Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Se aplica a: Administrador de configuración (rama actual)
En este artículo se describen conceptos siguientes que debe tener en cuenta al planear la seguridad con su implementación de Administrador de configuración:
Certificados (autofirmados y PKI)
La clave raíz de confianza
Firma y cifrado
Administración basada en roles
Microsoft Entra ID
Autenticación del proveedor de SMS
Antes de empezar, asegúrese de estar familiarizado con los fundamentos de la seguridad en Administrador de configuración.
Certificados
Administrador de configuración utiliza una combinación de certificados digitales de infraestructura de claves públicas (PKI) y autofirmados. Utilice certificados PKI siempre que sea posible. Algunos escenarios requieren certificados PKI. Cuando los certificados PKI no están disponibles, el sitio genera automáticamente certificados autofirmados. Algunos escenarios siempre usan certificados autofirmados.
Para obtener más información, consulte Plan para certificados.
La clave raíz de confianza
La clave raíz de confianza de Administrador de configuración proporciona un mecanismo para que los clientes de Administrador de configuración comprueben que los sistemas del sitio pertenecen a su jerarquía. Cada servidor del sitio genera una clave de intercambio de sitios para comunicarse con otros sitios. La clave de intercambio de sitios del sitio de nivel superior en la jerarquía se denomina clave raíz de confianza.
La función de la clave raíz de confianza en Administrador de configuración es similar a la de un certificado raíz en una infraestructura de clave pública. Todo lo firmado por la clave privada de la clave raíz de confianza es confiable más abajo en la jerarquía. Los clientes almacenan una copia de la clave raíz de confianza del sitio en el root\ccm\locationservices espacio de nombres WMI.
Por ejemplo, el sitio emite un certificado al punto de administración, que firma con la clave privada de la clave raíz de confianza. El sitio comparte con los clientes la clave pública de su clave raíz de confianza. Por lo tanto, los clientes pueden diferenciar entre los puntos de administración que están en su jerarquía y los puntos de administración que no están en su jerarquía.
Los clientes obtienen automáticamente la copia pública de la clave raíz de confianza mediante dos mecanismos:
Extiende el esquema de Active Directory para Administrador de configuración y publica el sitio en Servicios de dominio de Active Directory. A continuación, los clientes recuperan esta información del sitio desde un servidor de catálogo global. Para obtener más información, vea Preparar Active Directory para la publicación de sitios.
Al instalar clientes mediante el método de instalación de inserción de cliente. Para obtener más información, consulte Instalación de inserción de cliente.
Si los clientes no pueden obtener la clave raíz de confianza mediante uno de estos mecanismos, confían en la clave raíz de confianza que proporciona el primer punto de administración con el que se comunican. En este escenario, un cliente podría ser direccionado erróneamente al punto de administración de un atacante, donde recibiría la directiva del punto de administración no autorizado. Esta acción requiere un atacante sofisticado. Este ataque se limita al corto tiempo antes de que el cliente recupere la clave raíz de confianza desde un punto de administración válido. Para reducir este riesgo de que un atacante dirija erróneamente a los clientes a un punto de administración no autorizado, aprovisione previamente los clientes con la clave raíz de confianza.
Para obtener más información y procedimientos para administrar la clave raíz de confianza, consulte Configuración de la seguridad.
Firma y cifrado
Cuando se usan certificados PKI para todas las comunicaciones con el cliente, no es necesario planear la firma y el cifrado para ayudar a proteger la comunicación de datos del cliente. Si configura algún sistema de sitio que ejecute IIS para permitir conexiones de cliente HTTP, decida cómo ayudar a proteger la comunicación del cliente para el sitio.
Importante
A partir de la versión 2103 de Administrador de configuración, los sitios que permiten la comunicación con clientes HTTP están en desuso. Configure el sitio para HTTPS o HTTP mejorado. Para obtener más información, vea Habilitar el sitio para HTTP solo HTTPS o mejorado.
Para ayudar a proteger los datos que los clientes envían a los puntos de administración, puede requerir que los clientes firmen los datos. También puede requerir el algoritmo SHA-256 para firmar. Esta configuración es más segura, pero no requiere SHA-256 a menos que todos los clientes lo admitan. Muchos sistemas operativos admiten de forma nativa este algoritmo, pero los sistemas operativos más antiguos pueden requerir una actualización o revisión.
Mientras que la firma ayuda a proteger los datos de alteraciones, el cifrado ayuda a proteger los datos de la divulgación de información. Puede habilitar el cifrado para los datos de inventario y los mensajes de estado que los clientes envían a los puntos de administración del sitio. No tiene que instalar ninguna actualización en los clientes para admitir esta opción. Los clientes y los puntos de administración requieren un mayor uso de CPU para el cifrado y descifrado.
Nota:
Para cifrar los datos, el cliente usa la clave pública del certificado de cifrado del punto de administración. Solo el punto de administración tiene la clave privada correspondiente, por lo que solo él puede descifrar los datos.
El cliente arranca este certificado con el certificado de firma del punto de administración, que arranca con la clave raíz de confianza del sitio. Asegúrese de aprovisionar de forma segura la clave raíz de confianza en los clientes. Para obtener más información, consulte La clave raíz de confianza.
Para obtener más información sobre cómo configurar las opciones de firma y cifrado, consulte Configuración de la firma y el cifrado.
Para obtener más información sobre los algoritmos criptográficos usados para la firma y el cifrado, consulte la referencia técnica de controles criptográficos.
Administración basada en roles
Con Administrador de configuración, puede utilizar la administración basada en roles para proteger el acceso que los usuarios administrativos necesitan para usar Administrador de configuración. También puede proteger el acceso a los objetos que administra, como colecciones, implementaciones y sitios.
Con la combinación de roles de seguridad, ámbitos de seguridad y colecciones, segrega las asignaciones administrativas que cumplen los requisitos de su organización. Si se usan de forma conjunta, definen el ámbito administrativo de un usuario. Este ámbito administrativo controla los objetos que un usuario administrativo ve en la consola de Administrador de configuración y controla los permisos que un usuario tiene sobre esos objetos.
Para obtener más información, consulte Aspectos básicos de la administración basada en roles.
Microsoft Entra ID
Administrador de configuración se integra con Microsoft Entra ID para permitir que el sitio y los clientes usen la autenticación moderna.
Para obtener más información sobre Microsoft Entra ID, consulte la documentación de Microsoft Entra.
La incorporación de su sitio con Microsoft Entra ID admite los siguientes escenarios de Administrador de configuración:
Escenarios de cliente
Escenarios de servidor
Autenticación del proveedor de SMS
Puedes especificar el nivel de autenticación mínimo para que los administradores accedan a los sitios de Administrador de configuración. Esta característica obliga a los administradores a iniciar sesión en Windows con el nivel requerido para poder acceder a Administrador de configuración. Se aplica a todos los componentes que tienen acceso al proveedor de SMS. Por ejemplo, la consola de Administrador de configuración, los métodos del SDK y los cmdlets de Windows PowerShell.
Administrador de configuración admite los siguientes niveles de autenticación:
Autenticación de Windows: requiere autenticación con credenciales de dominio de Active Directory. Esta configuración es el comportamiento anterior y la configuración predeterminada actual.
Autenticación de certificados: requiera la autenticación con un certificado válido emitido por una entidad de certificación PKI de confianza. No configura este certificado en Administrador de configuración. Administrador de configuración requiere que el administrador inicie sesión en Windows mediante PKI.
Autenticación de Windows Hello para empresas: requiere autenticación con autenticación segura en dos fases vinculada a un dispositivo y que use la biometría o un PIN. Para obtener más información, consulte Windows Hello para empresas.
Importante
Al seleccionar esta configuración, el proveedor de SMS y el servicio de administración requieren que el token de autenticación del usuario contenga una notificación de autenticación multifactor (MFA) de Windows Hello para empresas. En otras palabras, un usuario de la consola, SDK, PowerShell o servicio de administración tiene que autenticarse en Windows con su PIN o datos biométricos de Windows Hello para empresas. De lo contrario, el sitio rechaza la acción del usuario.
Este comportamiento es para Windows Hello para empresas, no para Windows Hello.
Para obtener más información sobre cómo configurar esta opción, consulte Configuración de la autenticación del proveedor de SMS.