SSL-сертификата убедитесь, что правильный сертификат привязан к порту 3392.

  3. Откройте реестр Windows (regedit) и перейдите к HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp и найдите ключ WebSocketURI. Значение должно быть установлено на https://+:3392/rdp/.

Общие наблюдения

Убедитесь, что сеансный хост удаленных рабочих столов и сервер брокера удаленных рабочих столов выполняются на Windows Server 2019.

Убедитесь, что общедоступные доверенные сертификаты настроены для узла сеансов удаленных рабочих столов и сервера брокера удаленных рабочих столов.

Note

Если узел сеансов удаленных рабочих столов и сервер брокера удаленных рабочих столов совместно используют один и тот же компьютер, задайте только сертификат сервера брокера удаленных рабочих столов. Если сервер сеансов РД и сервер РД брокера используют разные машины, необходимо настроить их с уникальными сертификатами.

альтернативного имени субъекта для каждого сертификата необходимо задать полное доменное имя компьютера (FQDN). Общее имя (CN) должно соответствовать SAN для каждого сертификата.

Настройка параметров для пользователей веб-клиента Remote Desktop

В этом разделе описывается, как использовать PowerShell для настройки параметров для развертывания веб-клиента Remote Desktop. Эти командлеты PowerShell управляют возможностью пользователя изменять параметры на основе проблем безопасности вашей организации или предполагаемого рабочего процесса. Следующие параметры находятся на боковой панели параметров веб-клиента.

Подавление телеметрии

По умолчанию пользователи могут включить или отключить сбор данных телеметрии, отправленных в Майкрософт. Сведения о данных телеметрии, собираемых Майкрософт, см. в нашем заявлении о конфиденциальности по ссылке в боковой панели О программе.

Как администратор, вы можете отключить сбор данных телеметрии для вашего развертывания с помощью следующего командлета PowerShell:

Set-RDWebClientDeploymentSetting -Name "SuppressTelemetry" $true

По умолчанию пользователь может включить или отключить телеметрию. Логическое значение $false будет соответствовать по умолчанию поведению клиента. Логическое значение $true отключает телеметрию и не позволяет пользователю включить её.

Метод удаленного запуска ресурсов

Note

Этот параметр в настоящее время работает только с веб-клиентом RDS, а не с веб-клиентом Виртуальный рабочий стол Azure.

По умолчанию пользователи могут запустить удаленные ресурсы (1) в браузере или (2) загрузив .rdp файл для обработки с помощью другого клиента, установленного на их компьютере. Администратор может ограничить метод запуска удаленного ресурса для развертывания с помощью следующей команды PowerShell:

Set-RDWebClientDeploymentSetting -Name "LaunchResourceInBrowser" ($true|$false)

По умолчанию пользователь может выбрать любой из способов запуска. Логическое значение $true принудит пользователя запустить ресурсы в браузере. Логическое значение $false заставляет пользователя запускать ресурсы, скачивая .rdp файл для обработки с помощью локально установленного клиента RDP.

Сброс конфигураций RDWebClientDeploymentSetting к значениям по умолчанию

Чтобы сбросить параметр веб-клиента уровня развертывания в конфигурацию по умолчанию, выполните следующий командлет PowerShell и используйте параметр -name, чтобы указать параметры, которые требуется сбросить:

Reset-RDWebClientDeploymentSetting -Name "LaunchResourceInBrowser"
Reset-RDWebClientDeploymentSetting -Name "SuppressTelemetry"

Troubleshooting

Если пользователь сообщает о какой-либо из следующих проблем при первом открытии веб-клиента, в следующих разделах объясняется, что нужно сделать для их устранения.

Что делать, если в браузере пользователя отображается предупреждение системы безопасности при попытке доступа к веб-клиенту

Роль веб-доступа к удаленным рабочим столам может не использовать доверенный сертификат. Убедитесь, что роль RD Web Access настроена с общедоступным доверенным сертификатом.

Если это не работает, имя сервера в URL-адресе веб-клиента может не совпадать с именем, предоставленным веб-сертификатом RD. Убедитесь, что URL-адрес использует полное доменное имя сервера, на котором размещена веб-роль RD.

Что делать, если пользователь не может подключиться к ресурсу с веб-клиентом, несмотря на то, что они могут видеть элементы в разделе "Все ресурсы"

Если пользователь сообщает, что он не может подключиться к веб-клиенту, несмотря на то, что они могут видеть перечисленные ресурсы, проверьте следующее:

  • Правильно ли настроена роль шлюза RD для использования доверенного общедоступного сертификата?
  • Установлены ли на сервере шлюза удаленных рабочих столов необходимые обновления? Убедитесь, что на вашем сервере установлено обновление KB4025334.

Если при попытке подключения пользователь получает сообщение об ошибке «Получен неожиданный сертификат аутентификации сервера», то в сообщении отображается отпечаток сертификата. Выполните поиск в диспетчере сертификатов сервера RD Broker, используя этот отпечаток, чтобы найти нужный сертификат. Убедитесь, что сертификат сконфигурирован в качестве роли брокера удаленного рабочего стола на странице свойств развертывания удаленного рабочего стола. Убедившись, что срок действия сертификата не истек, скопируйте сертификат в .cer формате файла на сервер RD Web Access и выполните следующую команду на сервере RD Web Access, заменив заключенное в скобки значение на путь к файлу сертификата:

Import-RDWebClientBrokerCert <certificate file path>

Диагностика проблем с журналом консоли

Если вы не можете решить проблему на основе инструкций по устранению неполадок в этой статье, вы можете попытаться самостоятельно диагностировать источник проблемы, понаблюдав за входом консоли в браузере. Веб-клиент предоставляет метод записи действия журнала консоли браузера при использовании веб-клиента для диагностики проблем.

  • Выберите многоточие в правом верхнем углу и перейдите на страницу "Сведения " в раскрывающемся меню.
  • В разделе Сведения о поддержке записи нажмите кнопку "Начать запись".
  • Выполните одну или несколько операций в веб-клиенте, вызвавших проблему, которую вы пытаетесь диагностировать.
  • Перейдите на страницу "Сведения" и выберите "Остановить запись".
  • Ваш браузер автоматически скачает файл .txt под названием Консоль удаленного рабочего стола Logs.txt. Этот файл содержит весь журнал консольных сообщений, созданный при воспроизведении исследуемой проблемы.

Доступ к консоли также можно получить непосредственно через браузер. Консоль находится под инструментами разработчика. Например, вы можете получить доступ к окну входа в Microsoft Edge, нажав клавишу F12 или выбрав многоточие, а затем перейдя к Дополнительные средства>Средства разработчика.

Получите помощь с веб-клиентом

Если вы столкнулись с проблемой, которая не может быть решена информацией в этой статье, вы можете сообщить об этом на форуме Виртуальный рабочий стол Azure форуме Майкрософт Tech Community.