Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Publicación de la lista de revocación de certificados (CRL) de la CA raíz

Publicación de la lista de revocación de certificados (CRL) de la CA raíz

Las organizaciones deben actualizar la Lista de Revocación de Certificados (CRL ) de su Autoridad de Certificación Raíz (CA) una o dos veces al año. Esta operación es importante y necesaria para garantizar que la infraestructura de clave pública (PKI) de Microsoft siga funcionando y sea confiable. Si la CRL de la CA raíz no se publica a tiempo, la operación podría interrumpirse y detener todos los procesos. La PKI dejaría de ser confiable, lo que podría tener consecuencias catastróficas para la operación.

Toda la PKI y la infraestructura que utiliza su certificado dejarían de funcionar y la organización podría sufrir una interrupción.

Requisitos previos

Primero, abriremos PKIView.msc y verificaremos cuándo expira la CRL de la CA raíz.

Comprobar cuándo vence la CRL de la CA raíz

Publicar CRL en la CA raíz

  1. A continuación, navegamos hasta la CA raíz y abrimos el símbolo del sistema con privilegios administrativos.

    Navegue hasta la CA raíz y abra el símbolo del sistema
  2. Ejecutamos el comando certutil -crl para publicar la CRL de la CA raíz. Esto publicará una nueva CRL para la CA raíz.

    Ejecute el comando certutil -crl
  3. Luego abriremos la carpeta en “C:\Windows\System32\CertSrv\CertEnroll\” para verificar si la CRL está presente.

    Compruebe si la CRL está presente en la carpeta CertEnroll
  4. Abriremos el archivo CRL para comprobar la fecha de caducidad.

    Abriremos el archivo CRL para comprobar la fecha de caducidad.
  5. Ahora, copiaremos el archivo a una unidad USB o a una carpeta temporal. Dado que la CA raíz debe estar desconectada, recomendamos copiar el archivo a una unidad USB para luego copiarlo a nuestras CA emisoras y servidores CDP.

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

Copiar CRL a los servidores CA emisores y CDP.

Nota: En lugar de la CA emisora, también podemos usar cualquier máquina que esté unida al dominio.

  1. Copiaremos el archivo CRL en una de nuestras CA emisoras (o cualquier otra máquina unida al dominio).

    Copiaremos el archivo CRL en una de nuestras CA emisoras
  2. Abriremos un símbolo del sistema con privilegios administrativos y navegaremos a la carpeta que contiene el archivo CRL.

    Abrir la línea de comandos con privilegios de administrador.
  3. Ahora ejecutaremos el comando certutil -f -dspublish “*.crl”

    ejecutar cmd f dspublish

    Nota: En este caso, CA01 es el nombre de host de la CA raíz.

  4. A continuación, copiamos la CRL a cada servidor, que actúa como punto CDP/AIA.

    Copiar la CRL a cada servidor.
  5. Nuestros archivos CRL deben circular a todas las ubicaciones necesarias para que la PKI funcione.

Verificación

  1. Ahora, navegaremos de regreso a la CA emisora, actualizaremos PKIView.msc y verificaremos cuándo expiran las nuevas CRL.

    Comprueba cuándo vencen las nuevas CRL

    Las nuevas fechas ahora deberían ser diferentes de las fechas que anotamos en los requisitos previos.

  2. Ahora abriremos una ventana de símbolo del sistema con privilegios administrativos en la CA emisora ​​y ejecutaremos el comando certutil -crl.

    Abra un símbolo del sistema con privilegios administrativos en la CA emisora
  3. Una vez satisfechos ambos, podemos dar por cumplido este objetivo.

Conclusión

Publicar la CRL de su CA raíz a tiempo es fundamental para el correcto funcionamiento y la operatividad de una infraestructura de clave pública (PKI). Dado que la infraestructura de una organización depende de la PKI , esta se convierte en una parte crucial de sus operaciones, ya que una PKI que no funciona correctamente puede provocar interrupciones en toda la organización. Este artículo ayudará a las organizaciones a publicar la CRL de su CA raíz sin mayores dificultades.

¿Cómo puede ayudar Encryption Consulting?

Encryption Consulting ofrece servicios especializados y personalizados para identificar vulnerabilidades y mitigar riesgos mediante servicios PKI . Nuestra asesoría estratégica alinea las soluciones PKI con los objetivos organizacionales, mejorando la eficiencia y minimizando los costos. Al asociarse con Encryption Consulting, las organizaciones pueden aprovechar al máximo el potencial de las soluciones PKI, obteniendo beneficios financieros tangibles y manteniendo sólidas medidas de seguridad.

La solución PKIaaS de Encryption Consulting ofrece una infraestructura de clave pública (PKI) flexible y segura, adaptada a sus necesidades específicas. Brinda ventajas como opciones personalizables, altos estándares de seguridad y un enfoque gestionado de bajo riesgo. PKIaaS automatiza las tareas de gestión de claves y certificados, reduciendo la sobrecarga operativa y minimizando el riesgo de errores humanos. Además, mejora la visibilidad de la red al requerir certificados para el acceso. Se encargará de la creación de la infraestructura PKI para liderar y gestionar el entorno PKI (en la nube, híbrido o local) de su organización.

CertSecure Manager cuenta con un conjunto completo de funciones para la gestión del ciclo de vida. Desde la detección y el inventario hasta la emisión, el despliegue, la renovación, la revocación y la generación de informes, CertSecure ofrece una solución integral. La generación inteligente de informes, las alertas, la automatización, el despliegue automático en servidores y el registro de certificados añaden un nivel de sofisticación que lo convierte en una herramienta versátil e inteligente.