Veamos cómo centralizar implementar un certificado SSL en equipos de dominio y agréguelo al Autoridades de certificación raíz de confianza utilizando Política de grupo. Una vez implementado el certificado, todos los dispositivos cliente confiarán en los servicios firmados por este certificado. En nuestro caso, implementaremos el certificado de Exchange SSL autofirmado (el rol de Servicios de certificados de Active Directory en el dominio no está instalado) en las computadoras de los usuarios en AD.
Si usa un certificado SSL autofirmado para su servidor Exchange, el mensaje aparecerá en los equipos cliente durante el primer inicio de Outlook: este certificado no es confiable y no es seguro usarlo.
Para eliminar esta advertencia, debe agregar el certificado de Exchange a la lista de certificados de confianza en la computadora del usuario. Esto se puede hacer manualmente (o integrando el certificado a la imagen del sistema operativo corporativo), pero es más fácil y más efectivo instalar automáticamente el certificado usando GPO. Al utilizar un esquema de distribución de certificados de este tipo, todos los certificados necesarios se instalarán automáticamente en todos los equipos de dominio nuevos y antiguos.
En primer lugar, debe exportar el certificado autofirmado desde su servidor Exchange. Para hacerlo, inicie sesión en su servidor, ejecute mmc.exe y añadir Certificados (para una computadora local) complemento.
Ir a la sección Certificados (equipo local) -> Autoridades de certificación raíz de confianza -> Certificados.
Busque su certificado de Exchange en el panel derecho, haga clic derecho sobre él y seleccione Todas Tareas -> Exportar.

En el Asistente de exportación, seleccione DER binario codificado X.509 (.CER) formato y especifique la ruta al archivo de certificado.

También puede exportar el certificado SSL directamente desde el navegador. En Internet Explorer, abra la dirección HTTPS de su servidor web con un certificado que no sea de confianza (en el caso de Exchange, esta suele ser una dirección del formulario https: // exchange_cas / owa). Haga clic en el Error de certificado en la barra de direcciones, haga clic en Ver Certificadoy ve a la Detalles pestaña. Haga clic en el Copiar a archivo para abrir el asistente de exportación de certificado a archivo CER.

También puede obtener el certificado SSL del sitio HTTPS y guardarlo en un archivo CER de PowerShell usando el método WebRequest:
$webRequest = [Net.WebRequest]::Create("https://exchange_cas/owa")
try { $webRequest.GetResponse() } catch {}
$getcert = $webRequest.ServicePoint.Certificate
$bytes = $getcert.Export([Security.Cryptography.X509Certificates.X509ContentType]::Cert)
set-content -value $bytes -encoding byte -path "c:psyour_exchange_cert.cer"
Así que ha exportado el certificado de Exchange en un archivo CER. Debe colocar el archivo de certificado en la carpeta de red compartida y todos los usuarios deben tener acceso de lectura (si es necesario, el acceso se puede restringir con permisos NTFS o la carpeta se puede ocultar usando ABE). Por ejemplo, deje que la ruta al archivo de certificado sea la siguiente: \ lon-fs01 GroupPolicy $ Certificates.

Vayamos a la creación de una nueva política de implementación de certificados. Para hacerlo, inicie el Administración de Políticas de Grupo consola (gpmc.msc). Cree una nueva política seleccionando la unidad organizativa (en nuestro ejemplo, es la unidad organizativa que contiene las computadoras ya que no queremos que el certificado se instale en servidores y sistemas tecnológicos), y en el menú contextual seleccione Cree un GPO en este dominio y vincúlelo aquí …
Especifique el nombre de la política (Certificado de intercambio de instalación) y cambie al modo de edición de políticas.

En el Editor de GPO, vaya a la sección CConfiguración de computadora -> Políticas -> Configuración de Windows -> Configuración de seguridad -> Políticas de clave pública -> Autoridades de certificación raíz de confianza.
Haga clic con el botón derecho en la parte derecha de la ventana del editor de GPO y seleccione Importar.

Especifique la ruta al archivo de certificado importado, que ha colocado en la carpeta compartida.

En el paso correspondiente del asistente (Colocar todos los certificados en la siguiente tienda), especifique que debe colocarse en el De confianza Raíz Certificación Autoridades.

La política de distribución de certificados creada. Puede orientar esta política a los clientes con mayor precisión mediante el filtrado de seguridad o el filtrado de GPO de WMI.
Probemos la configuración de la política de grupo ejecutando gpupdate /force en el cliente. Verifique que su certificado haya aparecido en la lista de certificados de confianza. Se puede hacer en el complemento Administrar certificado (Autoridades de certificación raíz de confianza -> Certificados) o en la configuración de Internet Explorer (Opciones de Internet -> Contenido -> Certificados -> Autoridades de certificación raíz de confianza).

Ahora, durante la configuración de Outlook, no aparecerá la advertencia del certificado que no es de confianza.
Puede verificar que en el navegador cuando abra su sitio HTTPS (en nuestro ejemplo, este es Exchange OWA), ya no aparecerá una advertencia sobre un certificado SSL que no es de confianza. Ahora, cuando configura Outlook para conectar su servidor Exchange (la configuración manual del servidor Exchange en Outlook 2016 solo es posible a través del registro), no aparecerá la advertencia del certificado que no es de confianza.
Si desea aplicar la política de implementación de certificados solo a los equipos (o usuarios) de un grupo de seguridad de AD específico, seleccione su política Install-Exchange-Cert en la consola de administración de políticas de grupo. Sobre el Alcance pestaña en el Filtrado de seguridad sección, elimine el Usuarios autenticados group y agregue el nombre de su grupo de seguridad (por ejemplo, AllowAutoDeployExchCert). Si vincula esta política a la raíz del dominio, su certificado se instalará automáticamente en las computadoras que se agregan al grupo de seguridad.

El mismo GPO le permite instalar certificados SSL en varios equipos a la vez. Para obtener más información sobre los certificados que implementa su política, consulte la política Ajustes en la consola de GPMC. Como puede ver, el Emitido a, Emitido por, Fecha de caducidad, y Fines previstos Se muestran las propiedades del certificado.

Si las computadoras no tienen acceso directo a Internet, de esta manera puede actualizar los certificados raíz de confianza en todos los dispositivos del dominio. Pero existe una forma más sencilla y correcta de actualizar los certificados raíz y revocados en los dominios aislados.
Por lo tanto, tiene una política de distribución automática de certificados en todos los equipos del dominio (en una unidad organizativa o grupo de seguridad de dominio específico). El certificado se instalará automáticamente en todos los equipos nuevos, sin necesidad de acciones manuales por parte del equipo de soporte técnico. Por razones de seguridad, se recomienda escanear periódicamente el almacén raíz de certificados de Windows en busca de certificados sospechosos y revocados.





