Menú
Saltar al contenido principal
Contenido
<Todos los temas
impresión

Uso de plantillas de certificado nuevas y personalizadas para la inscripción de Appterix YubiKey

Desafiar

Inscribir certificados en YubiKeys para la función PIV puede ser una tarea lenta y propensa a errores. A menudo, no existen plantillas de certificado para el inicio de sesión en Windows con tarjeta inteligente, o los usuarios no pueden ejecutarlas ellos mismos para inscribir certificados en su YubiKey.

Solución

Appterix ofrece la posibilidad de generar automáticamente certificados PKI. Los administradores determinan si Appterix debe crear las plantillas de certificado o utilizar las plantillas existentes del agente de inicio de sesión e inscripción con tarjeta inteligente. Los usuarios reciben una notificación emergente o pueden crear y renovar los certificados basados ​​en estas plantillas mediante la inscripción de YubiKey en el agente de Appterix.

Video Tutorial

Este vídeo le muestra cómo configurar las plantillas de certificado y conectarse a los Servicios de certificados de Active Directory (ADCS) para la función YubiKey PIV en Appterix YubiKey LifeCycle Management.

Mira el vídeo: https://youtu.be/pvvvRTO01Ic

Nota sobre el proveedor de servicios de cifrado

Appterix admite plantillas de certificado que utilizan proveedores de almacenamiento de claves (KSP). No se admiten los proveedores de servicios de cifrado (CSP) heredados.

Cambiar de un proveedor de servicios de cifrado (CSP) heredado a un proveedor de almacenamiento de claves (KSP) es un paso crucial si desea aprovechar las características de seguridad modernas, como la protección TPM o las curvas elípticas.

Con la plantilla "Agente de inscripción", esto queda un tanto oculto al duplicar, ya que la configuración de compatibilidad determina qué opciones están habilitadas en la pestaña "Criptografía".

Cambio de categoría de proveedor

Aquí encontrará instrucciones paso a paso para cambiar la categoría del proveedor:

Ajustar la configuración de compatibilidad:
Este es el paso más importante. Si la compatibilidad está configurada en "Windows Server 2003", la consola solo permitirá los CSP más antiguos.
Haga clic con el botón derecho en la plantilla Agente de registro y seleccione Duplicar plantilla.
Cambie a la pestaña Compatibilidad.
Establezca la autoridad de certificación al menos en Windows Server 2012 (o superior).
Configure también el destinatario del certificado al menos en Windows 8/Windows Server 2012.
Confirme el mensaje de advertencia sobre los cambios con “Aceptar”.

Cambiar la categoría del proveedor a KSP:
Cambie a la pestaña Criptografía.
Abra el menú desplegable en Categoría de proveedor.
Seleccione Proveedor de almacenamiento de claves allí.
En el campo siguiente, seleccione el algoritmo deseado (normalmente RSA o ECDH_P256, según los requisitos).
En la lista de proveedores, ahora puede seleccionar KSP específicos, como el Proveedor de almacenamiento de claves de software de Microsoft.

Nota importante: Asegúrese de que los clientes que vayan a usar esta plantilla (es decir, las estaciones de trabajo de los administradores que solicitan certificados en su nombre) sean compatibles con la versión de Windows seleccionada. Los sistemas más antiguos (como Windows 7) no admiten plantillas basadas en KSP.