Ir al contenido

Webinar: Regístrese para nuestro próximo seminario web

Regístrate Ahora

Habilitación de LDAPS con Microsoft PKI

LDAP

LDAPS es una de las funcionalidades más cruciales para proteger y asegurar adecuadamente las credenciales en su entorno PKI. De forma predeterminada, las comunicaciones LDAP entre las aplicaciones cliente y servidor no están cifradas. Esto significa que sería posible usar un dispositivo o software de monitoreo de red para visualizar las comunicaciones entre los equipos cliente y servidor LDAP. Esto es especialmente problemático cuando se utiliza un enlace simple LDAP, ya que las credenciales (nombre de usuario y contraseña) se transmiten por la red sin cifrar. Esto podría provocar rápidamente la vulneración de las credenciales.

Requisitos previos

Un funcional PKI de Microsoft Debe estar disponible y configurado. Al visualizar PKIView.msc, no deberían aparecer errores.

pkiview sin errores

Si necesita ayuda para implementar su propia PKI, puede consultar este artículo para construir su propia PKI de dos niveles

Instalación de AD LDS

Este paso debe llevarse a cabo en el servidor LDAP o en los controladores de dominio que serán responsables de alojar el servicio LDAPS.

  • Abierto Administrador de servidores
  • De lo manage, abierto Agregar funciones y funciones
  • En Antes de comenzar, haga clic en Siguiente
Antes de empezar
  • On Tipo de instalación, asegurar Instalación basada en roles o funcionesY haga clic en Siguiente
Tipo de instalación
  • On Selección de servidor, haga clic Siguiente.
Selección de servidor
  • On Roles de servidor, haga clic Servicios de directorio ligero de Active DirectoryY haga clic en Agrega característicasY haga clic en Siguiente
Roles de servidor
  • On Caracteristicas, haga clic Siguiente
Ventana de características
  • On AD SUD, haga clic Siguiente
Ventana de AD LDS
  • On Confirmación, haga clic Instalar
instalar tras confirmación
  • Después de la instalación, es necesario configurar AD LDS

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

Configuración de AD LDS

  • Ejecutar AD SUD Asistente de configuración. Haga clic en Siguiente en la primera página.
Ejecutar el asistente de configuración de AD LDS
  • Asegúrese de que instancia única está seleccionado y haga clic en Siguiente
Se debe seleccionar una instancia única
  • Proporcione Nombre de instancia y DescripciónY haga clic en Siguiente
Proporcionar nombre de instancia y descripción
  • Abandonar puertos predeterminados y haga clic Siguiente
Dejar los puertos predeterminados

Si AD LDS está instalado en el controlador de dominio, entonces el puerto LDAP sería 50000 y el puerto SSL sería 50001

  • On Partición del directorio de aplicaciones, haga clic en Siguiente
Partición del directorio de aplicaciones
  • On Ubicaciones de archivos, haga clic Siguiente
Ubicaciones de archivos
  • On Selección de cuenta de servicio, puedes dejarlo en el Cuenta de servicio de red, o elegir un cuenta preferida que puede controlar el servicio LDAPS
Selección de cuenta de servicio
  • On administradores de AD LDSdeja el administrador actual o elige otra cuenta del dominio
administradores de AD LDS
  • Elija todos los archivos LDF para ser importado y haga clic en Siguiente
Seleccione todos los archivos LDF
  • On Listo para instalar, haga clic Siguiente
Listo para instalar
  • Después de la instalación, haga clic en Acabado
Final de instalación

Publicar un certificado que admita la autenticación del servidor

  • Inicie sesión en la CA emisora ​​como administrador empresarial
  • Asegúrese de estar en Administrador de servidores
  • Desde la aplicación Accesorios menú, abrir Autoridad certificada
Autoridad de certificación abierta

Ampliar la opción árbol de consolay haga clic derecho sobre plantillas de certificado

Haga clic derecho en Plantillas de certificado
  • Seleccione Autenticación Kerberos (ya que proporciona autenticación del servidor). Haga clic derecho y seleccione Plantilla duplicadaAhora podemos personalizar la plantilla.
Seleccionar plantilla duplicada
  • CAMBIAR Nombre para mostrar de la plantilla y Nombre de la plantilla on General pestaña. Comprobar Publicar certificado en Active DirectoryEsto garantizará que el certificado aparezca cuando inscribamos controladores de dominio usando esa plantilla.
Cambiar el nombre para mostrar de la plantilla
  • On Manejo de solicitudesverificar Permitir que se exporte la clave privada.
marcar Permitir exportar clave privada
  • En la pestaña Pestaña de seguridadproporcionar Permisos de inscripción a los usuarios apropiados
proporcionar permisos de inscripción
  • Haga clic en Aplicar

Emitir el Certificado en la CA Emisora

  • Inicie sesión en la CA emisora ​​como administrador empresarial
  • Asegúrese de estar en Administrador de servidores
  • Desde la aplicación Accesorios menú, abrir Autoridad certificada
Autoridad de certificación abierta

Ampliar la opción árbol de consolaY haga clic en sobre plantillas de certificado

En la barra de menú, haga clic en Acción: > New > Plantilla de certificado para emitir

Haga clic en Plantilla de certificado para emitir
  • Elija el Certificado LDAPS
Elija el certificado LDAPS
  • Haga clic en OK y ahora debería aparecer en Plantillas de certificado

Solicitar un certificado para la autenticación del servidor

  • Inicie sesión en el servidor LDAP o en el controlador de dominio.
  • Tipo ganar+R y correr MMC
  • Haga clic en Presente la Bancarrota del y haga clic Añadir / quitar complemento
Haga clic en Agregar o quitar complemento
  • Seleccione Certificados y haga clic en Agregar
Seleccione Certificados y haga clic en Agregar
  • Elija una cuenta de computadora
Elija una cuenta de computadora
  • Si se siguen los pasos en LDAPServer donde está instalado AD LDS, haga clic en Equipo local o elija Otro equipo y elija dónde se debe instalar.
elegir ubicación
  • Ampliar la opción árbol de consola, y dentro Personal, haga clic Certificados
  • Haga clic derecho en Certificados y haga clic Todas las tareas y seleccione Solicitar nuevo certificado
Seleccione Solicitar nuevo certificado
  • Siga las instrucciones, elija la plantilla LDAPS que emitimos anteriormente e instálela.
  • Una vez instalado haga clic en Finalizar
Elija la plantilla LDAPS que emitimos
  • Abra el certificado y en Pestaña de detalles, navegue a Uso mejorado de claves para asegurar Autenticación de Servidor está presente.
Asegúrese de que la autenticación del servidor esté presente

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

Validando la conexión LDAPS

  • Inicie sesión en el servidor LDAP como administrador empresarial
  • Tipo ganar+R y correr ldp.exe
  • En el menú superior, haga clic en Conexiones y luego haga clic en Conectar
Haga clic en Conectar
  • En el servidor, proporcione el nombre de dominio, asegúrese de que SSL esté marcado y se proporcione el puerto adecuado y haga clic en Aceptar
Asegúrese de que SSL esté marcado
  • No debería aparecer ningún error. Si la conexión no se pudo realizar correctamente, podría aparecer el siguiente resultado.
La conexión no fue exitosa

Conclusión

Esto debería habilitar LDAPS, que puede usarse para proteger adecuadamente las credenciales utilizadas en su entorno PKI, así como para permitir que otras aplicaciones utilicen LDAPS.

Si necesita ayuda con su entorno PKI, no dude en enviarnos un correo electrónico a info@encryptionconsulting.com.