Ir al contenido

Próximamente estarán disponibles los certificados de 47 días. ¿Todo listo?

Actúa ahora →

¿Qué son los identificadores de objetos (OID) en PKI?

¿Qué son los opiáceos en PKI?

En la infraestructura de clave pública (PKI), Identificadores de objeto (OID) Son cadenas alfanuméricas asignadas para identificar de forma única objetos y atributos dentro de la infraestructura. Los OID son jerárquicos y siguen una notación estandarizada, generalmente representada como una serie de números separados por puntos.

Las organizaciones pueden obtener Identificadores de Objeto (OID) para identificar de forma única sus objetos o estándares. La IANA proporciona OID gratuitos, que suelen empezar por 1.3.6.1.4.1.#####, mientras que el ANSI requiere pago, utilizando OID como 2.16.840.1.#####. Cada país tiene su propia organización de gestión de OID; por ejemplo, Canadá y Australia tienen sus propias sucursales de OID, como 2.16.124.##### para Canadá y 1.2.36.##### para Australia.

El OID 1.3.6.1.4.1.311 es el arco de Microsoft. Un arco se refiere a una ruta específica en el árbol global de OID, mantenido por la Organización Internacional de Normalización (ISO) y la Unión Internacional de Telecomunicaciones.

Los números 1.3.6.1.4.1 forman parte de la estructura de árbol de OID internacional, y el subsiguiente .311 indica el arco específico de Microsoft dentro de esa estructura. Este OID es un valor base que sirve como raíz para varios OID específicos de Microsoft en el PKI ambiente.

Al agregar el primer rol de Servicios de certificados de Active Directory (ADCS) en un entorno PKI basado en Windows, se genera un OID único. Este OID único se asocia a cada instancia de PKI dentro de la infraestructura de Active Directory.

La generación automática de este OID único se activa al añadir plantillas de certificado. Estas plantillas definen las propiedades y el uso de los certificados emitidos por la PKI. La generación del OID único se produce incluso antes de... Autoridad de certificación (CA) está completamente configurado

Básicamente, esto significa que cuando se comienza a configurar una PKI basada en Windows agregando la primera función de CA empresarial dentro de Active Directory, el OID único se genera como parte del proceso de configuración inicial.

El OID único generado ayuda a identificar y distinguir de forma única cada instancia de PKI dentro del ecosistema PKI más amplio. Está asociado con la configuración y las características específicas de la configuración de PKI y desempeña un papel crucial para garantizar la singularidad y el correcto funcionamiento de la infraestructura de PKI.

Caminando por el árbol OID

He aquí un ejemplo sencillo de cómo recorrer el árbol OID:

Ejemplo de recorrido por el árbol OID
OID 1.3.6.1.5.5.7.48.2 (Se refiere a RFC 2459)
  • 1.3.6.1.5.5.7.48 - id-ad: arco para descriptores de acceso
  • 1.3.6.1.5.5.7 - PKIX
  • 1.3.6.1.5.5 - Mecanismos
  • 1.3.6.1.5 - Objetos relacionados con la seguridad de la IANA
  • 1.3.6.1 - Asignaciones de OID desde Internet
  • 1.3.6 - Departamento de Defensa de los Estados Unidos
  • 1.3 - Organización identificada por ISO
  • 1 - OID asignados por ISO

Formas de recuperar el OID único

Hay dos formas de recuperar el OID único:

  1. Usando GUI

    • Abra Sitios y servicios de AD, asegurándose de que la opción “Mostrar nodo de servicio” esté habilitada en el menú “Ver”.

    • Mostrar nodo de servicio en ADSS
    • Expandir Servicios. Haga clic derecho en el contenedor OID ubicado en "Servicios de clave pública" dentro de Sitios y servicios de AD.

    • Nodo de servicio de clave pública en ADSS
    • Seleccione “Propiedades” en el menú contextual del contenedor OID.

    • En la ventana de propiedades, busque el atributo denominado “msPKI-Cert-Template-OID”.

    • OID de plantilla ms-pki-cert
    • Examine el valor asignado al atributo “msPKI-Cert-Template-OID” para acceder al OID único asociado con la instancia de PKI.

  2. Usando Powershell

    El OID también se puede recuperar usando este comando de PowerShell: “Get-ADObject ('CN=OID,CN=Public Key Services,CN=Services,'+(Get-ADRootDSE).configurationNamingContext) -Properties msPKI-Cert-Template-OID”

    Recuperación de OID mediante PowerShell

    El OID para esta PKI en particular es 1.3.6.1.4.1.311.21.8.5918542.13482277.16205453.1301746.11955240.196

    El OID de PKI generado aleatoriamente se construye comenzando con el OID base de Microsoft (1.3.6.1.4.1.311), seguido por el OID raíz de Microsoft para OID específicos de la empresa (21.8) y concluyendo con una secuencia de números específicos de la instancia de la PKI (5918542.13482277.16205453.1301746.11955240.196).

    Para casos de uso específicos, los administradores podrían necesitar crear nuevas plantillas de certificado derivadas de las predeterminadas. Por ejemplo, imaginemos un escenario en el que una organización necesita una plantilla personalizada para cifrar las comunicaciones por correo electrónico.

    Según el escenario particular, podría ser necesario agregar o eliminar políticas de aplicación asociadas al certificado. Las políticas de aplicación definen los fines para los que se puede usar el certificado. Por ejemplo, Para una plantilla de cifrado de correo electrónico, es posible que un administrador desee agregar una política de aplicación que especifique la idoneidad del certificado para S/MIME (Extensiones de correo de Internet seguras y multipropósito).

    La personalización se realiza a través de la pestaña "Extensiones" al crear o modificar una plantilla de certificado. Al actualizar la pestaña de extensiones con la información necesaria, la plantilla de certificado personalizada se adapta a los requisitos específicos del caso de uso.

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

Política de aplicación común OID

A continuación se muestra una tabla con identificadores de objetos (OID) de políticas de aplicación comunes utilizados en la infraestructura de clave pública (PKI):

cualquier propósito
(2.5.29.37.0)
Firma de por vida
(1.3.6.1.4.1.311.10.3.13)  
Certificado de clave de identidad de atestación
(2.23.133.8.3)
Microsoft Publisher
(1.3.6.1.4.1.311.76.8.1)    
Certificado de clave de identidad de atestación
(2.23.133.8.3)
Sellado de tiempo de Microsoft
(1.3.6.1.4.1.311.10.3.2)
Agente de solicitud de certificado
(1.3.6.1.4.1.311.20.2.1)
Firma de la lista de confianza de Microsoft
(1.3.6.1.4.1.311.10.3.1)    
Autenticación del cliente
(1.3.6.1.5.5.7.3.2)
OCSP Firma
(1.3.6.1.5.5.7.3.9)
Firma de código
(1.3.6.1.5.5.7.3.3)
Certificado de plataforma
(2.23.133.8.2)
Uso de CTL
(1.3.6.1.4.1.311.20.1)
Firma de la compilación de vista previa
(1.3.6.1.4.1.311.10.3.27)  
Derechos digitales
(1.3.6.1.4.1.311.10.5.1)
Archivo de claves privadas
(1.3.6.1.4.1.311.21.5)       
Replicación de correo electrónico del servicio de directorio
(1.3.6.1.4.1.311.21.19)
Verificación de luz de proceso protegida
(1.3.6.1.4.1.311.10.3.22)  
Lista de prohibidos
(1.3.6.1.4.1.311.10.3.30)
Verificación de procesos protegidos
(1.3.6.1.4.1.311.10.3.24)
Encriptación de documentos
(1.3.6.1.4.1.311.80.1)
Subordinación calificada
(1.3.6.1.4.1.311.10.3.10)  
Firma de documentos
(1.3.6.1.4.1.311.10.3.12)
Firmante de la lista revocada
(1.3.6.1.4.1.311.10.3.19)  
Confianza del servidor del Sistema de nombres de dominio (DNS) (1.3.6.1.4.1.311.64.1.1)       Firmante de la lista raíz
(1.3.6.1.4.1.311.10.3.9)    
Confianza del servidor del Sistema de nombres de dominio (DNS) (1.3.6.1.4.1.311.64.1.1)Correo electrónico seguro
(1.3.6.1.5.5.7.3.4)   
Generador de código dinámico
(1.3.6.1.4.1.311.76.5.1)
Autenticación de Servidor
(1.3.6.1.5.5.7.3.1) 
Controlador antimalware de lanzamiento anticipado
(1.3.6.1.4.1.311.61.4.1)
Inicio de sesión con tarjeta inteligente
(1.3.6.1.4.1.311.20.2.2)    
Verificación de componentes del sistema Windows integrado (1.3.6.1.4.1.311.10.3.8)Número de reintentos de SpcEncryptedDigest (1.3.6.1.4.1.311.2.6.2)
Sistema de cifrado de archivos
(1.3.6.1.4.1.311.10.3.4)
Comprobación del marcador PE relajado Spc
(1.3.6.1.4.1.311.2.6.1)      
Certificado de clave de respaldo
(2.23.133.8.1)
Marcando la hora
(1.3.6.1.5.5.7.3.8)
Recuperación de archivo
(1.3.6.1.4.1.311.10.3.4.1)
Verificación certificada del controlador de hardware de Windows (1.3.6.1.4.1.311.10.3.5.1) 
Extensión HAL
(1.3.6.1.4.1.311.61.5.1)
Verificación extendida del controlador de hardware de Windows (1.3.6.1.4.1.311.10.3.39)     
Sistema final de seguridad IP
(1.3.6.1.5.5.7.3.5)
Verificación del controlador de hardware de Windows (1.3.6.1.4.1.311.10.3.5)     
Seguridad IP IKE intermedio
(1.3.6.1.5.5.8.2.2)
Componente de kits de Windows
(1.3.6.1.4.1.311.10.3.20)  
Terminación del túnel de seguridad IP
(1.3.6.1.5.5.7.3.6)
Verificación de Windows RT
(1.3.6.1.4.1.311.10.3.21)
Usuario de seguridad IP
(1.3.6.1.5.5.7.3.7)     
Verificación de extensiones de software de Windows (1.3.6.1.4.1.311.10.3.26)     
Autenticación de KDC
(1.3.6.1.5.2.3.5)
windows Store
(1.3.6.1.4.1.311.76.3.1)    
Firma de código en modo kernel
(1.3.6.1.4.1.311.61.1.1)
Verificación de componentes del sistema de Windows (1.3.6.1.4.1.311.10.3.6)     
Recuperación de claves
(1.3.6.1.4.1.311.10.3.11)
Componente TCB de Windows
(1.3.6.1.4.1.311.10.3.23)  
Agente de recuperación de claves
(1.3.6.1.4.1.311.21.6)
Componente de aplicación de terceros de Windows (1.3.6.1.4.1.311.10.3.25)  
Verificación del servidor de licencias
(1.3.6.1.4.1.311.10.6.2)
Windows Update
(1.3.6.1.4.1.311.76.6.1)    
Nota: : Los OID que contienen 1.3.6.1.4.1.311 son de Microsoft.

Conclusión

En conclusión, los identificadores de objetos (OID) en Infraestructura de clave pública (PKI) Desempeñan un papel crucial en la identificación única de objetos y atributos dentro de la infraestructura. Los OID siguen una notación jerárquica y estandarizada, representada por cadenas alfanuméricas. Los OID de políticas de aplicación son componentes esenciales de la PKI que mejoran la seguridad, la interoperabilidad y el cumplimiento normativo al definir explícitamente los fines para los que se emiten y utilizan los certificados dentro de una organización o ecosistema.

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!