Configuración de Microsoft Cloud PKI: traiga su propia CA

En este artículo se describe cómo configurar la PKI en la nube de Microsoft para Intune con su propia entidad de certificación (CA). El modelo de implementación Bring your own CA (BYOCA) compatible con Intune permite crear y anclar una CA de emisión privada en la nube a su CA local o privada. La CA privada puede estar formada por N+1 jerarquías de CA.

Requisitos previos

Para obtener más información sobre cómo preparar el inquilino para la PKI en la nube de Microsoft, incluidos los conceptos y requisitos clave, consulte:

Control de acceso basado en roles

La cuenta que use para iniciar sesión en el Centro de administración de Microsoft Intune debe tener permiso para crear una entidad emisora de certificados (CA). La cuenta Administrador de Microsoft Entra Intune (también conocida como administrador de Intune servicios) tiene los permisos integrados adecuados para crear CA. Como alternativa, puede asignar permisos de CA de Cloud PKI a un usuario administrador. Para más información, vea Control de acceso basado en rol (RBAC) con Microsoft Intune.

Paso 1: Crear la CA emisora y la solicitud de firma del certificado

Cree una CA emisora en el Centro de administración de Microsoft Intune.

  1. Vaya a Administración de inquilinos>Cloud PKI y, a continuación, seleccione Crear.

    Página PKI en la nube en la administración de inquilinos con el botón Crear resaltado.

  2. Para Basics, escriba las siguientes propiedades:

    • Nombre: escriba un nombre descriptivo para el objeto de CA. Denomínele un nombre para poder identificarlo fácilmente más tarde. Ejemplo: CA emisora BYOCA de Contoso
    • Descripción: escriba una descripción para el objeto de CA. Esta configuración es opcional pero recomendada. Ejemplo: CA emisora de PKI en la nube mediante "bring-your-own-root-CA" anclada a una CA emisora de ADCS local
  3. Selecciona Siguiente para continuar con las opciones de configuración.

  4. Seleccione el tipo de CA y el origen de CA raíz.

    Campos de configuración de origen de CA tipo de CA y CA raíz para Bring Your Own CA.

    Configure las siguientes opciones para la CA emisora:

    • Tipo de CA: Seleccione CA emisora.
    • Origen de CA raíz: seleccione Traer su propia CA raíz. Esta configuración especifica el origen de la CA raíz que delimita la CA emisora.
  5. Omitir período de validez. Esta configuración no está disponible para configurar. La CA que usa para firmar la solicitud de firma del certificado BYOCA determina el período de validez.

  6. Para usos extendidos de claves, seleccione cómo quiere usar la CA.

    Pestaña Opciones de configuración con opciones de usos extendidos de las claves.

    Para evitar posibles riesgos de seguridad, las CA se limitan a seleccionar su uso. Las opciones son:

    • Tipo: Seleccione el propósito de la CA. El uso extendido de la clave Any Purpose (2.5.29.37.0) no es para su uso, ya que es demasiado permisivo y supone un riesgo potencial para la seguridad. Para obtener más información, consulte Editar plantilla de certificados excesivamente permisivos con EKU privilegiado.
    • Como alternativa, para crear un uso de clave extendida personalizado, escriba el nombre y el identificador de objeto.
  7. En Atributos del sujeto, escriba un nombre común (CN) para la CA emisora.

    en los campos de configuración de los atributos del sujeto de la PKI en la nube.

    Los atributos opcionales incluyen:

    • Organización (O)
    • Unidad organizativa (OU)
    • País (C)
    • Estado o provincia (ST)
    • Localidad (L)

    Para cumplir con los estándares PKI, Intune aplica un límite de dos caracteres para país o región.

  8. En Cifrado, escriba el tamaño de la clave.

    Tamaño de clave y configuración del algoritmo en la configuración de Cloud PKI.

    Las opciones son:

    • RSA-2048

    • RSA-3072

    • RSA-4096

    Esta configuración aplica el tamaño de clave de límite superior que se puede usar al configurar un perfil de certificado SCEP de configuración de dispositivo en Intune. Le permite seleccionar cualquier tamaño de clave hasta el establecido en la CA emisora de Cloud PKI. Ten en cuenta que un tamaño de clave 1024 y un hash SHA-1 no son compatibles con Cloud PKI. Sin embargo, no es necesario proporcionar el algoritmo hash. La CA que usa para firmar la RSC determina el algoritmo hash.

  9. Selecciona Siguiente para continuar con las etiquetas de ámbito.

  10. Opcionalmente, puede agregar etiquetas de ámbito para controlar la visibilidad y el acceso a esta CA.

  11. Selecciona Siguiente para continuar con Revisar + crear.

  12. Revise el resumen proporcionado. Cuando esté listo para finalizar todo, seleccione Crear.

    Importante

    No podrá editar estas propiedades después de crear la CA. Seleccione Atrás para editar la configuración y asegurarse de que es correcta y satisface los requisitos de PKI. Si más adelante necesita agregar un EKU, debe crear una nueva CA.

  13. Vuelva a la lista de CA de Microsoft Cloud PKI en el centro de administración. Seleccione Actualizar para ver la nueva CA.

  14. Seleccione la CA. En Básico, el estado debe ser Se requiere firma.

  15. Vaya a Propiedades.

  16. Seleccione Descargar RSC. Espere mientras Intune descarga un archivo con formato REQ con el nombre de la CA. Por ejemplo: Contoso BYOCA Issuing CA.req

Paso 2: Firmar la solicitud de firma del certificado

Se requiere una entidad de certificación privada para firmar el archivo de solicitud de firma de certificado (RSC) descargado. La CA que firma puede ser una CA raíz o emisora de cualquier nivel de la CA privada. Hay dos maneras de firmar:

  • Opción 1: Usar la inscripción web de la entidad de certificación, una característica de Servicios de certificados de Active Directory (ADCS). Esta opción proporciona una interfaz web simple que le permite realizar tareas específicas del administrador, como solicitar y renovar certificados.

  • Opción 2: use el archivo ejecutable de la herramienta certreq.exe de línea de comandos de Windows ADCS.

En la tabla siguiente se enumeran los identificadores de objeto (OID) admitidos para firmar certificados utilizados en implementaciones BYOCA.

Propiedad del nombre del firmante Identificador de objeto
Nombre común (CN) OID.2.5.4.3
Organización (O) OID.2.5.4.10
Unidad organizativa (OU) OID.2.5.4.11
Localidad (L) OID.2.5.4.7
Estado (ST) o provincia OID.2.5.4.8
País (C) OID.2.5.4.6
Título (T) OID.2.5.4.12
Número de serie OID.2.5.4.5
Email (E) OID.1.2.840.113549.1.9.1
Componente de dominio (DC) OID.0.9.2342.19200300.100.1.25
Street OID.2.5.4.9
Nombre de pila OID.2.5.4.42
Initials OID.2.5.4.43
Código postal OID.2.5.4.17
Calificador de nombre distintivo OID.2.5.4.46

Para obtener más información sobre la firma de certificados, consulte la documentación de ayuda proporcionada por la CA.

Opción 1: inscripción web de la entidad de certificación

Para completar estos pasos, use notepad.exe en un dispositivo Windows o un programa equivalente en macOS.

  1. Abra el archivo REQ que descargó después de crear la CA emisora. Copie (CTRL + C) el contenido del archivo.

  2. Abra un explorador en un dispositivo que tenga acceso al host web que ejecuta CA Web Enrollment. Por ejemplo: https://WebSrv_running_CAWebEnrollment/certsrv

  3. Seleccione Solicitar un certificado.

  4. Seleccione Solicitud de certificado avanzada.

  5. Pegue el contenido que copió anteriormente en el área Solicitud guardada .

  6. En Plantilla de certificado, seleccione Entidad de certificación subordinada.

    Nota:

    La plantilla de CA subordinada debe estar publicada y disponible en la CA que firma el certificado. Abra la consola de administración certsrv.msc - Certificate Authority en el dispositivo para ver las plantillas de certificados disponibles.

  7. Seleccione Enviar para continuar.

  8. En Certificado emitido, elija DER codificado o codificado en Base 4. Cloud PKI admite ambos formatos de archivo. A continuación, complete estos pasos:

    1. Selecciona Descargar certificado. El archivo de certificado se descarga y se guarda como certnew.cer.

    2. Selecciona Descargar cadena de certificados. Se descarga el certificado firmado, incluida la cadena de certificados completa, la CA raíz y cualquier certificado de CA intermedio o emisor en la jerarquía de CA privada. El archivo se guarda como certnew.p7b.

    Intune requiere ambos archivos para habilitar la CA emisora para Cloud PKI BYOCA.

  9. Continúe cargando certificado firmado para habilitar la CA emisora BYOCA en este artículo.

Nota:

Si usa el centro de administración y la consola de inscripción web de CA desde 2 estaciones de trabajo diferentes, deberá copiar o tener acceso a los 2 archivos de certificación desde la estación de trabajo del centro de administración.

Opción 2: Herramienta de línea de comandos de Windows ADCS

Use la herramienta de línea de comandos certreq.exe para enviar una solicitud de certificado a una CA, en la que puede especificar la plantilla de certificado y la CA de firma. El archivo REQ que descargaste anteriormente debe estar en el equipo Windows donde estés ejecutando la herramienta de línea de comandos.

Puede usar la sintaxis siguiente en la línea de comandos para enviar una solicitud de certificado con la plantilla seleccionada y la CA de firma:

certreq -submit -attrib "CertificateTemplate:<template_name>" -config "<CA_server_name>\<CA_name>" <request_file> <response_file>

Reemplace las variables del comando de la siguiente manera:

  1. Reemplace <template_name> con el nombre de la plantilla de certificado que desea usar.

  2. Reemplace <CA_server_name><CA_name> por el nombre del servidor de la entidad de certificación y el nombre de la entidad de certificación, respectivamente, que quiera usar para firmar la petición de certificado.

No es necesario realizar ninguna acción para <request_file> y <response_file>. Se reemplazarán por el nombre del archivo que contiene la solicitud de certificado y el nombre del archivo que contiene la respuesta de la CA, respectivamente.

En los ejemplos siguientes se describe cómo enviar una solicitud de certificado mediante la plantilla de CA subordinada y cómo firmarla.

  • Ejemplo 1: la CA de firma, ContosoCA, se ejecuta en un servidor denominado CA-Server. Puede utilizar el siguiente comando:

    certreq -submit -attrib "CertificateTemplate:SubCA" -config "CA-Server\ContosoCA" certreq.req certnew.cer

  • Ejemplo 2: la entidad de certificación de firma se denomina CaleroCorp SubCA (EE. UU.) y se ejecuta en un servidor denominado Win2k16-subCA. Puede utilizar el siguiente comando:

    certreq -submit -attrib "CertificateTemplate:SubCA" -config "Win2k16-subCA\CaleroCorp SubCA (US)" "c:\users\bill.CORP\Documents\CC BYORCA Issuing CA2.csr" c:\Users\bill.CORP\CC-BYOCA-IssuingCA-Signed.cer"

  • Ejemplo 3: Como alternativa, si ejecuta certreq.exe sin parámetros, Windows le pedirá que identifique primero el archivo REQ. Este enfoque usa la interfaz de usuario de Windows para guiarle a través del proceso de firma.

Además del certificado firmado, necesita la cadena de claves completa de la entidad de certificación privada. La cadena de claves completa incluye la CA raíz y todas las CA intermedias, emisoras o subordinadas de la cadena. Use la sintaxis siguiente en la herramienta de línea de comandos para exportar la cadena de claves completa a un archivo P7B:

certutil [options] -ca.chain OutCACertChainFile [Index]

Ejecute el comando desde un equipo unido a un dominio Windows con acceso de red a ADCS. Por ejemplo:

certutil -ca.chain c:\temp\fullChain.p7b

Para ver la cadena exportada y comprobar que la exportación se ha realizado en el Explorador de archivos de Windows:

  1. Vaya a la ubicación de la ruta de acceso donde se exportó el archivo.
  2. Haga doble clic en el archivo para abrirlo.

Dentro del archivo, debería ver la cadena completa, incluidas las CA raíz e intermedias.

Nota:

Como alternativa, puede utilizar certmgr.msc o certlm.msc exportar la clave pública individual para cada CA de la cadena de CA privada. Cada uno de estos archivos tiene una extensión CER.

Paso 3: Cargar el certificado firmado para habilitar la CA emisora de BYOCA

Para completar el proceso necesario de firma de CA emisora de PKI en la nube de BYOCA y habilitar la CA en la nube para empezar a emitir certificados para dispositivos administrados por Intune, debe tener:

  • Un certificado firmado para la CA emisora de BYOCA.
  • La cadena completa de la entidad de certificación privada usada para firmar la solicitud de certificado.

Para obtener información sobre cómo completar estas tareas, que son necesarias para continuar, consulte Paso 2: Firmar solicitud de firma de certificado. Los archivos deben estar disponibles en el mismo equipo donde se ejecuta el Centro de administración de Microsoft Intune.

  1. Vuelva a la lista CA de Cloud PKI en el centro de administración. Seleccione una CA. Su estado debe ser Se requiere firma.

  2. Ve a Propiedades y selecciona Cargar certificado firmado.

  3. Se abre la ventana Cargar certificado firmado . En Cargar archivo de certificado firmado (.cer, .crt o .pem), seleccione Examinar. Elija el archivo de certificado firmado.

  4. En Cargar uno o más certificados de cadena de confianza (.cer, .crt, .pem o .p7b), arrastre y coloque los archivos o seleccione Examinar para buscarlos en el equipo.

  5. Seleccione Guardar y espere mientras Intune carga el certificado. Podría tardar unos minutos.

  6. Actualice la lista de CA. La columna de estado de la CA debería aparecer ahora como Activa. El nombre común de la raíz aparece como CA raíz externa.

    Lista de CA de PKI en la nube con CA recién creada que muestra el estado Activo.

    Puede seleccionar la CA en la lista para ver las propiedades disponibles. Entre las propiedades se incluyen las siguientes:

    • URI del punto de distribución de lista de revocación de certificados (CRL).
    • URI de acceso a la información de la entidad (AIA).
    • La CA emisora de Cloud PKI muestra el URI de SCEP. El URI de SCEP debe copiarse en el perfil de configuración de SCEP para cada certificado emitido por la plataforma.

    Cuando esté listo para descargar la clave pública de confianza de la entidad de certificación, seleccione Descargar.

    Nota:

    La propiedad AIA de una CA emisora de BYOCA está definida por la CA privada y contiene las propiedades definidas por la configuración AIA de la CA privada. ADCS utiliza una ubicación de AIA LDAP predeterminada. Si la entidad de certificación privada proporciona una ubicación de AIA HTTP, las propiedades BYOCA mostrarán la ubicación de AIA HTTP.

Paso 4: Crear perfiles de certificado de confianza

Debe crearse un perfil de certificado de confianza de Intune para cada certificado de CA en la jerarquía de CA privadas si usa una CA emisora BYOCA de PKI en la nube anclada a una CA privada. Este paso es un requisito para todas las plataformas (Windows, Android, iOS/iPad, macOS) que emiten certificados SCEP de PKI en la nube. Es necesario establecer la confianza con la autoridad de registro de certificados de Cloud PKI que admite el protocolo SCEP.

Para obtener más información sobre cómo crear el perfil, consulte Perfiles de certificado de confianza.

Exportar certificados

Los certificados exportados se usan para crear un perfil de certificado de confianza en Intune para cada CA de la cadena. Si usa una entidad de certificación privada, deberá utilizar sus herramientas para exportar la cadena de claves de la entidad de certificación a un conjunto de archivos de formato DER o Base 4 con extensión CER. Si ADCS es su CA privada, puede usar la herramienta de línea de comandos de Windows certutil.exe para exportar el llavero completo de la CA a un archivo .p7b.

Ejecute el siguiente comando desde un equipo unido a un dominio Windows con acceso de red a ADCS.

certutil [options] -ca.chain OutCACertChainFile [Index]

Por ejemplo:

certutil -ca.chain c:\temp\fullChain.p7b

Puede usar el Explorador de archivos de Windows para ver la cadena exportada.

  1. Vaya a la ubicación de la ruta de acceso donde se exportó el archivo .p7b y haga doble clic en el archivo. Debería ver la cadena completa, incluidas las CA raíz e intermedias de la cadena.

  2. Haga clic con el botón derecho en cada certificado de la lista.

  3. Seleccione laexportaciónde todas las tareas>. Exporte el certificado de confianza en formato DER. Recomendamos asignar un nombre al archivo de certificado exportado con el mismo nombre común de la entidad de certificación que se muestra en la columna Emitido para de la utilidad certmgr. El nombre hace que sea más fácil encontrar la CA raíz en la lista, ya que el nombre común de Emitido para y Emitido por será el mismo.

Crear perfil de certificado de confianza para una CA raíz privada

Cree un perfil de certificado de confianza con el archivo de CA raíz exportado que descargó. En el Centro de administración, cree un perfil de certificado de confianza para cada plataforma del sistema operativo que quiera segmentar y que use el certificado raíz de CA privado.

Creación de perfiles de certificado de confianza para CA subordinadas privadas

Cree un perfil de certificado de confianza con el archivo intermedio o CA emisor exportado que ha descargado. En el Centro de administración, cree un perfil de certificado de confianza para cada plataforma de SO que quiera segmentar y que use el certificado raíz de la CA emisor.

Crear perfil de certificado de confianza para la entidad emisora de certificados

Sugerencia

Para encontrar las CA de BYOCA en la lista de CA, busque las CA con los siguientes valores:

  • Tipo: Emisión
  • Nombre común raíz: CA raíz externa
  1. En el Centro de administración, vaya a Administración de inquilinos>en la nube PKI.

  2. Seleccione la CA emisora de Cloud PKI BYOCA.

  3. Vaya a Propiedades.

  4. Seleccione Descargar. Espere mientras se descarga la clave pública de la CA emisora.

  5. En el Centro de administración, cree un perfil de certificado de confianza para cada plataforma de sistema operativo que va a segmentar. Para obtener instrucciones, consulte Creación de un perfil de certificado de confianza. Cuando se le solicite, escriba la clave pública que descargó.

El certificado de CA emisor que descargó para Cloud PKI BYOCA debe estar instalado en todos los usuarios de confianza.

El nombre de archivo dado a las claves públicas descargadas se basa en los nombres comunes especificados en la CA. Algunos exploradores, como Microsoft Edge, muestran una advertencia si descarga un archivo con una extensión de certificado .cer u otra conocida Si recibe esta advertencia, seleccione Mantener.

Cuadro de diálogo de advertencia de descarga del explorador con botón Conservar.

Paso 5: Crear perfil de certificado SCEP

Nota:

Solo las CA emisoras de PKI en la nube y las CA emisoras de BYOCA se pueden usar para emitir certificados SCEP a dispositivos administrados por Intune.

Cree un perfil de certificado SCEP para cada plataforma de sistema operativo a la que se dirige, como hizo con los perfiles de certificado de confianza. El perfil de certificado SCEP se usa para solicitar un certificado de autenticación de cliente hoja a la CA emisora. Este tipo de certificado se usa en escenarios de autenticación basada en certificados, para cosas como el acceso a Wi-Fi y VPN.

  1. Volver a la PKI en la nube de administración de>inquilinos.

  2. Seleccione una CA que tenga un tipo de emisión .

  3. Vaya a Propiedades.

  4. Copie el URI de SCEP en el Portapapeles.

  5. En el Centro de administración, cree un perfil de certificado SCEP para cada plataforma del sistema operativo a la que se dirige. Para obtener instrucciones, consulte Crear un perfil de certificado SCEP.

  6. En el perfil, en Certificado raíz, vincule el perfil de certificado de confianza. El certificado de confianza que seleccione debe ser el certificado de CA raíz al que la CA emisora está anclada en la jerarquía de CA.

    Configuración de certificado raíz con certificado de CA raíz seleccionado.

  7. Para las direcciones URL del servidor SCEP, pegue el URI de SCEP. Es importante dejar la cadena {{CloudPKIFQDN}} como está. Intune reemplaza esta cadena de marcador de posición por el FQDN adecuado cuando el perfil se entrega al dispositivo. El FQDN aparecerá en el espacio de nombres *.manage.microsoft.com, un punto de conexión Intune principal. Para obtener más información sobre los puntos de conexión de Intune, consulte Puntos de conexión de red para Microsoft Intune.

  8. Configure el resto de las opciones, siguiendo estas prácticas recomendadas:

    • Formato del nombre del firmante: Asegúrese de que las variables especificadas estén disponibles en el objeto de usuario o dispositivo en Microsoft Entra ID. Por ejemplo, si el usuario objetivo de este perfil no tiene un atributo de dirección de correo electrónico pero la dirección de correo electrónico de este perfil está rellenada, no se emitirá el certificado. También aparece un error en el informe de perfil de certificado SCEP.

    • Uso extendido de claves: Microsoft Cloud PKI no admite la opción Any Purpose .

      Nota:

      Asegúrese de que los EKU que seleccione estén configurados en la autoridad de certificación (CA) emisora de Cloud PKI. Si seleccionas un EKU que no está presente en la CA emisora de Cloud PKI, se produce un error en el perfil de SCEP. Y no se emite un certificado para el dispositivo.

    • Direcciones URL del servidor SCEP: No combine direcciones URL de NDES/SCEP con direcciones URL de SCEP de CA que emitan de Microsoft Cloud PKI.

  9. Asigna y revisa el perfil. Cuando esté listo para finalizar todo, seleccione Crear.