- Particionamiento de CRL para una revocación eficiente a gran escala
- Eliminación del límite de extensión de 4 KB: Liberación de flexibilidad en las políticas
- Mejoras en el registro de auditoría de ADCS para una visión más profunda de las operaciones de seguridad
- Nuevos campos en el ID de evento 4886: Solicitud de certificado recibida
- Nuevos campos en el ID de evento 4887: Certificado emitido
- Nuevos campos en los ID de evento 4886 a 4889: mejoras comunes
- Guía actualizada de Microsoft para el fortalecimiento de ADCS
- Consideraciones operativas para las empresas
- Cómo puede ayudar la consultoría de cifrado
- ¿Está listo para proteger y modernizar su entorno ADCS?
Microsoft ha presentado actualizaciones sustanciales para Servicios de certificados de Active Directory (ADCS), lo que ofrece mejoras cruciales en escalabilidad, rendimiento, auditabilidad y seguridad. Estas mejoras marcan una evolución significativa en la gestión de certificados empresariales, especialmente vital para las organizaciones que dependen de ADCS para respaldar la garantía de identidad, proteger las comunicaciones y proteger datos confidenciales. Infraestructura de clave pública (PKI) servicios.
Nuestro blog explora las principales características introducidas en versiones recientes, ofreciendo un desglose técnico de sus capacidades e implicaciones para los entornos empresariales.
Particionamiento de CRL para una revocación eficiente a gran escala
Tradicionalmente, la gestión Listas de revocación de certificados (CRL) En entornos a gran escala, la validación de certificados ha sido ineficiente y ha consumido mucho ancho de banda. Los clientes que validaban un certificado se veían obligados a descargar la CRL completa, incluso cuando solo se utilizaba una. certificado revocado Requería verificación. Este diseño heredado planteaba desafíos de escalabilidad para entornos con alta rotación de certificados o recursos de red limitados.
El nuevo enfoque
Microsoft soluciona este problema con CRL Partitioning, una función solicitada desde hace mucho tiempo que introduce un manejo de revocación más inteligente y granular:
- CRL particionadas:La CRL monolítica ahora se puede dividir en múltiples particiones según los números de serie de los certificados.
- Descargas dirigidas:Los clientes solicitan únicamente la partición relevante de la CRL necesaria para validar un certificado.
- Ancho de banda y latencia reducidos:Mejoras significativas en el rendimiento de las operaciones de validación, particularmente en entornos con ancho de banda limitado o validaciones de alta frecuencia (por ejemplo, balanceadores de carga, VPN o grandes bases de usuarios).
El particionamiento de CRL es compatible con versiones anteriores y está diseñado para coexistir con mecanismos existentes como Protocolo de estado del certificado en línea (OCSP)Microsoft permite la publicación dual, donde tanto la CRL monolítica como sus particiones están disponibles simultáneamente, lo que garantiza una transición sin problemas y una continuidad operativa.
Guía paso a paso para habilitar la partición de CRL
Para habilitar la partición CRL consulte los siguientes pasos:
-
Ejecute el siguiente comando para habilitar el indicador de partición CRL:
certutil -setreg ca\CRLFlags +0x00400000 -
Establecer el número máximo de particiones:
Este comando define cuántas particiones CRL desea mantener (por ejemplo, 10):
certutil -setreg ca\CRLMaxPartitions 10 -
Reiniciar el servicio CA:
Ejecute los siguientes comandos para aplicar los cambios:
net stop certsvc
net start certsvc
La siguiente imagen presenta las propiedades de una CRL particionada, mostrando el punto de distribución de CRL configurado para una partición específica y validando que los clientes puedan localizar y descargar los archivos CRL apropiados.

La siguiente imagen muestra la consola de administración de la autoridad de certificación, resaltando cómo los certificados emitidos ahora se asignan a diferentes índices de partición CRL, lo que confirma que la función de partición CRL está activa.

Eliminación del límite de extensión de 4 KB: Liberación de flexibilidad en las políticas
Las versiones anteriores de ADCS imponían un límite de tamaño de 4 KB en las extensiones de certificado, lo que restringía la complejidad de los metadatos del certificado y la información de políticas que se podían incorporar al certificado.

Con la eliminación de esta limitación, las organizaciones ahora pueden:
- Defina políticas de certificación complejas que reflejen requisitos comerciales o de seguridad matizados.
- Incorpore extensiones personalizadas, incluidos atributos de identidad avanzados o marcadores específicos del hardware.
- Alinearse con los estándares cambiantes y los esquemas criptográficos preparados para el futuro, como los necesarios para la criptografía post-cuántica.
Esta mejora pone al ADCS en línea con las capacidades de los sistemas modernos. Autoridades de Certificación y allana el camino para una mayor adopción en infraestructuras híbridas, nativas de la nube e impulsadas por IoT.
Ejecute los siguientes comandos para agregue 0x1000 al valor de la clave de registro DBFlags y luego reinicie ADCS:
certutil -setreg Indicadores DB +0x1000
certsvc de parada neta y certsvc de inicio neta
Ahora, para verificar la configuración del límite, ejecute los siguientes comandos y verifique la propiedad MaxLength de ExtensionRawValue en la salida:

Mejoras en el registro de auditoría de ADCS para una visión más profunda de las operaciones de seguridad
Los equipos de seguridad requieren registros de auditoría detallados para certificado digital Operaciones para respaldar el cumplimiento normativo, la respuesta a incidentes y las investigaciones forenses. Reconociendo esta necesidad, Microsoft ha introducido un registro de auditoría mejorado en Windows Server 2025 para ADCS.
| Identificador de sucesos | Resumen de sucesos |
| 4886 | Servicios de certificado recibió una solicitud de certificado. ID de solicitud:% 1 Solicitante:% 2 Atributos:% 3 |
| 4887 | Servicios de certificado aprobó una solicitud de certificado y emitió un certificado. ID de solicitud:% 1 Solicitante:% 2 Atributos:% 3 Provisión:% 4 SKI:% 5 Asunto:% 6 |
| 4888 | Servicios de certificado Se negó una solicitud de certificado. ID de solicitud:% 1 Solicitante:% 2 Atributos:% 3 Provisión:% 4 SKI:% 5 Asunto:% 6 |
| 4889 | Los servicios de certificación establecen el estado de un Solicitud de certificado pendiente. ID de solicitud:% 1 Solicitante:% 2 Atributos:% 3 Provisión:% 4 SKI:% 5 Asunto:% 6 |
Nuevos campos en el ID de evento 4886: Solicitud de certificado recibida
| Nombre del campo | Mareas Ideales para Lecciones |
| Asunto (de RSE) | Representa el valor del sujeto extraído de la solicitud de firma de certificado (CSR), si está disponible. |
| SAN (de RSE) | Se refiere a la extensión del Nombre Alternativo del Sujeto (SAN) obtenida del CSR, si está presente. |
| Plantilla solicitada | Especifica el nombre de la plantilla de certificado tal como se proporciona en la solicitud, ya sea como una extensión de plantilla de la versión 2 o como una propiedad/atributo de plantilla de la versión 1. |
| Solicitar versión del sistema operativo | Indica la versión del sistema operativo del cliente mediante el atributo szOID_OS_VERSION. Consulte la sección 2.2.2.7.1 de [MS-WCCE] para obtener más información. Nota: Proporcionado por el cliente; no se utiliza para tomar decisiones de seguridad. |
| Solicitar proveedor CSP | Se detalla el proveedor de servicios criptográficos (CSP) utilizado para generar el par de claves, identificado mediante el atributo szOID_ENROLLMENT_CSP_PROVIDER. Consulte la sección 2.2.2.7.2 de [MS-WCCE]. Nota: Proporcionado por el cliente; no destinado a la toma de decisiones de seguridad. |
| Solicitar información del cliente | Captura información adicional del cliente mediante el atributo szOID_REQUEST_CLIENT_INFO. Consulte la sección 2.2.2.7.4 de [MS-WCCE]. Nota: Proporcionado por el cliente; no se utiliza para decisiones de seguridad. |
Nuevos campos en Event ID 4887 – Certificado emitido
| Campo | Mareas Ideales para Lecciones |
| Nombre alternativo del sujeto | Contiene los valores de extensión SAN en el certificado emitido, si está presente. |
| Plantilla de certificado | Indica el nombre de la plantilla de certificado utilizada durante la emisión. |
| Número de serie | Muestra el número de serie único asignado al certificado emitido. |
Nuevos campos en los ID de evento 4886 a 4889: mejoras comunes
| Campo | Mareas Ideales para Lecciones |
| Servicio de autenticación | Especifica el servicio de autenticación utilizado en la solicitud. Los valores pueden incluir "NTLM", "Kerberos" y "Schannel", según lo definido por las constantes del servicio de autenticación RPC. |
| Nivel de autenticación | Representa el nivel de autenticación aplicado en la solicitud. Los valores registrados pueden ser "Predeterminado", "Ninguno", "Conectar", "Llamar", "Paquete", "Integridad" o "Privacidad", según los estándares RPC. |
| DCOM o RPC | Indica si la solicitud se realizó mediante "DCOM" o "RPC". "RPC" se utiliza para solicitudes mediante protocolos como [MS-ICPR]; de lo contrario, se registra "DCOM". |
Estos registros ampliados aumentan significativamente la visibilidad y permiten:
- Detección de anomalías, como la detección de valores SAN sospechosos o la emisión no autorizada de plantillas con altos privilegios (por ejemplo, certificados de controlador de dominio)
- Correlación de eventos entre sistemas para el análisis de causa raíz
- Preparación de auditoría para marcos como ISO 27001, NIST, PCI DSS y otros
Los equipos de seguridad ahora pueden monitorear de manera proactiva y crear líneas de base para patrones de emisión de certificados, lo que ayuda a detectar amenazas internas y configuraciones incorrectas de manera temprana.
Guía actualizada de Microsoft para el fortalecimiento de ADCS
Las Autoridades de Certificación (CA) representan activos de Nivel 0 dentro de una red empresarial, por lo que su protección es una prioridad absoluta. Las directrices de refuerzo de Microsoft para ADCS se han actualizado para reflejar los vectores de amenaza y las técnicas de ataque más modernas.
Recomendaciones clave para proteger las autoridades de certificación
-
Proteja la clave privada de la CA con un módulo de seguridad de hardware (HSM)
- Utilice HSM compatibles con FIPS 140-2 Nivel 3 para aplicar el aislamiento de claves
-
Minimizar la superficie de ataque de CA
- Eliminar plantillas de certificado no utilizadas
- Aplicar el mínimo privilegio para la inscripción de plantillas
- Deshabilitar el suministro en la solicitud a menos que esté estrictamente controlado
-
Fortalecer el acceso a la red
- Implementar HTTPS para servicios de inscripción web
- Aplicar protección extendida para la autenticación
- Implementar mitigaciones de KB5005413 para reducir el riesgo de retransmisión NTLM
-
Auditar y rotar credenciales
- Revise periódicamente las ACL en las plantillas y los objetos de CA
- Supervisar las actividades de inscripción para detectar anomalías
Incluso errores menores, como plantillas demasiado permisivas o acceso a roles no supervisados, pueden provocar una escalada de privilegios o la vulneración de la CA.
Recomendaciones clave para proteger las plantillas de certificado
Restringir los permisos de inscripción y inscripción automática
Las plantillas de certificado excesivamente permisivas son una de las maneras más fáciles de acceder lateralmente a un dominio y explotarlas. Esto se debe a que las plantillas que permiten que cualquier usuario autenticado o usuario del dominio se registre pueden usarse indebidamente para obtener mayores privilegios. Por lo tanto, se deben implementar los siguientes puntos:
- Elimine grupos amplios como “Usuarios autenticados” o “Usuarios de dominio” de los permisos de inscripción o inscripción automática.
- Los permisos de certificado deben asignarse únicamente a un conjunto específico de grupos de seguridad o cuentas específicas, como el equipo de seguridad de TI o determinados dispositivos.
Publicar sólo los “necesarios”
Algunas plantillas de certificado creadas para proyectos o pruebas antiguas tienden a acumularse con el tiempo, ya que nunca se utilizan. Sin embargo, cada plantilla de certificado publicada actúa como un posible vector de ataque. Esto se debe a que las plantillas sin usar pueden tener configuraciones obsoletas o permisos débiles, lo que facilita la entrada a los atacantes. Por lo tanto, se recomiendan las siguientes prácticas:
- El regular auditoría de plantillas para comprender el propósito y la necesidad de las plantillas.
- Para plantillas de alta sensibilidad como Agente de inscripción or Agente de recuperación de claves, publicarlos solo cuando sea necesario, y luego desactívelos después.
- Durante la configuración de CA, utilice LoadDefaultTemplates=0 en el archivo CAPolicy.inf para evitar que las plantillas predeterminadas se publiquen automáticamente.
Asegurar las plantillas con la opción “Suministrar en solicitud”
El “suministro en demanda” Esta opción permite a los usuarios mencionar el nombre del sujeto que desean en su certificado. Sin embargo, también podría permitir que un atacante proporcione cualquier nombre, lo que podría provocar que solicite un certificado para alguien, como un administrador o un controlador de dominio, y luego lo use para suplantar la identidad. Por lo tanto, para evitar esto, se deben implementar las siguientes configuraciones:
- Permitir este permiso sólo para las cuentas con altos privilegios.
- Aplicar capas de control adicionales, incluidas las siguientes:
- Flujos de trabajo de aprobación del gerente,
- Firmas autorizadas,
- Seguimiento y revisión estrictos
- Implementar procesos de auditoría mejorados para realizar un seguimiento de quién solicita qué, especialmente en el caso de certificados confidenciales.
Consideraciones operativas para las empresas
Las organizaciones deberían empezar a planificar ahora la adopción de estas mejoras. Los pasos clave incluyen:
- Monitoreo de actualizaciones y SIEM herramientas para analizar nuevos eventos y campos de auditoría
- Revisar las plantillas de certificados y eliminar o restringir el acceso a las confidenciales
- Planificar y probar la partición de CRL en entornos de laboratorio antes del lanzamiento a producción
- Implementar políticas de almacenamiento de claves alineadas con modelos de confianza respaldados por hardware
- Auditar el uso de NTLM en la emisión y autenticación de certificados para prepararse para su desuso
Cómo puede ayudar la consultoría de cifrado
Actualizar y reforzar ADCS es complejo, pero esencial. En Encryption Consulting, nos especializamos en ayudar a organizaciones como la suya a identificar y mitigar riesgos de seguridad mediante evaluaciones de PKI personalizadas. Nuestro equipo de expertos puede ofrecer una estrategia personalizada para proteger su arquitectura de PKI de amenazas emergentes, garantizando la seguridad de sus datos e infraestructura. Nuestra gama completa de servicios de Infraestructura de Clave Pública (PKI) le ayuda a proteger sus activos digitales y a mejorar la seguridad general de su organización.
Para quienes buscan una solución sin intervención, nuestra PKI como Servicio (PKIaaS) ofrece todas las ventajas de la PKI sin la carga de una gestión interna. Nos aseguramos de proporcionar cuatro parámetros:
- Escalabilidad: Ayudaremos a que su infraestructura PKI crezca a medida que su negocio se expande.
- Eficiencia de costos: Reducimos los costos generales al descargar el mantenimiento de la infraestructura.
- Seguridad: Garantizamos que su organización se mantenga segura y en cumplimiento con una gestión de PKI actualizada.
- Cumplimiento: Nos aseguramos de que su solución cumpla con todos los requisitos regulatorios.
Con PKIaaS de Encryption Consulting, usted puede concentrarse en su negocio principal mientras nosotros nos encargamos de las complejidades de la gestión de PKI.
Permítanos brindarle la tranquilidad de saber que sus necesidades de confianza y seguridad digital están en manos expertas. Contáctenos hoy mismo. [email protected] para explorar cómo podemos ayudar a su organización a mantenerse segura contra las amenazas cibernéticas.
¿Está listo para proteger y modernizar su entorno ADCS?
Permítanos ayudarle a aprovechar al máximo los últimos avances en ADCS. Contacte con un asesor de cifrado escribiendo a [email protected] para explorar cómo podemos elevar su infraestructura de certificados para satisfacer las demandas del mundo de confianza cero actual.
- Particionamiento de CRL para una revocación eficiente a gran escala
- Eliminación del límite de extensión de 4 KB: Liberación de flexibilidad en las políticas
- Mejoras en el registro de auditoría de ADCS para una visión más profunda de las operaciones de seguridad
- Nuevos campos en el ID de evento 4886: Solicitud de certificado recibida
- Nuevos campos en el ID de evento 4887: Certificado emitido
- Nuevos campos en los ID de evento 4886 a 4889: mejoras comunes
- Guía actualizada de Microsoft para el fortalecimiento de ADCS
- Consideraciones operativas para las empresas
- Cómo puede ayudar la consultoría de cifrado
- ¿Está listo para proteger y modernizar su entorno ADCS?
