> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/es/gestion-de-certificados/domain-controller-certificates.md).

# certificados de Domain Controller

{% hint style="info" %}
Esta funcionalidad requiere la versión **1.6** o superior.

Considere usar nuestro [Active Directory](/es/gestion-de-certificados/active-directory.md) punto de conexión en su lugar.
{% endhint %}

{% hint style="warning" %}
Solo SCEPman Enterprise Edition
{% endhint %}

Puede usar SCEPman para emitir certificados de autenticación Kerberos a sus controladores de dominio. Esto permite que sus dispositivos unidos a AAD o híbridos se autentiquen sin problemas al acceder a recursos locales. Esto puede usarse para implementar la **confianza de clave híbrida para Windows Hello for Business**. SCEPman reemplazará el requisito de un **infraestructura de clave pública**. Los detalles se pueden encontrar [aquí](https://docs.microsoft.com/en-us/windows/security/identity-protection/hello-for-business/hello-hybrid-key-trust-prereqs)

## CA raíz sin la extensión Enhanced Key Usage (EKU)

**Esta funcionalidad tiene nuevos requisitos para la CA raíz.**\
Si está actualizando desde una versión anterior, como **1.6** debe generar una **nueva** CA raíz.\nPara admitir certificados de autenticación Kerberos, el certificado de la CA no debe contener ninguna extensión Enchanced Key Usage (EKU) o debe incluir Kerberos Authentication y Smart Card Logon.

Si está empezando con SCEPman **1.6** y generando la CA raíz con nuestro SCEPman, puede omitir los pasos siguientes.\nDe lo contrario, siga esta guía para generar una nueva CA raíz.

{% hint style="warning" %}
Si genera un nuevo certificado de CA, debe actualizar sus directivas de Intune e implementar la nueva CA raíz y los nuevos certificados de usuario y dispositivo.
{% endhint %}

1. Vaya a su **Key Vault**
2. Compruebe si su cuenta de usuario se ha agregado a las **directivas de acceso** con todos los permisos de certificado
3. Vaya a **Certificados**, seleccione su certificado de CA y haga clic en **Eliminar**
4. Después de haber eliminado correctamente el certificado de CA, debe hacer clic en **Administrar certificados eliminados**
5. Seleccione su certificado de CA, que ha eliminado en el paso 3, y haga clic en **Purgar** (Tenga en cuenta que, después de purgar el certificado, no podrá restaurarlo!)
6. Ahora reinicie sus App Services de SCEPman
7. Una vez reiniciados sus App Services, abra el panel de SCEPman navegando a la URL de SCEPman
8. Puede ver la sección **Problemas de configuración**, siga los pasos de esta sección.
9. Después de haber generado el nuevo certificado de CA, puede comprobar la idoneidad de la CA en el panel de SCEPman.

Idoneidad de la CA en el panel de SCEPman:

![](https://4115997120-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fgit-blob-4998f1e56f64d240e4e8d23a9aa886cc8b49724b%2F2022-05-27%2011_09_46-Window.png?alt=media)

## Cambios de configuración en el servicio de SCEPman

Para habilitar la funcionalidad, debe agregar dos configuraciones de aplicación en su servicio de SCEPman. En la implementación actual, usamos una clave compartida previamente (contraseña) para las solicitudes de DC.\
**Genere una nueva clave/contraseña y guárdela en un lugar seguro.** (la necesitará en los pasos siguientes y más adelante, en los controladores de dominio)

1. Navega a **App Services**
2. Luego elija su aplicación de SCEPman
3. A continuación, en **Configuración** haga clic en **Variables de entorno**
4. Seleccione Agregar
5. Tipo **AppConfig:DCValidation:Enabled** como Nombre (use \_\_ en lugar de : para SCEPman basado en Linux)
6. Tipo **true** como Valor
7. Confirme con **OK**
8. Seleccione **Agregar** de nuevo
9. Tipo **AppConfig:DCValidation:RequestPassword** como Nombre (use \_\_ en lugar de : para SCEPman basado en Linux)
10. Escriba su **clave/contraseña**, que generó anteriormente, como Valor
11. Confirme con **OK**
12. Guarde la configuración de la aplicación

## Confíe en el certificado de CA en el dominio para la autenticación Kerberos

Los certificados usados para la autenticación Kerberos deben ser de confianza dentro del dominio de Active Directory como certificados de CA de autenticación. Descargue el certificado de CA desde el panel de SCEPman. Si guardó el archivo como `scepman-root.cer`, puede publicar el certificado de CA de SCEPman (ya sea una CA raíz o una CA intermedia) con el siguiente comando y una cuenta con permisos de Enterprise Administrator:

```
certutil -f -dsPublish scepman-root.cer NTAuthCA
```

De forma análoga, ejecute el siguiente comando para enviar el certificado de CA raíz (es decir, el certificado de CA de SCEPman o, en caso de que SCEPman sea una CA intermedia, la CA raíz de la cadena de certificados de CA de SCEPman) al almacén de certificados Root de confianza para todas las máquinas del bosque de Active Directory:

```
certutil -f -dsPublish scepman-root.cer RootCA
```

Después, el certificado de CA suele ser de confianza en Active Directory y, en especial, para la autenticación Kerberos. Sin embargo, toma cierto tiempo (en la configuración predeterminada, hasta 8 horas) hasta que todos los dispositivos reciban esta configuración. Puede acelerar este proceso en cualquier equipo ejecutando `gpupdate /force`, por ejemplo, en los controladores de dominio.

Esto garantiza que los certificados de DC sean de confianza dentro del dominio. También lo son en todos los dispositivos administrados por Intune dentro del ámbito de un perfil de certificado de confianza que distribuye el certificado de CA raíz. Puede ser necesario distribuir la CA raíz manualmente a otros servicios, como dispositivos o servicios en la nube, para que los certificados de DC sean de confianza para todos los sistemas.

## Instalación en el cliente

A continuación, debe descargar nuestro software cliente SCEP de código abierto [SCEPClient](https://github.com/scepman/scepclient/releases). Las versiones con el sufijo *-framework* usan .NET Framework 4.6.2, que viene preinstalado en Windows Server 2016 y es compatible con versiones más recientes. Otras versiones requieren que el Runtime de .NET Core esté instalado en los sistemas de destino.

Ejecute el siguiente comando en un símbolo del sistema con privilegios elevados en un controlador de dominio para recibir un certificado de Domain Controller de SCEPman:

```
ScepClient.exe newdccert https://your-scepman-domain/dc RequestPassword
```

Debe agregar la URL de SCEPman en el comando anterior, pero conservar la ruta `/dc`. Reemplace `RequestPassword` por la clave/contraseña segura que generó anteriormente.

La contraseña de solicitud está cifrada con el certificado de CA de SCEPman, por lo que solo SCEPman puede leerla. Los certificados de Domain Controller solo se emiten con la contraseña de solicitud correcta.

### Renovación automatizada de certificados

{% hint style="warning" %}
El comando anterior solicita un nuevo certificado de DC tanto si ya existe un certificado válido como si no. Consulte la sección siguiente para aprender a renovar certificados solo cuando el certificado existente esté a punto de expirar.
{% endhint %}

Para una renovación de certificados totalmente automatizada, debe distribuir ScepClient a **todos** sus controladores de dominio, junto con el script de PowerShell [enroll-dc-certificate.ps1](https://github.com/scepman/scepclient/blob/Core31/enroll-dc-certificate.ps1). Agregue una tarea programada que ejecute el siguiente comando en un contexto SYSTEM (adapte la URL y la contraseña de solicitud):

```
powershell -ExecutionPolicy RemoteSigned -File c:\scepman\enroll-dc-certificate.ps1 -SCEPURL https://your-scepman-domain/dc -SCEPChallenge RequestPassword -LogToFile
```

Asegúrese de que el script de PowerShell se encuentre en el mismo directorio que SCEPClient.exe y sus dependencias adicionales.

![Configuración de la acción de ejecución en la tarea programada](https://4115997120-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fgit-blob-732f9e212c1622579da03c12e497e2b1b632aaab%2Fimage%20\(17\).png?alt=media)

Esto comprueba si existen certificados de DC en el almacén del equipo. Solo si no hay certificados adecuados con al menos 30 días de validez, usa ScepClient.exe para solicitar un nuevo certificado de DC a SCEPman. Si desea modificar el umbral de 30 días, use el parámetro -ValidityThresholdDays del script de PowerShell.

El script escribe un archivo de registro continuo en el directorio donde está almacenado. Si no desea este archivo de registro, omita el `-LogToFile` parámetro. En su lugar, puede redirigir los flujos de Información, Error y/o Debug a archivos (por ejemplo, `6>logfile.txt 2>&1`).

Para WHfB, todos los DC que ejecuten la versión 2016 o posterior necesitan un certificado de autenticación Kerberos. Los DC más antiguos reenvían las solicitudes de autenticación a DC más recientes, por lo que no necesariamente requieren un certificado de autenticación Kerberos. Sin embargo, es una buena práctica proporcionárseles también certificados.

### Retirada de una PKI interna existente

Asegúrese de que las PKI internas no inscriban certificados de DC (las plantillas de certificado "Domain Controller", "Domain Controller Authentication" y "Kerberos Authentication") en paralelo con SCEPman. De lo contrario, los DC podrían usar el certificado de DC de la PKI interna, que se considera no confiable si, por ejemplo, el CDP no está accesible. El certificado de DC de SCEPman puede usarse para todos los fines para los que pueden usarse los certificados de las plantillas antes mencionadas, por ejemplo, autenticación Kerberos y LDAPS.

La forma más sencilla de lograrlo es impedir que las CA internas emitan certificados para las plantillas "Domain Controller", "Domain Controller Authentication" y "Kerberos Authentication". En el complemento MMC de Certification Authority, elimine estas plantillas de la lista de plantillas emitidas de cada CA interna. Después, elimine los certificados ya emitidos por la CA interna de los almacenes "MY" de sus controladores de dominio (`certlm.msc` y vaya a Personal). Incluso después de una `gpupdate /force`, no debería aparecer ningún nuevo certificado de DC de la PKI interna en el almacén Personal del DC.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/es/gestion-de-certificados/domain-controller-certificates.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
