Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Su guía para comprender los servicios de certificados de Active Directory

cadena de certificados de confianza

Introducción

Los Servicios de certificados de Active Directory (AD CS) son la función de Windows Server a la que recurren la mayoría de las empresas cuando necesitan una Autoridad de certificación local, y también son uno de los componentes de la infraestructura de identidad empresarial que con mayor frecuencia se configuran incorrectamente en la actualidad. Esta guía explica qué hace AD ​​CS, sus seis servicios de rol, dónde realmente ayuda a una organización y dónde residen sus riesgos reales, incluidas las rutas documentadas de escalada de privilegios basadas en certificados que los investigadores de seguridad han estado rastreando desde 2021.

Las aplicaciones compatibles con AD CS incluyen redes inalámbricas seguras, redes privadas virtuales (VPN), seguridad de protocolo de Internet (IPSec), protección de acceso a la red (NAP), sistemas de cifrado de archivos (EFS) e inicio de sesión con tarjeta inteligente, entre otras.

En resumen: ¿Qué es AD CS?

Los Servicios de certificados de Active Directory (AD CS) son una función de Windows Server, que se incluyó por primera vez en Windows Server 2008 y que aún es compatible con Server 2022 y Server 2025, que permite a una organización ejecutar su propia Autoridad de certificación para emitir, administrar y revocar certificados de infraestructura de clave pública (PKI) para cifrado, autenticación y firmas digitales sin depender de una CA de terceros para casos de uso internos.

Resumen Ejecutivo

  • AD CS agrupa seis servicios de rol distintos, desde la propia Autoridad de Certificación hasta la inscripción basada en web para dispositivos fuera del dominio.
  • Su principal ventaja sobre una CA externa radica en el coste y el control: no hay tarifas por certificado y se obtiene la plena propiedad de la jerarquía y la política de la CA.
  • Su principal riesgo no reside en una vulnerabilidad a nivel de código, sino en una configuración incorrecta. La investigación "Certified Pre-Owned" de SpecterOps de 2021 catalogó una familia de rutas de escalada de privilegios, ahora conocidas como ESC1 a ESC8 y posteriores, que permiten a un usuario con pocos privilegios obtener un certificado que suplanta la identidad de un administrador de dominio.
  • La vulnerabilidad CVE-2022-26923 (“Certifried”) demostró la gravedad que puede alcanzar este tipo de riesgo, y el despliegue gradual de la asignación de certificados reforzados de Microsoft, según la actualización KB5014754, alcanzó su plena aplicación en febrero de 2025.
  • Windows Server 2025 añadió compatibilidad con la emisión de certificados ML-DSA post-cuánticos desde una Autoridad de Certificación de AD CS, lo que hace que la planificación de la criptoagilidad sea relevante específicamente para las implementaciones de AD CS, y no solo para la PKI en la nube.

Por qué esto sigue siendo importante

La encuesta Trust Pulse de DigiCert, publicada el 2 de julio de 2025, reveló que casi la mitad de las empresas sufrieron una interrupción relacionada con certificados el año pasado, con un 37.5 % de los incidentes vinculados específicamente a certificados caducados y un 18.5 % de las organizaciones afectadas que reportaron pérdidas superiores a 250 000 dólares. Un entorno de AD CS sin supervisión, ya sea porque el equipo que lo creó se ha marchado o porque las plantillas de certificados nunca se auditaron tras la implementación inicial, es precisamente el tipo de entorno donde ese riesgo se acumula silenciosamente.

El problema de la duración de los certificados agrava aún más la situación. Según la propuesta SC-081v3 del Foro CA/Navegador , aprobada el 11 de abril de 2025, la validez de los certificados TLS de confianza pública se reduce de 398 a 200 días a partir del 15 de marzo de 2026, luego a 100 días desde el 15 de marzo de 2027 y a 47 días desde el 15 de marzo de 2029 en adelante. Este calendario se aplica a los certificados de confianza pública, no directamente a la jerarquía interna de AD CS, pero establece el estándar operativo con el que se comparan todas las autoridades de certificación, tanto internas como externas.

A largo plazo, el NIST finalizó sus estándares de criptografía postcuántica, FIPS 203, 204 y 205, el 13 de agosto de 2024, y Microsoft ya ha respondido a nivel de plataforma: la función AD CS de Windows Server 2025 ahora admite la emisión de certificados ML-DSA directamente desde una Autoridad de Certificación. Cualquier organización que aún utilice AD ​​CS en Server 2019 o versiones anteriores debería considerar esta limitación como un factor a tener en cuenta en la planificación, y no solo como una decisión de actualización rutinaria.

Los seis servicios de rol que conforman AD CS

AD CS no es un único servicio, sino un conjunto de seis servicios de rol que se pueden instalar individualmente según las necesidades de cada organización.

Servicio de rolQue hace
Autoridad de certificación (CA)Emite y administra certificados de clave pública. Puede implementarse como una CA empresarial (unida a un dominio, integrada con Active Directory) o como una CA independiente (sin conexión a internet, no unida a un dominio, que normalmente se utiliza como una CA raíz aislada).
Inscripción web de la autoridad de certificaciónPermite a los clientes externos al dominio solicitar y descargar certificados a través de un navegador, incluidas las solicitudes entre bosques donde se ha establecido una relación de confianza entre ellos.
Respondedor en líneaEjecuta el Protocolo de estado de certificados en línea (OCSP), que responde a consultas en tiempo real sobre si un certificado específico sigue siendo válido, como alternativa o complemento a la publicación de una lista completa de revocación de certificados (CRL).
Servicio de inscripción de dispositivos de red (NDES)Emite certificados a dispositivos de red que no pertenecen a un dominio, como enrutadores, cortafuegos y conmutadores, mediante el Protocolo simple de inscripción de certificados (SCEP), y también es el puente típico utilizado para la inscripción de dispositivos móviles y macOS gestionados por MDM.
Servicio web de inscripción de certificadosPermite que los dispositivos, tanto de dominio como ajenos a él, se registren y renueven certificados a través de HTTPS, principalmente para admitir solicitudes de clientes automatizadas en lugar del registro manual basado en el navegador.
Servicio web de política de inscripción de certificadosPublica la política de inscripción, incluyendo qué autoridades de certificación están disponibles y qué plantillas de certificados puede solicitar un cliente, para clientes que no siguen la ruta tradicional de inscripción de dominio.

Una Autoridad de Certificación (CA) puede configurarse como CA empresarial o CA independiente. Una CA empresarial debe pertenecer a un dominio y puede emitir certificados para firmas digitales, autenticación de navegador y correo electrónico seguro. Una CA independiente no requiere Servicios de dominio de Active Directory y puede funcionar completamente sin conexión, que es la configuración recomendada para una CA raíz que nunca debe conectarse a una red activa.

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

Lo que AD CS hace bien

AD CS permite a una organización vincular la identidad de una persona, dispositivo o servicio a una clave privada correspondiente sin pagar tarifas por certificado a una CA externa. Esto ofrece a las empresas una forma rentable de gestionar la distribución y el uso de certificados a gran escala, una vez realizada la inversión inicial en implementación y personal.

En concreto, AD CS proporciona la infraestructura de clave pública (PKI) que una organización necesita para proteger los servidores web con SSL/TLS, aplicar la autenticación basada en certificados, firmar digitalmente los documentos y cifrar el correo electrónico mediante S/MIME, todo ello bajo políticas que la organización controla directamente, en lugar de estar sujetas a los términos de servicio de un proveedor.

Dónde se queda corto el servicio de certificados de Active Directory

Desafíos operativos y de costos

Implementar y administrar correctamente una CA de Microsoft no es un proyecto secundario. Requiere un equipo especializado con experiencia real en PKI para establecer la jerarquía inicial correctamente, y dicho equipo debe mantenerse actualizado sobre las mejores prácticas para garantizar la fiabilidad de la CA. Los costos adicionales de hardware, implementación y personal experto continuo hacen que, en la práctica, AD CS sea más costoso de lo que sugiere su licencia "gratuita con Windows Server".

Riesgos conocidos de configuración incorrecta de seguridad (ESC1 a ESC8 y posteriores)

El riesgo más grave documentado en los últimos años para AD CS no es una vulnerabilidad de código en el propio AD CS, sino una configuración incorrecta de las plantillas de certificados y los permisos de la CA. La investigación de SpecterOps de 2021, titulada "Certified Pre-Owned", definió una familia de rutas de escalada, ahora comúnmente denominadas ESC1 a ESC8, y ampliadas posteriormente por investigaciones de la comunidad, en las que un usuario de dominio con pocos privilegios puede solicitar u obtener un certificado que le permita autenticarse como una cuenta con muchos más privilegios, en el peor de los casos, como administrador de dominio.

CVE-2022-26923, conocido públicamente como "Certifried", es el ejemplo más claro de este tipo de riesgo en el mundo real: el derecho predeterminado de un usuario estándar para unir máquinas al dominio podría combinarse con una solicitud de certificado para suplantar la identidad de un controlador de dominio y comprometer todo el dominio. La respuesta de Microsoft, implementada a través de KB5014754, introdujo una asignación de certificados robusta y la desplegó por fases, alcanzando su plena aplicación en febrero de 2025. Cualquier entorno de AD CS que no haya revisado sus plantillas de certificados y permisos de CA con respecto a las categorías ESC desde 2021, o que no haya confirmado su cumplimiento con el cronograma de aplicación de KB5014754, debería considerarlo una auditoría pendiente en lugar de una medida de seguridad opcional.

macOS y la inscripción de dispositivos que no pertenecen a un dominio

La inscripción web de AD CS no es compatible de forma nativa con macOS. Los dispositivos Apple suelen inscribirse mediante un perfil MDM utilizando la carga útil ADCertificate o SCEP, generalmente con NDES como interfaz, en lugar de la ruta de inscripción basada en navegador que utilizan los clientes Windows unidos al dominio. Las organizaciones con una flota significativa de dispositivos macOS o mixtos deberían planificar esta ruta basada en MDM y SCEP desde el principio, en lugar de considerarla un caso excepcional que se descubre después de la implementación.

Matriz de decisión: cuándo AD CS es adecuado y cuándo no.

Caso de usoImpacto en la seguridadEsfuerzo OperacionalAjuste de automatizaciónPropietario recomendado
Autenticación interna de dominio de Windows e inicio de sesión con tarjeta inteligenteMedio, sujeto a la higiene de la plantillaMedio, una vez desplegado correctamenteMediana, la integración nativa de AD gestiona la mayor parte de la renovación.Administradores de PKI
CA raíz aislada de la red y sin conexión para una jerarquía interna de alta seguridad.Alto, esta es la raíz de la confianza para el dominioSe requieren ceremonias manuales de alto nivel y seguridad física.Bajo por diseñoArquitectos de seguridad, administradores de PKI
Emisión de certificados para dispositivos de red que no pertenecen a un dominio (enrutadores, cortafuegos, IoT).De medio a alto, depende de la exposición a NDES.Configuración de NDES y SCEP (medio)Mediano, SCEP automatiza la renovación una vez configuradoEquipos de plataforma
Auditoría de las plantillas de certificados existentes y los permisos de CA para la exposición a ESC1 a ESC8Alto, esta es una ruta directa de escalada de privilegios.En el medio, existen herramientas, pero se requiere experiencia para interpretarlas.En Medium, se pueden programar herramientas como Certipy y PSPKIAudit.Arquitectos de seguridad, Cumplimiento normativo
Inscripción de certificados para dispositivos Windows, macOS y móviles a gran escala.Medio, depende de la calidad de la integración MDM.Alto si no está previsto solo para AD CSAlta con MDM más NDES/SCEP, baja si se intenta solo mediante inscripción web.Equipos de plataforma, administradores de PKI

¿A quién debería importarle esto?

Las decisiones de AD CS rara vez se limitan a un solo equipo. Esto es lo que cada parte interesada debería tener en cuenta.

Administradores de PKI

Gestionar la CA diariamente y configurar la plantilla de certificado propia. Elemento de acción: auditar cada plantilla de certificado con respecto a las categorías ESC1 a ESC8 y confirmar que la aplicación de la asignación de certificados reforzada KB5014754 esté activa, no solo instalada.

Arquitectos de seguridad

Controla el diseño de la jerarquía de CA y su alcance en caso de vulneración. Acción: confirma que la CA raíz esté realmente desconectada e independiente, y documenta qué servicios de rol son realmente necesarios y cuáles se instalan por defecto.

Equipos de plataforma

Rutas de inscripción de dispositivos propios, incluyendo NDES, SCEP e integración MDM para dispositivos que no sean Windows. Acción: confirmar que la inscripción de macOS y dispositivos móviles se gestione a través de MDM y NDES, en lugar de una solución alternativa improvisada.

Equipos de cumplimiento

Confirmación propia de que las auditorías de plantillas de certificados y permisos de CA se realizan según un cronograma, y ​​no solo después de un incidente. Elemento de acción: solicitar la fecha de la última revisión de ESC1 a ESC8 y el estado actual de cumplimiento de KB5014754 como evidencia de auditoría permanente.

CISO

Toma la decisión de mantener AD CS internamente, añadir gestión de postura adicional o trasladar el ciclo de vida de los certificados a una plataforma gestionada. Acción recomendada: sopesa el coste continuo de contar con personal interno especializado frente al riesgo de que una CA no auditada permanezca inactiva dentro del dominio.

Nuestra opinión: Cómo la consultoría en cifrado da soporte a los entornos de AD CS

Los Servicios de certificados de Active Directory se utilizan para establecer una infraestructura de clave pública local, capaz de crear, validar y revocar certificados de clave pública para cifrar archivos, correos electrónicos y tráfico de red. Para obtener un verdadero valor a largo plazo, depende menos de la instalación inicial y más de la correcta gestión de las plantillas, las auditorías de permisos y el mantenimiento del ciclo de vida de los certificados.

Nuestra plataforma CertSecure Manager automatiza la detección, implementación, renovación y revocación de certificados en un entorno AD CS, cerrando precisamente el tipo de brecha de plantillas no auditadas que la investigación sobre la mala configuración de ESC expuso. Para una visión más profunda y específica de AD CS sobre cómo ir más allá de las herramientas nativas hacia una gestión unificada de la postura criptográfica, consulte nuestra guía relacionada sobre la modernización de ADCS . Las organizaciones que prefieran delegar por completo las operaciones de CA pueden evaluar nuestra plataforma PKI-as-a-Service , que ejecuta la jerarquía de CA en claves respaldadas por HSM FIPS 140-3 Nivel 3 mientras su organización conserva la propiedad y el control. En el frente post-cuántico, nuestro Centro de Excelencia PQC y la Evaluación de Preparación PQC ayudan a los equipos a planificar la transición hacia ML-DSA y otros algoritmos post-cuánticos antes de una migración forzada, y nuestra plataforma de detección e inventario criptográfico CBOM Secure brinda a los arquitectos de seguridad visibilidad completa sobre qué algoritmos y tamaños de clave está emitiendo realmente una jerarquía AD CS existente en la actualidad.

Conclusión

AD CS sigue siendo una forma eficaz y rentable de gestionar una Autoridad de Certificación local, y no va a desaparecer: aún cuenta con soporte completo en Windows Server 2022 y 2025, y Server 2025 ahora emite certificados ML-DSA post-cuánticos directamente. Lo que ha cambiado desde el lanzamiento de esta función es la sofisticación de las técnicas de ataque. Las categorías de configuración incorrecta ESC1 a ESC8 y la vulnerabilidad Certifried han convertido la pregunta "¿Ya tenemos AD CS en funcionamiento?" en una cuestión que requiere una auditoría plantilla por plantilla, en lugar de asumir que la configuración predeterminada es segura. Las organizaciones que tratan a AD CS como una implementación única en lugar de una superficie de seguridad continua son las que tienen más probabilidades de descubrir la vulnerabilidad por las malas.

Preguntas frecuentes

¿Cuál es la principal conclusión de esta guía sobre los Servicios de certificados de Active Directory?

AD CS es una función de Autoridad de Certificación local, capaz y rentable, pero su mayor riesgo en el mundo real es la configuración incorrecta de las plantillas de certificados y los permisos de la CA, documentada como las categorías de escalada de privilegios ESC1 a ESC8, en lugar de un fallo en el propio software.

¿Por qué es importante esto para los equipos de PKI empresariales?

Los equipos de PKI empresariales suelen implementar AD CS una sola vez y rara vez revisan su configuración posteriormente, lo que precisamente constituye el patrón que permite que las configuraciones incorrectas de las categorías ESC y las plantillas de certificados obsoletas se acumulen sin ser detectadas durante años.

¿Qué riesgos aumentan si las plantillas y los permisos de AD CS nunca se auditan?

Las plantillas y los permisos no auditados aumentan el riesgo de que un usuario con pocos privilegios escale a administrador de dominio a través de una configuración incorrecta de la categoría ESC, como lo demuestra CVE-2022-26923, y aumentan las probabilidades de que la aplicación estricta de la asignación de certificados KB5014754 no esté realmente activa.

¿Qué equipos deberían encargarse de las revisiones de seguridad de AD CS?

Los administradores de PKI se encargan de la configuración diaria de plantillas y CA, los arquitectos de seguridad se encargan del diseño de la jerarquía y el alcance, los equipos de plataforma se encargan de las rutas de inscripción de dispositivos, el departamento de cumplimiento verifica la cadencia de auditoría y el CISO es responsable de la decisión entre la gestión interna y la gestión externa.

¿Cómo se conecta AD CS con la gestión del ciclo de vida de los certificados?

AD CS emite y revoca certificados, pero no detecta automáticamente todos los certificados en uso, no identifica las plantillas de riesgo ni aplica la renovación a gran escala por sí solo. Las herramientas de administración del ciclo de vida de los certificados solucionan este problema al añadir detección, renovación automatizada y auditoría de plantillas a la función nativa.

¿Cómo deberían las organizaciones medir si su implementación de AD CS es segura?

Realizar un seguimiento de la fecha de la última auditoría de plantillas y permisos de ESC1 a ESC8, confirmar que la asignación de certificados seguros KB5014754 esté en modo de aplicación total en lugar de modo de compatibilidad, y supervisar las interrupciones relacionadas con certificados vinculadas a certificados caducados o mal configurados.

¿Qué aspectos deben auditarse o supervisarse periódicamente en una implementación de AD CS?

Revise periódicamente los permisos de las plantillas de certificados en relación con las categorías de configuración incorrecta de ESC, confirme que la CA raíz permanece sin conexión y autónoma, verifique el estado de aplicación de la asignación de certificados robusta y compruebe que los puntos finales de NDES y de inscripción web no estén expuestos más de lo necesario.

¿Cómo se integra AD CS en entornos PKI en la nube, híbridos o con múltiples autoridades de certificación?

AD CS puede funcionar como una CA en un modelo híbrido junto con plataformas nativas de la nube como AWS ACM Private CA o Google Cloud Certificate Authority Service, pero necesita su propio ciclo de revisión dedicado, ya que los riesgos de la categoría ESC y la proliferación de plantillas de certificados son específicos de la forma en que AD CS administra los permisos dentro de Active Directory.

¿Qué errores comunes deben evitar los equipos con AD CS?

Los errores comunes incluyen no revisar nunca las plantillas de certificados después de la implementación inicial, dejar la CA raíz conectada a la red en lugar de fuera de línea e independiente, asumir que los dispositivos macOS se inscribirán de la misma manera que los clientes Windows unidos al dominio y tratar la actualización KB5014754 como instalada en lugar de confirmar su aplicación completa.

¿Qué elementos deben actualizarse trimestralmente en una implementación de AD CS?

Revise los permisos de la plantilla de certificado en función de las investigaciones actuales sobre configuraciones incorrectas de ESC, confirme el estado de aplicación estricta de la asignación de certificados, compruebe los cambios en el período de validez publicados recientemente por CA/Browser Forum y revise si la compatibilidad con ML-DSA de Windows Server 2025 modifica la hoja de ruta de criptoagilidad.