Compatibilidad con requisitos estrictos de asociación de certificados de Microsoft Active Directory en Jamf School

Documentación de Jamf School

Solution
Application
Content Type
Documentación técnica
Utilities & Services
ft:locale
es-ES

Para cumplir los requisitos estrictos de asociación de certificados de Active Directory de de Microsoft, condición indispensable para poder validar certificados durante la autenticación con certificado en un dominio de Active Directory, debe actualizar los ajustes del certificado en los perfiles de ordenadores o dispositivos móviles en Jamf School.

A fecha de 11 de febrero de 2025, se han aplicado los cambios que anunció Microsoft con respecto al comportamiento de los Centros de distribución de claves Kerberos (KDC) de Active Directory en Windows Server 2008 o posterior (consulte KB5014754). Los controladores de dominios operan ahora en el modo «Full Enforcement» (Imposición completa) y se denegará la autenticación si no se puede asociar un certificado de manera estricta. No obstante, se podrá seguir usando el modo Compatibility (Compatibilidad) hasta el 10 de septiembre de 2025.

Microsoft anunció anteriormente un nuevo formato de asociación estricto compatible con los KDC con Windows Server Preview, versión 25246 o posterior (consulte Preview of SAN URI for Certificate Strong Mapping for KB5014754 [Versión preliminar de URI de SAN para la asociación estricta de certificados para KB5014754]). Esta nueva funcionalidad ya no está en versión preliminar y, por tanto, se ha actualizado la lógica del KDC en Windows Server 2019 o posterior para evaluar certificados con respecto a un URI de Nombre Alternativo del Sujeto (SAN) que incluya el Identificador de Seguridad (SID) del usuario o el dispositivo. Este método de asociación aumenta la flexibilidad a la hora de emitir certificados que cumplan requisitos estrictos de asociación. Implica el uso del SID del usuario en un URI basado en etiquetas de SAN con este formato: URL=tag:microsoft.com,2022-09-14:sid:<value>. En este ejemplo, tanto microsoft.com como 2022-09-14 son valores fijos que no se deben modificar. Solo se debe proporcionar la etiqueta <value> (que representa el SID del usuario o el dispositivo).

Estos cambios requieren que cualquier certificado usado para la autenticación deba vincularse ahora a un objeto de usuario u ordenador concreto en Active Directory. Para cumplir este requisito con cualquier proceso de emisión de certificados que utilice plantillas de certificado sin conexión (p. ej., SCEP), debe volver a implementar certificados de identidad con el objectSid del usuario final incluido en el campo del URI de SAN.

Nota:

Si tiene alguna duda o necesita ayuda, inicie sesión en Jamf Account y haga clic en Contactar con soporte en la zona de navegación superior.

Requisitos
  • Jamf School sincronizado con un servicio de directorio LDAP. Si quiere más información, consulte Sincronización con un servicio de directorio LDAP.

  • Un perfil con una carga útil SCEP configurada y distribuida a ordenadores o dispositivos móviles. Puede consultar más información sobre la creación de perfiles en Perfiles de dispositivo.

  • Los KDC del Dominio de Active Directory deben tener Windows Server 2019 o posterior.

  1. En Jamf School, navegue a Organización > Ajustes en la barra lateral.
  2. Haga clic en la carga útil Sincronización.
  3. Introduzca un valor en el campo Identificador de seguridad del usuario (SID).
    Ejemplo:

    objectSid

  4. (Opcional) Para probar su configuración de asociaciones antes de guardar, haga clic en Probar configuración de asociación e introduzca las OU de grupos y usuarios que quiera probar en el cuadro de diálogo emergente LDAP Mapping Configuration Test (Prueba de configuración de asociaciones LDAP).
  5. Haga clic en Guardar.
  6. Acceda a Usuarios > Usuarios en la barra lateral.
  7. Haga clic en Sincronizar usuarios para sincronizar los usuarios de LDAP con Jamf School.
  8. Acceda a Perfiles > Descripción en la barra lateral.
  9. Haga clic en el nombre del perfil que contenga la carga útil SCEP.
  10. En la lista de cargas útiles del lado izquierdo del panel, busque la categoría de carga útil Carga útil General y haga clic en la carga útil SCEP.
  11. En el menú desplegable Tipo de nombre alternativo del sujeto, elija "Uniform Resource Identifier (Identificador de recurso uniforme)".
  12. En el campo Valor del nombre alternativo del sujeto, introduzca esta cadena de URI de SAN: tag:microsoft.com,2022-09-14:sid:%UserSid%.
    Nota:
    • Tanto microsoft.com como 2022-09-14 son valores «codificados rígidamente» que no se deben modificar El único valor que debe proporcionar al usar el URI de SAN es el SID del usuario o el dispositivo, que debe introducir en lugar de <value>. En Jamf School, puede introducir la variable de carga útil %UserSid% en lugar de <value>.

    • Si se le aprueba la etiqueta URL=, el valor de SAN se tratará literalmente, lo que dará lugar a un valor de SAN de URL=URL=...

  13. Haga clic en Guardar.

Una vez implementado el perfil, el ordenador o el dispositivo móvil recibirá un certificado de cliente válido con el nombre común especificado y el valor de SAN esperado.

Cuando se haya instalado el certificado en el ordenador o el dispositivo móvil gestionado, podrá autenticarse con el nuevo certificado de identidad y monitorizar los Registros de Eventos del Sistema para asegurarse de que no aparezcan nuevos eventos de auditoría. Preste atención a los eventos de auditoría con los ID 39, 40 o 41. Puede usar el Visor de Eventos o ejecutar un comando PowerShell como este:
#KB5014754 Audit Events
Get-EventLog -log system | 
Where-Object {
    $_.EventID -match "^39$|^40$|^41$"
} | 
Sort-Object -property TimeGenerated | 
Select-Object -last 10 | 
Format-Table -AutoSize –Wrap