Certificados en Configuration Manager

Se aplica a: Administrador de configuración (rama actual)

Administrador de configuración utiliza una combinación de certificados digitales de infraestructura de claves públicas (PKI) y autofirmados.

Utilice certificados PKI siempre que sea posible. Para obtener más información, consulte Requisitos del certificado PKI. Cuando Administrador de configuración solicite certificados PKI durante la inscripción para dispositivos móviles, use los Servicios de dominio de Active Directory y una entidad de certificación empresarial. Para el resto de certificados PKI, impleméntelos y adminístrelos independientemente de Administrador de configuración.

Los certificados PKI son necesarios cuando los equipos cliente se conectan a sistemas de sitios basados en Internet. Cloud Management Gateway también requiere certificados. Para obtener más información, consulte Administrar clientes en Internet.

Cuando se usa una PKI, también se puede utilizar IPsec para proteger la comunicación de servidor a servidor entre los sistemas de un sitio, entre sitios y para otras transferencias de datos entre equipos. La implementación de IPsec es independiente de Administrador de configuración.

Cuando los certificados PKI no están disponibles, Administrador de configuración genera automáticamente certificados autofirmados. Algunos certificados de Administrador de configuración siempre están autofirmados. En la mayoría de los casos, Administrador de configuración administra automáticamente los certificados autofirmados y no es necesario realizar ninguna acción adicional. Un ejemplo es el certificado de firma del servidor del sitio. Este certificado siempre está autofirmado. Se asegura de que las directivas que los clientes descargan desde el punto de administración se enviaron desde el servidor del sitio y no se alteraron. Como otro ejemplo, cuando habilita el sitio para HTTP mejorado, el sitio emite certificados autofirmados para los roles de servidor del sitio.

Importante

A partir de la versión 2103 de Administrador de configuración, los sitios que permiten la comunicación con clientes HTTP están en desuso. Configure el sitio para HTTPS o HTTP mejorado. Para obtener más información, vea Habilitar el sitio para HTTP solo HTTPS o mejorado.

Certificados CNG v3

Administrador de configuración admite criptografía: certificados de nueva generación (CNG) v3. Los clientes de Administrador de configuración pueden usar un certificado de autenticación de cliente PKI con clave privada en un proveedor de almacenamiento de claves CNG (KSP). Con compatibilidad con KSP, los clientes de Administrador de configuración admiten claves privadas basadas en hardware, como un KSP de TPM para certificados de autenticación de cliente PKI.

Para obtener más información, consulte Introducción a los certificados CNG v3.

HTTP mejorado

Se recomienda usar la comunicación HTTPS para todas las rutas de comunicación de Administrador de configuración, pero es difícil para algunos clientes debido a la sobrecarga que supone la administración de certificados PKI. La introducción de la integración de Microsoft Entra reduce algunos, pero no todos los requisitos de certificado. En su lugar, puede habilitar el sitio para usar HTTP mejorado. Esta configuración admite HTTPS en sistemas in situ mediante certificados autofirmados, junto con Microsoft Entra ID para algunos escenarios. No requiere PKI.

Para obtener más información, consulte HTTP mejorado.

Certificados para CMG

La administración de clientes en Internet a través de Cloud Management Gateway (CMG) requiere el uso de certificados. El número y el tipo de certificados varían en función de sus escenarios específicos.

Para obtener más información, consulte la lista de comprobación de configuración de CMG.

Nota:

El punto de distribución basado en la nube (CDP) está obsoleto. A partir de la versión 2107, no se pueden crear nuevas instancias de CDP. Para proporcionar contenido a dispositivos basados en Internet, habilite CMG para distribuir contenido. Para obtener más información, consulta Características en desuso.

Para más información sobre los certificados para una CDP, consulte Certificados para el punto de distribución en la nube.

El certificado de firma del servidor del sitio

El servidor de sitio siempre crea un certificado autofirmado. Utiliza este certificado para varios propósitos.

Los clientes pueden obtener de forma segura una copia del certificado de firma del servidor de sitio de los Servicios de dominio de Active Directory y de la instalación de inserción del cliente. Si los clientes no pueden obtener una copia de este certificado mediante uno de estos mecanismos, instálela al instalar el cliente. Este proceso es especialmente importante si la primera comunicación del cliente con el sitio es con un punto de administración basado en Internet. Dado que este servidor está conectado a una red que no es de confianza, es más vulnerable a ataques. Si no realiza este otro paso, los clientes descargan automáticamente una copia del certificado de firma del servidor del sitio desde el punto de administración.

Los clientes no pueden obtener una copia del certificado de servidor de sitio de forma segura en los siguientes escenarios:

  • No se instala el cliente mediante la inserción de cliente, y:

    • No ha extendido el esquema de Active Directory para Administrador de configuración.

    • No publicó el sitio del cliente en los Servicios de dominio de Active Directory.

    • El cliente proviene de un bosque o de un grupo de trabajo que no es de confianza.

  • Usa la administración de clientes basada en Internet y el cliente se instala cuando se encuentra en Internet.

Para obtener más información acerca de cómo instalar clientes con una copia del certificado de firma del servidor de sitio, use la propiedad de línea de comandos SMSSIGNCERT . Para obtener más información, consulte Acerca de los parámetros y propiedades de instalación del cliente.

Proveedor de almacenamiento de claves enlazadas al hardware

Administrador de configuración usa certificados autofirmados para la identidad del cliente y para ayudar a proteger la comunicación entre el cliente y los sistemas del sitio. Al actualizar el sitio y los clientes a la versión 2107 o posterior, el cliente almacena su certificado del sitio en un proveedor de almacenamiento de claves enlazado a hardware (KSP). Este KSP suele ser el módulo de plataforma segura (TPM) al menos en la versión 2.0. El certificado también se marca como no exportable.

Si el cliente también tiene un certificado basado en PKI, sigue usando ese certificado para la comunicación HTTPS de TLS. Usa su certificado autofirmado para firmar mensajes con el sitio. Para obtener más información, consulte Requisitos del certificado PKI.

Nota:

Para los clientes que también tienen un certificado PKI, la consola de Administrador de configuración muestra la propiedad Certificado de cliente como Autofirmado. La propiedad del certificado de cliente del panel de control del cliente muestra PKI.

Al actualizar a la versión 2107 o posterior, los clientes con certificados PKI volverán a crear certificados autofirmados, pero no se volverán a registrar en el sitio. Los clientes sin un certificado PKI se volverán a registrar en el sitio, lo que puede provocar un procesamiento adicional en el sitio. Asegúrese de que el proceso de actualización de clientes permite la aleatorización. Si actualiza simultáneamente muchos clientes, puede provocar un retraso en el servidor del sitio.

Administrador de configuración no usa TPM que se sabe que son vulnerables. Por ejemplo, la versión del TPM es anterior a la 2.0. Si un dispositivo tiene un TPM vulnerable, el cliente vuelve a usar un KSP basado en software. El certificado todavía no se puede exportar.

Los medios de implementación del sistema operativo no usan certificados enlazados al hardware, siguen usando certificados autofirmados del sitio. Los medios se crean en un dispositivo que tiene la consola, pero después se pueden ejecutar en cualquier cliente.

Para solucionar problemas de comportamientos de certificados, utilice el CertificateMaintenance.log en el cliente.

Pasos siguientes