SlideShare une entreprise Scribd logo
1  sur  8
ITSanchez, Compartiendo Conocimiento<br />ITSanchez<br />Documento: Infraestructura CA 2 Niveles  <br />Fecha:  TIME  quot;
dd' de 'MMMM' de 'yyyyquot;
 16 de diciembre de 2010<br />CONTENIDO<br /> TOC  quot;
1-3quot;
    OBJETIVO PAGEREF _Toc280281042  3<br />INTRODUCCION PAGEREF _Toc280281043  3<br />PRE-REQUISITOS PAGEREF _Toc280281044  5<br />VALIDEZ DE LOS CERTIFICADOS PAGEREF _Toc280281045  6<br />RESUMEN PAGEREF _Toc280281046  8<br />OBJETIVO<br />El presente documento tiene como objetivo establecer el diseño y las consideraciones para implementación de una Entidad Certificante Autorizada CA de dos niveles (RootCA/CA Issuing) utilizando las mejores prácticas y consideraciones para emitir certificados SSL privados. <br />INTRODUCCION<br />Este documento tiene por objetivo reflejar en alto nivel, el diseño de la solución de Infraestructura de CA  que solo emitirá Certificados Digitales que serán utilizados por sitios webs seguros o a aplicaciones que lo requieran.<br />La solución de PKI propuesta se implementara tomando como guía algunas de las prácticas provistas por Microsoft.<br />En función de lo comentado se propone un modelo de 2 (dos) capas:<br />Capa 1: Root CA.<br />Capa2: CA Issuing.<br />Este modelo provee un mayor nivel de seguridad al proteger a la autoridad certificante de raíz (Root CA), aislándola de la red y manteniendo la misma fuera de línea.<br />El servidor que estar en línea será el responsable de la emisión de certificados ya sea vía Web, Auto enrolamiento (Autoenrollment) o vía la consola de gestión de Microsoft (Microsoft Management Console | MMC).<br />Para poder validar los certificados privados a través de internet se deben cumplir los siguientes requisitos:<br />Creación de un nuevo registro en el DNS público (Ej. ca.itsanchez.com.ar).<br />Se debe publicar por http puerto 80, el sitio del CA Issuing.<br />A continuación se detallaran los parámetros de configuración de cada uno de los componentes de la solución propuesta:<br />Instalación y configuración de un Enterprise Root CA.<br />Instalación de un Issuing CA<br />Emisión de certificados SSL.<br />El esquema funcional se muestra en la siguiente imagen:<br />Imagen 1<br />Para realizar la instalación se instalaron dos equipos con la siguiente configuración:<br />Sistema OperativoRolEn DominioEstadoWindows 2008 RTM SP2 Standard o R2RootCANoOfflineWindows 2008 RTM SP2 Enterprise 0 R2Issuing CASiOn Line<br />Tabla 1<br />PRE-REQUISITOS<br />Para dar comienzo a la implementación es necesario que el cliente realice las siguientes acciones: <br />Instalación del sistema operativo de los servidores contemplados dentro de la implementación <br />Instalación de actualizaciones de S.O. y seguridad en los servidores (físicos/virtuales) contemplados dentro de la implementación. <br />El equipo a utilizar como Root CA no tiene que formar parte del dominio (Windows 2008 Standard)<br />Unir el equipo a utilizar como Issuing CA (Windows 2008 Enterprise) al dominio.<br />Los servidores de CA deben estar instalados en particiones NTFS. Si el objetivo es tener una disponibilidad del 99,9% es recomendable utilizar una solución de tipo RAID 1 (Mirroring) para la partición del S.O. de los servidores físicos. <br />Es importante tener en cuenta la capacidad de almacenamiento en el caso de que los servidores estén pensados para emitir gran cantidad de certificados. Se recomienda un mínimo de 20Gb por servidor para las bases de certificados. <br />VALIDEZ DE LOS CERTIFICADOS<br />Configuración Root CA CAPolicy.inf:<br />[Version]Signature=quot;
$Windows NT$quot;
<br />[Certsrv_Server]<br />RenewalKeyLength=4096 <br />RenewalValidityPeriod=Years <br />RenewalValidityPeriodUnits=20 <br />[CRLDistributionPoint] <br />empty=true<br />[AuthorityInformationAccess] <br />empty=true<br />[PolicyStatementExtension]<br />Policies=AllIssuancePolicy<br />Critical=FALSE<br />[AllIssuancePolicy]<br />OID=2.5.29.32.0<br />URL=http://[url]/CPS<br />En este archivo estamos configurando la Root CA para generar un certificado de 4096 Bits con un periodo de validez de 20 años.<br />Configuración CA Issuing CAPolicy.inf:<br />[Version]Signature=quot;
$Windows NT$quot;
<br />[Certsrv_Server]<br />RenewalKeyLength=2048 <br />RenewalValidityPeriod=Years <br />RenewalValidityPeriodUnits=10 <br />CRLPeriod=DaysCRLPeriodUnits=14<br />CRLDeltaPeriod=DaysCRLDeltaPeriodUnits=2<br />[CRLDistributionPoint]URL=http://[url] /CDP/RootCA.crl<br />[AuthorityInformationAccess]URL=http://[url]/CDP/ca-root-01_RootCA.crtEn este archivo estamos configurando una CA Issuing para generar un certificado de 2048 Bits con un periodo de validez de 10 años.<br />RESUMEN<br />Se describen los requisitos que se deben cumplir para montar una entidad certificante de dos niveles sobe plataforma Microsoft.<br />Buenos Aires,  TIME  quot;
dd' de 'MMMM' de 'yyyyquot;
 16 de diciembre de 2010<br />Guillermo Sánchez<br />Consultor IT<br />
ITSanchez - Infraestructura CA 2 niveles
ITSanchez - Infraestructura CA 2 niveles
ITSanchez - Infraestructura CA 2 niveles
ITSanchez - Infraestructura CA 2 niveles
ITSanchez - Infraestructura CA 2 niveles
ITSanchez - Infraestructura CA 2 niveles
ITSanchez - Infraestructura CA 2 niveles

Contenu connexe

Tendances (6)

Servidor de actualizaciones wsus3.0
Servidor de actualizaciones wsus3.0Servidor de actualizaciones wsus3.0
Servidor de actualizaciones wsus3.0
 
Epo 450 cluster_install_guide_es-es
Epo 450 cluster_install_guide_es-esEpo 450 cluster_install_guide_es-es
Epo 450 cluster_install_guide_es-es
 
HOWTO - Upgrade de la Infraestuctura Grid de Oracle11gR2 a Oracle12cR2
HOWTO - Upgrade de la Infraestuctura Grid de Oracle11gR2 a Oracle12cR2HOWTO - Upgrade de la Infraestuctura Grid de Oracle11gR2 a Oracle12cR2
HOWTO - Upgrade de la Infraestuctura Grid de Oracle11gR2 a Oracle12cR2
 
Requisitos jin
Requisitos jinRequisitos jin
Requisitos jin
 
Práctica 6
Práctica 6Práctica 6
Práctica 6
 
Instalacion Weblogic Server 12c Windows 10.
Instalacion Weblogic Server 12c Windows 10.Instalacion Weblogic Server 12c Windows 10.
Instalacion Weblogic Server 12c Windows 10.
 

En vedette (8)

Active Matter and the Vicsek Model of Flocking
Active Matter and the Vicsek Model of FlockingActive Matter and the Vicsek Model of Flocking
Active Matter and the Vicsek Model of Flocking
 
Simulating Evolution and Behaviour
Simulating Evolution and BehaviourSimulating Evolution and Behaviour
Simulating Evolution and Behaviour
 
The Moore-Spiegel Oscillator
The Moore-Spiegel OscillatorThe Moore-Spiegel Oscillator
The Moore-Spiegel Oscillator
 
Diffusion-Limited Aggregation
Diffusion-Limited AggregationDiffusion-Limited Aggregation
Diffusion-Limited Aggregation
 
Are Randomly Grown Graphs Really Random?
Are Randomly Grown Graphs Really Random?Are Randomly Grown Graphs Really Random?
Are Randomly Grown Graphs Really Random?
 
Lyapunov Exponent of Time Series Data
Lyapunov Exponent of Time Series DataLyapunov Exponent of Time Series Data
Lyapunov Exponent of Time Series Data
 
Hyperactivation
HyperactivationHyperactivation
Hyperactivation
 
Derivation of the Boltzmann Transport Equation
Derivation of the Boltzmann Transport EquationDerivation of the Boltzmann Transport Equation
Derivation of the Boltzmann Transport Equation
 

Similaire à ITSanchez - Infraestructura CA 2 niveles

Evidencia s ql
Evidencia s qlEvidencia s ql
Evidencia s ql
sergio
 
Sql server cluster
Sql server clusterSql server cluster
Sql server cluster
jo_unwell
 
Bd eq.#3 actividad 2 reporte instalacion microsoft sql server
Bd eq.#3 actividad 2 reporte instalacion microsoft sql server Bd eq.#3 actividad 2 reporte instalacion microsoft sql server
Bd eq.#3 actividad 2 reporte instalacion microsoft sql server
KARY
 
Bd eq.#3 actividad 2 reporte instalacion microsoft sql server
Bd eq.#3 actividad 2 reporte instalacion microsoft sql server Bd eq.#3 actividad 2 reporte instalacion microsoft sql server
Bd eq.#3 actividad 2 reporte instalacion microsoft sql server
KARY
 
Bd eq.#3 actividad 2 reporte instalacion microsoft sql server
Bd eq.#3 actividad 2 reporte instalacion microsoft sql server Bd eq.#3 actividad 2 reporte instalacion microsoft sql server
Bd eq.#3 actividad 2 reporte instalacion microsoft sql server
KARY
 

Similaire à ITSanchez - Infraestructura CA 2 niveles (20)

Evidencia s ql
Evidencia s qlEvidencia s ql
Evidencia s ql
 
W2008
W2008W2008
W2008
 
W2008
W2008W2008
W2008
 
Guia de instalacion de windows server 2008
Guia de instalacion de windows server 2008Guia de instalacion de windows server 2008
Guia de instalacion de windows server 2008
 
TSME10_MVSI_S01_MA01.pdfmanual de instalación
TSME10_MVSI_S01_MA01.pdfmanual de instalaciónTSME10_MVSI_S01_MA01.pdfmanual de instalación
TSME10_MVSI_S01_MA01.pdfmanual de instalación
 
Manual profit plus
Manual profit plusManual profit plus
Manual profit plus
 
Manual profit plus
Manual profit plusManual profit plus
Manual profit plus
 
Implementación Auditoria Windows Server 2008 R2
Implementación Auditoria Windows Server 2008 R2Implementación Auditoria Windows Server 2008 R2
Implementación Auditoria Windows Server 2008 R2
 
Sql server cluster
Sql server clusterSql server cluster
Sql server cluster
 
Instalacion certificados-ssl
Instalacion certificados-sslInstalacion certificados-ssl
Instalacion certificados-ssl
 
Bd eq.#3 actividad 2 reporte instalacion microsoft sql server
Bd eq.#3 actividad 2 reporte instalacion microsoft sql server Bd eq.#3 actividad 2 reporte instalacion microsoft sql server
Bd eq.#3 actividad 2 reporte instalacion microsoft sql server
 
Bd eq.#3 actividad 2 reporte instalacion microsoft sql server
Bd eq.#3 actividad 2 reporte instalacion microsoft sql server Bd eq.#3 actividad 2 reporte instalacion microsoft sql server
Bd eq.#3 actividad 2 reporte instalacion microsoft sql server
 
Bd eq.#3 actividad 2 reporte instalacion microsoft sql server
Bd eq.#3 actividad 2 reporte instalacion microsoft sql server Bd eq.#3 actividad 2 reporte instalacion microsoft sql server
Bd eq.#3 actividad 2 reporte instalacion microsoft sql server
 
Profit plus
Profit plusProfit plus
Profit plus
 
Manual(william ortega)
Manual(william ortega)Manual(william ortega)
Manual(william ortega)
 
Profit plus
Profit plusProfit plus
Profit plus
 
Unidad 2 actividad 2 bases de datos.doc
Unidad 2 actividad 2 bases de datos.docUnidad 2 actividad 2 bases de datos.doc
Unidad 2 actividad 2 bases de datos.doc
 
Instalar windows server 2008 r2
Instalar windows server 2008 r2Instalar windows server 2008 r2
Instalar windows server 2008 r2
 
Manual de sql 2008
Manual de sql 2008Manual de sql 2008
Manual de sql 2008
 
Creación de certificados digitales con openssl CA local
Creación de certificados digitales con openssl CA localCreación de certificados digitales con openssl CA local
Creación de certificados digitales con openssl CA local
 

Plus de ITSanchez

Administración Usuarios y Dispositivos con Windows Intune
Administración Usuarios y Dispositivos con Windows IntuneAdministración Usuarios y Dispositivos con Windows Intune
Administración Usuarios y Dispositivos con Windows Intune
ITSanchez
 
Evaluacion VMWare
Evaluacion VMWareEvaluacion VMWare
Evaluacion VMWare
ITSanchez
 

Plus de ITSanchez (20)

Administración Usuarios y Dispositivos con Windows Intune
Administración Usuarios y Dispositivos con Windows IntuneAdministración Usuarios y Dispositivos con Windows Intune
Administración Usuarios y Dispositivos con Windows Intune
 
Uso de IT en Empresas de America Latina
Uso de IT en Empresas de America LatinaUso de IT en Empresas de America Latina
Uso de IT en Empresas de America Latina
 
Lync Server 2010 Requerimientos de Clentes
Lync Server 2010 Requerimientos de ClentesLync Server 2010 Requerimientos de Clentes
Lync Server 2010 Requerimientos de Clentes
 
Jornadas Microsoft Virtualizacion
Jornadas Microsoft  VirtualizacionJornadas Microsoft  Virtualizacion
Jornadas Microsoft Virtualizacion
 
Server virtualization Lync Server 2010
Server virtualization Lync Server 2010Server virtualization Lync Server 2010
Server virtualization Lync Server 2010
 
Lync Server 2010 requerimientos de software y hardware
Lync Server 2010 requerimientos de software y hardwareLync Server 2010 requerimientos de software y hardware
Lync Server 2010 requerimientos de software y hardware
 
Introduccion a Lync Serve 2010 Key Note
Introduccion a Lync Serve 2010 Key NoteIntroduccion a Lync Serve 2010 Key Note
Introduccion a Lync Serve 2010 Key Note
 
Webcast Technet: Profundizar el respaldo Hyper-V: Una mirada bajo la cubierta
Webcast Technet: Profundizar el respaldo Hyper-V: Una mirada bajo la cubierta  Webcast Technet: Profundizar el respaldo Hyper-V: Una mirada bajo la cubierta
Webcast Technet: Profundizar el respaldo Hyper-V: Una mirada bajo la cubierta
 
ITSanchez - Integracion Exchange 2010 SP1 con Lync Server 2010 RTM
ITSanchez -  Integracion Exchange 2010 SP1 con Lync Server 2010 RTMITSanchez -  Integracion Exchange 2010 SP1 con Lync Server 2010 RTM
ITSanchez - Integracion Exchange 2010 SP1 con Lync Server 2010 RTM
 
Evaluacion VMWare Presentacion
Evaluacion VMWare PresentacionEvaluacion VMWare Presentacion
Evaluacion VMWare Presentacion
 
Evaluacion VMWare
Evaluacion VMWareEvaluacion VMWare
Evaluacion VMWare
 
Evaluacion VMWare ESX
Evaluacion VMWare ESXEvaluacion VMWare ESX
Evaluacion VMWare ESX
 
Virtualización Hyper-V R2
Virtualización Hyper-V R2Virtualización Hyper-V R2
Virtualización Hyper-V R2
 
ITSanchez - Micgracion OCS 2007 R2 a Lync 2010
ITSanchez - Micgracion OCS 2007 R2 a Lync 2010ITSanchez - Micgracion OCS 2007 R2 a Lync 2010
ITSanchez - Micgracion OCS 2007 R2 a Lync 2010
 
Lync 2010 lo nuevo en gestion
Lync 2010   lo nuevo en gestionLync 2010   lo nuevo en gestion
Lync 2010 lo nuevo en gestion
 
Lync 2010 migracion y coexistencia
Lync 2010   migracion y coexistenciaLync 2010   migracion y coexistencia
Lync 2010 migracion y coexistencia
 
Code camp 2010 - Hyper-V R2 y Linux
Code camp 2010 - Hyper-V R2 y LinuxCode camp 2010 - Hyper-V R2 y Linux
Code camp 2010 - Hyper-V R2 y Linux
 
Hyperv r2 trabajando con backups
Hyperv r2 trabajando con backupsHyperv r2 trabajando con backups
Hyperv r2 trabajando con backups
 
Webcast hyperv trabajando con discos de red
Webcast   hyperv trabajando con discos de redWebcast   hyperv trabajando con discos de red
Webcast hyperv trabajando con discos de red
 
Webcast Hyperv R2 Y Linux
Webcast   Hyperv R2 Y LinuxWebcast   Hyperv R2 Y Linux
Webcast Hyperv R2 Y Linux
 

Dernier

Editorial. Grupo de 12B de La Salle Margarita.pdf
Editorial. Grupo de 12B de La Salle Margarita.pdfEditorial. Grupo de 12B de La Salle Margarita.pdf
Editorial. Grupo de 12B de La Salle Margarita.pdf
Yanitza28
 
QUINTA SEXTA GENERACION de COMPUTADORAS
QUINTA  SEXTA GENERACION de COMPUTADORASQUINTA  SEXTA GENERACION de COMPUTADORAS
QUINTA SEXTA GENERACION de COMPUTADORAS
Marc Liust
 
microsoft word manuales para todos tipos de estudiamte
microsoft word manuales para todos tipos de estudiamtemicrosoft word manuales para todos tipos de estudiamte
microsoft word manuales para todos tipos de estudiamte
2024020140
 

Dernier (20)

Redes Neuronales profundas convolucionales CNN ́s-1.pdf
Redes Neuronales profundas convolucionales CNN ́s-1.pdfRedes Neuronales profundas convolucionales CNN ́s-1.pdf
Redes Neuronales profundas convolucionales CNN ́s-1.pdf
 
Imágenes digitales: Calidad de la información
Imágenes digitales: Calidad de la informaciónImágenes digitales: Calidad de la información
Imágenes digitales: Calidad de la información
 
2023 07 Casos prácticos para Realidad aumentada, metaverso y realidad extendida
2023 07 Casos prácticos para Realidad aumentada, metaverso y realidad extendida2023 07 Casos prácticos para Realidad aumentada, metaverso y realidad extendida
2023 07 Casos prácticos para Realidad aumentada, metaverso y realidad extendida
 
Ejercicio 1 periodo 2 de Tecnología 2024
Ejercicio 1 periodo 2 de Tecnología 2024Ejercicio 1 periodo 2 de Tecnología 2024
Ejercicio 1 periodo 2 de Tecnología 2024
 
Tarea_sesion_15_Reportes Maestro - Detalle con el uso de AJAX.pptx
Tarea_sesion_15_Reportes Maestro - Detalle con el uso de AJAX.pptxTarea_sesion_15_Reportes Maestro - Detalle con el uso de AJAX.pptx
Tarea_sesion_15_Reportes Maestro - Detalle con el uso de AJAX.pptx
 
Editorial. Grupo de 12B de La Salle Margarita.pdf
Editorial. Grupo de 12B de La Salle Margarita.pdfEditorial. Grupo de 12B de La Salle Margarita.pdf
Editorial. Grupo de 12B de La Salle Margarita.pdf
 
Tipos de Datos de Microsoft Access-JOEL GARCIA.pptx
Tipos de Datos de Microsoft Access-JOEL GARCIA.pptxTipos de Datos de Microsoft Access-JOEL GARCIA.pptx
Tipos de Datos de Microsoft Access-JOEL GARCIA.pptx
 
herramientas web para estudiantes interesados en el tema
herramientas web para estudiantes interesados en el temaherramientas web para estudiantes interesados en el tema
herramientas web para estudiantes interesados en el tema
 
Editorial. Grupo de 12B. La Salle Margarita.pdf
Editorial. Grupo de 12B. La Salle Margarita.pdfEditorial. Grupo de 12B. La Salle Margarita.pdf
Editorial. Grupo de 12B. La Salle Margarita.pdf
 
10°8 - Avances tecnologicos del siglo XXI 10-8
10°8 - Avances tecnologicos del siglo XXI 10-810°8 - Avances tecnologicos del siglo XXI 10-8
10°8 - Avances tecnologicos del siglo XXI 10-8
 
¡Ya basta! Sanidad Interior - Angela Kellenberger.pdf
¡Ya basta! Sanidad Interior - Angela Kellenberger.pdf¡Ya basta! Sanidad Interior - Angela Kellenberger.pdf
¡Ya basta! Sanidad Interior - Angela Kellenberger.pdf
 
Introduccion-a-la-electronica-industrial.pptx
Introduccion-a-la-electronica-industrial.pptxIntroduccion-a-la-electronica-industrial.pptx
Introduccion-a-la-electronica-industrial.pptx
 
presentacion_desamblado_de_una_computadora_base_a_las_normas_de_seguridad.pdf
presentacion_desamblado_de_una_computadora_base_a_las_normas_de_seguridad.pdfpresentacion_desamblado_de_una_computadora_base_a_las_normas_de_seguridad.pdf
presentacion_desamblado_de_una_computadora_base_a_las_normas_de_seguridad.pdf
 
infor expo AVANCES TECNOLOGICOS DEL SIGLO 21.pptx
infor expo AVANCES TECNOLOGICOS DEL SIGLO 21.pptxinfor expo AVANCES TECNOLOGICOS DEL SIGLO 21.pptx
infor expo AVANCES TECNOLOGICOS DEL SIGLO 21.pptx
 
presentación del desensamble y ensamble del equipo de computo en base a las n...
presentación del desensamble y ensamble del equipo de computo en base a las n...presentación del desensamble y ensamble del equipo de computo en base a las n...
presentación del desensamble y ensamble del equipo de computo en base a las n...
 
QUINTA SEXTA GENERACION de COMPUTADORAS
QUINTA  SEXTA GENERACION de COMPUTADORASQUINTA  SEXTA GENERACION de COMPUTADORAS
QUINTA SEXTA GENERACION de COMPUTADORAS
 
Desarrollo del Dominio del Internet - Estrada
Desarrollo del Dominio del Internet - EstradaDesarrollo del Dominio del Internet - Estrada
Desarrollo del Dominio del Internet - Estrada
 
Función del analizador léxico.pdf presentacion
Función del analizador léxico.pdf presentacionFunción del analizador léxico.pdf presentacion
Función del analizador léxico.pdf presentacion
 
microsoft word manuales para todos tipos de estudiamte
microsoft word manuales para todos tipos de estudiamtemicrosoft word manuales para todos tipos de estudiamte
microsoft word manuales para todos tipos de estudiamte
 
EL ESPIRITU SANTO en pentecostes2022.pptx
EL ESPIRITU SANTO en pentecostes2022.pptxEL ESPIRITU SANTO en pentecostes2022.pptx
EL ESPIRITU SANTO en pentecostes2022.pptx
 

ITSanchez - Infraestructura CA 2 niveles

  • 1. ITSanchez, Compartiendo Conocimiento<br />ITSanchez<br />Documento: Infraestructura CA 2 Niveles <br />Fecha: TIME quot; dd' de 'MMMM' de 'yyyyquot; 16 de diciembre de 2010<br />CONTENIDO<br /> TOC quot; 1-3quot; OBJETIVO PAGEREF _Toc280281042 3<br />INTRODUCCION PAGEREF _Toc280281043 3<br />PRE-REQUISITOS PAGEREF _Toc280281044 5<br />VALIDEZ DE LOS CERTIFICADOS PAGEREF _Toc280281045 6<br />RESUMEN PAGEREF _Toc280281046 8<br />OBJETIVO<br />El presente documento tiene como objetivo establecer el diseño y las consideraciones para implementación de una Entidad Certificante Autorizada CA de dos niveles (RootCA/CA Issuing) utilizando las mejores prácticas y consideraciones para emitir certificados SSL privados. <br />INTRODUCCION<br />Este documento tiene por objetivo reflejar en alto nivel, el diseño de la solución de Infraestructura de CA que solo emitirá Certificados Digitales que serán utilizados por sitios webs seguros o a aplicaciones que lo requieran.<br />La solución de PKI propuesta se implementara tomando como guía algunas de las prácticas provistas por Microsoft.<br />En función de lo comentado se propone un modelo de 2 (dos) capas:<br />Capa 1: Root CA.<br />Capa2: CA Issuing.<br />Este modelo provee un mayor nivel de seguridad al proteger a la autoridad certificante de raíz (Root CA), aislándola de la red y manteniendo la misma fuera de línea.<br />El servidor que estar en línea será el responsable de la emisión de certificados ya sea vía Web, Auto enrolamiento (Autoenrollment) o vía la consola de gestión de Microsoft (Microsoft Management Console | MMC).<br />Para poder validar los certificados privados a través de internet se deben cumplir los siguientes requisitos:<br />Creación de un nuevo registro en el DNS público (Ej. ca.itsanchez.com.ar).<br />Se debe publicar por http puerto 80, el sitio del CA Issuing.<br />A continuación se detallaran los parámetros de configuración de cada uno de los componentes de la solución propuesta:<br />Instalación y configuración de un Enterprise Root CA.<br />Instalación de un Issuing CA<br />Emisión de certificados SSL.<br />El esquema funcional se muestra en la siguiente imagen:<br />Imagen 1<br />Para realizar la instalación se instalaron dos equipos con la siguiente configuración:<br />Sistema OperativoRolEn DominioEstadoWindows 2008 RTM SP2 Standard o R2RootCANoOfflineWindows 2008 RTM SP2 Enterprise 0 R2Issuing CASiOn Line<br />Tabla 1<br />PRE-REQUISITOS<br />Para dar comienzo a la implementación es necesario que el cliente realice las siguientes acciones: <br />Instalación del sistema operativo de los servidores contemplados dentro de la implementación <br />Instalación de actualizaciones de S.O. y seguridad en los servidores (físicos/virtuales) contemplados dentro de la implementación. <br />El equipo a utilizar como Root CA no tiene que formar parte del dominio (Windows 2008 Standard)<br />Unir el equipo a utilizar como Issuing CA (Windows 2008 Enterprise) al dominio.<br />Los servidores de CA deben estar instalados en particiones NTFS. Si el objetivo es tener una disponibilidad del 99,9% es recomendable utilizar una solución de tipo RAID 1 (Mirroring) para la partición del S.O. de los servidores físicos. <br />Es importante tener en cuenta la capacidad de almacenamiento en el caso de que los servidores estén pensados para emitir gran cantidad de certificados. Se recomienda un mínimo de 20Gb por servidor para las bases de certificados. <br />VALIDEZ DE LOS CERTIFICADOS<br />Configuración Root CA CAPolicy.inf:<br />[Version]Signature=quot; $Windows NT$quot; <br />[Certsrv_Server]<br />RenewalKeyLength=4096 <br />RenewalValidityPeriod=Years <br />RenewalValidityPeriodUnits=20 <br />[CRLDistributionPoint] <br />empty=true<br />[AuthorityInformationAccess] <br />empty=true<br />[PolicyStatementExtension]<br />Policies=AllIssuancePolicy<br />Critical=FALSE<br />[AllIssuancePolicy]<br />OID=2.5.29.32.0<br />URL=http://[url]/CPS<br />En este archivo estamos configurando la Root CA para generar un certificado de 4096 Bits con un periodo de validez de 20 años.<br />Configuración CA Issuing CAPolicy.inf:<br />[Version]Signature=quot; $Windows NT$quot; <br />[Certsrv_Server]<br />RenewalKeyLength=2048 <br />RenewalValidityPeriod=Years <br />RenewalValidityPeriodUnits=10 <br />CRLPeriod=DaysCRLPeriodUnits=14<br />CRLDeltaPeriod=DaysCRLDeltaPeriodUnits=2<br />[CRLDistributionPoint]URL=http://[url] /CDP/RootCA.crl<br />[AuthorityInformationAccess]URL=http://[url]/CDP/ca-root-01_RootCA.crtEn este archivo estamos configurando una CA Issuing para generar un certificado de 2048 Bits con un periodo de validez de 10 años.<br />RESUMEN<br />Se describen los requisitos que se deben cumplir para montar una entidad certificante de dos niveles sobe plataforma Microsoft.<br />Buenos Aires, TIME quot; dd' de 'MMMM' de 'yyyyquot; 16 de diciembre de 2010<br />Guillermo Sánchez<br />Consultor IT<br />