Inscripción de certificados
Configurar los dispositivos BlackBerry para inscribir certificados a través de la red móvil
Puede configurar BlackBerry® Enterprise Server para que permita que los dispositivos BlackBerry inscriban certificados que puedan utilizar con cualquier proceso o aplicación activada para PKI. Puede permitir que los dispositivos inscriban los certificados en vez de indicar a los usuarios que se envíen los certificados a sí mismos en un mensaje de correo electrónico o utilicen la herramienta de sincronización de certificados de BlackBerry® Desktop Software. Cuando configura BlackBerry Enterprise Server para permitir que los dispositivos inscriban los certificados, puede controlar cómo solicitan los usuarios los certificados y qué autoridad de certificación los emite.
Por ejemplo, quizás le interese que los dispositivos BlackBerry con Wi-Fi® inscriban los certificados para que puedan realizar la autenticación en una red Wi-Fi de empresa.
Puede inscribir certificados de una de las autoridades de certificación siguientes:
- Autoridad de certificación RSA®
- Autoridad de certificación de Microsoft® independiente
- Autoridad de certificación de Microsoft Enterprise
Durante el proceso de inscripción, BlackBerry MDS Connection Service puede comprobar el certificado si éste incluye una dirección de correo electrónico en el asunto DN. BlackBerry MDS Connection Service verifica el certificado comprobando si la dirección de correo electrónico del asunto DN del certificado coincide con la dirección de correo electrónico asignada al dispositivo. Para obtener más información sobre el proceso de inscripción, consulte la BlackBerry Enterprise Solution Security Technical Overview (Descripción técnica general sobre seguridad de BlackBerry Enterprise Solution).
Puede hacer que el proceso de inscripción de certificados sea obligatorio para que los dispositivos inicien automáticamente el proceso de inscripción de certificados tras recibir la política de TI actualizada de BlackBerry Enterprise Server. Si decide no hacer obligatorio el proceso de inscripción de certificados, debe indicar a los usuarios que inicien manualmente el administrador de perfiles de CA en los dispositivos.
Configurar la información de certificado con políticas de TI
Si ha configurado BlackBerry MDS Connection Service para recuperar el estado de los certificados mediante un servidor OCSP o un servidor CRL y está activada la autorización de extracción, es posible que los dispositivos no puedan inscribir algunos certificados a través de la red móvil. Es posible que los dispositivos no puedan inscribir algunos certificados, ya que los dispositivos que han iniciado la solicitud a las direcciones Web siguen las reglas de autorización de extracción que restringen el acceso a algunas de las direcciones Web para servidores OCSP y servidores CRL.
- En BlackBerry Administration Service, en el menú Administración de la solución BlackBerry, expanda Política.
- Haga clic en Gestionar políticas de TI.
- Haga clic en una política de TI.
- Haga clic en Editar política de TI.
- En la pestaña Perfil de autoridad de certificación, cambie los valores oportunos para las reglas de políticas de TI.
- Haga clic en Guardar todo.
Configurar BlackBerry MDS Connection Service para conectarse a la autoridad de certificación
- En BlackBerry Administration Service, en el menú Servidores y componentes, expanda Topología de la solución BlackBerry > BlackBerry Domain > Vista de componente.
- Haga clic en MDS Connection Service.
- Haga clic en Editar componente.
- En la pestaña HTTP, en el campo Nombre, escriba el nombre de la autoridad de certificación
- En el campo Servicio URL, escriba la dirección URL que BlackBerry MDS Connection Service puede utilizar para enviar solicitudes de certificado a la autoridad de certificación en el formato siguiente: http://<FQDN_of_CA_server>:<port_number>/* (por ejemplo, http://myca.mycompany.com:80/*). Utilice <port_number>/* para garantizar que BlackBerry MDS Connection Service pueda acceder a todas las direcciones URL de la autoridad de certificación.
- En la sección Configuración, en el campo Nombre de usuario, escriba el nombre de una cuenta de administrador de la autoridad de certificación que pueda aprobar las solicitudes de certificado en uno de los formatos siguientes: dominio\nombre de usuario o dominio@nombre de usuario.
- En los campos Contraseña y Confirmar contraseña, escriba la contraseña para la cuenta de administrador de la autoridad de certificación.
- Haga clic en el icono Agregar.
- Haga clic en Guardar todo.
- Anote la dirección URL de la autoridad de certificación que escribió en el campo Servicio URL. Debe agregar el <FQDN_of_CA_server> que ha configurado en el paso 5 de la regla de política de TI Host de la autoridad de certificación y el <port_number> que ha configurado en el paso 5 de la regla de política de TI Puerto de la autoridad de certificación.
- Agregue la información de la autoridad de certificación a un conjunto de configuración de BlackBerry MDS Connection Service.
Agregar información de comunicación a un conjunto de configuración de BlackBerry MDS Connection Service.
- En BlackBerry Administration Service, en el menú Servidores y componentes, expanda Topología de la solución BlackBerry > BlackBerry Domain > Vista de componente.
- Haga clic en MDS Connection Service.
- Haga clic en Editar componente.
- En la pestaña Conjuntos de configuración, realice una de las siguientes acciones:
- Para crear un conjunto de configuración, en la sección Nombre del conjunto de configuración, escriba un nombre y una descripción para el conjunto de configuración.
- Para cambiar un conjunto de configuración existente, haga clic en el icono Editar.
- En la lista desplegable Grupo de servicio prioritario, haga clic en el nombre del servicio para el que desea configurar el método de comunicación.
- En la lista desplegable Servicio (Nombre : Descripción), haga clic en el nombre del método de comunicación que desea configurar.
- Haga clic en el icono Agregar.
- Para especificar el método de comunicación que BlackBerry MDS Connection Service debe probar en primer lugar para conectarse al servidor, haga clic en las flechas hacia arriba y hacia abajo. BlackBerry MDS Connection Service resuelve los conflictos aplicando métodos de comunicación en el orden que especifique. El orden que especifique para LDAP, DSML o la comunicación de archivos se aplicará a cada método de comunicación por separado. El orden permite que BlackBerry MDS Connection Service resuelva los conflictos entre dominios si se han creado varios métodos de comunicación para una dirección URL específica.
- Lleve a cabo cualquiera de las siguientes acciones:
- Para agregar un conjunto de configuración nuevo, haga clic en el icono Agregar.
- Para actualizar un conjunto de configuración existente, haga clic en el icono Actualizar.
- Haga clic en Guardar todo.
- Para confirmar los cambios realizados, haga clic en el icono Ver.
- Asigne el conjunto de configuración a BlackBerry MDS Connection Service.
Asignar un conjunto de configuración de BlackBerry MDS Connection Service a una instancia de BlackBerry MDS Connection Service
- En BlackBerry Administration Service, en el menú Servidores y componentes, expanda Topología de la solución BlackBerry > BlackBerry Domain > Vista de componente.
- Haga clic en MDS Connection Service.
- Haga clic en la instancia que desea cambiar.
- Haga clic en Editar instancia.
- En la pestaña Conjuntos de configuración de componente, en la sección Conjuntos de configuración de componente disponibles, en la lista desplegable Conjuntos de configuración de servicio, haga clic en el conjunto de configuración que desee asignar a la instancia de BlackBerry MDS Connection Service.
- Haga clic en Guardar todo.
- Para reiniciar la instancia de BlackBerry MDS Connection Service, en la pestaña Información de la instancia, en la lista Estado, haga clic en Reiniciar instancia.
- Para asignar el conjunto de configuración de BlackBerry MDS Connection Service a otra instancia de BlackBerry MDS Connection Service, lleve a cabo los pasos del 3 al 7.
Agregar información de certificado a un perfil Wi-Fi
- En BlackBerry Administration Service, en el menú Administración de la solución BlackBerry, expanda Política > Configuración de Wi-Fi.
- Haga clic en Gestionar perfiles Wi-Fi.
- Haga clic en el nombre del perfil Wi-Fi que desea cambiar.
- Haga clic en Editar perfil.
- En la ficha Configuración de perfil Wi-Fi, en el campo Configuración de la autoridad del certificado asociada, escriba el nombre del perfil de la autoridad de certificación.
- Haga clic en Guardar todo.
- Asigne el perfil Wi-Fi a una cuenta de usuario.
- Asigne la política de TI que incluye la información de certificado a la cuenta de usuario.
- Envíe la política de TI al dispositivo.
Administración de un certificado registrado
Una vez que el dispositivo BlackBerry® inscribe un certificado, el administrador del perfil de CA controla la fecha de caducidad del certificado y el estado de revocación. Cuando la fecha de caducidad se acerca o la autoridad de certificación revoca el certificado, el administrador del perfil de CA genera un nuevo par de claves públicas-privadas e inicia el proceso de inscripción del certificado para un nuevo certificado.
El proceso de inscripción del certificado también puede volver a iniciarse si cambia las siguientes reglas de políticas de TI y reenvía la política de TI:
- Nombre de perfil de autoridad del certificado
- Tipo de autoridad del certificado
- Host de autoridad del certificado
- Componentes de nombre habitual
- Plantilla de autoridad del certificado personalizada de Microsoft
- Componentes de nombre completo
- Algoritmo de clave
- Longitud de la clave
- Plantilla de autoridad del certificado de Microsoft
- ID de certificado de autoridad del certificado RSA
- ID de jurisdicción de RSA
Un proceso de inscripción del certificado no elimina el certificado existente del almacén de claves del dispositivo ni notifica a la autoridad de certificación que el certificado ya no está en uso. BlackBerry® Enterprise Server elimina el certificado existente de BlackBerry Configuration Database cuando se inicia el proceso de inscripción de un nuevo certificado.