Planear certificados PKI en Configuration Manager

Se aplica a: Configuration Manager (rama actual)

Configuration Manager utiliza certificados digitales basados en infraestructura de clave pública (PKI) cuando están disponibles. El uso de estos certificados se recomienda para una mayor seguridad, pero no es obligatorio en la mayoría de los escenarios. Debe implementar y administrar estos certificados independientemente de Configuration Manager.

En este artículo se proporciona información acerca de los certificados PKI en Configuration Manager para ayudarle a planear la implementación. Para obtener más información general acerca del uso de certificados en Configuration Manager, consulte Certificados en Configuration Manager.

Revocación de certificados PKI

Al usar certificados PKI con Configuration Manager, planee el uso de una lista de revocación de certificados (CRL). Los dispositivos usan la CRL para comprobar el certificado en el equipo conectado. La CRL es un archivo que crea y firma una entidad de certificación (CA). Tiene una lista de certificados que la CA ha emitido pero revocado. Cuando un administrador de certificados revoca certificados, su huella digital se agrega a la CRL. Por ejemplo, si se sabe o se sospecha que un certificado emitido está en peligro.

Importante

Dado que la ubicación de la CRL se agrega a un certificado cuando una CA lo emite, asegúrese de que planifica la CRL antes de implementar cualquier certificado PKI que use Configuration Manager.

IIS siempre comprueba la CRL para los certificados de cliente y no se puede cambiar esta configuración en Configuration Manager. De forma predeterminada, los clientes de Configuration Manager siempre comprueban la CRL para los sistemas de sitio. Deshabilite esta configuración especificando una propiedad de sitio y una propiedad CCMSetup.

Los equipos que usan la comprobación de revocación de certificados, pero no pueden encontrar la CRL, se comportan como si todos los certificados de la cadena de certificación estuvieran revocados. Este comportamiento se debe a que no pueden comprobar si los certificados están en la lista de revocación de certificados. En este escenario, se produce un error en todas las conexiones que requieren certificados e incluyen comprobación de CRL. Al validar que la CRL es accesible navegando a su ubicación HTTP, es importante tener en cuenta que el cliente de Configuration Manager se ejecuta como SISTEMA LOCAL. Probar la accesibilidad de CRL con un explorador web en un contexto de usuario puede realizarse correctamente, pero es posible que la cuenta del equipo se bloquee al intentar realizar una conexión HTTP a la misma dirección URL de CRL. Por ejemplo, se puede bloquear debido a una solución de filtrado web interno, como un proxy. Agregue la dirección URL de CRL a la lista aprobada para cualquier solución de filtrado web.

La comprobación de la CRL cada vez que se usa un certificado ofrece más seguridad frente al uso de un certificado revocado. Introduce un retraso en la conexión y más procesamiento en el cliente. Es posible que su organización requiera esta comprobación de seguridad para clientes en Internet o una red que no sea de confianza.

Consulte a los administradores de PKI antes de decidir si los clientes de Configuration Manager necesitan comprobar la CRL. Cuando se cumplan las dos condiciones siguientes, considere la posibilidad de mantener esta opción habilitada en Configuration Manager:

  • Su infraestructura PKI admite una CRL y se publica donde todos los clientes de Configuration Manager pueden encontrarla. Estos clientes pueden incluir dispositivos en Internet y otros en bosques que no son de confianza.

  • El requisito de comprobar la CRL de cada conexión a un sistema de sitio configurado para usar un certificado PKI es mayor que los requisitos siguientes:

    • Conexiones más rápidas
    • Procesamiento eficiente en el cliente
    • El riesgo de que los clientes no puedan conectarse a los servidores si no pueden encontrar la CRL

Certificados raíz de confianza PKI

Si los sistemas del sitio IIS usan certificados de cliente PKI para la autenticación del cliente a través de HTTP o para la autenticación y el cifrado del cliente a través de HTTPS, es posible que tenga que importar certificados de CA raíz como una propiedad del sitio. Estos son los dos escenarios:

  • Implementa sistemas operativos mediante Configuration Manager y los puntos de administración solo aceptan conexiones de cliente HTTPS.

  • Los certificados de cliente PKI se usan que no se encadenan a un certificado raíz en el que confíen los puntos de administración.

    Nota:

    Al emitir certificados PKI de cliente de la misma jerarquía de CA que emite los certificados de servidor que usa para los puntos de administración, no es necesario especificar este certificado de CA raíz. Sin embargo, si usa varias jerarquías de CA y no está seguro de si confían entre sí, importe la CA raíz para la jerarquía de CA de los clientes.

Si necesita importar certificados de CA raíz para Configuration Manager, expórtelos desde la CA emisora o desde el equipo cliente. Si exporta el certificado desde la entidad de certificación emisora, que también es la entidad de certificación raíz, no exporte la clave privada. Almacene el archivo de certificado exportado en una ubicación segura para evitar manipulaciones. Necesita acceso al archivo cuando configure el sitio. Si tiene acceso al archivo a través de la red, asegúrese de que la comunicación está protegida contra alteraciones utilizando IPsec.

Si se renueva cualquier certificado de CA raíz que importe, importe el certificado renovado.

Estos certificados de CA raíz importados y el certificado de CA raíz de cada punto de administración crean la lista de emisores de certificados. Los equipos con Configuration Manager usan esta lista de las siguientes maneras:

  • Cuando los clientes se conectan a puntos de administración, el punto de administración comprueba que el certificado de cliente esté encadenado a un certificado raíz de confianza en la lista de emisores de certificados del sitio. Si no lo hace, se rechaza el certificado y se produce un error en la conexión PKI.

  • Cuando los clientes seleccionan un certificado PKI y tienen una lista de emisores de certificados, seleccionan un certificado que se encadena a un certificado raíz de confianza en la lista de emisores de certificados. Si no hay ninguna coincidencia, el cliente no selecciona un certificado PKI. Para obtener más información, consulte Selección de certificados de cliente PKI.

Selección de certificados de cliente PKI

Si los sistemas del sitio IIS usan certificados de cliente PKI para la autenticación de cliente a través de HTTP o para la autenticación y el cifrado de cliente a través de HTTPS, planifique cómo los clientes Windows seleccionan el certificado que se usará para Configuration Manager.

Nota:

Algunos dispositivos no admiten un método de selección de certificados. En su lugar, seleccionan automáticamente el primer certificado que cumple los requisitos del certificado. Por ejemplo, los clientes de equipos macOS y dispositivos móviles no admiten un método de selección de certificados.

En muchos casos, la configuración y el comportamiento predeterminados son suficientes. El cliente de Configuration Manager en equipos Windows filtra varios certificados mediante estos criterios en este orden:

  1. La lista de emisores de certificados: El certificado se encadena a una CA raíz de confianza para el punto de administración.

  2. El certificado se encuentra en el almacén de certificados predeterminado de Personal.

  3. El certificado es válido, no está revocado y no ha expirado. La comprobación de validez también comprueba que se puede acceder a la clave privada.

  4. El certificado tiene capacidad de autenticación de cliente.

  5. El nombre del firmante del certificado contiene el nombre del equipo local como una subcadena.

  6. El certificado tiene el período de validez más largo.

Configure los clientes para que usen la lista de emisores de certificados mediante los siguientes mecanismos:

Si los clientes no tienen la lista de emisores de certificados cuando se instalan por primera vez y aún no están asignados al sitio, omiten esta comprobación. Cuando los clientes tienen la lista de emisores de certificados y no tienen un certificado PKI que se encadene a un certificado raíz de confianza en la lista de emisores de certificados, se produce un error en la selección de certificados. Los clientes no continúan con los otros criterios de selección de certificados.

En la mayoría de los casos, el cliente de Configuration Manager identifica correctamente un certificado PKI único y adecuado. Cuando este no es el caso, en lugar de seleccionar el certificado en función de la funcionalidad de autenticación de cliente, puede configurar dos métodos de selección alternativos:

  • Una coincidencia parcial de cadena en el nombre del firmante del certificado de cliente. Este método consiste en una coincidencia que no distingue mayúsculas de minúsculas. Es adecuado si usa el nombre de dominio completo (FQDN) de un equipo en el campo Asunto y desea que la selección del certificado se base en el sufijo de dominio, por ejemplo, contoso.com. Puede usar este método de selección para identificar cualquier cadena de caracteres secuenciales en el nombre del firmante del certificado que distinga al certificado de otros en el almacén de certificados de cliente.

    Nota:

    No puede usar la coincidencia parcial de cadenas con el nombre alternativo del asunto (SAN) como configuración del sitio. Aunque puede especificar una coincidencia de cadena parcial para la SAN mediante CCMSetup, las propiedades del sitio la sobrescribirán en los siguientes escenarios:

    • Los clientes recuperan la información del sitio que se publica en Servicios de dominio de Active Directory.
    • Los clientes se instalan mediante la instalación de inserción de cliente.

    Use una coincidencia parcial de cadena en la SAN solo cuando instale los clientes manualmente y cuando no recuperen información del sitio de los Servicios de dominio de Active Directory. Por ejemplo, estas condiciones se aplican a los clientes que solo usan Internet.

  • Una coincidencia entre los valores de atributo del nombre del firmante del certificado de cliente o los valores de atributo del nombre alternativo del firmante (SAN). Este método permite una coincidencia que distingue mayúsculas de minúsculas. Es adecuado si usa un nombre distintivo X500 o identificadores de objeto equivalentes (OID) de acuerdo con RFC 3280 y desea que la selección del certificado se base en los valores de atributo. Solo puede especificar los atributos y sus valores que necesita para identificar o validar el certificado de forma única y diferenciar el certificado de otros en el almacén de certificados.

En la tabla siguiente se muestran los valores de atributo que admite Configuration Manager para los criterios de selección de certificados de cliente:

Atributo OID Atributo de nombre distintivo Definición de atributo
0.9.2342.19200300.100.1.25 DC Componente de dominio
1.2.840.113549.1.9.1 E o E-mail Dirección de correo electrónico
2.5.4.3 CN Nombre común
2.5.4.4 SN Nombre de sujeto
2.5.4.5 NÚMERO DE SERIE Número de serie
2.5.4.6 C Código de país
2.5.4.7 L Localidad
2.5.4.8 S o ST Nombre de estado o provincia
2.5.4.9 CALLE Dirección
2.5.4.10 O Nombre de la organización
2.5.4.11 Unidad organizativa Unidad organizativa
2.5.4.12 T o Título Title
2.5.4.42 G o GN o GivenName Nombre de pila
2.5.4.43 I o iniciales Initials
2.5.29.17 (sin valor) Nombre alternativo del firmante

Nota:

Si configura cualquiera de los métodos de selección de certificados alternativos anteriores, no es necesario que el nombre del firmante del certificado contenga el nombre del equipo local.

Si se encuentra más de un certificado adecuado después de aplicar los criterios de selección, puede invalidar la configuración predeterminada para seleccionar el certificado que tenga el período de validez más largo. En su lugar, puede especificar que no se seleccione ningún certificado. En este escenario, el cliente no puede comunicarse con sistemas de sitio IIS con un certificado PKI. El cliente envía un mensaje de error a su punto de estado de reserva asignado para alertarle del error de selección del certificado. Luego, puede cambiar o refinar los criterios de selección de su certificado.

El comportamiento del cliente depende de si la conexión fallida fue a través de HTTPS o HTTP:

  • Si la conexión fallida fue a través de HTTPS: el cliente intenta conectarse a través de HTTP y usa el certificado autofirmado del cliente.

  • Si la conexión fallida fue a través de HTTP: El cliente intenta conectarse de nuevo a través de HTTP mediante el certificado de cliente autofirmado.

Para ayudar a identificar un certificado de cliente PKI único, también puede especificar un almacén personalizado distinto del valor predeterminado de Personal en el almacén del equipo . Crea un almacén de certificados personalizado fuera de Configuration Manager. Debe ser capaz de implementar certificados en este almacén personalizado y renovarlos antes de que expire el período de validez.

Para obtener más información, consulte Configuración de opciones para certificados PKI de cliente.

Estrategia de transición para certificados PKI

Las opciones de configuración flexibles de Configuration Manager le permiten realizar una transición gradual de los clientes y el sitio para usar certificados PKI para ayudar a proteger los puntos de conexión de cliente. Los certificados PKI proporcionan una mayor seguridad y le permiten administrar clientes de Internet.

Este plan presenta primero certificados PKI para la autenticación solo a través de HTTP y, a continuación, para la autenticación y el cifrado a través de HTTPS. Cuando se sigue este plan para introducir gradualmente estos certificados, se reduce el riesgo de que los clientes se queden sin administrar. También se beneficiará de la máxima seguridad que admite Configuration Manager.

Debido al número de opciones de configuración y elecciones en Configuration Manager, no hay una única manera de realizar la transición de un sitio para que todos los clientes usen conexiones HTTPS. Los pasos siguientes proporcionan instrucciones generales:

  1. Instale el sitio de Configuration Manager y configúrelo para que los sistemas acepten conexiones de cliente a través de HTTPS y HTTP.

  2. Configure la pestaña Seguridad de comunicaciones en las propiedades del sitio. Establezca la configuración del sistema del sitio en HTTP o HTTPS y seleccione Usar certificado de cliente PKI (funcionalidad de autenticación de cliente) cuando esté disponible. Para obtener más información, consulte Configuración de opciones para certificados PKI de cliente.

  3. Realizar una implementación de PKI para certificados de cliente. Para ver una implementación de ejemplo, consulte Implementación del certificado de cliente para equipos Windows.

  4. Instale clientes mediante el método de instalación de inserción de cliente. Para obtener más información, consulte Cómo instalar clientes de Configuration Manager mediante la inserción de cliente.

  5. Supervise el estado y la implementación del cliente mediante los informes y la información de la consola de Configuration Manager.

  6. Realice un seguimiento de cuántos clientes usan un certificado PKI de cliente mediante la visualización de la columna Certificado de cliente en el área de trabajo Activos y cumplimiento , nodo Dispositivos .

    Nota:

    Para los clientes que también tienen un certificado PKI, la consola de Configuration Manager muestra la propiedad Certificado de cliente como Autofirmado. La propiedad del certificado de cliente del panel de control del cliente muestra PKI.

    También puede implementar la Configuration Manager Herramienta de evaluación de la preparación HTTPS (CMHttpsReadiness.exe) en los equipos. A continuación, use los informes para ver cuántos equipos pueden usar un certificado PKI de cliente con Configuration Manager.

    Nota:

    Al instalar el cliente de Configuration Manager, se instala la herramienta CMHttpsReadiness.exe en la %windir%\CCM carpeta. Las siguientes opciones de línea de comandos están disponibles al ejecutar esta herramienta:

    • /Store:<Certificate store name>: Esta opción es la misma que la propiedad CCMCERTSTORE client.msi -/Issuers:<Case-sensitive issuer common name>: Esta opción es la misma que la propiedad CCMCERTISSUERS client.msi
    • /Criteria:<Selection criteria>: esta opción es la misma que la propiedad CCMCERTSEL client.msi
    • /SelectFirstCert: esta opción es la misma que la propiedad CCMFIRSTCERT client.msi

    La herramienta envía información al CMHttpsReadiness.log del CCM\Logs directorio.

    Para obtener más información, consulte Acerca de las propiedades de instalación de cliente.

  7. Cuando esté seguro de que suficientes clientes están utilizando correctamente su certificado PKI de cliente para la autenticación a través de HTTP, siga estos pasos:

    1. Implemente un certificado de servidor web PKI en un servidor miembro que ejecute otro punto de administración para el sitio y configure ese certificado en IIS. Para obtener más información, consulte Implementar el certificado de servidor web para sistemas de sitio que ejecutan IIS.

    2. Instale el rol del punto de administración en este servidor. Configure la opción Conexiones de cliente en las propiedades del punto de administración para HTTPS.

  8. Supervise y compruebe que los clientes con un certificado PKI usan el nuevo punto de administración mediante HTTPS. Puede usar el registro de IIS o los contadores de rendimiento para comprobarlo.

  9. Vuelva a configurar otros roles del sistema de sitio para usar conexiones de cliente HTTPS. Si desea administrar clientes en Internet, asegúrese de que los sistemas del sitio tengan un FQDN de Internet. Configure los puntos de administración individuales y los puntos de distribución para aceptar conexiones de cliente desde Internet.

    Importante

    Antes de configurar los roles del sistema de sitio para aceptar conexiones desde Internet, revise la información de planeación y los requisitos previos para la administración de clientes basada en Internet. Para obtener más información, consulte Comunicaciones entre puntos finales.

  10. Amplíe la implementación del certificado PKI para los clientes y para los sistemas de sitio que ejecutan IIS. Configure los roles del sistema de sitio para las conexiones de cliente HTTPS y las conexiones a Internet, según sea necesario.

  11. Para la máxima seguridad: Cuando esté seguro de que todos los clientes usan un certificado PKI de cliente para la autenticación y el cifrado, cambie las propiedades del sitio para usar solo HTTPS.

Pasos siguientes