Comprensión de las operaciones de PKI y los riesgos asociados
PKI Las operaciones se refieren a la capacidad de la organización para implementar, mantener y expandir los servicios de PKI. En otras palabras, es la capacidad de una organización para utilizar los servicios de PKI en su entorno y mantenerlos en funcionamiento. Abarca todos los procesos, desde el diseño del sistema de PKI hasta sus pruebas.
Existen algunos riesgos si no se realizan operaciones de PKI:
- Las fallas de los componentes del ADCS que requieren la instalación de nuevos componentes de reemplazo pueden no completarse de manera oportuna, lo que aumenta la duración de las interrupciones del servicio durante el proceso de recuperación.
- CA Es posible que las fallas de las aplicaciones no se detecten ni se informen de manera oportuna, lo que aumenta los tiempos de respuesta y reparación, lo que da lugar a una mayor duración de las interrupciones.
- Fallas en el acuerdo de nivel de servicio relacionadas con la emisión, renovación o revocación de certificados de manera oportuna.
- Fallas en la notificación de revocación de certificados que provocan que servicios que dependen de certificados fallen y sean aceptados.
Tareas de operaciones de PKI
Las siguientes tareas de operaciones de PKI se realizan en diferentes etapas y la ejecución periódica de los servicios la convierte en una infraestructura robusta, escalable, segura y de riesgo reducido.
| Fase | tareas | Mareas Ideales para Lecciones |
|---|---|---|
| Arquitectura |
|
Todos los cambios que deben realizarse en un sistema PKI existente. |
| Mantenimiento |
|
Todas las operaciones que deben realizarse para mantener un control del servicio (como la actualización) y, por lo tanto, obtener servicios ininterrumpidos de CA. |
| Pruebas |
|
Verificar el estado del certificado en contenedores CDP, contenedores AIA, etc. |
A continuación se presentan las tareas que se realizan bajo los procesos de operación de PKI en diferentes etapas:
| Task | Mareas Ideales para Lecciones | Horario (Con qué frecuenciaFrecuencia) | Duración estimada de la ejecución de la tarea |
|---|---|---|---|
| Copia de seguridad y recuperación de CA. |
|
Según sea necesario
|
4 horas
(Puede variar según la organización) |
| Publicaciones de CRL y AIA de CA raíz y emisora | Como una de las mejores prácticas para las operaciones de PKI, las CRL de la CA raíz deben publicarse manualmente cada 6 meses para que la CRL actualizada se publique en el entorno. |
Cada semestre
(a mano) |
1 horas
(Puede variar según la organización) |
| Renovación de CA Raíz y CA Emisora. |
CA raíz: renovación del par de claves de CA raíz.
SubCA: Renovación del par de claves de la CA emisora. |
Sugerido –
CA raíz: una vez cada 9 Años y 10 meses. Por ejemplo, un certificado de CA raíz generalmente tiene una validez de 20 años. Por lo tanto, debe renovarse cada 9 años y 10 meses. Esto se debe a que la CA raíz emite certificados con una validez de 10 años a su CA emisora y, al renovar el certificado de la CA emisora, esta debería poder renovarlo por otros 10 años. SubCA – Cada 2 años y 3 meses. En realidad, depende de la validez del certificado CA, que puede variar de un sistema a otro. |
CA raíz – 1 hora
SubCA – 1 hora (Puede variar según la organización) |
| Desinstalar una CA | Al desinstalar una CA, eliminamos los roles y funciones de ADCS del servidor de CA. Asegúrese de realizar una copia de seguridad de la CA antes de desinstalarla. De esta manera, al agregar una nueva CA a nuestro sistema PKI, podremos restaurarla fácilmente desde la copia de seguridad. | Según corresponda |
1 hora
(Puede variar según la organización) |
| Agregar una nueva CA | Agregar una nueva CA a su sistema PKI existente es necesario para lograr alta disponibilidad y equilibrio de carga en la CA, así como para asignar diferentes roles destinados a esa CA en particular. | Según sea necesario |
1 hora
(Puede variar según la organización) |
| Agregar una nueva plantilla de certificado |
Cuando tenemos que implementar algunos roles particulares para la CA para firmar y emitir el certificado, asignamos y agregamos una plantilla para el certificado.
Por ejemplo, la autenticación de estación de trabajo es una plantilla que la CA utiliza para emitir certificados a nuevos usuarios o máquinas que se conectan a la red para autenticarlos. |
Según corresponda |
½ hora
(Puede variar según la organización) |
| Comprobación del estado de PKI | Una vez configurados, ampliados, actualizados y mantenidos los servicios de PKI, es una buena práctica verificar el estado de la PKI para garantizar que las operaciones de PKI en nuestro sistema se realicen correctamente. | Recomendado – Después de cada operación de PKI. |
½ hora.
(Puede variar según la organización) |
Recomendación– (puede variar de una organización a otra)
Operaciones de PKI arquitectónicas: se pueden realizar según sea necesario o según corresponda a los requisitos de PKI existentes.
Operaciones de mantenimiento de PKI: la mejor práctica es realizar la tarea de mantenimiento de manera oportuna para recibir servicios de CA ininterrumpidos.
Prueba de operaciones de PKI: debe realizarse para que nuestros servicios de PKI sean más informados y confiables.
Recomendamos que todas las organizaciones mantengan una Guía de Operación de PKI con instrucciones detalladas y paso a paso para obtener servicios de PKI ininterrumpidos. Para obtener más información sobre la Guía de Operación de PKI, por favor... Contactar con nosotros.
