Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Plantillas de certificados: Cómo Microsoft AD CS controla la emisión

Gestión del ciclo de vida de los certificados

Una plantilla de certificado es un conjunto predefinido de reglas, almacenado en Active Directory, que una Autoridad de Certificación Empresarial aplica cada vez que emite un certificado. Las plantillas determinan el contenido de un certificado, quién puede solicitarlo, su periodo de validez, la configuración criptográfica que utiliza y sus posibles usos. Esto garantiza la coherencia, la repetibilidad y la facilidad de gestión de la emisión de certificados en los Servicios de Certificados de Active Directory de Microsoft (AD CS), en lugar de permitir que cada solicitante defina las propiedades por su cuenta.

Las empresas pueden emitir y administrar cientos de miles de certificados digitales cada año para usuarios, equipos, servidores web, aplicaciones, dispositivos, VPN y tarjetas inteligentes. Si cada solicitud tuviera que configurarse manualmente, la administración de certificados se volvería rápidamente inconsistente, lenta y difícil de proteger. Microsoft soluciona este problema mediante plantillas de certificados.

Las plantillas de certificados son los conjuntos de reglas que las CA empresariales de AD CS utilizan para estandarizar la emisión de certificados. En lugar de permitir que cada solicitante elija las propiedades del certificado de forma independiente, una plantilla especifica con exactitud qué debe contener un certificado, quién puede solicitarlo, cuánto tiempo permanece válido, qué algoritmos utiliza y para qué se puede usar.

Un punto importante a tener en cuenta: a diferencia de los certificados propiamente dichos, las plantillas de certificado no forman parte del estándar X.509 . Son una funcionalidad específica de Microsoft en las CA empresariales integradas con Active Directory. Las organizaciones que utilizan CA independientes u otras plataformas PKI pueden aplicar controles de directiva similares, pero no utilizan plantillas de certificado de Microsoft.

¿Qué es una plantilla de certificado?

Una plantilla de certificado es un objeto de Active Directory que define la política que aplica una CA empresarial al emitir un certificado. Funciona como un modelo para el contenido del certificado y sus requisitos de inscripción.

Cuando un usuario, equipo o aplicación envía una solicitud, la CA empresarial identifica la plantilla solicitada, verifica que el solicitante tenga permiso para usarla y emite un certificado que coincide con la configuración de la plantilla. Esto elimina la necesidad de tomar decisiones manuales durante la inscripción y mantiene la coherencia de los certificados en toda la organización. Una plantilla puede definir el propósito del certificado, el formato del nombre del sujeto, el tamaño de la clave, el proveedor criptográfico, los períodos de validez y renovación, el uso de la clave, el uso extendido de la clave (EKU), los permisos de inscripción y la configuración de la clave privada . Dado que estas directivas se almacenan de forma centralizada en Active Directory, los administradores gestionan la emisión desde un único lugar en lugar de configurar cada certificado individualmente.

Cómo funcionan las plantillas de certificados

El proceso de inscripción comienza cuando un usuario, dispositivo o servicio solicita un certificado. La solicitud hace referencia a una plantilla específica, y la CA empresarial recupera la configuración de dicha plantilla desde Active Directory.

Antes de emitir el certificado, la CA evalúa varias condiciones. Confirma que el solicitante tiene permisos de inscripción, aplica la política de aprobación requerida, verifica los requisitos criptográficos y valida que se cumplen las condiciones de la plantilla. Solo entonces genera un certificado que se ajusta a la plantilla. La separación de funciones es fundamental: la plantilla define la política de emisión y la CA empresarial la aplica durante la inscripción.

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

Qué define una plantilla de certificado

Una plantilla puede controlar prácticamente todos los aspectos de un certificado emitido. A continuación se muestran los ajustes que los administradores configuran con mayor frecuencia.

Configuración de plantillaPropósito
Finalidad del certificadoYa sea que el certificado sea para usuarios, computadoras, servidores web, firma de código, tarjetas inteligentes u otros usos
Nombre del temaCómo se completa la identidad, automáticamente desde Active Directory o proporcionada por el solicitante.
Configuración criptográficaAlgoritmo de clave, longitud de clave, proveedor criptográfico y requisitos de hash
Periodo de validezLa vigencia del certificado y su fecha de renovación.
Uso clave y EKUCómo se puede utilizar el certificado, por ejemplo, autenticación de servidor TLS, autenticación de cliente o firma de código.
Permisos de inscripciónQué usuarios, grupos o equipos pueden solicitar el certificado
Protección de clave privadaExportabilidad, archivado, almacenamiento respaldado por hardware y cualquier requisito de interacción del usuario.

Estos controles garantizan que los certificados sean adecuados para la carga de trabajo prevista, al tiempo que reducen los errores de configuración.

Versiones de la plantilla del certificado

AD CS ha introducido varias versiones de plantillas, a menudo denominadas versiones de esquema, a medida que Windows Server ha evolucionado. Es importante elegir la versión correcta, ya que las capacidades criptográficas, como CNG, dependen de ella.

VersiónIntroducido conCapacidades clave
Versión 1Windows 2000Plantillas integradas que no se pueden modificar, solo se pueden cambiar sus permisos.
Versión 2Windows Server 2003Plantillas personalizables, permisos de inscripción, reemplazo de plantillas, archivo de claves y soporte para la inscripción automática.
Versión 3Windows Server 2008Todas las características de la versión 2, además de la criptografía de próxima generación (CNG), los proveedores de almacenamiento de claves (KSP) y la criptografía de curva elíptica (nota: el perfil de algoritmo NSA Suite B introducido con esta versión quedó obsoleto en favor de CNSA 1.0 en 2015 y fue reemplazado por CNSA 2.0 en 2022).
Versión 4Windows Server 2012Certificación de clave TPM, renovación basada en clave, renovación con la misma clave y la posibilidad de especificar varios proveedores.

Las implementaciones modernas suelen usar plantillas de la versión 3 o la versión 4, ya que estas admiten los proveedores y estándares criptográficos actuales. Dado que una plantilla de la versión 4 requiere una CA de Windows Server 2012 o posterior y un destinatario de Windows 8 o posterior, la configuración de compatibilidad de la plantilla determina qué versión del esquema se crea realmente.

Plantillas de certificación y preparación post-cuántica

Los Servicios de certificados de Microsoft Active Directory en Windows Server 2025 ahora admiten criptografía postcuántica. La actualización Patch Tuesday de mayo de 2026 introdujo ML-DSA-44, ML-DSA-65 y ML-DSA-87, el algoritmo de firma digital basado en retículos de módulos estandarizado por NIST como FIPS 204, para operaciones de firma de certificados en AD CS.

Las plantillas de certificados post-cuánticos tienen dos requisitos: deben usar un proveedor de almacenamiento de claves CNG (no un proveedor de servicios criptográficos tradicional) y el propósito del manejo de solicitudes debe estar configurado como Firma, ya que ML-DSA solo admite operaciones de firma. Estos requisitos implican que solo las plantillas de la versión 3 o la versión 4 pueden contener algoritmos PQC.

También se admiten certificados compuestos, que combinan un algoritmo clásico como ECDSA con una firma ML-DSA, lo que permite a las partes que confían en ellos y que aún no comprenden los formatos post-cuánticos seguir validando firmas utilizando el componente clásico.

Las organizaciones que planifican una migración a PQC deben tener en cuenta que las autoridades de certificación existentes no se pueden actualizar in situ. La compatibilidad con la computación post-cuántica requiere la implementación de una nueva jerarquía de CA paralela junto con el entorno de producción existente. La agilidad criptográfica, el diseño de plantillas y flujos de trabajo de inscripción que permitan actualizar los algoritmos sin necesidad de reconstruir toda la infraestructura, debe ser un principio rector para cualquier arquitectura de plantilla que se diseñe hoy en día.

Para las organizaciones sujetas a CNSA 2.0, las nuevas adquisiciones del Sistema Nacional de Seguridad deben ser compatibles con los algoritmos de CNSA 2.0 a partir del 1 de enero de 2027, y la migración completa debe completarse antes del 31 de diciembre de 2031. La norma NIST IR 8547 establece un plan de desuso paralelo para los algoritmos asimétricos clásicos en el ámbito federal y comercial, con la prohibición prevista para 2035. La planificación actual de las plantillas de certificados, incluida la migración del proveedor CNG, la selección del conjunto de parámetros y el diseño de la jerarquía de CA paralela, debe tener en cuenta ambos plazos.

¿Por qué son importantes las plantillas de certificados?

Las plantillas son una de las principales razones por las que la infraestructura de clave pública empresarial (PKI) se mantiene manejable a gran escala. Sin una política de emisión estandarizada, los administradores tendrían que revisar y configurar cada solicitud individualmente, lo que aumentaría tanto el esfuerzo como el riesgo de seguridad.

Las plantillas mejoran la coherencia, ya que los sistemas similares reciben configuraciones idénticas, y refuerzan la seguridad al aplicar algoritmos aprobados, restringir quién puede registrarse, prevenir el uso inapropiado de certificados y mantener el control de las políticas centralizado. A medida que las organizaciones reducen la duración de los certificados y aumentan la automatización, una política de emisión coherente cobra aún más importancia, y las plantillas constituyen la base que hace práctica la gestión del ciclo de vida de los certificados a gran escala.

Errores comunes

Un error frecuente es modificar las plantillas integradas de la versión 1 en lugar de duplicarlas. El método recomendado es duplicar una plantilla existente, lo que permite a los administradores personalizar la configuración sin perder los valores predeterminados. Duplicar una plantilla de la versión 1 también la actualiza automáticamente a la versión 2, eliminando la vulnerabilidad descrita en CVE-2024-49019 (corregida en noviembre de 2024), que permitía a un atacante con derechos de inscripción insertar políticas de aplicación arbitrarias en una solicitud de certificado y obtener certificados que excedían el propósito previsto de la plantilla.

Las plantillas de certificados mal configuradas también constituyen uno de los vectores de escalada de privilegios más críticos en entornos de Active Directory. La clase de vulnerabilidad ESC abarca una serie de configuraciones incorrectas de plantillas y CA que permiten a los atacantes obtener certificados para cuentas con altos privilegios.

La vulnerabilidad ESC1 se produce cuando una plantilla tiene habilitada la opción "El sujeto suministra el inscrito" y, al mismo tiempo, otorga derechos de inscripción a cuentas con privilegios limitados, como los usuarios del dominio. Esta combinación permite a un atacante solicitar un certificado para cualquier cuenta, incluido un administrador de dominio, y autenticarse como dicha cuenta.

APT29 y UNC5330 explotaron este patrón en 2022 y 2024, respectivamente, para lograr el compromiso total del dominio. La vulnerabilidad ESC4 surge cuando cuentas con privilegios limitados poseen derechos de escritura (WriteProperty, WriteDacl o WriteOwner) sobre un objeto de plantilla de certificado en Active Directory, lo que les permite modificar la configuración de la plantilla e introducir vulnerabilidades similares a las de ESC1.

Ambas configuraciones erróneas se pueden prevenir mediante permisos estrictos de plantillas con privilegios mínimos, deshabilitando la bandera CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT en las plantillas que no la requieren y mediante auditorías periódicas.

Conceder permisos de inscripción demasiado amplios es otro problema común, ya que permitir que usuarios o sistemas innecesarios soliciten certificados aumenta el riesgo de emisión no autorizada y escalada de privilegios. Los administradores también tienden a definir los propósitos de los certificados de forma demasiado amplia; combinar varias EKU no relacionadas en una sola plantilla infringe el principio de mínimo privilegio y dificulta la gestión de los certificados a lo largo de su ciclo de vida.

Por último, las plantillas a menudo quedan sin revisar, por lo que una plantilla que en su momento se ajustaba a la normativa queda obsoleta a medida que cambian las directrices criptográficas, la vigencia de los certificados y las necesidades empresariales.

Mejores prácticas de seguridad

Las plantillas deben seguir el principio de mínimo privilegio, permitiendo el registro solo a usuarios, dispositivos y servicios autorizados. Se deben exigir algoritmos robustos, longitudes de clave adecuadas y claves privadas no exportables siempre que sea posible, especialmente para certificados confidenciales.

Revise periódicamente los permisos de las plantillas: confirme que las cuentas con privilegios bajos, como Usuarios de dominio y Usuarios autenticados, no tengan derechos de inscripción en plantillas con capacidad de autenticación; que ningún principal que no sea administrador de PKI tenga derechos de escritura de propiedad, escritura de Dacl o escritura de propietario en objetos de plantilla (vector ESC4); y que la bandera CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT esté deshabilitada en todas las plantillas que no la requieran explícitamente.

Ejecute evaluaciones de seguridad de AD CS de Certipy o Microsoft Defender for Identity para identificar plantillas mal configuradas. Retire las plantillas obsoletas para evitar su uso accidental. Proteja las claves privadas en hardware mediante un módulo de seguridad de hardware ( HSM) o un TPM para reducir el riesgo de que se vean comprometidas.

Limite el alcance de las EKU, manteniendo los usos no relacionados en plantillas separadas en lugar de agruparlos.

Integre la gobernanza de plantillas con la gestión del ciclo de vida, de modo que los certificados emitidos se supervisen, renueven, revoquen y auditen a lo largo de su vida útil. Configure las extensiones de Punto de Distribución de CRL (CDP) y Acceso a Información de Autoridad (AIA) de OCSP en cada plantilla para que las partes que confían en ella puedan verificar el estado de revocación; las plantillas que sirven certificados accesibles externamente deben especificar URL de CDP y OCSP accesibles públicamente, no puntos finales solo internos.

Aplicadas de forma consistente, estas medidas garantizan que la emisión sea segura y predecible a medida que el entorno evoluciona.

Gestión de certificados

Evite interrupciones de certificados, optimice las operaciones de TI y logre agilidad con nuestra solución de gestión de certificados.

Cómo puede ayudar la consultoría de cifrado

Un conjunto de plantillas bien diseñado marca la diferencia entre un programa TLS y de certificados que escala correctamente y uno que acumula riesgos debido a una política de emisión mal configurada. Como empresa especializada en criptografía, Encryption Consulting aporta una experiencia en infraestructura de clave pública (PKI) diseñada específicamente para este fin, algo que las grandes empresas de ciberseguridad no pueden igualar.

Mediante sus servicios de infraestructura de clave pública empresarial (PKI) , EC ayuda a diseñar, implementar y optimizar entornos de Microsoft AD CS y la política de emisión asociada, abarcando la arquitectura de plantillas, los flujos de trabajo de inscripción, el diseño de la jerarquía de CA, la política criptográfica y la gobernanza. Esto garantiza que la implementación esté preparada para auditorías y alineada con NIST, FIPS, eIDAS y WebTrust, con claves raíz y de CA subordinadas protegidas por HSM de nivel 3 FIPS 140-3. CertSecure Manager complementa AD CS con la detección centralizada de certificados, el inventario, la automatización del ciclo de vida, la supervisión de la caducidad y la generación de informes de cumplimiento en toda la empresa.

La mala gestión de certificados y las credenciales caducadas son riesgos prevenibles, y los profesionales de EC los identifican y corrigen antes de que provoquen un incidente. A medida que las organizaciones planifican su migración post-cuántica, la Evaluación de Preparación para PQC de EC traza el camino completo de transición a AD CS, desde la generación de una Lista de Materiales Criptográficos (CBOM) a través de CertSecure Manager y la migración de plantillas vinculadas a CSP a proveedores de almacenamiento de claves CNG, hasta el diseño y la implementación de una jerarquía de CA ML-DSA paralela en Windows Server 2025 y la selección de los conjuntos de parámetros adecuados para cada carga de trabajo de certificados.

Ya sea que esté estandarizando la emisión de certificados, modernizando una implementación heredada de AD CS o preparando plantillas para los requisitos criptográficos post-cuánticos, EC ofrece un servicio sin interrupciones, de modo que la confianza digital se mantiene planificada en lugar de dejarse al azar.

Conclusión

Las plantillas de certificados son el motor de políticas que sustenta la emisión de certificados en Microsoft AD CS. Al definir cómo se crean los certificados, quién puede solicitarlos y cómo se protegen a lo largo de su ciclo de vida, las plantillas ayudan a las organizaciones a mantener la coherencia, reforzar la seguridad y automatizar la gestión de certificados a gran escala.

A medida que los entornos empresariales se expanden y la vigencia de los certificados se reduce, las plantillas bien diseñadas no son solo una comodidad administrativa, sino un elemento fundamental para operaciones de infraestructura de clave pública (PKI) seguras y escalables. Un primer paso práctico consiste en inventariar las plantillas publicadas actualmente en sus autoridades de certificación emisoras, eliminar las que no se utilicen o sean demasiado generales y confirmar que cada plantilla restante aplique la configuración criptográfica actual y el principio de mínimo privilegio.