Las organizaciones deben actualizar la Lista de Revocación de Certificados (CRL ) de su Autoridad de Certificación Raíz (CA) una o dos veces al año. Esta operación es importante y necesaria para garantizar que la infraestructura de clave pública (PKI) de Microsoft siga funcionando y sea confiable. Si la CRL de la CA raíz no se publica a tiempo, la operación podría interrumpirse y detener todos los procesos. La PKI dejaría de ser confiable, lo que podría tener consecuencias catastróficas para la operación.
Toda la PKI y la infraestructura que utiliza su certificado dejarían de funcionar y la organización podría sufrir una interrupción.
Requisitos previos
Primero, abriremos PKIView.msc y verificaremos cuándo expira la CRL de la CA raíz.

Publicar CRL en la CA raíz
-
A continuación, navegamos hasta la CA raíz y abrimos el símbolo del sistema con privilegios administrativos.

-
Ejecutamos el comando certutil -crl para publicar la CRL de la CA raíz. Esto publicará una nueva CRL para la CA raíz.

-
Luego abriremos la carpeta en “C:\Windows\System32\CertSrv\CertEnroll\” para verificar si la CRL está presente.

-
Abriremos el archivo CRL para comprobar la fecha de caducidad.

-
Ahora, copiaremos el archivo a una unidad USB o a una carpeta temporal. Dado que la CA raíz debe estar desconectada, recomendamos copiar el archivo a una unidad USB para luego copiarlo a nuestras CA emisoras y servidores CDP.
Copiar CRL a los servidores CA emisores y CDP.
Nota: En lugar de la CA emisora, también podemos usar cualquier máquina que esté unida al dominio.
-
Copiaremos el archivo CRL en una de nuestras CA emisoras (o cualquier otra máquina unida al dominio).

-
Abriremos un símbolo del sistema con privilegios administrativos y navegaremos a la carpeta que contiene el archivo CRL.

-
Ahora ejecutaremos el comando certutil -f -dspublish “*.crl”

Nota: En este caso, CA01 es el nombre de host de la CA raíz.
-
A continuación, copiamos la CRL a cada servidor, que actúa como punto CDP/AIA.

-
Nuestros archivos CRL deben circular a todas las ubicaciones necesarias para que la PKI funcione.
Verificación
-
Ahora, navegaremos de regreso a la CA emisora, actualizaremos PKIView.msc y verificaremos cuándo expiran las nuevas CRL.

Las nuevas fechas ahora deberían ser diferentes de las fechas que anotamos en los requisitos previos.
-
Ahora abriremos una ventana de símbolo del sistema con privilegios administrativos en la CA emisora y ejecutaremos el comando certutil -crl.

-
Una vez satisfechos ambos, podemos dar por cumplido este objetivo.
Conclusión
Publicar la CRL de su CA raíz a tiempo es fundamental para el correcto funcionamiento y la operatividad de una infraestructura de clave pública (PKI). Dado que la infraestructura de una organización depende de la PKI , esta se convierte en una parte crucial de sus operaciones, ya que una PKI que no funciona correctamente puede provocar interrupciones en toda la organización. Este artículo ayudará a las organizaciones a publicar la CRL de su CA raíz sin mayores dificultades.
¿Cómo puede ayudar Encryption Consulting?
Encryption Consulting ofrece servicios especializados y personalizados para identificar vulnerabilidades y mitigar riesgos mediante servicios PKI . Nuestra asesoría estratégica alinea las soluciones PKI con los objetivos organizacionales, mejorando la eficiencia y minimizando los costos. Al asociarse con Encryption Consulting, las organizaciones pueden aprovechar al máximo el potencial de las soluciones PKI, obteniendo beneficios financieros tangibles y manteniendo sólidas medidas de seguridad.
La solución PKIaaS de Encryption Consulting ofrece una infraestructura de clave pública (PKI) flexible y segura, adaptada a sus necesidades específicas. Brinda ventajas como opciones personalizables, altos estándares de seguridad y un enfoque gestionado de bajo riesgo. PKIaaS automatiza las tareas de gestión de claves y certificados, reduciendo la sobrecarga operativa y minimizando el riesgo de errores humanos. Además, mejora la visibilidad de la red al requerir certificados para el acceso. Se encargará de la creación de la infraestructura PKI para liderar y gestionar el entorno PKI (en la nube, híbrido o local) de su organización.
CertSecure Manager cuenta con un conjunto completo de funciones para la gestión del ciclo de vida. Desde la detección y el inventario hasta la emisión, el despliegue, la renovación, la revocación y la generación de informes, CertSecure ofrece una solución integral. La generación inteligente de informes, las alertas, la automatización, el despliegue automático en servidores y el registro de certificados añaden un nivel de sofisticación que lo convierte en una herramienta versátil e inteligente.
