Para establecer una infraestructura de clave pública y ofrecer las capacidades de criptografía de clave pública, certificados digitales y firma digital de su empresa, se requiere un rol de servidor ADCS. AD CS proporciona servicios personalizables para la emisión y gestión de certificados digitales en sistemas de seguridad de software que utilizan tecnologías de clave pública.
Los certificados digitales que proporciona AD CS permiten cifrar y firmar digitalmente documentos y mensajes electrónicos. Estos certificados digitales permiten autenticar equipos, usuarios o cuentas de dispositivos de la red. Los certificados digitales se utilizan para:
- Confidencialidad mediante cifrado
- Integridad a través de firmas digitales
- Autenticación mediante la asociación de claves de certificado con una cuenta de computadora, usuario o dispositivo en una red informática
El contenedor de servicios de clave pública no puede limitarse a ningún dominio específico. Está disponible para cualquier cliente del bosque. Dado que se almacena en un contexto de nombres de configuración, su contenido se simula entre todos los controladores de dominio del bosque actual.
CN=Servicios de clave pública, CN=Servicios, CN=Configuración, DC= {dominio raíz del bosque}
Los siguientes son los subcontenedores bajo los contenedores de servicios de clave pública:
- AFP
- CDP
- Plantillas de certificado
- Autoridades de certificación
- Servicios de inscripción
- KRA
- OID
A continuación se muestran las descripciones de cada contenedor:
AFP
Para crear una cadena de certificados de confianza y recuperar los certificados cruzados emitidos por la CA, los clientes pueden recuperar los certificados de la CA del contenedor AIA utilizando la extensión de certificado de acceso a la información de la autoridad (AIA). El contenedor AIA instalará automáticamente el certificado de la nueva CA empresarial durante la instalación. Para instalar el certificado de la CA mediante programación en este contenedor, ejecute el siguiente comando:
Certutil -dspublish -f SubCA
– esta es la ruta real y el archivo del nombre del certificado.
CDP
CDP almacena listas de revocación de certificados. Contiene todas las CRL base y las CRL delta publicadas en el bosque.
Puede instalar la lista de revocación de certificados en el contenedor CDP ejecutando el comando certutil.
Certutil -dspublish -f
Cómo agregar un CDP
El siguiente comando es para agregar CDP
Agregar-CRLDistributionPoint [-InputObject] [-URI] [ ]
Parámetros
-Objeto de entrada -> Especifica el objeto CRLDistributionPoint al que se agregan nuevos puntos de distribución de CRL
[-URI] -> Esto especifica nuevos puntos de distribución de publicación de archivos CRL para una CA en particular.
:El cmdlet admite parámetros comunes como: Debug (db), ErrorAction (ea), ErrorVariable (ev), InformationAction (infa), InformationVariable (iv), OutVariable (ov), OutBuffer (ob), PipelineVariable (pv), Verbose (vb), WarningAction (wa), WarningVariable (wv)
Opciones de publicación de CRL
| Variable | Nombre | Mareas Ideales para Lecciones |
|---|---|---|
| %1 | NombreDNS del servidor | El nombre del Sistema de nombres de dominio (DNS) de la computadora CA |
| %2 | Nombre corto del servidor | El nombre NetBIOS de la computadora CA |
| %3 | Nombre de CA | El nombre lógico de la CA |
| %6 | ConfigDN | La ruta del Protocolo ligero de acceso a directorios (LDAP) del contexto de nombres de configuración del bosque para el bosque |
| %8 | Sufijo del nombre CRL | Prórroga de la renovación de la CRL |
| %9 | DeltaCRLAllowed | Indica si la CA admite CRL delta |
| 10% | Clase de objeto CDPObject | Indica que un objeto es un objeto CDP en AD DS |
Plantillas de certificado
Al definir las características comunes de todos los certificados emitidos con esa plantilla y determinar los permisos para que los usuarios o equipos puedan inscribirse o inscribirse automáticamente para el certificado, las plantillas de certificado se utilizan para automatizar la implementación de certificados. Por ejemplo, una plantilla de certificado que inscribe automáticamente a todos los usuarios del dominio con direcciones de correo electrónico válidas para un certificado de correo electrónico seguro (S/MIME) serviría como ejemplo.
Todas las plantillas de certificado disponibles en AD, ya sea publicadas en una CA empresarial o no, se almacenan en el contenedor de Plantillas de Certificado. Si una CA empresarial publica una plantilla de certificado, el valor se escribe como atributo en el objeto de CA en el contenedor de Servicios de Inscripción. De forma predeterminada, se instalan más de 30 plantillas de certificado predefinidas de Microsoft al crear una CA empresarial.
Autoridades de certificación
El contenedor de autoridades de certificación se utiliza para las CA raíz de confianza. Durante la creación de la CA raíz empresarial, el certificado se implementa automáticamente en el contenedor. En el caso de una CA independiente sin conexión, el administrador de la infraestructura de clave pública (PKI) debe publicar manualmente el certificado de la CA raíz sin conexión mediante el comando certutil.
Ejemplo: certutil -dspublish -f CA raíz
Contenedor de servicios de inscripción
Incluye los certificados de las CA empresariales que pueden otorgarlos a personas, equipos o servicios ubicados dentro del bosque. Solo un administrador empresarial que instale una CA empresarial puede agregar certificados de CA empresariales a este contenedor. El cuadro de diálogo "Administrar contenedores de AD" no se puede usar para agregar los certificados manualmente.
KRA
Contiene los certificados de los agentes de recuperación de claves del bosque. Estos agentes deben estar configurados para admitir el archivado y la recuperación de claves. Los certificados de agentes de recuperación de claves se pueden agregar automáticamente a este contenedor mediante la inscripción en una CA empresarial. No se pueden agregar manualmente mediante el cuadro de diálogo "Administrar contenedores de AD".
OID
Este contenedor almacena los identificadores de objeto (OID) registrados en la empresa. El contenedor OID puede contener definiciones de identificadores de objeto para directivas de aplicación personalizadas, directivas de emisión (certificados) y plantillas de certificados. Cuando el cliente es miembro del bosque de Active Directory, utiliza un contenedor OID para resolver los identificadores de objeto y la base de datos OID local.
Los nuevos OID deben registrarse a través del complemento MMC Plantillas de certificado ( certtmpl.msc ) agregando una nueva política de aplicación o emisión (certificado) en la pestaña Extensión de la plantilla de certificado.
Conclusión
Para un administrador de infraestructura de clave pública (PKI) empresarial, es fundamental comprender cada contenedor de servicios de certificados de Active Directory. Un administrador debe conocer las actividades y la necesidad de cada contenedor al gestionar la infraestructura PKI de la empresa.
