Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

¿Por qué necesita agregar contenedores de Servicios de certificados de Active Directory (ADCS) en su directorio activo?

Contenedores ADCS de Servicios de certificados de Active Directory

Para establecer una infraestructura de clave pública y ofrecer las capacidades de criptografía de clave pública, certificados digitales y firma digital de su empresa, se requiere un rol de servidor ADCS. AD CS proporciona servicios personalizables para la emisión y gestión de certificados digitales en sistemas de seguridad de software que utilizan tecnologías de clave pública.

Los certificados digitales que proporciona AD CS permiten cifrar y firmar digitalmente documentos y mensajes electrónicos. Estos certificados digitales permiten autenticar equipos, usuarios o cuentas de dispositivos de la red. Los certificados digitales se utilizan para:

  1. Confidencialidad mediante cifrado
  2. Integridad a través de firmas digitales
  3. Autenticación mediante la asociación de claves de certificado con una cuenta de computadora, usuario o dispositivo en una red informática

El contenedor de servicios de clave pública no puede limitarse a ningún dominio específico. Está disponible para cualquier cliente del bosque. Dado que se almacena en un contexto de nombres de configuración, su contenido se simula entre todos los controladores de dominio del bosque actual.

CN=Servicios de clave pública, CN=Servicios, CN=Configuración, DC= {dominio raíz del bosque}

Los siguientes son los subcontenedores bajo los contenedores de servicios de clave pública:

  1. AFP
  2. CDP
  3. Plantillas de certificado
  4. Autoridades de certificación
  5. Servicios de inscripción
  6. KRA
  7. OID

A continuación se muestran las descripciones de cada contenedor:

AFP

Para crear una cadena de certificados de confianza y recuperar los certificados cruzados emitidos por la CA, los clientes pueden recuperar los certificados de la CA del contenedor AIA utilizando la extensión de certificado de acceso a la información de la autoridad (AIA). El contenedor AIA instalará automáticamente el certificado de la nueva CA empresarial durante la instalación. Para instalar el certificado de la CA mediante programación en este contenedor, ejecute el siguiente comando:

Certutil -dspublish -f SubCA

– esta es la ruta real y el archivo del nombre del certificado.

CDP

CDP almacena listas de revocación de certificados. Contiene todas las CRL base y las CRL delta publicadas en el bosque.

Puede instalar la lista de revocación de certificados en el contenedor CDP ejecutando el comando certutil.

Certutil -dspublish -f

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

Cómo agregar un CDP

El siguiente comando es para agregar CDP

Agregar-CRLDistributionPoint [-InputObject] [-URI] [ ]

Parámetros

-Objeto de entrada -> Especifica el objeto CRLDistributionPoint al que se agregan nuevos puntos de distribución de CRL

[-URI] -> Esto especifica nuevos puntos de distribución de publicación de archivos CRL para una CA en particular.

:El cmdlet admite parámetros comunes como: Debug (db), ErrorAction (ea), ErrorVariable (ev), InformationAction (infa), InformationVariable (iv), OutVariable (ov), OutBuffer (ob), PipelineVariable (pv), Verbose (vb), WarningAction (wa), WarningVariable (wv)

Opciones de publicación de CRL

VariableNombreMareas Ideales para Lecciones
%1NombreDNS del servidorEl nombre del Sistema de nombres de dominio (DNS) de la computadora CA
%2Nombre corto del servidorEl nombre NetBIOS de la computadora CA
%3Nombre de CAEl nombre lógico de la CA
%6ConfigDNLa ruta del Protocolo ligero de acceso a directorios (LDAP) del contexto de nombres de configuración del bosque para el bosque
%8Sufijo del nombre CRLPrórroga de la renovación de la CRL
%9DeltaCRLAllowedIndica si la CA admite CRL delta
10%Clase de objeto CDPObjectIndica que un objeto es un objeto CDP en AD DS

Plantillas de certificado

Al definir las características comunes de todos los certificados emitidos con esa plantilla y determinar los permisos para que los usuarios o equipos puedan inscribirse o inscribirse automáticamente para el certificado, las plantillas de certificado se utilizan para automatizar la implementación de certificados. Por ejemplo, una plantilla de certificado que inscribe automáticamente a todos los usuarios del dominio con direcciones de correo electrónico válidas para un certificado de correo electrónico seguro (S/MIME) serviría como ejemplo.

Todas las plantillas de certificado disponibles en AD, ya sea publicadas en una CA empresarial o no, se almacenan en el contenedor de Plantillas de Certificado. Si una CA empresarial publica una plantilla de certificado, el valor se escribe como atributo en el objeto de CA en el contenedor de Servicios de Inscripción. De forma predeterminada, se instalan más de 30 plantillas de certificado predefinidas de Microsoft al crear una CA empresarial.

Autoridades de certificación

El contenedor de autoridades de certificación se utiliza para las CA raíz de confianza. Durante la creación de la CA raíz empresarial, el certificado se implementa automáticamente en el contenedor. En el caso de una CA independiente sin conexión, el administrador de la infraestructura de clave pública (PKI) debe publicar manualmente el certificado de la CA raíz sin conexión mediante el comando certutil.

Ejemplo: certutil -dspublish -f CA raíz

Contenedor de servicios de inscripción

Incluye los certificados de las CA empresariales que pueden otorgarlos a personas, equipos o servicios ubicados dentro del bosque. Solo un administrador empresarial que instale una CA empresarial puede agregar certificados de CA empresariales a este contenedor. El cuadro de diálogo "Administrar contenedores de AD" no se puede usar para agregar los certificados manualmente.

KRA

Contiene los certificados de los agentes de recuperación de claves del bosque. Estos agentes deben estar configurados para admitir el archivado y la recuperación de claves. Los certificados de agentes de recuperación de claves se pueden agregar automáticamente a este contenedor mediante la inscripción en una CA empresarial. No se pueden agregar manualmente mediante el cuadro de diálogo "Administrar contenedores de AD".

OID

Este contenedor almacena los identificadores de objeto (OID) registrados en la empresa. El contenedor OID puede contener definiciones de identificadores de objeto para directivas de aplicación personalizadas, directivas de emisión (certificados) y plantillas de certificados. Cuando el cliente es miembro del bosque de Active Directory, utiliza un contenedor OID para resolver los identificadores de objeto y la base de datos OID local.

Los nuevos OID deben registrarse a través del complemento MMC Plantillas de certificado ( certtmpl.msc ) agregando una nueva política de aplicación o emisión (certificado) en la pestaña Extensión de la plantilla de certificado.

Conclusión

Para un administrador de infraestructura de clave pública (PKI) empresarial, es fundamental comprender cada contenedor de servicios de certificados de Active Directory. Un administrador debe conocer las actividades y la necesidad de cada contenedor al gestionar la infraestructura PKI de la empresa.