Aspectos básicos de Microsoft Cloud PKI

Microsoft Cloud PKI es una característica de Intune Suite que le permite, como profesional de TI, administrar la infraestructura de claves públicas (PKI) en la nube. Puede crear, configurar y administrar sus propias entidades de certificación (CA) y certificados sin tener que instalar y mantener una infraestructura local. El servicio Microsoft Cloud PKI se integra con Microsoft Entra ID y Microsoft Intune para proporcionar administración de identidades y dispositivos para sus aplicaciones y dispositivos basados en la nube.

En este artículo se describen los conceptos básicos y los conceptos de PKI que necesita conocer al configurar la PKI en la nube de Microsoft. Se recomienda revisar toda la información antes de configurar el servicio PKI en la nube de Microsoft en el inquilino de Intune.

Tipos de entidades de certificación

Una entidad emisora de certificados realiza las siguientes tareas:

  • Comprueba la identidad del solicitante del certificado
  • Emite certificados a los solicitantes
  • Administra la revocación de certificados

Microsoft Cloud PKI admite estos tipos de entidades de certificación:

  • CA raíz
  • CA emisora

Entidad de certificación raíz

Una entidad emisora de certificados (CA) raíz es la CA superior en una jerarquía de CA. En una PKI, la CA raíz actúa como punto de confianza para los certificados emitidos por las CA de la jerarquía. El certificado se considera de confianza si se puede realizar un seguimiento a través de la jerarquía de CA hasta una CA raíz en la que confíe un usuario, equipo, dispositivo de red o servicio.

Una entidad de certificación raíz es única en el sentido de que su certificado es autoemitido, lo que significa que el nombre del emisor y el nombre del firmante del certificado contienen el mismo nombre distintivo. La única manera de comprobar si un certificado raíz es válido o no es incluir el certificado de CA raíz en un almacén raíz de confianza. El almacén raíz de confianza contiene el certificado de CA raíz real para indicar que el certificado es de confianza.

La CA raíz puede emitir certificados para otras CA o para usuarios, equipos, dispositivos de red o servicios en la red. Cuando la entidad de certificación raíz emite un certificado para otra entidad, el certificado de la entidad de certificación raíz firma el certificado con su clave privada. La firma protege contra la modificación de contenido e indica que la CA raíz emitió el certificado.

Importante

Microsoft Cloud PKI solo emite certificados para dispositivos de red inscritos en MDM.

Entidad emisora de certificados

Nota:

Los términos intermedio, emisor y subordinado son etiquetas intercambiables que se utilizan para referirse al mismo rol dentro de una estructura de CA. Microsoft Cloud PKI usa el término emisión para describir este tipo de CA.

Una CA emisora es una CA subordinada a otra CA y puede:

  • Emita certificados para otras CA en la jerarquía de CA.
  • Emita certificados de hoja a una entidad final, como un servidor, un servicio, un cliente o un dispositivo.

La CA emisora puede existir en cualquier nivel de la jerarquía de CA, excepto en el nivel de CA raíz.

Encadenamiento

El encadenamiento es el proceso de averiguar cuál es la mejor ruta de confianza para cualquier certificado determinado que necesite ser verificado y confiable. Cada sistema operativo o servicio realiza este proceso computacional, que generalmente se conoce como motor de cadena de certificados.

El proceso de construcción de la cadena consiste en:

  • Detección de certificados: búsqueda del certificado de CA emisor de un certificado hoja de entidad final hasta el certificado de CA raíz de confianza.
  • Validación de certificados: crea todas las cadenas de certificados posibles. Valida todos los certificados de la cadena con respecto a diversos parámetros, como el nombre, el tiempo, la firma, la revocación y, potencialmente, otras restricciones definidas.
  • Devuelve la cadena de mejor calidad.

Cuando se presenta un certificado para su verificación, un motor de cadena de certificados recorre su almacén de certificación y selecciona los candidatos a certificados intermedios y raíz. Podría requerir más de un certificado intermedio para formar una cadena completa.

El motor de cadena de certificados intenta seleccionar los certificados mediante el identificador de clave del firmante (SKI) y el identificador de clave de autoridad (AKI). Un certificado de entidad final emitido por una entidad de certificación de Microsoft contiene el AKI, por lo que el motor de cadena de certificados tiene que seleccionar un certificado intermedio con un SKI coincidente. El proceso se repite hasta que se enumera un certificado autofirmado.

Proceso de validación en cadena

Nota:

La compatibilidad con los métodos de validación de cadena de certificados varía según la plataforma del sistema operativo. En esta sección se describen los métodos admitidos en dispositivos que ejecutan Windows.

En Windows, hay tres procesos de validación en cadena: coincidencia exacta, coincidencia de clave y coincidencia de nombre.

  • Coincidencia exacta: si la extensión AKI contiene el asunto del emisor, el número de serie del emisor y el KeyID, solo se eligen en el proceso de creación de la cadena los certificados principales que coincidan con su asunto, número de serie y KeyID.

  • Coincidencia de clave: si la extensión AKI contiene solo el KeyID, solo se eligen como emisores válidos los certificados que contienen un KeyID coincidente en la extensión Identificador de clave del firmante (SKI).

  • Coincidencia de nombres: la coincidencia de nombres se produce cuando no existe información en la AKI o si la extensión de AKI no está en el certificado. En este caso, el nombre del firmante del certificado emisor debe coincidir con el atributo de emisor del certificado actual.

Para los certificados que no contienen campos SKI y AKI, el motor de encadenamiento intenta usar la coincidencia de nombres para crear una cadena. Cuando tiene dos certificados con el mismo nombre, se selecciona el más nuevo.

La detección de certificados se inicia cuando el elemento primario inmediato no está en el equipo. El cliente usa este proceso para recuperar los certificados primarios que faltan. Las direcciones URL que se muestran en el campo de acceso a la información de entidad del certificado se analizan y usan para recuperar los certificados de CA principales. El proceso es similar al de la descarga de CRL.

Una vez compilada la cadena, se realizan las siguientes comprobaciones en cada certificado de la cadena:

  • Comprueba que tenga el formato y esté firmado correctamente. Realizar una comprobación de hash del certificado.
  • Compruebe los campos de origen y fin en el certificado para asegurarse de que no haya expirado.
  • Compruebe si el certificado está revocado.
  • Compruebe que la cadena termina en un certificado que se encuentra en el almacén raíz de confianza.

El certificado y su cadena se consideran válidos después de que se completen todas las comprobaciones y se devuelven correctamente.

Una cadena de certificados con una lista ordenada de certificados permite al usuario de confianza comprobar que un remitente es de confianza. Funciona en ambos sentidos, de cliente a servidor y de servidor a cliente.

En el diagrama siguiente se muestra el flujo de validación de cadena de coincidencia de nombres .

Diagrama del proceso de validación en cadena mediante el método de coincidencia de nombres.

Garantizar una cadena de confianza

Cuando utilice certificados para realizar la autenticación basada en certificados, debe asegurarse de que ambas partes de confianza tengan la cadena de confianza del certificado de CA (claves públicas). En este caso, los usuarios de confianza son el dispositivo administrado por Intune y el punto de acceso de autenticación, como Wi-Fi, VPN o servicio web.

La CA raíz debe estar presente. Si el certificado de CA emisor no está presente, el usuario de confianza puede solicitarlo mediante el motor de cadena de certificados nativo para la plataforma del sistema operativo prevista. El usuario de confianza puede solicitar el certificado de CA emisor mediante la propiedad de acceso a la información de entidad del certificado de hoja.

Diagrama de la cadena del proceso de validación.

Autenticación basada en certificados

En esta sección se proporciona una comprensión básica de los distintos certificados que se usan cuando un cliente o dispositivo realiza la autenticación basada en certificados.

En los pasos siguientes se describe el protocolo de enlace que tiene lugar entre un cliente y un servicio de confianza durante la autenticación basada en certificados.

  1. El cliente emite algún tipo de paquete de saludo al usuario de confianza.
  2. El usuario de confianza responde, indicando que desea comunicarse a través de TLS/SSL seguro. El cliente y el usuario de confianza realizan el protocolo de enlace SSL y se establece un canal seguro.
  3. El usuario de confianza solicita un certificado que se usará para la autenticación de cliente.
  4. El cliente presenta su certificado de autenticación de cliente al usuario de confianza para que se autentique.

Diagrama de un protocolo de enlace entre un cliente y un servicio de usuario de confianza.

En un entorno sin Microsoft Cloud PKI, una entidad de certificación privada es responsable de emitir tanto el certificado TLS/SSL que usa el usuario de confianza como el certificado de autenticación de cliente del dispositivo. La PKI de Microsoft Cloud se puede usar para emitir el certificado de autenticación de cliente del dispositivo, reemplazando de forma eficaz a la CA privada para esta tarea específica.