Para cumplir los requisitos estrictos de asociación de certificados de Active Directory de de Microsoft, condición indispensable para poder validar certificados durante la autenticación con certificado en un dominio de Active Directory, debe actualizar los ajustes del certificado en los perfiles de ordenadores o dispositivos móviles en Jamf School.
A fecha de 11 de febrero de 2025, se han aplicado los cambios que anunció Microsoft con respecto al comportamiento de los Centros de distribución de claves Kerberos (KDC) de Active Directory en Windows Server 2008 o posterior (consulte KB5014754). Los controladores de dominios operan ahora en el modo «Full Enforcement» (Imposición completa) y se denegará la autenticación si no se puede asociar un certificado de manera estricta. No obstante, se podrá seguir usando el modo Compatibility (Compatibilidad) hasta el 10 de septiembre de 2025.
Microsoft anunció anteriormente un nuevo formato de asociación estricto compatible con los KDC con Windows Server Preview, versión 25246 o posterior (consulte Preview of SAN URI for Certificate Strong Mapping for KB5014754 [Versión preliminar de URI de SAN para la asociación estricta de certificados para KB5014754]). Esta nueva funcionalidad ya no está en versión preliminar y, por tanto, se ha actualizado la lógica del KDC en Windows Server 2019 o posterior para evaluar certificados con respecto a un URI de Nombre Alternativo del Sujeto (SAN) que incluya el Identificador de Seguridad (SID) del usuario o el dispositivo. Este método de asociación aumenta la flexibilidad a la hora de emitir certificados que cumplan requisitos estrictos de asociación. Implica el uso del SID del usuario en un URI basado en etiquetas de SAN con este formato: URL=tag:microsoft.com,2022-09-14:sid:<value>. En este ejemplo, tanto microsoft.com como 2022-09-14 son valores fijos que no se deben modificar. Solo se debe proporcionar la etiqueta <value> (que representa el SID del usuario o el dispositivo).
Estos cambios requieren que cualquier certificado usado para la autenticación deba vincularse ahora a un objeto de usuario u ordenador concreto en Active Directory. Para cumplir este requisito con cualquier proceso de emisión de certificados que utilice plantillas de certificado sin conexión (p. ej., SCEP), debe volver a implementar certificados de identidad con el objectSid del usuario final incluido en el campo del URI de SAN.
Si tiene alguna duda o necesita ayuda, inicie sesión en Jamf Account y haga clic en Contactar con soporte en la zona de navegación superior.
-
Jamf School sincronizado con un servicio de directorio LDAP. Si quiere más información, consulte Sincronización con un servicio de directorio LDAP.
-
Un perfil con una carga útil SCEP configurada y distribuida a ordenadores o dispositivos móviles. Puede consultar más información sobre la creación de perfiles en Perfiles de dispositivo.
-
Los KDC del Dominio de Active Directory deben tener Windows Server 2019 o posterior.
Una vez implementado el perfil, el ordenador o el dispositivo móvil recibirá un certificado de cliente válido con el nombre común especificado y el valor de SAN esperado.
#KB5014754 Audit Events
Get-EventLog -log system |
Where-Object {
$_.EventID -match "^39$|^40$|^41$"
} |
Sort-Object -property TimeGenerated |
Select-Object -last 10 |
Format-Table -AutoSize –Wrap