Remote Desktop Manager Passwörter mit KeePass absichern
Remote Destktop Manager (RDM) bietet die Möglichkeit, externe Passwort Management Tools anzubinden, darunter auch die kostenlose Software KeePass. Dadurch wird es ermöglicht, Passwörter außerhalb von RDM aufzubewahren und abzusichern. RDM greift dann nur noch per Plugin auf die externe Software zu.
Im folgenden Beitrag beschäftige ich mich damit, wie man KeePass in RDM nutzt und wie man den Workspace Unlock (Zugriff auf die KeePass Datenbank) per Multifaktor Anmeldung absichert.
- 1. Faktor: Master Password
- 2. Faktor: Key File (Benutzerzertifikate im Windows Zertifikatsspeicher)
KeePass
Was benötigt man an Software Komponenten dazu?
Die beiden Plugins unterscheiden sich lediglich in der Bedienung:
- Beim CertKeyProvider Plugin wird nur einmalig bei der Einrichtung das Benutzerzertifikat ausgewählt und eine Verknüpfung dazu in einem eigenen Key File abgelegt. Das Plugin sucht das im Key File hinterlegte Zertifikat und entsperrt damit den KeePass Workspace. Der Vorteil ist, dass das Zertifikat nur einmal konfiguriert werden muss und die Entsperrung des KeePass Workspace weitgehend automatisiert abläuft. Der Nachteil ist logischerweise, dass das Key File irgendwo abgelegt werden muss, wo KeePass drauf zugreifen kann und sowohl die Key File Datei als auch das Benutzerzertifikat inkl. Private Key gesichert werden muss.
- Das RSA Cert KeyProvider Plugin hingegen verlangt bei jedem Workspace Unlock die Auswahl des Benutzerzertifikats, welches als Master Key für die Datenbank eingerichtet wurde. Der Vorteil hierbei ist, dass kein eigenes Key File benötigt wird und irgendwo gesichert werden muss. Es reicht die Sicherung des Benutzerzertifikats mit Private Key. Der Nachteil ist, dass eben bei jedem Entsperren das Zertifikat ausgewählt werden muss. Hat man mehrere Zertifikate in seinem Certificate Store, benötigt es jedes Mal einige Klicks, bis KeePass entsperrt ist.
- Für das Plugin gibt es auch eine Multi-User Variante (Multi Cert KeyProvider Plugin). Mit diesem Plugin kann eine KeePass Datenbank mit den Benutzerzertifikaten mehrerer User gesichert werden, wobei zum Öffnen der Datenbank immer nur ein Benutzerzertifikat erforderlich ist. Dies erlaubt es, dass mehrere Benutzer eine KeePass Datei verwenden können, ohne dass ein einzelnes Zertifikat mit Private Key unter allen Benutzer ausgetauscht werden muss. Allerdings wird auch hierfür wieder ein eigenes Key File angelegt, um die Zertifikatsinformationen zu speichern.
Für beide Plugin Varianten benötigt man vor der Einrichtung ein Benutzerzertifikat, bei dem der Private Key exportierbar ist. Entweder verwendet man ein Benutzerzertifikat einer vertrauenswürdigen PKI oder man erstellt für diesen Anwendungsfall ein Self-Signed Zertifikat mit folgendem PowerShell Befehl:
New-SelfSignedCertificate -Type Custom -Subject "CN=KeePass" -CertStoreLocation Cert:\CurrentUser\MY -FriendlyName "KeePass" -KeyFriendlyName "KeePass" -HashAlgorithm SHA256 -KeyAlgorithm RSA -KeyExportPolicy ExportableEncrypted -KeyLength 2048 -Provider "Microsoft Strong Cryptographic Provider" -NotAfter (Get-Date).AddYears(5)
Danach richtet man sich eine neue Datenbank ein (oder ändert den Master Key einer bestehenden Datenbank) und wählt als Master Key Optionen einerseits ein Master Password aus, andererseits einen der beiden Key File / Provider Plugins – in den Screenshots verwende ich das RSA Cert KeyProvider Plugin.
![]() KeePass Master Key Setup: Passwort, Provider |
![]() KeePass Master Key Setup: Auswahl Zertifikat |
Remote Desktop Manager
Folgende Komponenten werden benötigt man, damit RDM nun auf Passwörter in der zuvor konfigurierten KeePass Datenbank zugreifen kann:
Ist RDM inkl. dem Add-on installiert, lassen sich Credentials anlegen und mit KeePass verknüpfen. Hierzu verwendet man den Shortcut Alt+Shift+N um ein neues Credential anzulegen und wählt als Typ KeePass aus.
Im Menü General / Tab General vergibt man einen Namen für das Credential und wählt entweder die aktuelle – zuletzt von KeePass verwendete – Datenbank aus oder setzt einen expliziten Pfad zu einer KeePass Datenbank.

RDM KeePass Credentials – General / General
Im Menü General / Tab Advanced lässt sich nun die vorher gewählte KeePass Datenbank nach dem gewünschten Credential Eintrag über den Button [...] durchsuchen.

RDM KeePass Credentials – General / Advanced
Wird der angelegte Credential Eintrag in einer Session verwendet, öffnet das Add-on die KeePass Anwendung mit der Datenbank und übergibt nach erfolgreichem Workspace Unlock die gewählten Credentials an die Session.


