Mostrando entradas con la etiqueta Autenticacion. Mostrar todas las entradas
Mostrando entradas con la etiqueta Autenticacion. Mostrar todas las entradas

viernes, 30 de marzo de 2012

Curso XIV. Blindar Autenticación II de II

Entre las distintas opciones de Seguridad una de las mas necesarias es autenticar usuarios y equipos, para después aplicar filtros o reglas de acceso a los distintos recursos, además de poder identificar que hace cada usuario dentro del Sistema.

En el articulo anterior configuramos los perfiles de las contraseñas, Algo que sabes, generamos una plantilla de certificado para poder instalar certificados en todos los equipos del dominio y hoy vamos a utilizar una directiva para que cada maquina tenga su propio certificado, Algo que tienes.


Abrimos la Consola de Directivas .....

En esta ocasión creamos una GPO nueva y la vinculamos al Dominio. Podríamos asignarla a una Unidad Organizativa en concreto, para no emitir certificados a todos los Equipos, o utilizar filtros WMI y así personalizar en función de las necesidades de la Empresa.


Hay que configurar la directiva, en este caso para aplicar los certificados a los Equipos, la ruta es ...
Equipos/Directivas/Conf.Windows/Conf.Seguridad/Directivas de clave Pública.
Click dos veces sobre Cliente Servicios servidor certificados Inscripción automática.


Habilitamos y marcamos los dos check, y ya esta configurada la GPO, ejecutamos en todos los clientes el comando GPUPDATE /FORCE y reiniciamos ya que las GPOs de las maquinas necesitan reinicio, las de usuario solo Cerrar Sesión.

Con esto nuestros usuarios tendrán una buena configuracion de contraseña y sus equipos un certificado de autenticación, Algo que sabes y algo que tienes. Estos certificados pueden exigirse para IpSec, TLS, etc.

Seguridad a lo Jabali para Todos!!

martes, 27 de marzo de 2012

Curso XIII. Active Directory Certificados Transparentes

En el articulo de Autenticar a los Usuarios o Equipos hablaba de los distintos medios ¿Algo que sabes? Usuario/Contraseña ¿Algo que tienes? Un certificado .... para conseguir estos certificados que su manejo puede ser complicado para los usuarios, la mejor forma es permitir que se generen de forma transparente para este.

Así tendremos los certificados que necesitamos para autenticar una maquina o persona, sin complicar a los clientes con la gestión de estos certificados, hablando siempre de un Entorno dentro del Directorio Activo.


Hay que instalar un Entidad Emisora de Certificados, y lo primero sera crear un duplicado de plantilla para conservar intactas las plantillas originales.


Botón Derecho sobre Plantillas para Administrar Todas las Plantillas que hay, solo se muestran las que la CA puede Emitir Ahora.


Duplicamos la Plantilla de Equipo para poder configurarla "Al Gusto"


En la Pestaña General Marcamos el Check de Publicar en AD.


En la parte de Seguridad Hay que añadir Permisos a Los Equipos para Inscripción Automática.

Ahora tenemos una plantilla para que los Equipos soliciten de forma transparente para el usuario sus certificados, pero todavía hay que autorizar a la Entidad Certificadora para utilizar nuestra plantilla.


Sobre la carpeta de Plantillas/Nueva/Nueva plantilla que se va a Emitir.

Ahora solo nos queda configurar una GPO para aplicar a Los Equipos.

Seguridad a lo Jabali para Todos!!

lunes, 26 de marzo de 2012

Curso XI. Blindar Autenticación I de II

Ya que sabemos lo que es Autenticar, el primer paso es fortalecer la autenticación de los usuarios y los equipos, así nos aseguramos de que un usuario es quien dice ser.

En una estructura de Active Directory AD, las GPOs o directivas son una de las mas eficaces herramientas para controlar la seguridad. Hay muchisimas GPOs, y mutlitud de configuraciones y es fácil perderse.
Hoy configuraremos las contraseñas de los usuarios,saber que respecto a las password solo se acepta una GPO así que "como excepción" se configura la que trae default aplicada al dominio.


En el controlador del Dominio abrimos la consola de Directivas de Grupo GPO.



Siempre lo recomendable es crear una GPO nueva y NO modificar la que trae por defecto.


Resaltar que por desconcertante que sea la configuracion de la GPO y parecería en principio que se debería configurar en la parte de Usuarios, los distintos requisitos para las passwords se configuran en la zona de Equipos.

Podrás configurar todos los factores de las contraseñas que se aplicaran a todos los usuarios del dominio, lo cual representa una ahorro en la gestión además de ganar en seguridad.


Recuerda lanzar desde consola el comando GpUpdate /force en los equipos para actualizar cualquier Directiva.

Nota del Autor: Desde las versiones de Server 2008 a decir verdad se pueden configurar reglas para las password de distintos grupos de usuarios, a través de las PSOs  mediante el ASCII Editor.
Seguridad a lo Jabali para Todos!!

Archivo del blog

Consultor e Instructor de Sistemas y Seguridad Informática en Asturias