Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Se aplica a: Configuration Manager (rama actual)
Importante
A partir de la versión 2203, ya no se admite esta característica de acceso a los recursos de la empresa. Para obtener más información, consulte Preguntas más frecuentes sobre el desuso del acceso a recursos.
Use perfiles de certificado en Configuration Manager para aprovisionar dispositivos administrados con los certificados que necesitan para acceder a los recursos de la empresa. Antes de crear perfiles de certificado, configure la infraestructura de certificados como se describe en Configuración de la infraestructura de certificados.
En este artículo se describe cómo crear perfiles de certificado raíz de confianza y Protocolo simple de inscripción de certificados (SCEP). Si desea crear perfiles de certificado PFX, consulte Creación de perfiles de certificado PFX.
Para crear un perfil de certificado:
- Inicie el Asistente para crear perfiles de certificado.
- Proporcione información general sobre el certificado.
- Configurar un certificado de entidad de certificación (CA) de confianza.
- Configura la información del certificado SCEP.
- Especifique las plataformas admitidas para el perfil de certificado.
Iniciar el asistente
Para iniciar la creación de un perfil de certificado:
En la consola de Configuration Manager, vaya al área de trabajo Activos y cumplimiento, expanda Configuración de cumplimiento, expanda Acceso a recursos de la empresa y, a continuación, seleccione el nodo Perfiles de certificado.
En la pestaña Inicio de la cinta de opciones, en el grupo Crear , seleccione Crear perfil de certificado.
General
En la página General del Asistente para crear perfiles de certificado, especifique la información siguiente:
Nombre: introduzca un nombre único para el perfil de certificado. Puede usar un máximo de 256 caracteres.
Descripción: proporcione una descripción que proporcione una descripción general del perfil de certificado. Incluye también otra información relevante que te ayude a identificarla en la consola de Configuration Manager. Puede usar un máximo de 256 caracteres.
Especifique el tipo de perfil de certificado que desea crear:
Certificado de CA de confianza: seleccione este tipo para implementar una entidad de certificación raíz de confianza (CA) o un certificado de CA intermedio para formar una cadena de certificados de confianza cuando el usuario o el dispositivo deban autenticar otro dispositivo. Por ejemplo, el dispositivo podría ser un servidor de servicio de autenticación remota de usuario de acceso telefónico (RADIUS) o un servidor de red privada virtual (VPN).
Además, configure un perfil de certificado de CA de confianza antes de poder crear un perfil de certificado SCEP. En este caso, el certificado de CA de confianza debe ser para la CA que emite el certificado al usuario o dispositivo.
Configuración del Protocolo simple de inscripción de certificados (SCEP): seleccione este tipo para solicitar un certificado para un usuario o dispositivo con el servicio de rol Protocolo simple de inscripción de certificados y Servicio de inscripción de dispositivos de red (NDES).
Configuración de PKCS #12 (PFX) de intercambio de información personal - Importación: seleccione esta opción para importar un certificado PFX. Para obtener más información, consulte Importar perfiles de certificado PFX.
Intercambio de información personal Configuración de PKCS #12 (PFX) - Crear: seleccione esta opción para procesar certificados PFX con una entidad de certificación. Para obtener más información, consulte Crear perfiles de certificado PFX.
Certificado de CA de confianza
Importante
Antes de crear un perfil de certificado SCEP, configure al menos un perfil de certificado de CA de confianza.
Una vez implementado el certificado, si cambia cualquiera de estos valores, se solicitará un nuevo certificado:
- Proveedor de almacenamiento de claves
- Nombre de plantilla de certificado
- Tipo de certificado
- Formato de nombre del asunto
- Nombre alternativo de sujeto
- Período de validez del certificado
- Uso de la clave
- Tamaño de la clave
- Uso mejorado de clave
- Certificado de CA raíz
En la página Certificado de CA de confianza del Asistente para crear perfiles de certificado, especifique la siguiente información:
Archivo de certificado: seleccione Importar y, a continuación, busque el archivo de certificado.
Almacén de destino: para los dispositivos que tienen más de un almacén de certificados, seleccione dónde almacenar el certificado. En los dispositivos que solo tienen una tienda, esta configuración se omite.
Use el valor de huella digital de certificado para comprobar que ha importado el certificado correcto.
Certificados SCEP
1. Servidores SCEP
En la página Servidores SCEP del Asistente para crear perfiles de certificado, especifique las direcciones URL de los servidores NDES que emitirán certificados a través de SCEP. Puede asignar automáticamente una dirección URL de NDES basada en la configuración del punto de registro del certificado o agregar direcciones URL manualmente.
2. Inscripción en SCEP
Complete la página de inscripción de SCEP del Asistente para crear perfiles de certificado.
Reintentos: especifique el número de veces que el dispositivo reintenta automáticamente la solicitud de certificado al servidor NDES. Esta configuración admite el escenario en el que un administrador de CA debe aprobar una solicitud de certificado antes de que se acepte. Esta configuración se suele usar para entornos de alta seguridad o si tiene una CA emisora independiente en lugar de una CA empresarial. También puede usar esta configuración con fines de prueba, de modo que pueda inspeccionar las opciones de solicitud de certificado antes de que la CA emisora procese la solicitud de certificado. Use esta opción con la opción Retraso de reintento (minutos).
Retraso de reintento (minutos): especifique el intervalo, en minutos, entre cada intento de inscripción cuando use la aprobación del administrador de CA antes de que la CA emisora procese la solicitud de certificado. Si usas la aprobación del administrador con fines de prueba, especifica un valor bajo. Entonces, no tendrá que esperar mucho tiempo para que el dispositivo vuelva a intentar la solicitud de certificado después de aprobar la solicitud.
Si usa la aprobación del administrador en una red de producción, especifique un valor superior. Este comportamiento deja tiempo suficiente para que el administrador de la CA apruebe o deniegue las aprobaciones pendientes.
Umbral de renovación (%): especifica el porcentaje de la vigencia del certificado que queda antes de que el dispositivo solicite la renovación del certificado.
Proveedor de almacenamiento de claves (KSP): especifique dónde se almacena la clave del certificado. Elija de uno de los valores siguientes:
Instalar en el Módulo de plataforma segura (TPM) si está presente: Instala la clave del TPM. Si el TPM no está presente, la clave se instala en el proveedor de almacenamiento para la clave de software.
Instalar en el Módulo de plataforma segura (TPM) en caso contrario: instala la clave en el TPM. Si el módulo TPM no está presente, se produce un error en la instalación.
Instalar en Windows Hello para empresas de lo contrario falla: esta opción está disponible para dispositivos Windows 10 o posteriores. Le permite almacenar el certificado en la tienda de Windows Hello para empresas, que está protegida por la autenticación multifactor. Para obtener más información, consulte Windows Hello para empresas.
Nota:
Esta opción no admite el inicio de sesión con tarjeta inteligente para el uso mejorado de clave en la página Propiedades de certificado.
Instalar en el proveedor de almacenamiento de claves de software: instala la clave del proveedor de almacenamiento para la clave de software.
Dispositivos para la inscripción de certificados: si implementa el perfil de certificado en una colección de usuarios, permita la inscripción de certificados solo en el dispositivo principal del usuario o en cualquier dispositivo en el que el usuario inicie sesión.
Si implementa el perfil de certificado en una colección de dispositivos, permita la inscripción del certificado solo para el usuario principal del dispositivo o para todos los usuarios que inicien sesión en el dispositivo.
3. Propiedades de certificado
En la página Propiedades de certificado del Asistente para crear perfiles de certificado, especifique la información siguiente:
Nombre de la plantilla de certificado: seleccione el nombre de una plantilla de certificado que haya configurado en NDES y agregado a una CA emisora. Para buscar correctamente las plantillas de certificado, la cuenta de usuario necesita permiso de lectura para la plantilla de certificado. Si no puede buscar el certificado, escriba su nombre.
Importante
Si el nombre de la plantilla de certificado contiene caracteres que no son ASCII, el certificado no se implementa. (Un ejemplo de estos caracteres es del alfabeto chino). Para asegurarse de que el certificado se implementa, primero cree una copia de la plantilla de certificado en la CA. A continuación, cambie el nombre de la copia utilizando caracteres ASCII.
Si busca para seleccionar el nombre de la plantilla de certificado, algunos campos de la página se rellenarán automáticamente a partir de la plantilla de certificado. En algunos casos, no puedes cambiar estos valores a menos que elijas una plantilla de certificado diferente.
Si escribe el nombre de la plantilla de certificado, asegúrese de que coincide exactamente con una de las plantillas de certificado. Debe coincidir con los nombres que figuran en el registro del servidor NDES. Asegúrese de especificar el nombre de la plantilla de certificado y no el nombre para mostrar de la plantilla de certificado.
Para buscar los nombres de las plantillas de certificado, vaya a la siguiente clave del Registro:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Cryptography\MSCEP. Enumera las plantillas de certificado como valores para EncryptionTemplate, GeneralPurposeTemplate y SignatureTemplate. De forma predeterminada, el valor de las tres plantillas de certificado es IPSECIntermediateOffline, que se asigna al nombre para mostrar de la plantilla IPSec (solicitud sin conexión).Advertencia
Al escribir el nombre de la plantilla de certificado, Configuration Manager no podrá comprobar el contenido de la plantilla de certificado. Es posible que pueda seleccionar opciones que la plantilla de certificado no admite, lo que puede dar lugar a una solicitud de certificado con error. Cuando se produce este comportamiento, verá un mensaje de error para w3wp.exe en el archivo CPR.log que indica que el nombre de plantilla de la solicitud de firma de certificado (RSC) y el reto no coinciden.
Cuando escriba el nombre de la plantilla de certificado especificada para el valor GeneralPurposeTemplate , seleccione las opciones Cifrado de clave y Firma digital para este perfil de certificado. Si desea habilitar solo la opción de cifrado de claves en este perfil de certificado, especifique el nombre de la plantilla de certificado para la clave EncryptionTemplate . Del mismo modo, si desea habilitar solo la opción Firma digital en este perfil de certificado, especifique el nombre de la plantilla de certificado para la clave SignatureTemplate .
Tipo de certificado: seleccione si desea implementar el certificado en un dispositivo o en un usuario.
Formato del nombre del firmante: seleccione cómo Configuration Manager crea automáticamente el nombre del sujeto en la solicitud de certificado. Si el certificado es para un usuario, también puede incluir la dirección de correo electrónico del usuario en el nombre de asunto.
Nota:
Si seleccionas el número IMEI o el número de serie, puedes diferenciar entre distintos dispositivos que sean propiedad del mismo usuario. Por ejemplo, esos dispositivos podrían compartir un nombre común, pero no un número IMEI o número de serie. Si el dispositivo no notifica un número de serie o IMEI, el certificado se emite con el nombre común.
Nombre alternativo del sujeto: especifica cómo Configuration Manager crea automáticamente los valores para el nombre alternativo (SAN) del sujeto en la solicitud de certificado. Por ejemplo, si ha seleccionado un tipo de certificado de usuario, puede incluir el nombre principal de usuario (UPN) en el nombre alternativo del asunto. Si el certificado de cliente se va a autenticar en un servidor de directivas de red, establezca el nombre alternativo del firmante en el UPN.
Período de validez del certificado: si establece un período de validez personalizado en la CA emisora, especifique la cantidad de tiempo restante antes de que expire el certificado.
Sugerencia
Establezca un período de validez personalizado con la siguiente línea de comandos:
certutil -setreg Policy\EditFlags +EDITF_ATTRIBUTEENDDATEPara obtener más información sobre este comando, consulte Infraestructura de certificados.Puede especificar un valor inferior al período de validez en la plantilla de certificado especificada, pero no superior. Por ejemplo, si el período de validez del certificado en la plantilla de certificado es de dos años, puede especificar un valor de un año, pero no un valor de cinco años. El valor también debe ser inferior al período de validez restante del certificado de la CA emisora.
Uso de claves: especifique las opciones de uso de claves para el certificado. Seleccione una de las opciones siguientes:
Cifrado de clave: permite el intercambio de claves solo si la clave está cifrada.
Firma digital: permite el intercambio de claves solo cuando una firma digital ayuda a proteger la clave.
Si has buscado una plantilla de certificado, no puedes cambiar esta configuración, a menos que selecciones una plantilla de certificado diferente.
Configure la plantilla de certificado seleccionada con una o ambas de las dos opciones de uso clave anteriores. Si no es así, verá el mensaje siguiente en el archivo de registro de puntos de registro de certificados Crp.log: El uso de claves en la RSC y el desafío no coinciden
Tamaño de clave (bits): seleccione el tamaño de la clave en bits.
Uso extendido de claves: agregue valores para el propósito previsto del certificado. En la mayoría de los casos, el certificado requiere autenticación de cliente para que el usuario o dispositivo pueda autenticarse en un servidor. Puede agregar cualquier otro uso clave según sea necesario.
Algoritmo hash: seleccione uno de los tipos de algoritmo hash disponibles para usar con este certificado. Seleccione el nivel máximo de seguridad que admiten los dispositivos de conexión.
Nota:
SHA-2 admite SHA-256, SHA-384 y SHA-512. SHA-3 solo admite SHA-3.
Certificado de CA raíz: elija un perfil de certificado de CA raíz que haya configurado e implementado previamente en el usuario o dispositivo. Este certificado de CA debe ser el certificado raíz de la CA que emitirá el certificado que está configurando en este perfil de certificado.
Importante
Si especifica un certificado de CA raíz que no se implementa en el usuario o dispositivo, Configuration Manager no iniciará la solicitud de certificado que está configurando en este perfil de certificado.
Plataformas compatibles
En la página Plataformas compatibles del Asistente para crear perfiles de certificado, seleccione las versiones del sistema operativo en las que desea instalar el perfil de certificado. Elija Seleccionar todo para instalar el perfil de certificado en todos los sistemas operativos disponibles.
Pasos siguientes
El nuevo perfil de certificado aparece en el nodo Perfiles de certificado en el área de trabajo Activos y cumplimiento . Está listo para que lo implementes en usuarios o dispositivos. Para obtener más información, vea Cómo implementar perfiles.