Menú
Saltar al contenido principal
Contenido
<Todos los temas
impresión

Uso del panel de control de sincronización de AD

Explicación del panel de control de sincronización de AD

El Panel de Control de Sincronización de AD se instala con el componente Appterix del Servicio de Sincronización de AD. Se encuentra en la carpeta Utils de la ruta de instalación del Servicio de Sincronización de AD (predeterminada: C:\Archivos de Programa\EgoMind\EMADSyncService\Utils). Se puede ejecutar como administrador en el servidor del Servicio de Sincronización de AD.

El Panel de control de sincronización de AD le permite realizar cambios en la conexión del servidor a la plataforma EgoMind, así como inicializar la conexión con la autoridad de certificación de AD.

Además, se puede generar un informe de estado para el servicio de sincronización de AD y la conexión de AD CS. 

Conexión al servidor

Puede obtener la URL del servidor, el ID del cliente y el secreto del cliente en la interfaz web de la plataforma EgoMind en Configuración > Integraciones > Configuración > Información de inicio de sesión después de hacer clic en el botón Generar.

Indirecta:Cada clic en el botón Generar crea nuevas credenciales de inicio de sesión que deben ingresarse en el Panel de control del servicio de sincronización de AD.

Para este paso, es suficiente que el usuario abra el Panel de control de sincronización de AD como administrador.

Conexión AD CS

Para que los certificados AD se puedan crear y utilizar en YubiKeys a través de la inscripción de Appterix, se requieren algunos pasos previos.

Inicie sesión en el servidor del servicio de sincronización de AD como administrador empresarial en una sesión interactiva e inicie el Panel de control de sincronización de AD "como administrador".

IndirectaEste inicio de sesión en el servidor con un administrador de empresa solo es necesario una vez.

En la sección Conectar AD CS, ingrese el mismo nombre de usuario y nombre de dominio que especificó en la configuración de conexión de la configuración de sincronización de AD en la plataforma EgoMind.

Para que el usuario especificado para la configuración de conexión de AD CS Connect y AD Sync pueda emitir certificados, debe tener los siguientes permisos:
– Membresía en el dominio como usuario del dominio.
– Membresía en el Grupo AD Editores de Certificados.
– Autorización de inicio de sesión para sesiones interactivas en el servidor del servicio de sincronización de AD.

IndirectaEn algunos casos, iniciar sesión con el nombre netBIOS (dominio/usuario) genera errores al ejecutar la conexión de AD CS. En estos casos, puede introducir el UPN del usuario (usuario@dominio.extensión) en el campo Nombre de usuario y dejar el campo Nombre de dominio en blanco.

Para el nombre de CA, ingrese el nombre de la CA, que puede obtener mediante el comando de línea de comando Certutil en Configuración.

Luego haga clic en Aplicar para permitir que la configuración de la conexión a la autoridad de certificación de AD se realice en segundo plano.

Actividades durante la configuración automatizada de AD CS

Si, siguiendo las explicaciones anteriores, hizo clic en Aplicar en la sección AD CS Connect del Panel de control de AD Sync, se realizará una configuración automatizada de los Servicios de certificados de Active Directory (ADCS) para crear y usar las plantillas de certificado de inicio de sesión de Appterix SmartCard. 

En segundo plano, se crea un script de PowerShell temporal en la sesión de usuario interactiva del administrador de la empresa, que hizo clic en Aplicar a través del Panel de control de sincronización de AD.

IndirectaSi se utiliza un escáner de virus o un software similar, verifique si se está bloqueando la creación y el uso de este script de PowerShell.

La inicialización única de la conexión de AD CS realiza los siguientes pasos:
El script valida al usuario de destino y garantiza que el script se ejecute en un entorno de dominio (no localmente).
La plantilla predefinida SmartCardLogon se ubica y se utiliza para crear la nueva plantilla AppterixSmartcardLogon. Esta plantilla se crea y configura en el contenedor de Active Directory: CN=Plantillas de certificado, CN=Servicios de clave pública, CN=Servicios, CN=Configuración…
La Lista de control de acceso (ACL) de la nueva plantilla Appterix Smartcard Logon, así como la plantilla predefinida Enrollment Agent, se ajustan para que el usuario almacenado en el Panel de control de sincronización de AD pueda leerlas e inscribirlas. 
certutil se utiliza para activar la nueva plantilla de inicio de sesión de Appterix SmartCard y la plantilla de agente de inscripción en la autoridad de certificación (CA).
Si falla la publicación de ambas plantillas, el script intenta reiniciar de forma remota el servicio CertSvc (autoridad de certificación) en el servidor de CA.

Permisos temporales necesarios durante la inicialización de la conexión de AD CS: 
El usuario que ejecuta el Panel de Control de Sincronización de AD requiere permisos de escritura en la ruta CN=Configuration,DC=…. Estos suelen ser permisos del grupo Administradores de Empresa o Administradores de Dominio del dominio raíz del bosque, así como el derecho a modificar permisos (pestaña de seguridad) en objetos del contenedor "Servicios de Clave Pública".
Para agregar plantillas mediante `certutil -setcatemplates`, el usuario debe ser administrador de la autoridad de certificación (CA). Para reiniciar el servicio CertSvc si es necesario (Restart-Service), se requieren derechos de administrador local en el servidor de la CA (así como tener PowerShell Remoting/WMI habilitado). 

Permisos de red y protocolo requeridos temporalmente:
Para la inicialización de la conexión AD CS, se requiere acceso al controlador de dominio a través del puerto 389 o 636, así como RPC/DCOM para la comunicación con la autoridad de certificación a través de certutil.

Informe de salud

Puede generar el informe de estado como archivo JSON haciendo clic en "Generar informe de estado" en la ubicación deseada. Este informe muestra la configuración del servicio de sincronización de AD y la conexión con la autoridad de certificación de AD (AD CS). Resulta útil para solucionar problemas en caso de errores en las conexiones con AD o AD CS. 

Resumen

Para configurar la conexión de AD CS una vez, necesita el Panel de control de sincronización de AD, que se instala con el servicio de sincronización de AD. 

Abra el Panel de control de sincronización de AD en una sesión de Windows de un administrador empresarial.

Especifique un usuario con membresía en el dominio y grupo AD Publicador de certificados, así como permiso para iniciar sesión localmente en el servidor del Servicio de sincronización de AD, que también haya especificado en la interfaz web de la plataforma EgoMind para la sincronización de AD.

Introduzca el nombre \ la autoridad de certificación AD y haga clic en Aplicar.

Si falla la conexión al CS de AD, será útil generar el Informe de estado a través del Panel de control de sincronización de AD.

Notas:

Cada clic en el botón Generar en la sección de información de inicio de sesión de la interfaz web de la plataforma EgoMind crea nuevas credenciales de inicio de sesión que deben ingresarse en el Panel de control del servicio de sincronización de AD.

Para la inicialización única de la conexión de AD CS, iniciar sesión en el servidor con una cuenta de administrador empresarial solo es necesario temporalmente.

En algunos casos, iniciar sesión con el nombre netBIOS (dominio/usuario) genera errores al ejecutar la conexión de AD CS. En estos casos, puede introducir el UPN del usuario (usuario@dominio.extensión) en el campo Nombre de usuario y dejar el campo Nombre de dominio en blanco.

Si se utiliza un escáner de virus o un software similar, verifique si está bloqueando la creación y el uso del script de PowerShell para inicializar la conexión de AD CS.

El Informe de salud es útil para verificar fuentes de error si hay errores en las conexiones a AD o AD CS.