Los Servicios de certificados de Active Directory (AD CS) constituyen la base de la empresa. PKIEmite y gestiona el Certificados digitales que autentican usuarios, dispositivos y servicios en toda la organización. Dado su papel fundamental en el establecimiento de la confianza, la Autoridad de Certificación (CA) también es un objetivo de alto valor. La emisión no autorizada de certificados, la manipulación de la configuración, el abuso del archivo de claves y la manipulación de la revocación pueden ocurrir silenciosamente si no se implementan las medidas de seguridad adecuadas.
Habilitar la auditoría avanzada en su CA es uno de los controles de seguridad más importantes que puede implementar. Proporciona a su equipo de seguridad la visibilidad necesaria para detectar anomalías, cumplir con los requisitos de cumplimiento y responder a incidentes antes de que se conviertan en brechas de seguridad.
Sin embargo, la auditoría de CA en Windows no se activa con un simple interruptor; requiere varios pasos de configuración que funcionan en conjunto, y omitir cualquiera de ellos impide que se generen eventos de auditoría. Esta guía abarca el proceso completo para habilitar y validar la auditoría de CA. Explica qué eventos captura la CA y dónde se almacenan esos registros, cómo configurar el filtro de auditoría interno de la CA y cómo habilitar las políticas de auditoría necesarias a nivel del sistema operativo.
Comprensión de la auditoría de eventos de CA de Windows
La CA de Windows Server implementa tres mecanismos distintos de auditoría de eventos, cada uno con un propósito diferente y que escribe en un destino diferente.
Eventos estándar
Estos son eventos informativos de alto nivel escritos en el registro de eventos de la aplicación, obtenidos de Autoridad de CertificaciónCubren actividades operativas de alto nivel, como advertencias de vencimiento de certificados CA y errores de nivel de servicio. El registro estándar está activo por defecto y no requiere configuración adicional.
Eventos de auditoría
Estos son los eventos detallados y relevantes para la seguridad que se registran en el registro de eventos de seguridad. Los eventos de auditoría capturan la actividad granular de la CA, incluyendo la emisión y revocación de certificados, el archivo de claves, los cambios de configuración y los cambios en la configuración de seguridad de la CA.
La auditoría de eventos de seguridad debe habilitarse en dos lugares: a nivel de la CA, donde se definen las categorías de eventos que se registrarán, y a nivel del sistema operativo, donde se especifica que dichos eventos se escriban en el registro de seguridad de Windows. Si falta alguna de estas configuraciones, no se registrarán eventos de seguridad para la CA. La auditoría de eventos no está habilitada de forma predeterminada y es el tema principal de esta guía.
Registro de depuración
Se trata de registros de depuración de bajo nivel que se guardan en certsrv.log (servicio de CA), certutil.log (operaciones de certutil) y certocm.log (instalación/configuración). Estos registros solo son útiles para el soporte técnico de Microsoft y no están habilitados de forma predeterminada. No están destinados a la supervisión rutinaria de la seguridad.
Es fundamental comprender la diferencia entre estos tres motores antes de entender la configuración, sobre todo porque los eventos estándar y los eventos de auditoría utilizan destinos de registro, filtros y métodos de activación completamente diferentes.
¿Qué es Auditpol?
Windows genera registros de forma predeterminada en una amplia gama de actividades del sistema, muchas de las cuales son genéricas y de poco valor para un equipo de seguridad centrado en la infraestructura de certificados. Para abordar esto, Microsoft proporciona una utilidad de línea de comandos integrada llamada Auditorpol (Política de auditoría), que permite a los administradores ver y configurar la política de auditoría avanzada de Windows a un nivel granular, por subcategorías.
En el contexto de ADCS, Auditpol se utiliza principalmente para verificar que las subcategorías de auditoría de Servicios de certificados y Registro estén habilitadas activamente en el servidor de CA antes de que se espere que aparezcan eventos de auditoría en el registro de seguridad.
Auditpol y el motor de auditoría de la CA cumplen dos funciones distintas pero igualmente esenciales. Auditpol indica a Windows que detecte y registre los eventos generados por la CA a nivel del sistema operativo, mientras que el motor de auditoría de la CA indica a la CA qué eventos debe generar a nivel de servicio. Ninguna de las dos configuraciones es suficiente por sí sola; ambas deben estar presentes para que los eventos de auditoría aparezcan en el registro de seguridad de Windows.
Para comprobar el estado actual de la política de auditoría en su servidor CA, ejecute:
auditpol /get /categoría:*
Este comando se introduce aquí para confirmar que las subcategorías de auditoría requeridas están habilitadas, y se utilizará nuevamente más adelante en la sección de verificación para validar la configuración final una vez que se hayan completado todos los pasos de auditoría de CA.
En la sección Acceso a objetos de la salida, confirme que Servicios de certificación muestre al menos Éxito habilitado; sin esto, ningún evento de auditoría de CA llegará al registro de seguridad, independientemente de lo que esté configurado a nivel de CA.

Configuración del motor de auditoría de CA
Para habilitar los eventos de auditoría de CA, es necesario completar cuatro pasos de configuración altamente recomendados. En la práctica, omitir cualquiera de estos pasos puede resultar en una visibilidad de auditoría de seguridad de CA incompleta o totalmente ausente. Los pasos 1 y 2 son fundamentales: si falta alguno, los eventos de seguridad de CA no aparecerán en el registro de seguridad. El paso 3 es técnicamente opcional, pero se recomienda encarecidamente en cualquier entorno administrado por directivas de grupo, ya que las directivas de auditoría heredadas pueden anular silenciosamente la configuración avanzada de subcategorías de auditoría. El paso 4 extiende la cobertura de auditoría a los cambios de configuración a nivel de registro que omiten los canales de auditoría estándar.
Las siguientes secciones describen el proceso completo de configuración de auditoría de la CA, comenzando con el filtro de auditoría a nivel de CA y luego habilitando las políticas de auditoría de Windows necesarias para capturar esos eventos en el registro de seguridad.
Paso 1: Configure el filtro de auditoría de CA
El primer paso opera a nivel de CA y controla qué categorías de eventos puede generar el servicio de CA. El filtro de auditoría de CA es un valor de máscara de bits que representa siete categorías de auditoría diferentes que se pueden habilitar. Si todos los valores están habilitados, el filtro de auditoría tendrá un valor de 127.
Microsoft recomienda habilitar todas las categorías. Esto se corresponde con un valor decimal de 127 en el valor del registro AuditFilter, lo que también resulta útil para agilizar las instalaciones mediante scripts en lugar de seguir manualmente el asistente.
| Valor decimal | Categoría de auditoría |
|---|---|
| 1 | Iniciar y detener los Servicios de certificados de Active Directory |
| 2 | Realizar una copia de seguridad y restaurar la base de datos de CA. |
| 4 | Emitir y gestionar solicitudes de certificados |
| 8 | Revocar certificados y publicar CRL |
| 16 | Cambiar la configuración de seguridad de CA |
| 32 | Almacenar y recuperar claves archivadas |
| 64 | Cambiar la configuración de CA |
| 127 | Todas las categorías habilitadas (recomendado) |
Esto se puede configurar mediante la consola MMC de la CA (certsrv.msc) en la pestaña Auditoría de las Propiedades de la CA, o directamente desde un símbolo del sistema con privilegios de administrador:
certutil -setreg CA\AuditFilter 127
Reinicie los Servicios de certificados para que el cambio surta efecto:
certsvc de parada neta y certsvc de inicio neta
Para verificar que la configuración se haya aplicado correctamente:
certutil -getreg ca\auditfilter

Habilitar la auditoría mediante el complemento ADCS (método de interfaz gráfica de usuario)
Si prefiere una interfaz gráfica, puede aplicar la misma configuración de AuditFilter a través de CA MMC. Siga los siguientes pasos en el servidor ADCS:
- Abra Administrador de servidores.
- Seleccionar Herramientas → Autoridad de certificación.
- Haga clic con el botón derecho en el nombre de la CA y seleccione Propiedades.
- Seleccione el elemento Revisión de cuentas .
-
Habilite todas las configuraciones de auditoría necesarias marcando lo siguiente:
- Copia de seguridad y restauración de la base de datos de CA
- Cambiar la configuración de CA
- Cambiar la configuración de seguridad de CA
- Emisión y gestión de solicitudes de certificados
- Revocar certificados y publicar CRL
- Almacenamiento y recuperación de claves archivadas
- Iniciar y detener los Servicios de certificados de Active Directory

Nota: Marcar todas las casillas en la pestaña Auditoría equivale a ejecutar certutil -setreg CA\AuditFilter 127 desde la línea de comandos. Ambos métodos producen el mismo resultado; utilice el que mejor se adapte a su flujo de trabajo.
Habilitar la auditoría de plantillas de certificados (EDITF_AUDITCERTTEMPLATELOAD)
Los ID de evento 4898, 4899 y 4900, que registran la carga y las actualizaciones de las plantillas de certificados, no se controlan únicamente con el valor de AuditFilter. Estos eventos requieren que se establezca un indicador de configuración adicional. Para habilitar la auditoría de cambios en las plantillas de certificados, ejecute el siguiente comando:
certutil -setreg política\EditFlags +EDITF_AUDITCERTTEMPLATELOAD
Es necesario reiniciar los Servicios de certificados después de este cambio. Una vez habilitados, puede supervisar los siguientes ID de eventos relacionados con plantillas en el registro de seguridad:
- 4898: Los servicios de certificados cargaron una plantilla.
- 4899: Se actualizó la plantilla de Servicios de certificados.
- 4900: Los servicios de certificados cargaron una configuración de plantilla.
Nota: : Esta bandera EDITF_AUDITCERTTEMPLATELOAD se establece en EditFlags del módulo de política de CA, que es independiente del valor del registro AuditFilter configurado en el paso 1.
Paso 2: Configure la GPO para la auditoría de acceso a objetos (Servicios de certificación de auditoría).
El segundo paso opera a nivel del sistema operativo e indica a Windows que escriba los eventos generados por la CA en el registro de eventos de seguridad. En el Editor de administración de directivas de grupo, vaya a Configuración del equipo → Directivas → Configuración de Windows → Configuración de seguridad → Configuración avanzada de directivas de auditoría → Directivas de auditoría, haga doble clic en Acceso a objetos y configure Servicios de certificación de auditoría para Éxito; la opción de Fallo es opcional, pero se recomienda para una defensa en profundidad, ya que las operaciones de CA rara vez generan eventos de fallo auditables en la práctica.


Aplique esta directiva de grupo (GPO) a la unidad organizativa (OU) que contiene sus servidores de CA para garantizar que la directiva tenga el alcance correcto y no afecte inadvertidamente a otros servidores. Tras aplicarla, ejecute gpupdate /force en el servidor de CA para actualizar la directiva inmediatamente.
AdvertenciaAl aplicar la configuración avanzada de directivas de auditoría mediante GPO, se restablecerán automáticamente todas las subcategorías de auditoría que no estén definidas explícitamente en esa misma GPO, incluidas las de inicio y cierre de sesión, inicio de sesión de cuenta, uso de privilegios y otras categorías que su entorno ya utilice. Todas las subcategorías no definidas se configurarán como "Sin auditoría", lo que puede romper una línea base de auditoría existente sin generar ningún error ni alerta.
El flujo de trabajo de copia de seguridad e importación que se describe a continuación es el método recomendado por Microsoft para preservar la línea base de auditoría existente antes de aplicar esta GPO. Ejecutar:
auditpol.exe /backup /file:auditbaseline.csv
Luego, importe esa línea base a su GPO de CA y modifique únicamente la subcategoría de Servicios de certificación. Esto garantiza que se conserven todas las demás categorías de auditoría y que solo esté agregando información a la política existente, no reemplazándola.
Nota: Si AD CS se ha instalado en un controlador de dominio, configure la directiva de auditoría en la GPO Directiva de controladores de dominio predeterminada. Si AD CS se ha instalado en un servidor Windows, configure la directiva de auditoría en una GPO específica aplicada a la unidad organizativa (OU) de ese servidor.
Paso 3: Habilitar el procesamiento de subcategorías de auditoría
El paso 3 es funcionalmente obligatorio en entornos unidos a un dominio y administrados por GPO, lo que abarca la gran mayoría de las implementaciones de ADCS empresariales. Técnicamente, solo es opcional en CA independientes sin una política de auditoría de GPO.
Los pasos 1 y 2 son los requisitos mínimos para generar eventos de auditoría de CA. Los pasos 3 y 4 son medidas de seguridad reforzadas altamente recomendadas que impiden que la configuración de su subcategoría se anule o se eluda silenciosamente.
Sin esta configuración, las políticas de auditoría heredadas a nivel de categoría pueden anular silenciosamente las configuraciones de subcategoría más específicas, lo que significa que la configuración de Servicios de certificación de auditoría podría no tener efecto. Para evitarlo, configure explícitamente el sistema para que priorice las políticas a nivel de subcategoría.
Vaya a:
Configuración del equipo\Directivas\Configuración de Windows\Configuración de seguridad\Directivas locales\Opciones de seguridad

Establezca la opción "Auditoría: Forzar que la configuración de la subcategoría de la directiva de auditoría (Windows Vista o posterior) anule la configuración de la categoría de la directiva de auditoría" en Habilitado.
Esto garantiza que la política de nivel de subcategoría para los Servicios de certificación de auditoría tenga prioridad sobre cualquier configuración de "Acceso a objetos de auditoría" de nivel de categoría que ya pueda existir en su entorno.
Nota: Una vez que se implementa el procesamiento de subcategorías, cualquier GPO que defina la configuración de la Directiva de auditoría avanzada tomará el control total de dichas subcategorías. Asegúrese de que su GPO incluya todas las subcategorías que utiliza, no solo Servicios de certificación, para evitar silenciar involuntariamente otras categorías de auditoría.
Paso 4: Habilitar la auditoría del registro
Algunos cambios de configuración de la CA se pueden realizar directamente a través del registro, sin pasar por los canales de auditoría estándar. Para garantizar que estos cambios también se registren, se debe habilitar la auditoría del registro en la clave de registro de servicios de certificados del servidor de la CA.
Nota: : Las SACL del registro por sí solas no generan eventos de auditoría. Acceso a objetos → Registro La subcategoría de auditoría también debe estar habilitada a través de auditpol o Directiva de grupo para que se registren los eventos de acceso al registro.
Siga los siguientes pasos para habilitar la auditoría del registro:
- Abra regedit en el servidor ADCS.
-
Navegue a la siguiente clave de registro:
HKLM\System\CurrentControlSet\Services\CertSvc\Configuration\ - Haga clic derecho en Configuration y seleccione Permisos.
- Haga clic en el botón Seguridad pestaña, haga clic en Avanzado.
- Seleccione el elemento Revisión de cuentas y haga clic en Agregar .
-
Establecer el principal en Usuarios autenticados y configure los siguientes permisos SACL:
- Valor ajustado
- Crear subclave
- Eliminar
- Escribir DAC
- Escribir al propietario

Tras configurar la auditoría del registro, reinicie los Servicios de certificados y ejecute gpupdate /force para asegurarse de que se apliquen todas las configuraciones. A continuación, debería ver identificadores de eventos relacionados con el registro (como el ID de evento 4657: Se modificó un valor del registro) en el registro de seguridad, junto con los eventos de auditoría de CA estándar.
La siguiente salida muestra los comandos auditpol disponibles. Úsela como referencia al verificar o modificar la configuración de la política de auditoría en su servidor CA:

Al ejecutar auditpol /list /category se devuelven todas las categorías de políticas de auditoría de nivel superior disponibles en el sistema. Servicios de certificación se encuentra dentro de la categoría Acceso a objetos categoría, que es donde se configura la subcategoría de auditoría de CA:

La siguiente salida muestra cómo auditpol /get muestra la configuración de auditoría actual para una categoría específica, desglosada por subcategoría y su estado configurado. Este mismo enfoque se utiliza para verificar que los Servicios de certificación de auditoría en Acceso a objetos estén configurados como Correcto o Error después de aplicar la GPO:

Verifique su configuración
Una vez completados todos los pasos, verifique que la configuración funcione correctamente de principio a fin antes de utilizarla para fines de monitoreo o cumplimiento normativo.
-
Ejecutar
auditpol /get /category:*y confirme que Servicios de certificacion bajo Acceso a objetos enseñe Éxito y Fracaso están habilitados -
Ejecutar
certutil -getreg ca\auditfiltery verificar que el valor devuelto sea0x7f(hexadecimal), que es equivalente a127en decimal. Windows normalmente muestra el valor en hexadecimal (0x7f), mientras127se utiliza comúnmente al configurar el ajuste a través decertutil. -
Abra Visor de sucesos en el servidor CA y navegue a:
Registros de Windows → Seguridad - Realice una prueba para confirmar que los eventos de auditoría se están registrando correctamente. A continuación se enumeran los ID de eventos clave que debe buscar:
| Identificador de sucesos | Mareas Ideales para Lecciones |
|---|---|
| 4657 | Se modificó un valor del registro. |
| 4885 | El filtro de auditoría para Servicios de certificados cambió |
| 4886 | El servicio de certificados recibió una solicitud de certificado. |
| 4887 | El servicio de certificación aprobó una solicitud de certificado y emitió un certificado. |
| 4888 | El servicio de certificación denegó una solicitud de certificado. |
| 4890 | Se modificaron los ajustes del administrador de certificados. |
| 4891 | Se modificó una entrada de configuración en los Servicios de certificados. |
| 4893 | Los Servicios de Certificados archivaron una clave |
| 4898 | Los Servicios de certificados cargaron una plantilla de certificado. |
| 4899 | Se actualizó una plantilla de certificado. |
- Ejecute gpresult /r en el servidor CA y confirme que la GPO correcta se ha aplicado al equipo.
Si bien la configuración manual es eficaz, la gestión de las políticas de auditoría en múltiples autoridades de certificación a gran escala puede resultar compleja, y es aquí donde entra en juego CertSecure Manager.
¿Cómo puede ayudar la consultoría de cifrado?
Consultoría de cifrado proporciona servicios especializados para identificar vulnerabilidades y mitigar riesgos proporcionando Servicios de PKINuestra orientación estratégica alinea las soluciones PKI con los objetivos organizacionales, mejorando la eficiencia y minimizando costos. Al asociarse con Encryption Consulting, las organizaciones pueden aprovechar al máximo el potencial de las soluciones PKI, obteniendo beneficios financieros tangibles y manteniendo sólidas medidas de seguridad.
Nuestros Servicios de evaluación de PKI Ofrecemos una evaluación integral de su entorno ADCS actual, identificando deficiencias en la higiene de CA, las prácticas de respaldo, la configuración de CRL/AIA y el estado de la base de datos. Ya sea que su base de datos de CA haya crecido sin control con el tiempo o que sus procesos de mantenimiento carezcan de estructura, nuestro equipo le entregará un informe de riesgos detallado junto con una hoja de ruta priorizada para que su PKI vuelva a un estado óptimo y auditable.
Administrador de CertSecure
Consultoría de cifrado Administrador de CertSecure Es una solución de gestión del ciclo de vida de certificados independiente del proveedor que centraliza el descubrimiento, la automatización, el registro, la aplicación de políticas y las integraciones. Previene interrupciones gracias a las renovaciones automatizadas, mejora el cumplimiento normativo, optimiza las operaciones de TI y unifica la gestión de las CA públicas y privadas mediante una plataforma única, automatizada y escalable.
- Automatización para certificados de corta duración: Con la adopción generalizada de ACME y los certificados TLS de 90/47 días, la renovación manual ya no es una opción práctica. CertSecure Manager automatiza la inscripción, la renovación y la implementación para garantizar que los certificados nunca caduquen sin previo aviso.
- Integración perfecta de DevOps y la nube: Los certificados se pueden aprovisionar directamente en servidores web e instancias en la nube, e integrarse con herramientas de registro modernas como Datadog y Splunk, plataformas ITSM como ServiceNow y herramientas DevOps como Terraform y Ansible.
- Compatibilidad con múltiples CA: Muchas organizaciones utilizan varias autoridades de certificación (CA), incluidas las CA internas de Microsoft y las CA públicas como DigiCert y GlobalSign. CertSecure Manager se integra con estas fuentes, proporcionando una plataforma unificada para la emisión y la gestión del ciclo de vida de los certificados.
- Políticas unificadas de emisión y renovación: CertSecure Manager aplica de forma consistente los estándares organizativos para tamaños de clave, algoritmos y políticas de renovación en todos los certificados. Además de automatizar las renovaciones en múltiples CA, garantiza que cada certificado cumpla con los requisitos de seguridad de la empresa.
- Monitoreo proactivo y pruebas de renovación: La monitorización continua, combinada con pruebas simuladas de renovación y caducidad, ayuda a identificar riesgos antes de que los certificados afecten a los sistemas de producción.
- Visibilidad de auditorías e informes de cumplimiento: CertSecure Manager proporciona visibilidad centralizada de la emisión, renovación, revocación y políticas de certificados. Los informes integrados y el registro compatible con SIEM ayudan a los equipos de seguridad a investigar eventos relacionados con certificados, supervisar anomalías operativas y mantener evidencia de cumplimiento en entornos PKI empresariales.
- Visibilidad y cumplimiento centralizados: Un panel de control consolidado muestra todos los certificados, la longitud de las claves, los algoritmos robustos y débiles, y las fechas de vencimiento. Los registros de auditoría y la aplicación de políticas simplifican el cumplimiento de marcos normativos como PCI DSS y HIPAA.
Conclusión
Habilitar el filtro de auditoría avanzada de CA es una de las medidas más importantes que una organización puede tomar para construir una arquitectura PKI verdaderamente segura. Al habilitar el filtro de auditoría avanzada en las siete categorías de eventos, configurar la política del sistema operativo para capturar esos eventos en el registro de seguridad y garantizar que la configuración de las subcategorías se aplique correctamente, las organizaciones obtienen una visibilidad completa del ciclo de vida de cada certificado y de cada acción administrativa realizada dentro de su entorno de CA.
Los equipos de seguridad obtienen la capacidad de detectar la emisión anómala de certificados prácticamente en tiempo real, correlacionar la actividad de las autoridades de certificación con señales de amenazas más amplias en su SIEM y generar evidencia lista para auditorías bajo demanda, sin tener que reconstruir la actividad a posteriori. Los responsables de la respuesta a incidentes ya no tienen que adivinar si un certificado fue emitido, revocado o manipulado; el registro de seguridad lo explica con precisión.
Para garantizar el cumplimiento normativo, cada acción administrativa realizada dentro del entorno de CA deja una huella rastreable y con marca de tiempo que se corresponde directamente con los controles de los marcos PCI DSS, HIPAA y NIST.
