Configurar la infraestructura de certificados

Se aplica a: Configuration Manager (rama actual)

Importante

A partir de la versión 2203, ya no se admite esta característica de acceso a los recursos de la empresa. Para obtener más información, consulte Preguntas más frecuentes sobre el desuso del acceso a recursos.

Aprende a configurar la infraestructura de certificados en Configuration Manager. Antes de empezar, compruebe si hay requisitos previos enumerados en Requisitos previos para perfiles de certificado.

Siga estos pasos para configurar la infraestructura para certificados SCEP o PFX.

Paso 1: Instalar y configurar el servicio de inscripción de dispositivos de red y las dependencias (solo para certificados SCEP)

Debe instalar y configurar el servicio de rol de servicio de inscripción de dispositivos de red para Active Directory Certificate Services (AD CS), cambiar los permisos de seguridad en las plantillas de certificado, implementar un certificado de autenticación de cliente de infraestructura de claves públicas (PKI) y editar el registro para aumentar el límite de tamaño de dirección URL predeterminado de Internet Information Services (IIS). Si es necesario, también debe configurar la entidad emisora de certificados (CA) para permitir un período de validez personalizado.

Importante

Antes de configurar Configuration Manager para que funcione con el servicio de inscripción de dispositivos de red, compruebe la instalación y configuración del servicio de inscripción de dispositivos de red. Si estas dependencias no funcionan correctamente, tendrá dificultades para solucionar problemas de inscripción de certificados mediante Configuration Manager.

Para instalar y configurar el servicio de inscripción de dispositivos de red y las dependencias

  1. En un servidor que ejecute Windows Server 2012 R2, instale y configure el rol de servicio Inscripción de dispositivos de red para el rol de servidor Servicios de certificados de Active Directory. Para obtener más información, consulte la Guía del servicio de inscripción de dispositivos de red.

  2. Compruebe y, si es necesario, modifique los permisos de seguridad de las plantillas de certificado que utiliza el servicio de inscripción de dispositivos de red:

    • Para la cuenta que ejecuta la consola de Configuration Manager: Permiso de lectura.

      Este permiso es necesario para que, al ejecutar el Asistente para crear perfiles de certificado, pueda seleccionar la plantilla de certificado que desea usar al crear un perfil de configuración de SCEP. Al seleccionar una plantilla de certificado, algunas opciones de configuración del asistente se rellenan automáticamente, por lo que tendrá que configurar menos y habrá menos riesgo de seleccionar opciones que no sean compatibles con las plantillas de certificado que utiliza el servicio de inscripción de dispositivos de red.

    • Para la cuenta de servicio SCEP que usa el grupo de aplicaciones del Servicio de inscripción de dispositivos de red: Permisos de lectura e inscripción .

      Este requisito no es específico de Configuration Manager, pero forma parte de la configuración del servicio de inscripción de dispositivos de red. Para obtener más información, consulte la Guía del servicio de inscripción de dispositivos de red.

    Sugerencia

    Para identificar qué plantillas de certificado utiliza el servicio de inscripción de dispositivos de red, consulte la siguiente clave del Registro en el servidor que ejecuta el servicio de inscripción de dispositivos de red: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Cryptography\MSCEP.

    Nota:

    Estos son los permisos de seguridad predeterminados que serán adecuados para la mayoría de los entornos. Sin embargo, puede usar una configuración de seguridad alternativa. Para obtener más información, vea Planeación de permisos de plantilla de certificado para perfiles de certificado.

  3. Implemente en este servidor un certificado PKI que admita la autenticación de cliente. Es posible que ya tenga instalado en el equipo un certificado adecuado que pueda usar, o que tenga que (o prefiera) implementar un certificado específicamente para este propósito. Para obtener más información acerca de los requisitos de este certificado, consulte los detalles de los servidores que ejecutan el módulo de directivas de Configuration Manager con el servicio de rol de servicio de inscripción de dispositivos de red en la sección Certificados PKI para servidores del tema Requisitos de certificados PKI para Configuration Manager.

    Sugerencia

    Si necesita ayuda para implementar este certificado, puede usar las instrucciones para implementar el certificado de cliente para los puntos de distribución, ya que los requisitos del certificado son los mismos con una excepción:

    • No active la casilla Permitir exportar la clave privada en la pestaña Gestión de solicitudes de las propiedades de la plantilla de certificado.

      No es necesario exportar este certificado con la clave privada, ya que podrá ir al almacén del equipo local y seleccionarlo al configurar el módulo de directivas de Configuration Manager.

  4. Busque el certificado raíz al que se encadena el certificado de autenticación de cliente. A continuación, exporte este certificado de CA raíz a un archivo de certificado (.cer). Guarde este archivo en una ubicación segura a la que pueda acceder de forma segura cuando instale y configure más adelante el servidor del sistema de sitio para el punto de registro del certificado.

  5. En el mismo servidor, use el editor del Registro para aumentar el límite de tamaño de dirección URL predeterminado de IIS estableciendo los siguientes valores DWORD de clave del Registro en HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\HTTP\Parameters:

  6. En el mismo servidor, en el Administrador de Internet Information Services (IIS), modifique la configuración de filtrado de solicitudes para la aplicación /certsrv/mscep y luego reinicie el servidor. En el cuadro de diálogo Editar configuración de filtrado de solicitudes , la configuración de Límites de solicitud debe ser la siguiente:

    • Longitud máxima permitida del contenido (bytes):30000000

    • Longitud máxima de la dirección URL (bytes):65534

    • Cadena de consulta máxima (bytes):65534

      Para obtener más información sobre estas opciones y cómo configurarlas, consulte Límites de solicitudes de IIS.

  7. Si desea poder solicitar un certificado que tenga un período de validez inferior al de la plantilla de certificado que está utilizando: Esta configuración está deshabilitada de forma predeterminada para una CA empresarial. Para habilitar esta opción en una CA empresarial, utilice la herramienta de línea de comandos Certutil y, a continuación, detenga y reinicie el servicio de certificados con los siguientes comandos:

    1. certutil - setreg Policy\EditFlags +EDITF_ATTRIBUTEENDDATE

    2. net stop certsvc

    3. net start certsvc

      Para obtener más información, consulte Herramientas y configuración de Servicios de Certificate Server.

  8. Compruebe que el servicio de inscripción de dispositivos de red funciona mediante el siguiente vínculo como ejemplo: https://server.contoso.com/certsrv/mscep/mscep.dll. Debería ver la página web del servicio de inscripción de dispositivos de red integrado. En esta página web se explica qué es el servicio y se explica que los dispositivos de red usan la dirección URL para enviar solicitudes de certificado.

    Ahora que el servicio de inscripción de dispositivos de red y las dependencias están configurados, está listo para instalar y configurar el punto de registro de certificados.

Paso 2: Instalar y configurar el punto de registro de certificados.

Debe instalar y configurar al menos un punto de registro de certificado en la jerarquía de Configuration Manager y puede instalar esta función de sistema de sitio en el sitio de administración central o en un sitio primario.

Importante

Antes de instalar el punto de registro de certificados, consulte la sección Requisitos del sistema del sitio en el tema Configuraciones admitidas para Configuration Manager para conocer los requisitos y dependencias del sistema operativo para el punto de registro de certificados.

Instalar y configurar el punto de registro de certificados
  1. En la consola de Configuration Manager, haga clic en Administración.

  2. En el área de trabajo Administración , expanda Configuración del sitio, haga clic en Servidores y Roles del sistema de sitio y, a continuación, seleccione el servidor que desea usar para el punto de registro del certificado.

  3. En la pestaña Inicio , en el grupo Servidor , haga clic en Agregar roles del sistema de sitio.

  4. En la página General , especifique la configuración general para el sistema del sitio y, a continuación, haga clic en Siguiente.

  5. En la página Proxy , haga clic en Siguiente. El punto de registro de certificados no utiliza la configuración de proxy de Internet.

  6. En la página Selección de funciones del sistema , seleccione Punto de registro del certificado en la lista de funciones disponibles y, a continuación, haga clic en Siguiente.

  7. En la página Modo de registro de certificados , seleccione si desea que este punto de registro de certificado Procesar solicitudes de certificado SCEP o Procesar solicitudes de certificado PFX. Un punto de registro de certificado no puede procesar los dos tipos de solicitudes, pero puede crear varios puntos de registro de certificado si trabaja con los dos tipos de certificado.

    Si procesa certificados PFX, deberá elegir una entidad de certificación, ya sea Microsoft o Entrust.

  8. La página Configuración del punto de registro de certificados varía según el tipo de certificado:

    • Si ha seleccionado Procesar solicitudes de certificado SCEP, configure lo siguiente:

      • Nombre de sitio web, número de puerto HTTPS y nombre de aplicación virtual para el punto de registro de certificados. Estos campos se rellenan automáticamente con los valores predeterminados.
      • URL para el servicio de inscripción de dispositivos de red y el certificado de CA raíz : haga clic en Agregar y, a continuación, en el cuadro de diálogo Agregar URL y certificado de CA raíz , especifique lo siguiente:
        • Dirección URL del servicio de inscripción de dispositivos de red: Especifica la dirección URL en el siguiente formato: https:// <server_FQDN>/certsrv/mscep/mscep.dll. Por ejemplo, si el FQDN del servidor que ejecuta el Servicio de inscripción de dispositivos de red es server1.contoso.com, escriba https://server1.contoso.com/certsrv/mscep/mscep.dll.
        • Certificado de CA raíz: busque y seleccione el archivo de certificado (.cer) que creó y guardó en el Paso 1: Instalar y configurar el Servicio de inscripción de dispositivos de red y las dependencias. Este certificado de CA raíz permite al punto de registro del certificado validar el certificado de autenticación de cliente que usará el módulo de directiva de Configuration Manager.
    • Si ha seleccionado Procesar solicitudes de certificado PFX, configure los detalles de conexión y las credenciales para la entidad de certificación seleccionada.

      • Para utilizar Microsoft como entidad de certificación, haga clic en Agregar y, a continuación, en el cuadro de diálogo Agregar una entidad de certificación y una cuenta , especifique lo siguiente:

        • Nombre del servidor de la entidad de certificación : introduzca el nombre del servidor de la autoridad de certificación.

        • Cuenta de entidad de certificación : haga clic en Establecer para seleccionar o crear la cuenta que tiene permisos para inscribirse en plantillas en la entidad de certificación.

        • Cuenta de conexión del punto de registro de certificados: seleccione o cree la cuenta que conecta el punto de registro del certificado a la base de datos de Configuration Manager. Como alternativa, puede usar la cuenta de equipo local del equipo que hospeda el punto de registro del certificado.

        • Cuenta de publicación de certificados de Active Directory : seleccione una cuenta o cree una nueva cuenta que se usará para publicar certificados en objetos de usuario en Active Directory.

        • En la dirección URL del cuadro de diálogo Inscripción de dispositivos de red y certificado de CA raíz , especifique lo siguiente y, a continuación, haga clic en Aceptar:

      • Para utilizar Entrust como entidad de certificación, especifique:

        • Dirección URL del servicio web de MDM

        • Las credenciales de nombre de usuario y contraseña de la dirección URL.

          Al usar la API de MDM para definir la dirección URL del servicio web de Entrust, asegúrese de usar al menos la versión 9 de la API, como se muestra en el ejemplo siguiente:

          https://entrust.contoso.com:19443/mdmws/services/AdminServiceV9

          Las versiones anteriores de la API no admiten Entrust.

  9. Haga clic en Siguiente y complete el asistente.

  10. Espere unos minutos para permitir que finalice la instalación y, a continuación, compruebe que el punto de registro de certificados se instaló correctamente mediante cualquiera de los métodos siguientes:

    • En el área de trabajo Supervisión , expanda Estado del sistema, haga clic en Estado del componente y busque mensajes de estado del componente SMS_CERTIFICATE_REGISTRATION_POINT .

    • En el servidor del sistema de sitio, utilice los archivos ConfigMgr< Installation Path>\Logs\crpsetup.log y <ConfigMgr Installation Path>\Logs\crpmsi.log. Una instalación correcta devolverá un código de salida de 0.

    • Mediante un explorador, compruebe que puede conectarse a la dirección URL del punto de registro del certificado. Por ejemplo, https://server1.contoso.com/CMCertificateRegistration. Debería ver una página de error del servidor para el nombre de la aplicación, con una descripción HTTP 404.

  11. Busque el archivo de certificado exportado para la entidad de certificación raíz que el punto de registro de certificados creó automáticamente en la carpeta siguiente en el equipo servidor del sitio primario: <Ruta de instalación> de ConfigMgr\inboxes\certmgr.box. Guarde este archivo en una ubicación segura a la que pueda acceder de forma segura cuando instale más adelante el módulo de directivas de Configuration Manager en el servidor que ejecuta el servicio de inscripción de dispositivos de red.

    Sugerencia

    Este certificado no está disponible inmediatamente en esta carpeta. Es posible que deba esperar un tiempo (por ejemplo, media hora) antes de que Configuration Manager copie el archivo en esta ubicación.

Paso 3: Instalar el módulo de directivas de Configuration Manager (solo para certificados SCEP).

Debe instalar y configurar el módulo de directivas de Configuration Manager en cada servidor que haya especificado en el paso 2: Instale y configure el punto de registro de certificados como dirección URL para el servicio de inscripción de dispositivos de red en las propiedades del punto de registro de certificados.

Para instalar el módulo de directivas
  1. En el servidor que ejecuta el servicio de inscripción de dispositivos de red, inicie sesión como administrador de dominio y copie los siguientes archivos de la <carpeta ConfigMgrInstallationMedia>\SMSSETUP\POLICYMODULE\X64 del soporte de instalación de Configuration Manager a una carpeta temporal:

    • PolicyModule.msi

    • PolicyModuleSetup.exe

    Además, si tienes una carpeta LanguagePack en el soporte de instalación, copia esta carpeta y su contenido.

  2. Desde la carpeta temporal, ejecute PolicyModuleSetup.exe para iniciar el Asistente para la configuración del módulo de directivas de Configuration Manager.

  3. En la página inicial del asistente, haga clic en Siguiente, acepte los términos de licencia y, a continuación, haga clic en Siguiente.

  4. En la página Carpeta de instalación , acepte la carpeta de instalación predeterminada para el módulo de directivas o especifique una carpeta alternativa y, a continuación, haga clic en Siguiente.

  5. En la página Punto de registro de certificados , especifique la dirección URL del punto de registro de certificados mediante el FQDN del servidor del sistema de sitio y el nombre de la aplicación virtual que se especifica en las propiedades del punto de registro de certificados. El nombre predeterminado de la aplicación virtual es CMCertificateRegistration. Por ejemplo, si el servidor del sistema de sitio tiene un FQDN de server1.contoso.com y ha utilizado el nombre de aplicación virtual predeterminado, especifique https://server1.contoso.com/CMCertificateRegistration.

  6. Acepte el puerto predeterminado de 443 o especifique el número de puerto alternativo que utiliza el punto de registro del certificado y, a continuación, haga clic en Siguiente.

  7. En la página Certificado de cliente para el módulo de directivas, vaya y especifique el certificado de autenticación de cliente que implementó en el Paso 1: Instale y configure el servicio de inscripción de dispositivos de red y las dependencias y, a continuación, haga clic en Siguiente.

  8. En la página Certificado de punto de registro de certificados , haga clic en Examinar para seleccionar el archivo de certificado exportado para la CA raíz que localizó y guardó al final del Paso 2: Instalar y configurar el punto de registro de certificados.

    Nota:

    Si no guardó previamente este archivo de certificado, se encuentra en la ruta> de <instalación de ConfigMgr\inboxes\certmgr.box en el equipo del servidor del sitio.

  9. Haga clic en Siguiente y complete el asistente.

    Si desea desinstalar el módulo de directivas de Configuration Manager, use Programas y características del Panel de control.

Ahora que ha completado los pasos de configuración, está listo para implementar certificados en usuarios y dispositivos mediante la creación e implementación de perfiles de certificado. Para obtener más información sobre cómo crear perfiles de certificado, consulte Cómo crear perfiles de certificado.