Menú
Saltar al contenido principal
Contenido
<Todos los temas
impresión

Revocación segura de certificados AD y claves de acceso Entra ID con Appterix YubiKey Management.

Las llaves de seguridad de hardware, como la YubiKey, ofrecen el máximo nivel de protección contra el phishing y el acceso no autorizado. Sin embargo, la seguridad de la autenticación basada en hardware depende por completo de una gestión eficiente de su ciclo de vida, especialmente cuando una llave se pierde, es robada o un empleado deja la empresa.

La experiencia Gestión del ciclo de vida de Appterix YubiKey Esto proporciona una plataforma centralizada para ello. Este artículo destaca las mejores prácticas, escenarios de solución concretos y el enorme valor añadido de la revocación centralizada de certificados de Active Directory (AD) y claves de acceso de Microsoft Entra ID.

El valor añadido de la gestión centralizada con Appterix

Sin una herramienta de gestión centralizada, revocar las credenciales de inicio de sesión en tokens físicos suele ser un proceso fragmentado y lento. Appterix resuelve este problema ofreciendo el siguiente valor añadido:

  • Cristal de una sola hoja: Los administradores pueden ver de un vistazo (en el área Inventario > Información de inicio de sesión registrada), qué certificados y claves de acceso FIDO2 se almacenan en qué YubiKey física.
  • Tiempo de reacción rápido (MTTR): En caso de emergencia (por ejemplo, pérdida), las credenciales de inicio de sesión se pueden revocar en todos los sistemas con tan solo unos clics, sin que los administradores tengan que alternar entre las consolas de AD CS y el portal Entra ID.
  • Auditoría de seguridad (cumplimiento): Appterix registra meticulosamente cada cancelación. Registra, welcher Administradora wann und aus ¿Por qué razón? Se ha revocado una credencial de inicio de sesión. El estado cambiará permanentemente a "Revocada".
  • Control granular: No es necesario inutilizar por completo la YubiKey. Appterix permite la revocación selectiva de certificados o claves de acceso individuales, mientras que las demás funciones de la YubiKey permanecen intactas.

Escenarios de soluciones prácticas

Escenario A: La YubiKey perdida

Un empleado denuncia la pérdida de su YubiKey.

  • acción: El administrador busca la YubiKey en el inventario de Appterix, marca la llave física como "Perdida" (etiqueta) o "Bloqueada" y navega a la pestaña. Información de inicio de sesión registrada.
  • solución: Todos los certificados de AD y las claves de acceso de Entra ID que figuren en la lista serán revocados de inmediato. Incluso si quien encuentre la clave conoce el PIN, el proveedor de identidad rechazará la autenticación en el servidor (Entra ID/AD).

Escenario B: Desvinculación de un empleado

Un empleado deja la empresa pero devuelve su YubiKey. La llave de seguridad se "reciclará" para un nuevo empleado.

  • acción: Antes de restablecer físicamente la clave (restablecimiento PIV/FIDO) mediante el agente de Appterix, el soporte técnico accede a la interfaz de administración de Appterix.
  • solución: Para garantizar que no queden métodos de autenticación obsoletos en Entra ID o Active Directory, las claves de acceso y los certificados registrados del empleado que se marcha se revocan mediante Appterix. El sistema de identidad permanece "limpio".

Escenario C: Sospecha de compromiso

Un empleado hace clic en un enlace sospechoso; existe la sospecha de que su sesión o su ordenador se han visto comprometidos.

  • acción: Revocación preventiva de la información de registro vigente.
  • solución: El administrador revoca el certificado de Active Directory vigente a través de Appterix. A continuación, se le solicita al empleado que realice un "paso de inscripción" mediante el agente de Appterix para cargar un certificado nuevo y seguro en la YubiKey.

Acción recomendada: Cómo revocar la información de inicio de sesión en Appterix.

Para revocar las credenciales de inicio de sesión de forma eficaz y segura, siga este flujo de trabajo de buenas prácticas en la interfaz de usuario de administración de Appterix:

  1. Compruebe los requisitos previos: Asegúrese de que el Sincronización FIDO2 para la YubiKey correspondiente, de modo que Appterix conozca el estado actual de las claves de acceso de Entra ID.
  2. Localiza tu YubiKey: Navegar a YubiKey Management > Inventar y seleccione la YubiKey del usuario afectado.
  3. Ver información de inicio de sesión: Cambiar a la pestaña Registrierte Anmeldeinformationen.
  4. Iniciar una revocación: Localice el certificado AD específico o la clave de acceso Entra ID (FIDO2) en la tabla y haga clic en él en la fila correspondiente. Widerrufen.
  5. Indique el motivo (¡Importante para las auditorías!): Se abrirá un cuadro de diálogo de confirmación. Introduzca aquí. siempre Proporcione una razón significativa (por ejemplo, "Token perdido el 15.05 de mayo" o "Usuario XY dado de baja").
  6. Confirmar: Complete el proceso. La información de inicio de sesión recibirá el estado. Widerrufen y no se puede recuperar para este token.

Achtung: La revocación es permanente. Un certificado revocado o una clave de acceso eliminada no se pueden reactivar, pero deben volver a implementarse si es necesario.

4. Requisitos previos del backend: Permisos en AD y Entra ID

Para que Appterix pueda revocar las credenciales de inicio de sesión no solo en su propia base de datos, sino también en sus sistemas de identidad, la cuenta de servicio de Appterix (o la aplicación empresarial conectada) requiere permisos específicos en sus sistemas de backend.

Servicios de certificados de Active Directory (AD CS)

Cuando Appterix revoca un certificado, debe comunicarse con la Autoridad de Certificación (CA) para que esta incluya el certificado en la Lista de Revocación de Certificados (CRL).

  • Autorización requerida: La cuenta de servicio que Appterix utiliza para comunicarse con AD CS requiere lo siguiente: "Emitir y gestionar certificados" en el organismo de certificación correspondiente.
  • de configuración: Abra la consola MMC de la Autoridad de Certificación (certsrv.msc) -> Haga clic con el botón derecho en la CA -> Propiedades -> Jinete Seguridad -> Agregue la cuenta de servicio de Appterix y marque la casilla "Emitir y administrar certificados".

Microsoft Entra ID (anteriormente Azure AD)

Para eliminar (revocar) las claves de acceso FIDO2 de un usuario, Appterix interactúa con su inquilino de Entra ID a través de la API de Microsoft Graph.

  • Permisos de API necesarios (Microsoft Graph): La aplicación registrada en Appterix a través de Entra ID requiere permisos de aplicación para editar los métodos de autenticación de usuarios.
    • UserAuthenticationMethod.ReadWrite.All (Esto permite a Appterix leer y eliminar métodos FIDO2 para todos los usuarios).
  • Rol de ID de entrada requerido: Alternativamente/adicionalmente (dependiendo del tipo de integración), el Service Principal requiere el rol “Administrador de políticas de autenticación” o “Administrador de autenticación privilegiado” para poder gestionar las claves de acceso de los usuarios.
  • de configuración: Consulte el portal Entra ID en Registros de aplicaciones > [Aplicación Appterix] > Permisos de API, que los derechos de la API de Graph mencionados anteriormente han sido otorgados y aprobados por un administrador (Consentimiento del administrador).