Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Usar Microsoft Cloud PKI para emitir certificados para dispositivos administrados por Intune. Microsoft Cloud PKI es un servicio basado en la nube que simplifica y automatiza la administración del ciclo de vida de los certificados para dispositivos administrados por Intune. Proporciona una infraestructura de claves públicas (PKI) dedicada para su organización, sin necesidad de ningún servidor local, conector ni hardware. Controla la emisión, renovación y revocación de certificados para todas las plataformas compatibles con Intune.
Este artículo proporciona información general sobre Microsoft Cloud PKI para Intune, cómo funciona y su arquitectura.
¿Qué es PKI?
PKI es un sistema que usa certificados digitales para autenticar y cifrar datos entre dispositivos y servicios. Los certificados PKI son esenciales para proteger diversos escenarios, como VPN, Wi-Fi, correo electrónico, web e identidad de dispositivo. Sin embargo, la administración de certificados PKI puede ser difícil, costosa y compleja, especialmente para las organizaciones que tienen un gran número de dispositivos y usuarios. Puede usar la PKI en la nube de Microsoft para mejorar la seguridad y productividad de sus dispositivos y usuarios, y para acelerar la transformación digital hacia un servicio de PKI en la nube totalmente administrado. Además, puede utilizar el servicio PKI en la nube para reducir las cargas de trabajo para los Servicios de certificados de Active Directory (ADCS) o las entidades de certificación locales privadas.
Requisitos previos
Requisitos de licencias
Esta característica requiere una suscripción además del Plan 1 de Microsoft Intune o el Plan 2. Para ver las opciones de licencias, consulte Planes y precios de Microsoft Intune y Planes empresariales de Microsoft 365 Security Enterprise.
Nota:
Microsoft Cloud PKI está disponible en entornos de GCC High. No está disponible en entornos del Departamento de defensa.
Requisitos de plataforma del dispositivo
Puede utilizar el servicio de PKI en la nube de Microsoft con estas plataformas:
- Android
- iOS/iPadOS
- macOS
- Windows
Los dispositivos se deben inscribir en Intune y la plataforma debe admitir el perfil de certificado SCEP de configuración de dispositivo de Intune.
Requisitos de roles
Los siguientes permisos están disponibles para asignar a roles personalizados de Intune. Estos permisos permiten a los usuarios ver y administrar las CA en el Centro de administración.
- Leer CA: cualquier usuario al que se haya asignado este permiso puede leer las propiedades de una CA.
- Crear entidades de certificación: cualquier usuario al que se asigne este permiso puede crear una CA raíz o emisora.
- Revocar certificados de hoja emitidos: cualquier usuario al que se asigne este permiso tiene la capacidad de revocar manualmente un certificado emitido por una CA emisora. Este permiso también requiere el permiso de CA de lectura .
Puede asignar etiquetas de ámbito a las CA raíz y emisoras. Para obtener más información acerca de cómo crear roles personalizados y etiquetas de ámbito, consulte Control de acceso basado en roles con Microsoft Intune.
Administrar la PKI en la nube en el Centro de administración de Microsoft Intune
Los objetos PKI en la nube de Microsoft se crean y administran en el Centro de administración de Microsoft Intune. Desde allí, puedes:
- Configure y use Microsoft Cloud PKI para su organización.
- Habilite Cloud PKI en su inquilino.
- Cree y asigne perfiles de certificado a los dispositivos.
- Supervisar los certificados emitidos.
Después de crear una CA emisora de Cloud PKI, puedes comenzar a emitir certificados en cuestión de minutos.
Información general sobre las características
En la tabla siguiente se enumeran las características y escenarios compatibles con Microsoft Cloud PKI y Microsoft Intune.
| Característica | Información general |
|---|---|
| Crear varias entidades de certificación (CA) en un inquilino de Intune | Crear una jerarquía de PKI de dos niveles con CA raíz y emisora en la nube. |
| Bring your own CA (BYOCA) | Anclar una entidad emisora de Intune a una entidad de certificación privada a través de Servicios de certificados de Active Directory o de un servicio de certificados que no sea de Microsoft. Si tiene una infraestructura de PKI existente, puede mantener la misma CA raíz y crear una CA emisora que se encadene a la raíz externa. Esta opción incluye compatibilidad con CA privadas externas jerarquías de nivel N+. |
| Algoritmos de firma y cifrado | Intune admite RSA, tamaños de clave 2048, 3072 y 4096. |
| Algoritmos de hash | Intune admite SHA-256, SHA-384 y SHA-512. |
| Claves HSM (firma y cifrado) | Las claves se aprovisionan mediante el módulo de seguridad de hardware administrado de Azure (HSM administrado por Azure). Las CA de Cloud PKI usan claves de cifrado y firma HSM. No se requiere ninguna suscripción a Azure para Azure HSM. |
| Claves de software (firma y cifrado) | Las CA creadas durante un período de prueba de Intune Suite o la PKI en la nube independiente usan claves de firma y cifrado respaldadas por software mediante System.Security.Cryptography.RSA. |
| Entidad de registro de certificados | Proporcionar una entidad de registro de certificados en la nube que admita el Protocolo simple de inscripción de certificados (SCEP) para cada CA emisora de PKI en la nube. |
| Puntos de distribución de listas de revocación de certificados (CRL) | Intune hospeda el punto de distribución CRL (CDP) para cada CA. El período de validez de CRL es de siete días. La publicación y actualización se realizan cada 3,5 días. La CRL se actualiza con cada revocación de certificado. |
| Puntos de conexión de Acceso a la información de autoridad (AIA) | Intune hospeda el punto de conexión de AIA para cada CA emisora. Los usuarios de confianza pueden usar el punto de conexión AIA para recuperar los certificados primarios. |
| Emisión de certificados de entidad final para usuarios y dispositivos | También se conoce como emisión de certificados de hoja . El soporte técnico es para el protocolo SCEP (PKCS#7) y el formato de certificación, así como para los dispositivos inscritos en Intune-MDM que admitan el perfil SCEP. |
| Administración del ciclo de vida de los certificados | Emisión, renovación y revocación de certificados de entidad final. |
| Panel de informes | Supervise los certificados activos, caducados y revocados desde un panel dedicado en el Centro de administración de Intune. Ver informes de certificados de hoja emitidos y otros certificados, y revocar certificados de hoja. Los informes se actualizan cada 24 horas. |
| Auditoría | Audite la actividad de administración, como crear, revocar y buscar acciones en el Centro de administración de Intune. |
| Permisos de control de acceso basado en roles (RBAC) | Cree roles personalizados con permisos de Microsoft Cloud PKI. Los permisos disponibles permiten leer CA, deshabilitar y rehabilitar CA, revocar certificados hoja emitidos y crear entidades de certificación. |
| Etiquetas de ámbito | Agregue etiquetas de ámbito a cualquier CA que cree en el Centro de administración. Las etiquetas de ámbito se pueden agregar, eliminar y editar. |
Arquitectura
La PKI de Microsoft Cloud se compone de varios componentes clave que trabajan conjuntamente para simplificar la complejidad y la administración de una infraestructura de claves públicas. Incluye un servicio de Cloud PKI para crear y hospedar entidades de certificación, combinado con una entidad de registro de certificados para atender automáticamente las solicitudes de certificados entrantes de los dispositivos inscritos en Intune. La entidad de registro admite el Protocolo simple de inscripción de certificados (SCEP).
* Consulte Componentes para obtener un desglose de los servicios.
Componentes:
A - Microsoft Intune
B: Servicios de PKI en la nube de Microsoft
- B1: Servicio PKI en la nube de Microsoft
- B2: Servicio SCEP de PKI en la nube de Microsoft
- B3: Servicio de validación de SCEP de PKI en la nube de Microsoft
La entidad de registro de certificados constituye B2 y B3 en el diagrama.
Estos componentes reemplazan la necesidad de una entidad de certificación local, NDES y un conector de certificados de Intune.
Acciones:
Antes de que el dispositivo se registre en el servicio de Intune, un administrador de Intune o rol de Intune con permisos para administrar el servicio PKI en la nube de Microsoft debe realizar las siguientes acciones:
- Cree la entidad de certificación de Cloud PKI necesaria para las CA raíz y emisoras en Microsoft Intune.
- Cree y asigne los perfiles de certificado de confianza necesarios para las CA raíz y emisoras.
- Cree y asigne los perfiles de certificado SCEP específicos de la plataforma necesarios.
Estas acciones requieren los componentes B1, B2 y B3.
Nota:
Se requiere una entidad emisora de PKI en la nube para emitir certificados para dispositivos administrados por Intune. Cloud PKI proporciona un servicio SCEP que actúa como una autoridad de registro de certificados. El servicio solicita certificados de la entidad de certificación emisora en nombre de los dispositivos administrados por Intune mediante un perfil de SCEP.
El flujo continúa con las siguientes acciones, que se muestran en el diagrama como A1 a A5:
A1. Un dispositivo se registra en el servicio de Intune y recibe el certificado de confianza y los perfiles de SCEP.
A2. En función del perfil SCEP, el dispositivo crea una solicitud de firma de certificado (RSC). La clave privada se crea en el dispositivo y nunca sale de este. La RSC y el desafío de SCEP se envían al servicio SCEP en la nube (propiedad URI de SCEP en el perfil SCEP). El desafío SCEP se cifra y firma con las claves RA de SCEP de Intune.
Respuesta 3. El servicio de validación de SCEP comprueba la RSC frente a la impugnación de SCEP. La validación garantiza que la solicitud proviene de un dispositivo inscrito y administrado. También garantiza que el desafío no se altere y que coincida con los valores esperados del perfil SCEP. Si se produce un error en alguna de estas comprobaciones, se rechaza la solicitud de certificado.
Respuesta 4. Una vez validada la RSC, el servicio de validación de SCEP, también conocido como autoridad de registro, solicita que la CA emisora firme la RSC.
Respuesta 5. El certificado firmado se entrega al dispositivo inscrito en MDM de Intune.
Nota:
El desafío de SCEP se cifra y firma con las claves de autoridad de registro de SCEP de Intune.
Probar Microsoft Cloud PKI
Puede probar la característica Microsoft Cloud PKI en el Centro de administración de Intune durante un período de prueba. Las pruebas disponibles incluyen:
Durante el período de prueba, puede crear hasta tres CA en su espacio empresarial. Las CA de Cloud PKI creadas durante la prueba usan claves respaldadas por software y se usan System.Security.Cryptography.RSA para generar y firmar las claves. Puede seguir usando las CA después de comprar una licencia de Cloud PKI. Sin embargo, las claves siguen estando respaldadas por software y no se pueden convertir en claves respaldadas por HSM. El servicio de Microsoft Intune administró las claves de CA. No se requiere ninguna suscripción a Azure para obtener las funcionalidades de Azure HSM.
Ejemplos de configuración de CA
En Intune pueden coexistir las CA raíz de Cloud PKI de dos niveles & emisoras y las CA "traiga su propio país". Puede usar las siguientes configuraciones, que se proporcionan como ejemplos, para crear CA en Microsoft Cloud PKI:
Una CA raíz con dos CA emisoras
Una CA raíz con una CA emisora y una CA "traiga su propia CA".
Tres CA "traiga su propio certificado"
Problemas y limitaciones conocidos
Para conocer los cambios y adiciones más recientes, consulte Novedades de Microsoft Intune.
Puede crear hasta tres CA en un inquilino de Intune.
Licencia: se pueden crear un total de 3 CA mediante claves mHSM de Azure.
Prueba de PKI en la nube: se pueden crear un total de 3 CA durante una prueba de Intune Suite o una PKI en la nube independiente.
Los siguientes tipos de CA cuentan para la capacidad de la CA:
- CA raíz de PKI en la nube
- CA emisora de PKI en la nube
- CA emisora BYOCA
Actualmente, los clientes que usan Cloud PKI no disponen de una opción de residencia de datos .