Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se describen los modelos de implementación compatibles con Microsoft Intune y el servicio PKI en la nube de Microsoft.
Tienes dos opciones de implementación:
CA raíz de Microsoft Cloud PKI: implemente Microsoft Cloud PKI mediante CA raíz y emisora en la nube.
Bring your own certification authority (BYOCA): Implemente Microsoft Cloud PKI mediante su propia CA privada.
Con el enfoque de CA raíz de PKI en la nube de Microsoft, puede crear una o varias PKI dentro de un único inquilino de Intune. Si implementa la PKI en la nube de esta manera, se crea una jerarquía de dos niveles, por lo que puede tener varias CA emisoras subordinadas a la CA raíz. Estas CA no son públicas. En su lugar, debe crear tanto la CA raíz como las CA emisoras en la nube, privadas para el inquilino de Intune. La entidad emisora emite certificados para los dispositivos administrados por Intune mediante el perfil de certificado SCEP de configuración del dispositivo.
Como alternativa, puede traer su propia entidad de certificación (BYOCA). Con este enfoque, implementará Microsoft Cloud PKI mediante su propia CA privada. Esta opción requiere que cree una CA emisora en la nube que sea privada para el inquilino de Intune. La entidad emisora de certificados está anclada a una entidad de certificación privada, como Servicios de certificados de Active Directory (ADCS). Al crear una CA emisora de BYOCA de PKI en la nube, también se crea una solicitud de firma de certificado (RSC) en Intune. Su CA privada es necesaria para firmar la RSC.
Antes de empezar
Es importante revisar y comprender las cadenas de confianza de certificados antes de comenzar la implementación. Para obtener más conceptos y fundamentos de la PKI, consulte Fundamentos de la PKI en la nube de Microsoft.
Identificación de los usuarios de confianza
Identifique los usuarios de confianza. El usuario de confianza es un usuario o sistema que consume los certificados generados por una PKI. Entre los ejemplos de usuarios de confianza se incluyen:
- Un punto de acceso Wi-Fi que usa autenticación basada en certificados radius.
- Un servidor VPN que autentica a un usuario remoto.
- Un usuario visitando un sitio web protegido por TLS/SSL en un explorador web.
Determinar la ubicación del anclaje de confianza
Determine la ubicación del anclaje de confianza raíz. Un anclaje de veracidad es un certificado de CA o la clave pública de una entidad de confianza que utiliza un usuario de confianza como punto de partida para la validación de la ruta de acceso o la confianza del certificado. Un usuario de confianza podría tener uno o varios anclajes de confianza derivados de más de un origen. Un anclaje de veracidad puede ser la clave pública de la entidad de certificación raíz o puede ser la clave pública de la entidad emisora de certificados para el usuario de confianza.
Cadena de confianza
Al usar certificados para realizar la autenticación basada en certificados, asegúrese de que ambos usuarios de confianza tengan la cadena de confianza de certificados de CA (que incluye las claves públicas y la CA raíz) de todos los certificados implicados en una conversación basada en TLS/SSL. En este contexto, las partes de confianza son:
- Los dispositivos administrados por Intune.
- Los servicios de autenticación usados por Wi-Fi, VPN o servicios web.
Si falta el certificado de CA emisor, un usuario de confianza puede solicitarlo a través de la propiedad Acceso a la información de entidad (AIA) del certificado utilizando el motor de encadenamiento de certificados de la plataforma del sistema operativo nativo.
Nota:
Al conectarse a un usuario de confianza, como un punto de acceso Wi-Fi o un servidor VPN, el dispositivo Intune administrado establece primero una conexión TLS/SSL al intentar conectarse. Microsoft Cloud PKI no proporciona estos certificados TLS/SSL. Debe obtener estos certificados a través de otro servicio PKI o de CA. Como resultado, al crear un perfil de Wi-Fi o VPN, también tiene que crear un perfil de certificado de confianza y asignarlo a los dispositivos administrados para que confíe en la conexión TLS/SSL. El perfil de certificado de confianza debe contener las claves públicas de las CA raíz y emisoras responsables de emitir el certificado TLS/SSL.
Opciones de implementación
En esta sección se describen las opciones de implementación compatibles con Microsoft Intune para la PKI en la nube de Microsoft.
Existen métodos para implementar certificados de CA en usuarios de confianza no administrados por Intune. Partes de confianza como servidores RADIUS, puntos de acceso Wi-Fi, servidores VPN y servidores de aplicaciones web que admiten la autenticación basada en certificados.
Si el usuario de confianza es miembro de un dominio de Active Directory, use la directiva de grupo para implementar certificados de CA. Para más información, vea:
- Distribuir certificados a equipos cliente mediante la directiva de grupo
- Inscribir un dispositivo Windows automáticamente con la directiva de grupo
Si el usuario de confianza no es miembro del dominio de Active Directory, asegúrese de que la cadena de confianza del certificado de la entidad emisora para la raíz de PKI en la nube de Microsoft y la entidad emisora esté instalada en el almacén de seguridad del usuario de confianza. El almacén de seguridad adecuado varía según la plataforma del sistema operativo y la aplicación de hospedaje que proporciona el servicio.
Tenga en cuenta también la configuración de software de usuario de confianza necesaria para admitir otras entidades emisoras de certificados.
Opción 1: CA raíz de PKI en la nube de Microsoft
Durante una implementación de CA raíz de PKI en la nube, el certificado raíz de PKI en la nube se debe implementar a todas las partes de confianza. Si un certificado de CA emisor no está presente en un usuario de confianza, este puede recuperarlo e instalarlo automáticamente iniciando la detección de certificados. Este proceso, conocido como motor de encadenamiento de certificados (CCE), es específico de la plataforma y se usa para recuperar el certificado primario que falta. La dirección URL del certificado de CA emisor se encuentra en la propiedad AIA de un certificado de hoja (el certificado emitido al dispositivo mediante una CA emisora de Cloud PKI). Un usuario de confianza puede utilizar la propiedad AIA para recuperar los certificados de CA primarios. El proceso es similar al de la descarga de CRL.
Nota:
El sistema operativo Android requiere que los servidores devuelvan una cadena de certificados completa y no realiza la detección de certificados siguiendo las rutas AIA. Para obtener más información sobre los requisitos de la cadena de certificados en Android, consulte la documentación de seguridad de SSL de Android. Asegúrese de implementar toda la cadena de certificados en dispositivos administrados por Android y usuarios de confianza.
Los dispositivos administrados por Intune, independientemente de la plataforma del sistema operativo, requieren la siguiente cadena de confianza de certificados de CA.
| Tipo de certificado de CA | Cadena de confianza de certificados de CA | Método de implementación |
|---|---|---|
| Certificado CA de PKI en la nube | Se requiere un certificado de CA raíz, cuya emisión es opcional, pero recomendada | Perfil de configuración de certificados de confianza de Intune |
| Certificado de CA privada | Se requiere un certificado de CA raíz, pero la emisión de un certificado de CA es opcional, pero se recomienda | Perfil de configuración de certificados de confianza de Intune |
Los usuarios de confianza requieren la siguiente cadena de confianza de certificados de CA.
| Tipo de certificado de CA | Cadena de confianza de certificados de CA | Método de implementación |
|---|---|---|
| Certificado CA de PKI en la nube | Se requiere un certificado de CA raíz, cuya emisión es opcional, pero recomendada | Si el servidor o servicio del usuario de confianza es un servidor miembro del dominio de Active Directory (AD), use la directiva de grupo para implementar certificados de CA. Si no está en el dominio de AD, puede ser necesario un método de instalación manual. |
| Certificado de CA privada | Se requiere un certificado de CA raíz, la emisión de un certificado de CA es opcional pero recomendado | Si el servidor o servicio del usuario de confianza es un servidor miembro del dominio de Active Directory (AD), use la directiva de grupo para implementar certificados de CA. Si no está en el dominio de AD, puede ser necesario un método de instalación manual. |
En el diagrama siguiente se muestran los certificados en acción tanto para el cliente como para los usuarios de confianza.
En el diagrama siguiente se muestran las cadenas de confianza de certificados de CA respectivas que se deben implementar tanto en los dispositivos administrados como en los equipos de confianza. Las cadenas de confianza de la CA garantizan que los certificados de Cloud PKI emitidos para dispositivos administrados por Intune sean de confianza y se puedan usar para autenticarse en partes de confianza.
Opción 2: Traiga su propia CA (BYOCA)
Durante una implementación traiga su propia CA, el dispositivo administrado por Intune necesita los siguientes certificados de CA:
- La cadena de confianza de la entidad de certificación privada, incluidos los certificados de CA raíz y emisores, de la entidad de certificación responsable de firmar la RSC de BYOCA.
- El certificado de CA emisor de BYOCA.
Todos los usuarios de confianza deben tener ya la cadena de certificados de CA privada.
Los dispositivos administrados por Intune, independientemente de la plataforma del sistema operativo, requieren la siguiente cadena de confianza de certificados de CA.
| Tipo de certificado de CA | Cadena de confianza de certificados de CA | Método de implementación |
|---|---|---|
| Certificado CA de PKI en la nube | CA emisora opcional pero recomendada | Perfil de configuración de certificados de confianza de Intune |
| Certificado de CA privada | Se requiere un certificado de CA raíz, cuya emisión es opcional, pero recomendada | Perfil de configuración de certificados de confianza de Intune |
El usuario de confianza ya debe tener la cadena de certificados de CA privada. Sin embargo, el certificado de CA emisor BYOCA también debe implementarse a las partes de confianza. Si el usuario de confianza es un servidor miembro del Dominio de Active Directory, use GPO como método de implementación.
Nota:
Si el certificado de CA emisor de Cloud PKI BYOCA no se implementa en la plataforma del usuario de confianza, el CCE del usuario de confianza puede usar la propiedad AIA (URL) del certificado SCEP emitido por Cloud PKI (certificado de entidad final/hoja) para solicitar e instalar el certificado de CA emisor de Cloud PKI BYOCA (clave pública) en su almacén de confianza. Sin embargo, este comportamiento no está garantizado y depende de cada implementación del sistema operativo o la plataforma del CCE. Se recomienda implementar el certificado de CA emisor BYOCA en el dispositivo administrado y en el usuario de confianza.
Los usuarios de confianza confían en el certificado SCEP emitido por BYOCA de Cloud PKI en el dispositivo administrado, ya que se encadena a la cadena de confianza de la entidad de confianza de la entidad de confianza privada que ya está presente en el usuario de confianza.
En el diagrama siguiente se muestra cómo se implementan las cadenas de confianza de certificados de CA respectivas en los dispositivos administrados por Intune.
* En este diagrama, privado hace referencia al Servicio de certificados de Active Directory o a un servicio que no es de Microsoft.
Resumen
Las CA raíz y emisora de la PKI en la nube, así como las CA emisoras de BYOCA ancladas a una CA privada, pueden existir en el mismo inquilino porque la PKI en la nube puede admitir ambos modelos de implementación de forma simultánea.
Antes de iniciar una implementación y emitir certificados, determine la ubicación del anclaje de confianza raíz. Puede estar en la raíz de Cloud PKI o en la CA raíz privada. La ubicación determina la cadena de confianza de certificados requerida tanto por los dispositivos administrados por Intune como por los usuarios de confianza.
- CA raíz de Cloud PKI: debe implementar la cadena de confianza de certificados de Cloud PKI, que se compone de la raíz & que emiten claves públicas de CA, a todas las partes de confianza.
- CA emisora BYOCA de PKI en la nube mediante una CA raíz privada: La cadena de confianza del certificado de CA privado, que se compone de la CA raíz y la CA emisora, ya debería estar implementada en partes de confianza en toda la infraestructura. Aunque no es obligatorio, recomendamos crear un certificado de CA que emita BYOCA de PKI en la nube.