For the complete documentation index, see llms.txt. This page is also available as Markdown.

Revocación

Revocación automática de certificados en Microsoft Intune o Jamf Pro mediante OCSP usando SCEPman.

SCEPman ofrece varias formas de administrar y revocar un certificado. Las opciones disponibles dependen de

  • si el certificado se inscribió automáticamente a través de una solución MDM o si se generó mediante la Certificate Master UI / API REST de inscripción,

  • el sistema MDM que se utiliza para la inscripción (automática), y

  • la configuración de SCEPman.

La siguiente sección proporciona una visión general de las distintas opciones de administración y mecanismos de revocación, y en qué circunstancias están disponibles.

Revocación automática

Solo disponible cuando Microsoft Intune y/o Jamf Pro se utilizan como solución(es) MDM para la inscripción de certificados. Alternativamente, está disponible con cualquier MDM de terceros que pueda sincronizar objetos de dispositivo y/o usuario con Microsoft Entra ID (Azure AD) (es decir, Static AAD Validation se puede usar).

Antecedentes

La revocación automática siempre está activa y permite una gestión cómoda del ciclo de vida de los certificados al vincular cada certificado a un objeto de directorio, como un usuario o una identidad de dispositivo. Mediante este mecanismo de vinculación de objetos, SCEPman puede inferir el estado de revocación en función de ciertas características del ciclo de vida del objeto al que se ha vinculado. El mapeo del estado del ciclo de vida del objeto al estado de revocación del certificado se implementa para ajustarse a las mejores prácticas derivadas de años de experiencia en seguridad y gestión de endpoints.

La vinculación entre el objeto de directorio (usuario o dispositivo) y el certificado se establece introduciendo variables adecuadas en el perfil SCEP para las propiedades Subject Name o Subject Alternative Name. Al recibir una Certificate Signing Request (CSR) de un cliente gestionado por MDM, SCEPman identifica el objeto vinculado y codifica esta información en el número de serie del certificado antes de devolverlo al cliente. Es el número de serie el que se transmite al respondedor OCSP de SCEPman durante la validación del certificado, lo que permite a SCEPman decodificar la información del objeto, realizar una búsqueda en el directorio correspondiente y, finalmente, tomar una decisión sobre el estado de revocación.

Comportamiento de la revocación

Objeto vinculado
Eliminar del directorio
Deshabilitar en el directorio
Opcional

Dispositivo de Intune {{DeviceId}}

Eliminar, Borrado*, Retirar*: revocación permanente

No disponible

Dispositivo de Entra (Azure AD) {{AAD_Device_ID}}

Eliminar: revocación permanente

Deshabilitar: revocación reversible

Usuario de Entra (Azure AD) {{UserPrincipalName}}

Eliminar: revocación permanente

Deshabilitar: revocación reversible

Equipo Jamf CN=$JSSID,OU=computers

Eliminar: revocación permanente

No disponible

No disponible

Dispositivo Jamf CN=$JSSID,OU=devices

Eliminar: revocación permanente

No disponible

No disponible

Usuario Jamf en equipo CN=$JSSID,OU=users-on-computers

  • Eliminar (equipo): revocación permanente

  • Eliminar (usuario): revocación permanente

No disponible

No disponible

Usuario Jamf en dispositivo CN=$JSSID,OU=users-on-devices

  • Eliminar (dispositivo): revocación permanente

  • Eliminar (usuario): revocación permanente

No disponible

No disponible

*: Asegúrese durante el borrado de que "Borrar dispositivo, pero conservar el estado de inscripción y la cuenta de usuario asociada" deshabilitarse. La revocación solo es inmediata si AppConfig:IntuneValidation:RevokeCertificatesOnWipe está establecido en true (predeterminado).

Revocación manual

Esta función requiere la versión 2.3 o superior.

Antecedentes

La revocación manual está disponible para cualquier certificado emitido por SCEPman, independientemente de si se inscribió automáticamente a través de MDM, se emitió manualmente mediante el Certificate Master o se desplegó a través de la API REST de inscripción. La revocación manual es útil cuando la revocación automática no está disponible o cuando las rutas de revocación automática no son suficientes para cumplir requisitos específicos.

Para facilitar la revocación manual, SCEPman necesita almacenar ciertos metadatos de los certificados que emite. Aunque esto ocurre de forma predeterminada para los certificados emitidos a través de la Certificate Master UI y la API REST de inscripción, no es así para otros tipos de certificados. Por lo tanto, asegúrese de revisar la configuración relevante según sus requisitos.

Siga leyendo para saber cómo se gestiona la revocación manual aprovechando Certificate Master y sus opciones de búsqueda y filtrado.

Certificate Master

SCEPman Certificate Master le permite buscar, inspeccionar y administrar los certificados que ha emitido su PKI de SCEPman:

Administrar certificados

Revocación automática frente a manual

SCEPman utiliza diferentes fuentes de información de revocación para determinar si un certificado es válido cuando llega una solicitud OCSP. Además, la lógica de revocación de SCEPman sigue un enfoque basado en OR, lo que significa que si alguna fuente de revocación considera que el certificado no es válido, se informará como revocado. No existe prioridad de la revocación automática sobre la manual ni viceversa.

Tenga en cuenta que las tablas de Certificate Master solo muestran el estado de la revocación manual y no otras fuentes. Por lo tanto, un certificado puede mostrarse como válido en la tabla, aunque en realidad se considere revocado, por ejemplo, porque el dispositivo correspondiente fue eliminado en Intune (revocación automática).

Lectura adicional

  • Puede encontrar información sobre cómo probar la revocación (automática) y solucionar problemas de validez de certificados en algunos de los escenarios anteriores aquí.

  • Puede encontrar información general sobre los directorios de dispositivos de Azure y M365 aquí.

Última actualización

¿Te fue útil?