Renovación de una entidad de certificación en Cloud PKI

Microsoft Cloud PKI admite la renovación de entidades de certificación (CA) para ayudarle a mantener la emisión continua de certificados y evitar interrupciones del servicio a medida que los certificados se acercan a su vencimiento.

La renovación de la CA crea un nuevo certificado de CA con material criptográfico actualizado a la vez que conserva el acceso a los certificados y a las listas de revocación de certificados (CRL) emitidos por versiones anteriores de CA.

En este artículo se proporciona información general sobre cómo funciona la renovación de CA, cuándo está disponible y qué esperar durante el ciclo de vida de la renovación.

Requisitos previos

Para renovar una autoridad de certificación en Cloud PKI, asegúrate de cumplir con los siguientes requisitos previos:

Requisitos de roles

Para renovar una entidad de certificación, use una cuenta con al menos los siguientes permisos de Cloud PKI:

  • CA de lectura
  • Creación de entidades de certificación (CA)

cloud-pki-icon Requisitos de CA

La renovación del certificado se aplica a los siguientes tipos de CA:

  • CA emisoras administradas por Intune
  • Traiga su propia CA (BYOCA) que emiten CA

Cómo funciona

La renovación de una entidad de certificación emite un nuevo certificado de CA con un nuevo par de claves pública/privada. La CA renovada extiende la duración de la entidad de certificación más allá de la fecha de expiración del certificado original. Las características clave de la renovación de CA incluyen:

  • Siempre se genera un nuevo par de claves durante la renovación.
  • Los pares de claves pública/privada existentes no se pueden reutilizar.
  • Los certificados y las CRL emitidos por versiones anteriores de CA siguen estando disponibles tras la renovación.
  • La renovación se puede realizar mediante el Centro de administración de Intune o Microsoft Graph.

Cloud PKI usa un modelo de renovación por etapas que te permite validar una CA renovada antes de activarla. El proceso de renovación consta de tres pasos principales:

1. Renovar la CA

Una entidad de certificación es elegible para la renovación cuando alcanza la mitad de su vida útil de validez o ha expirado. Una vez elegible, la CA se puede renovar para crear una versión preconfigurado.

A medida que una CA se acerca a su vencimiento, Intune muestra banners e indicadores de estado para ayudar a los administradores a identificar cuándo es necesario tomar medidas. El proceso de renovación difiere ligeramente en función de si usa una CA administrada por Intune o una implementación de traiga su propia CA (BYOCA).

Las CA caducadas todavía se pueden renovar; Sin embargo, la emisión de certificados no está disponible hasta que se activa la CA por etapas.

2. Probar la CA preconfigurada

Al seleccionar Renovar , se creará una versión preconfigurada de la CA emisora.

La CA preparada:

  • Tiene un URI de SCEP temporal para pruebas, independiente del URI de SCEP de producción.
  • Puede usarse para validar la emisión de certificados antes de la activación.
  • Está disponible durante un máximo de 90 días.

Si una CA preconfigurada no está activada:

  • Se vuelve inactivo después de 90 días.
  • Se elimina después de un período de gracia adicional de 30 días.
  • Se reclaman los recursos del módulo de seguridad de hardware (HSM).

3. Activar la CA

Promueva la CA preconfigurada a activa para completar la renovación.

Activación de la CA preparada:

  • Promueve la CA preconfigurada a Activa.
  • Retira la CA activa anteriormente.
  • Deshabilita el URI de SCEP preconfigurado.
  • Restaura el uso del URI de SCEP de producción original, por lo que no es necesario actualizar los perfiles de SCEP existentes.

Renovación, nomenclatura y control de versiones

Cada renovación de CA incrementa la versión de CA y actualiza el nombre para mostrar de CA para reflejar esa versión.

Cuando se renueva una CA emisora, Intune anexa un sufijo de versión al nombre para mostrar de la CA con el formato: (V#.0). Cada renovación incrementa el número de versión en 1.

Ejemplos:

  • Antes de la renovación: Contoso-PKI-Issuing-CA
  • Después de la primera renovación: Contoso-PKI-Issuing-CA (V2.0)
  • Después de la segunda renovación: Contoso-PKI-Issuing-CA (V3.0)

El sufijo de versión se aplica en el momento de la renovación y se convierte en el nombre de objeto de CA usado en Intune.

Comprobar los detalles de una entidad de certificación

Para verificar los detalles de una autoridad de certificación en Cloud PKI:

  1. En el Centro de administración de Microsoft Intune, seleccione PKI en la nube de administración de>inquilinos.
    • En la lista de entidades de certificación, el campo Renovación indica si se requiere una acción o el estado actual de la renovación de la CA.
  2. Seleccione una entidad de certificación.
    • La pestaña Monitor proporciona información general sobre una actividad de CA emisora, incluido el número de certificados activos, caducados y revocados.
    • La pestaña Propiedades muestra el estado actual, la versión activa y la configuración de la entidad de certificación. Los detalles de esta pestaña incluyen:
      • Nombre
      • Descripción
      • Estado
      • Versión de CA
      • Número de serie
      • Huella digital
      • Tipo de CA
      • Claves de CA
      • Usos extendidos de las claves
      • Período de validez
      • Expiración
      • Nombre común (CN)
      • Organización (O)
      • Unidad organizativa (OU)
      • País (C)
      • Estado o provincia (ST)
      • Localidad (L)
      • Tamaño de clave y algoritmo
      • Punto de distribución de CRL
      • SCEP URI
      • Descargar certificado (clave pública)
    • Pestaña Versiones para realizar un seguimiento y administrar versiones de CA prediseñadas y anteriores. Los detalles de esta pestaña incluyen:
      • Una lista de versiones de CA actuales y anteriores
      • Un panel dedicado con detalles sobre cada versión de CA, incluidas las opciones para activar o revocar una CA preparada.

Renovar una entidad de certificación

Para renovar una entidad de certificación en Cloud PKI, los pasos son diferentes en función de si usa una CA administrada por Intune o una implementación de CA propia. Seleccione la pestaña que corresponda a su escenario:

  1. En el Centro de administración de Microsoft Intune, seleccione PKI en la nube de administración de>inquilinos.
  2. Seleccione la entidad de certificación que desea renovar.
  3. Si la entidad de certificación admite los requisitos para la renovación, la opción Renovar estará disponible en la barra de comandos. Seleccione Renovar.
    La opción Renovar se deshabilita cuando el estado de renovación de la entidad de certificación se almacena provisionalmente.
  4. Revise la información en el panel Renovar entidad de certificación y, a continuación, seleccione Renovar.
  5. Se crean una CA preconfigurada y un URI de SCEP preconfigurado.

Nota:

Una vez creada la CA preparada, el estado de renovación de la CA emisora cambia a Preconfigurado.

Use la entidad de certificación (CA) por etapas y su URI de SCEP temporal para validar la emisión de certificados antes de la activación. Cree y asigne un perfil SCEP mediante el URI de SCEP preconfigurado para probar los grupos. Una vez completada la validación, quite el perfil SCEP de prueba.

La CA preconfigurada está disponible durante un máximo de 90 días. Si no se activa dentro de ese período, queda inactiva y se elimina después de un período de gracia adicional de 30 días.

Sugerencia

La CA por etapas permite emitir hasta 50 certificados de prueba durante el período por etapas de 90 días. Esto le ayuda a validar la emisión de certificados sin afectar a los entornos de producción.

Activación de una entidad de certificación por etapas

El último paso en el proceso de renovación es activar la autoridad de certificación por etapas.

Para activar una autoridad de certificación en Cloud PKI:

  1. En el Centro de administración de Microsoft Intune, seleccione PKI en la nube de administración de>inquilinos.
  2. Seleccione la entidad de certificación por etapas que desea activar.
  3. Seleccione la pestaña Versiones .
  4. En la lista de versiones de CA, seleccione la CA que tiene el estado Preparado .
  5. En el panel de detalles, seleccione Activar.

Después de la activación, se quita el URI de SCEP preconfigurado y se retira la versión anterior de la CA.

Revocar una entidad de certificación preconfigurada

En caso de que necesite cancelar una entidad de certificación preconfigurada antes de la activación, puede revocarla.

  1. En el Centro de administración de Microsoft Intune, seleccione PKI en la nube de administración de>inquilinos.
  2. Seleccione la entidad de certificación por etapas que desea activar.
  3. Seleccione la pestaña Versiones .
  4. En la lista de versiones de CA, seleccione la CA que tiene el estado Preparado .
  5. En el panel de detalles, seleccione Revocar.

Notificaciones y estado de renovación de la entidad de certificación

El centro de administración de Intune proporciona notificaciones de renovación y estado para ayudarle a realizar un seguimiento de las CA a medida que se acercan a su vencimiento.

Banners de renovación de certificado

Una entidad emisora de certificados es apta para la renovación cuando está a mitad de camino de su vencimiento (vida media). En la tabla siguiente se muestran los banners de renovación que se muestran en la lista de PKI en la nube de la consola de administración de Intune en función del número de días antes de la expiración.

Icono Banner de renovación Descripción
Icono de información A mitad de camino de la expiración La entidad de certificación está a mitad de camino de expiración. Esto marca el punto medio del ciclo de vida de la entidad de certificación. Revise el plan de renovación en función de la directiva de PKI de su organización.
icono de error 6 meses restantes La entidad de certificación expira en 6 meses. Renueve ahora para asegurarse de que la emisión de certificados continúa para SCEP, Wi-Fi, VPN y correo electrónico.
icono de error 90 días La entidad de certificación expira en 90 días. Renueve ahora para asegurarse de que la emisión de certificados continúa para SCEP, Wi-Fi, VPN y correo electrónico.
icono de error 30 días La entidad de certificación expira en 30 días. Sin renovación, podría producirse un error en la emisión de nuevos certificados. Los certificados existentes siguen siendo válidos hasta que expiran. Renueve ahora para mantener la entrega de certificados de dispositivos.
icono de error Expired La entidad de certificación ha expirado. Ya no se emiten certificados. Renueve o cree una nueva entidad de certificación para restaurar la emisión de certificados.

Valores de estado de la entidad de certificación

La lista de CA de Cloud PKI tiene un campo Estado que indica el estado actual del ciclo de vida de la entidad de certificación.

Estado Descripción
Active Una entidad de certificación que actualmente emite certificados.
Expired Una CA que ha llegado al final de su período de validez.
Revoked Una entidad de certificación que fue revocada explícitamente por un administrador.
En pausa Una CA que todavía tiene validez pero que ha sido pausada por un administrador.
Se requiere firmar Solo se aplica a las renovaciones de BYOCA que requieren una RSC firmada.

La lista de CA de Cloud PKI tiene un campo Renewal que indica el estado de renovación de la entidad de certificación.

Renovación Descripción
Acción necesaria Una CA que es apta para la renovación.
Preconfigurada Una CA renovada disponible para pruebas antes de la activación.
Se requiere firmar Solo se aplica a las renovaciones de BYOCA que requieren una RSC firmada.

Al abrir una entidad de certificación de la lista, la pestaña Versiones proporciona una lista de las CA actuales y anteriores. El campo Estado indica el estado del ciclo de vida de cada uno de ellos.

Estado Descripción
Active Una entidad de certificación que actualmente emite certificados.
Preconfigurada Una CA renovada disponible para pruebas antes de la activación.
Retirado Una CA anterior que se ha reemplazado por una renovación activa.
Expired Una CA que ha llegado al final de su período de validez.
Revoked Una entidad de certificación que fue revocada explícitamente por un administrador.
Dado de baja Una CA por etapas que no se activó y excedió su vida útil.
En pausa Una CA que todavía tiene validez pero que ha sido pausada por un administrador.
Se requiere firmar Solo se aplica a las renovaciones de BYOCA que requieren una RSC firmada.