Você deve expor apenas o seu Gateway RD (porta 443) para a Internet, não o host da sessão.
ParaimportarnovoscertificadosparaousodoRDS,vocêprecisaimportá-los/instalá-losprimeironoarmazenamentodecertificados.
Vocêpodequererlerestetutorialemduaspartes.Sim,desculpe,éumplug.Mastambémachoquepodeajudar: