Menú
Saltar al contenido principal
Contenido
<Todos los temas
impresión

Conexión de la autenticación de tarjeta YubiKey (CCID) a los servicios de certificados MS AD (AD CS)

Appterix facilita la creación e implementación de certificados de autenticación SmartCard. Los administradores pueden utilizar fácilmente una política de inscripción para permitir a los usuarios crear ellos mismos certificados desde sus Servicios de certificados de MS Active Directory, por ejemplo para la autenticación de Windows, y almacenarlos en YubiKeys.

El paso de inscripción Autenticación basada en certificados (ZBA) le permite solicitar y recibir un certificado PKI de los Servicios de certificados de Active Directory (AD CS) para habilitar el inicio de sesión seguro con una YubiKey.
Antes de agregar el paso ZBA a la inscripción de YubiKey, asegúrese de que su entorno de Active Directory esté configurado con soporte ZBA.
Se recomienda que este proceso lo realice un administrador de dominio calificado.
Si encuentra algún problema durante la configuración o implementación, consulte la sección Autenticación basada en certificados: preguntas frecuentes y solución de problemas.

Compatibilidad con YubiKey

  • Serie YubiKey 5 FIPS
  • YubiKey FIPS (Serie 4)
  • Serie YubiKey 5
  • Serie YubiKey 4
  • YubiKey C Bio – Edición multiprotocolo
  • YubiKey Bio – Edición multiprotocolo
  • YubiKey NEO
  • YubiKey NEO-n

Condiciones

Antes de habilitar la autenticación basada en certificados para los usuarios a través de la inscripción, asegúrese de lo siguiente:

– Los Servicios de dominio de Active Directory (AD DS) se instalan para crear y administrar el dominio de Active Directory.
Las instrucciones de instalación se pueden encontrar en Instalación de AD DS.

– Todos los dispositivos cliente destinados a la autenticación basada en certificados y que se hayan unido al dominio.

– Los Servicios de certificados de Active Directory (AD CS) se instalan para permitir la emisión de certificados. Se pueden instalar varias instancias de AD CS si es necesario.
Las instrucciones de instalación se pueden encontrar en Instalación de AD CS.

– Se ha configurado la integración con Active Directory. Para obtener más información, consulte [link/reference]. Integración de AD.

– El servicio de sincronización de AD se ha instalado en el servidor Windows necesario. Para obtener más información, consulte: Instalar el servicio de sincronización de AD.

Habilitar la autenticación basada en certificados a través de la inscripción

Una vez confirmada la conexión entre EM Platform Server y Active Directory y todos Condiciones Se han cumplido, puede habilitar la autenticación basada en certificados para usuarios y/o grupos seleccionados a través de la inscripción de YubiKey.

Cómo agregar el paso a la inscripción de YubiKey

– En la interfaz de usuario de administración de Appterix, navegue hasta Gestión de YubiKey > Inscripción.

– Haga clic en Agregar inscripción.

– Seleccione el paso Restablecimiento de PIV para garantizar que se eliminen todas las claves o certificados existentes en YubiKey.   
-O-
-Seleccione el paso Entrada PIV Para verificar las credenciales PIV durante el registro sin eliminar ningún dato. Los pasos para ingresar y restablecer PIV son mutuamente excluyentes: solo uno de ellos puede incluirse en una configuración.

- Elegir Autenticación basada en certificados a partir.

– Haz clic en el paso para editar su configuración.

El cuadro de diálogo Editar paso de inscripción aparece.

– Haga clic en la flecha desplegable que está al lado ranurasy luego seleccione la ranura requerida.

– La opción Generación de claves en YubiKey Está habilitada por defecto. Desactívela si es necesario. Se recomienda habilitar esta opción para mayor seguridad. Si está deshabilitada, la generación de claves se realiza fuera de la YubiKey, lo que aumenta el riesgo de que la clave privada se vea comprometida.

Por defecto, una YubiKey genera un par de claves con RSA2048 y la SHA256Puedes encontrar los algoritmos criptográficos en Configuración > Gestión de claves Yubi . Cambio

– (Opcional) Activar Certificación de llave, para verificar que la clave se generó en la YubiKey. Bajo Configuración > Gestión de claves Yubi Se pueden aplicar directrices para la certificación de claves en la emisión de certificados.

(Opcional) Colocar debajo Política de contacto Determinar si los usuarios necesitan tocar físicamente la YubiKey para usar la clave privada del certificado:

NieNo se requiere contacto. La clave privada se puede utilizar sin interacción del usuario.

EternidadCada uso de la clave privada requiere un toque.

En caché (15 segundos): Se requiere un solo toque. Tras el primer toque, la clave privada se puede usar sin necesidad de más toques hasta que caduque la caché (solo disponible para YubiKeys 4.3 y versiones posteriores).

Tenga en cuenta que la política de acceso táctil y la autenticación de claves son mutuamente excluyentes. Solo puede habilitar una de estas opciones para un certificado determinado.

– Haga clic en cierre.


(Opcional) Si es necesario, añada pasos adicionales a este registro de YubiKey.

– Asigne usuarios, seleccione el método de inscripción preferido y habilite o deshabilite la inscripción automática.
– Haga clic en cierre.


– Guarda la configuración.

La inscripción de YubiKey se configuró exitosamente.

Próximos pasos: Inscripción del certificado mediante el Agente de Appterix

Los usuarios a quienes se les haya proporcionado esta inscripción ahora verán detrás de la YubiKey respectiva en el YubiClaves el botón Iniciar inscripción Al completar la inscripción, El agente de Appterix crea la solicitud de certificado, la pasa al servidor de Appterix/servidor de plataforma EM y la reenvía a su CS de AD a través del servicio de sincronización de AD de EgoMind.

Una vez creado el certificado, se envía de vuelta al Agente de Appterix y directamente a la YubiKey en Ranura 9a (Autenticación de tarjeta) Además, las entradas de registro necesarias se configuran en el cliente Windows para que la próxima vez que inicie sesión en Windows, pueda ser autorizado mediante el certificado y el PIN de YubiKey (PIV).

Autenticación basada en certificados: preguntas frecuentes y solución de problemas

Este artículo contiene respuestas a preguntas frecuentes sobre la configuración e implementación de ZBA. Para encontrar las respuestas a sus preguntas, pulse Ctrl + Fpara abrir la función de búsqueda y luego ingresar la palabra clave correspondiente en el campo de búsqueda.

P1: ¿Cuándo necesito generar nuevas credenciales para el servicio de sincronización de AD?

A:Las credenciales predeterminadas solo son válidas si el servicio AD Sync se instaló mediante el asistente de instalación de Appterix: este método instala el servicio en el mismo servidor que Appterix y EM Platform Server y lo conecta automáticamente a la fuente de importación predeterminada bajo la organización raíz.
Si el Servicio de sincronización de AD se ha instalado manualmente en un servidor independiente o se va a utilizar en una organización que no es raíz, se deben generar nuevas credenciales para la fuente de importación correspondiente y el Servicio de sincronización de AD reconfigurado .

Cómo reconfigurar la conexión entre EM Platform Server y el servicio de sincronización de AD

  1. Navegue a la siguiente ruta para abrir el Panel de control del servicio de sincronización de EM AD:
    C:\Archivos de programa\EgoMind\EMADSyncService\Utils
  2. Guiar EMADSyncService.ControlPanel.exe como administrador.
  3. Llenar Conexión al servidor los campos obligatorios:
    • Entrar en el campo URL del servidor Introduzca el nombre del servidor en el siguiente formato:
      • Para instalaciones locales: https:// /administración
      • Para usuarios de la solución basada en la nube: https://administration.appterix.eu
  4. Klicken Sie auf Aplicar (Anwenden) para guardar los cambios.

Q2: ¿Por qué falla o no se inicia la sincronización?

A: Generalmente esto se debe a problemas de configuración o conexión.

Pruebas recomendadas:

  • Verifique que la contraseña de la cuenta esté especificada correctamente en la configuración de importación de AD.
    Tenga en cuenta que después de un cambio de contraseña en AD, también debe actualizarse correspondientemente en la configuración de importación de AD.
  • Compruebe si el controlador de dominio AD es accesible y responde a las solicitudes de ping.
  • Asegúrese de que ninguna regla de firewall bloquee la comunicación entre el servicio de sincronización de AD y el controlador de dominio.
  • Asegúrese de que el servicio de sincronización de AD esté conectado a la fuente de importación prevista en la organización correcta.

P3: ¿Por qué faltan las plantillas de certificado en la CA?

A: Las plantillas de certificado faltantes pueden deberse a problemas de autorización o una configuración incorrecta.

Comprobaciones recomendadas:

  1. Asegúrese de que el nombre correcto de la autoridad de certificación (Nombre de CA) se especifica en la configuración de importación de AD.
    Ejemplo: WinSer2022.demo-egomind.local\demo-egomind-WinSer2022-CA
    Para más información, consulte la sección ¿Cómo encuentro el nombre de la autoridad certificadora (CA)?.
  2. Asegúrese de que la correcta URL del servidor especificado en la configuración de importación de AD:
    • Para  LDAPS:Ingrese el nombre de dominio completo (FQDN) del servicio de directorio al que se está conectando.
      Ejemplo: WIN-FEKLLGO3TDA.demo-egomind.local
    • Para  LDAP:También puedes utilizar la dirección IP del servidor.
  3. Verifique la cuenta de usuario (Nombre de usuario) en la configuración de importación de AD.
    Al configurar la importación de AD, es fundamental utilizar una cuenta con los permisos adecuados para habilitar la emisión de certificados a través de AD CS.
    • Si se permite el uso de una cuenta de administrador de dominio: asegúrese de que se especifique una cuenta de administrador de dominio en la configuración de importación de AD en el siguiente formato:
      \
    • Si el uso de una cuenta de administrador de dominio está restringido: Configurar Tú eres la herramienta Panel de control del servicio de sincronización de EM ADpara emitir certificados con una cuenta que no sea de administrador.

Antes de configurar el Panel de control del servicio de sincronización de EM AD, actualice el Nombre de usuario En la configuración de importación de AD, para ingresar la cuenta de no administrador, utilice el siguiente formato:
\

Cómo configurar el Panel de control del servicio de sincronización de EM AD para usuarios que no son administradores

  1. Navegue a la siguiente ruta para abrir el Panel de control del servicio de sincronización de EM AD:
    C:\Archivos de programa\EgoMind\EMADSyncService\Utils
  2. Guiar EMADSyncService.ControlPanel.exe como administrador.
  3. Llenar Conexión AD CS los campos obligatorios:
    1. Entrar en el campo Nombre de usuario (Nombre de usuario) ingrese el nombre de cualquier usuario que no sea administrador en el siguiente formato:

      Asegúrese de que el nombre de usuario introducido aquí coincida con el especificado en la configuración de importación de AD. Tenga en cuenta los diferentes formatos para evitar errores de configuración:
      • En la configuración de importación de AD, utilice el formato:
        \
      • Aquí ingresa solo el nombre de usuario sin el prefijo de dominio.
    2. Entrar en el campo Nombre de dominio (nombre de dominio) Ingrese el nombre de dominio.
    3. Entrar en el campo Nombre de CA (Nombre ZS) el nombre de la autoridad de certificación.
      Para más información, consulte la sección ¿Cómo encuentro el nombre de la autoridad certificadora (CA)?.
  4. Klicken Sie auf Aplicar (Anwenden) para guardar los cambios.

P4: ¿Cómo encuentro el nombre de la autoridad de certificación (CA)?

A:Especificar el nombre de CA correcto es crucial para la emisión exitosa de certificados.

Si solo se utiliza una autoridad de certificación en su entorno, puede utilizar el campo de nombre de CA (Nombre de CA) en blanco: el sistema lo detectará automáticamente.

Cómo encontrar el nombre de la CA:

  1. Abre el rápido como administrador en el servidor ZS.
  2. Ejecute el siguiente comando:
    certutil-volcado
  3. Busque el campo que comienza con Config Esto muestra el nombre de la CA en el formato requerido.
    Ejemplo: Configuración: WinSer2022.demo-egomind.local\demo-egomind-WinSer2022-CA

Q5: ¿Dónde puedo encontrar los registros del servicio de sincronización de AD?

ASi encuentra problemas durante la configuración o la sincronización, puede ver los registros del servicio de sincronización de AD para diagnosticar el problema.

Ubicación de almacenamiento de registro predeterminada:

C:\Archivos de programa\EgoMind\EMADSyncService\Registros

Si es necesario, envíe los archivos de registro pertinentes al equipo de soporte para un mayor análisis de errores y asistencia.

Bei der Cómo contactar con el soporte técnico:

  • Adjuntar archivos de registro relevantes
  • Incluir mensajes de error detallados
  • Describe los pasos que llevaron al problema.