Área 05 / 12
Servicios de certificados de AD
Los Servicios de certificados de AD son Tier 0, y una sola plantilla mal configurada puede entregar a un atacante un certificado de administrador de dominio. Esta área recorre las malas configuraciones ESC1–ESC8, desactiva el indicador peligroso de la CA, exige aprobación de un responsable e impone autenticación en los puntos web de la CA.
Empezar la rutaRuta de aprendizaje
0/4 completadas- 01Hardening de AD CS: cerrar las configuraciones ESC1-ESC8Refuerce Active Directory Certificate Services frente a las configuraciones erróneas ESC1-ESC8 con controles de plantillas, EPA y supervisión de las inscripciones.
- 02Auditar las plantillas de certificado de AD CS (ESC1-ESC4)Audite cada plantilla de certificado de AD CS frente a ESC1-ESC4: marcas de sujeto, EKU, derechos de inscripción y ACL, con PowerShell y un orden de corrección seguro.
- 03Proteger la inscripción web de AD CS frente a ESC8 y ESC11Cierre el NTLM relay hacia AD CS: localice los puntos de inscripción HTTP, exija HTTPS y EPA, deshabilite NTLM, retire Web Enrollment y exija el cifrado RPC.
- 04Asignación fuerte de certificados (KB5014754) en la prácticaPrepare la autenticación con certificados para la aplicación completa de KB5014754: extensión SID, altSecurityIdentities, eventos 39/40/41 del KDC y correcciones.