{"id":807215,"date":"2026-05-12T09:11:26","date_gmt":"2026-05-12T09:11:26","guid":{"rendered":"https:\/\/www.ninjaone.com\/?p=807215"},"modified":"2026-05-12T09:11:26","modified_gmt":"2026-05-12T09:11:26","slug":"active-directory-certificate-services-definition-configuration","status":"publish","type":"post","link":"https:\/\/www.ninjaone.com\/pt-br\/blog\/active-directory-certificate-services-definition-configuration\/","title":{"rendered":"Servi\u00e7os de certificado do Active Directory: Explica\u00e7\u00e3o do AD CS &#038; Configura\u00e7\u00e3o"},"content":{"rendered":"<p><span style=\"font-weight: 400;\"><div class=\"in-context-cta\"><h2>Pontos principais<\/h2>\n<ul>\n<li>O Active Directory Certificate Services (AD CS) \u00e9 uma fun\u00e7\u00e3o essencial do Windows Server que fornece uma infraestrutura de chave p\u00fablica (PKI) abrangente para emitir, gerenciar e revogar certificados digitais em uma rede de dom\u00ednio.<\/li>\n<li>O AD CS \u00e9 totalmente integrado aos Servi\u00e7os de Dom\u00ednio do Active Directory (AD DS), permitindo a administra\u00e7\u00e3o centralizada e aproveitando a infraestrutura de dom\u00ednio existente para simplificar o gerenciamento de certificados e a verifica\u00e7\u00e3o de identidade.<\/li>\n<li>A configura\u00e7\u00e3o principal envolve a personaliza\u00e7\u00e3o de modelos de certificados, o estabelecimento de pol\u00edticas de registro e a configura\u00e7\u00e3o de listas de revoga\u00e7\u00e3o de certificados (CRLs) ou protocolo de status de certificados on-line (OCSP) para verifica\u00e7\u00f5es de status de certificados em tempo real.<\/li>\n<li>O uso do AD CS aprimora a seguran\u00e7a da rede, facilitando a autentica\u00e7\u00e3o forte baseada em certificados, a comunica\u00e7\u00e3o segura por meio de criptografia (SSL\/TLS), assinaturas digitais e e-mail seguro (S\/MIME).<\/li>\n<li>A manuten\u00e7\u00e3o de uma infraestrutura confi\u00e1vel do AD CS exige a ades\u00e3o \u00e0s pr\u00e1ticas recomendadas, incluindo a limita\u00e7\u00e3o do acesso administrativo, a realiza\u00e7\u00e3o de monitoramento regular, a implementa\u00e7\u00e3o de procedimentos seguros de backup e recupera\u00e7\u00e3o e a garantia de conformidade com a pol\u00edtica de PKI.<\/li>\n<\/ul>\n<\/div><\/span><\/p>\n<p><span style=\"font-weight: 400;\">Muitas organiza\u00e7\u00f5es contam com o Windows Server como a espinha dorsal de sua infraestrutura de TI. Muitos tamb\u00e9m usam a PKI para atender a diversos requisitos de seguran\u00e7a, incluindo seguran\u00e7a de servidor da Web (SSL), autentica\u00e7\u00e3o baseada em certificado, assinaturas de documentos digitais e criptografia de e-mail<a href=\"https:\/\/www.ninjaone.com\/it-hub\/seguranca-de-endpoints\/what-is-s-mime\/\">(S\/MIME<\/a>). <strong>O Active Directory Certificate Services (AD CS)<\/strong> \u00e9 uma fun\u00e7\u00e3o do Windows Server que conecta esses dois elementos. Neste artigo, vamos nos aprofundar no que \u00e9 o AD CS, nas pr\u00e1ticas recomendadas para us\u00e1-lo e nos detalhes de sua configura\u00e7\u00e3o.<\/span><\/p>\n<p>D\u00ea uma olhada no guia em v\u00eddeo sobre <a href=\"https:\/\/www.ninjaone.com\/videos\/network-management\/active-directory-certificate-services-an-overview\/\">Active Directory Certificate Services: Explica\u00e7\u00e3o do AD CS &amp; Configura\u00e7\u00e3o [V\u00eddeo]<\/a>.<\/p>\n<div style=\"padding: 56.25% 0 0 0; position: relative;\"><iframe style=\"position: absolute; top: 0; left: 0; width: 100%; height: 100%;\" title=\"Servi\u00e7os de certificado do Active Directory: Uma vis\u00e3o geral\" src=\"\/\/player.vimeo.com\/video\/1084313324?title=0&amp;amp;byline=0\" width=\"425\" height=\"350\" frameborder=\"0\" data-mce-fragment=\"1\"><\/iframe><\/div>\n<p><script src=\"https:\/\/player.vimeo.com\/api\/player.js\"><\/script><\/p>\n<h2>O que \u00e9 o Active Directory Certificate Services (AD CS)?<\/h2>\n<p><span style=\"font-weight: 400;\">O Active Directory Services \u00e9 um recurso dos ambientes do Windows Server que fornece <a href=\"https:\/\/www.okta.com\/identity-101\/public-key-infrastructure\/\" target=\"_blank\" rel=\"noopener\">uma infraestrutura de chave p\u00fablica (PKI)<\/a> para emitir e gerenciar certificados digitais. Os certificados s\u00e3o usados para proteger a comunica\u00e7\u00e3o, verificar a identidade de usu\u00e1rios e dispositivos e facilitar a troca segura de dados em uma rede. O AD CS oferece \u00e0s organiza\u00e7\u00f5es a capacidade de emitir, renovar, revogar e distribuir certificados para usu\u00e1rios, computadores e servi\u00e7os dentro da rede.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Como o nome sugere, o Active Directory funciona como um servi\u00e7o de diret\u00f3rio projetado para redes de dom\u00ednio do Windows. A base de cada implementa\u00e7\u00e3o do Active Directory \u00e9 o <a href=\"https:\/\/www.techtarget.com\/searchwindowsserver\/definition\/Microsoft-Active-Directory-Domain-Services-AD-DS\/\" target=\"_blank\" rel=\"noopener\">Active Directory Domain Services (AD DS)<\/a>. O AD DS armazena informa\u00e7\u00f5es sobre usu\u00e1rios, computadores e grupos em um dom\u00ednio, verifica suas credenciais e define direitos de acesso. O AD CS foi introduzido no Windows Server 2008 para emitir certificados digitais para as contas de computador, usu\u00e1rio e dispositivo no dom\u00ednio para aumentar a seguran\u00e7a e fornecer m\u00e9todos de autentica\u00e7\u00e3o adicionais.<\/span><\/p>\n<div class=\"in-context-cta\"><p>Est\u00e1 tendo dificuldades com o gerenciamento do Active Directory? Simplifique o gerenciamento e os fluxos de trabalho do AD com o NinjaOne.<\/p>\n<p>Saiba mais sobre o <a href=\"https:\/\/www.ninjaone.com\/rmm\/active-directory-management\/\">NinjaOne Active Directory Management<\/a>.<\/p>\n<\/div>\n<h2>Configura\u00e7\u00e3o do AC DS e gerenciamento de certificados<\/h2>\n<p><span style=\"font-weight: 400;\">O gerenciamento e a configura\u00e7\u00e3o adequados de certificados s\u00e3o importantes para manter uma PKI segura e eficiente em uma organiza\u00e7\u00e3o. Aqui est\u00e3o alguns elementos-chave do gerenciamento e da configura\u00e7\u00e3o dos Servi\u00e7os de Certifica\u00e7\u00e3o dos Servi\u00e7os do Active Directory (AD CS).<\/span><\/p>\n<h3>Gerenciar modelos de certificados e pol\u00edticas de registro<\/h3>\n<p><span style=\"font-weight: 400;\">Os modelos de certificado definem as propriedades e o uso dos certificados emitidos pelo AD CS. Os administradores podem criar modelos de certificados personalizados para atender a requisitos de seguran\u00e7a espec\u00edficos e controlar os atributos dos certificados emitidos. Um modelo pode ser criado para autentica\u00e7\u00e3o de servidor da Web, enquanto outro \u00e9 projetado para autentica\u00e7\u00e3o de usu\u00e1rio.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">As pol\u00edticas de registro determinam como os certificados s\u00e3o processados e autorizados na PKI. Essas pol\u00edticas podem ser baseadas em crit\u00e9rios, como associa\u00e7\u00e3o de usu\u00e1rios ou grupos, tipo de dispositivo ou <a href=\"https:\/\/www.ninjaone.com\/blog\/add-or-remove-a-network-location\/\">local da rede<\/a>, para garantir que somente entidades autorizadas possam solicitar e obter certificados espec\u00edficos.<\/span><\/p>\n<h3>Configura\u00e7\u00e3o da revoga\u00e7\u00e3o e renova\u00e7\u00e3o de certificados<\/h3>\n<p><span style=\"font-weight: 400;\">Os administradores devem configurar e manter a <a href=\"https:\/\/csrc.nist.gov\/glossary\/term\/certificate_revocation_list\" target=\"_blank\" rel=\"noopener\">Lista de Certificados Rev<\/a> ogados <a href=\"https:\/\/csrc.nist.gov\/glossary\/term\/certificate_revocation_list\" target=\"_blank\" rel=\"noopener\">(CRL)<\/a> e\/ou o <a href=\"https:\/\/www.fortinet.com\/resources\/cyberglossary\/ocsp#:~:text=What%20is%20OCSP%3F,if%20it%20has%20been%20revoked.\" target=\"_blank\" rel=\"noopener\">Protocolo de Status de Certificados Online (OCSP)<\/a> para fornecer informa\u00e7\u00f5es de status em tempo real sobre certificados revogados e garantir que os certificados revogados n\u00e3o possam ser usados para autentica\u00e7\u00e3o ou criptografia.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">As pr\u00e1ticas recomendadas para configurar a renova\u00e7\u00e3o e a revoga\u00e7\u00e3o incluem o seguinte:<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Atualize regularmente as CRLs ou os respondentes OCSP para garantir que os clientes recebam o status mais recente.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Planeje per\u00edodos sobrepostos para evitar a interrup\u00e7\u00e3o do servi\u00e7o.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Implemente a renova\u00e7\u00e3o bem antes da data de expira\u00e7\u00e3o para evitar lacunas.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Monitore o desempenho do CRA e do OCSP para garantir que eles respondam rapidamente.<\/span><\/li>\n<\/ul>\n<h3>Implementa\u00e7\u00e3o da confian\u00e7a e da valida\u00e7\u00e3o do certificado<\/h3>\n<p><span style=\"font-weight: 400;\">No AD CS, um certificado verifica se as entidades s\u00e3o quem afirmam ser. Ele \u00e9 emitido para uma entidade (uma Autoridade de Certifica\u00e7\u00e3o) por um terceiro que \u00e9 confi\u00e1vel para as outras partes. As organiza\u00e7\u00f5es precisam configurar rela\u00e7\u00f5es de confian\u00e7a entre as CAs para que os certificados emitidos por CAs confi\u00e1veis sejam reconhecidos e aceitos em toda a rede.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Uma lista de confian\u00e7a de certificados (CTL) \u00e9 um mecanismo que o AD CS usa para especificar quais CAs s\u00e3o confi\u00e1veis para uma organiza\u00e7\u00e3o. Ele cont\u00e9m uma lista de certificados CA confi\u00e1veis que os clientes usam para validar a autenticidade dos certificados apresentados a eles durante o processo de valida\u00e7\u00e3o.<\/span><\/p>\n<h3>Instala\u00e7\u00e3o e configura\u00e7\u00e3o do NDES para registro de dispositivos de rede<\/h3>\n<p><span style=\"font-weight: 400;\">O Network Device Enrollment Services (NDES) facilita o registro de certificados para dispositivos de rede, como roteadores, switches e pontos de acesso sem fio. A instala\u00e7\u00e3o e a configura\u00e7\u00e3o adequadas do NDES simplificam esse processo e permitem que esses dispositivos obtenham e usem certificados para autentica\u00e7\u00e3o e comunica\u00e7\u00e3o seguras.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Para usar o NDES, \u00e9 necess\u00e1rio instalar a fun\u00e7\u00e3o de servi\u00e7o NDES no servidor AD CS e configurar uma conta de servi\u00e7o para o NDES como uma conta de usu\u00e1rio especificada como uma conta de servi\u00e7o ou como a identidade integrada do pool de aplicativos. Em seguida, configure a conta de servi\u00e7o NDES com permiss\u00e3o de solicita\u00e7\u00e3o na CA, defina um certificado de agente de registro e configure o provedor de chave de assinatura e\/ou o provedor de chave de criptografia.<\/span><\/p>\n<h4>Breve nota sobre protocolos modernos de registro:<\/h4>\n<p>Embora o SCEP (Simple Certificate Enrollment Protocol) continue sendo o padr\u00e3o para o registro de dispositivos (especialmente via MDM usando NDES), os ambientes modernos de PKI est\u00e3o adotando cada vez mais o EST (Enrollment over Secure Transport). O EST oferece mais seguran\u00e7a e recursos do que o SCEP, e as organiza\u00e7\u00f5es que gerenciam diversos sistemas operacionais podem, eventualmente, procurar solu\u00e7\u00f5es que integrem o suporte ao EST ao seu ambiente AD CS.<\/p>\n<h2>Benef\u00edcios do uso dos Servi\u00e7os de Certifica\u00e7\u00e3o do Active Directory (AD CS)<\/h2>\n<p><span style=\"font-weight: 400;\"><a href=\"https:\/\/www.ninjaone.com\/pt-br\/rmm\/gerenciamento-do-active-directory\/\">O Active Directory Services<\/a> oferece muitas vantagens que refor\u00e7am significativamente a seguran\u00e7a e a efici\u00eancia das redes de dom\u00ednio do Windows.\u00a0<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Alguns dos principais benef\u00edcios incluem:<\/span><b><\/b><\/p>\n<ul>\n<li aria-level=\"1\">\n<h3><b>Seguran\u00e7a aprimorada por meio de certificados digitais e criptografia<\/b><\/h3>\n<\/li>\n<\/ul>\n<p><span style=\"font-weight: 400;\">Os certificados fornecidos pelo AD CS desempenham um papel fundamental na verifica\u00e7\u00e3o de usu\u00e1rios, dispositivos e servi\u00e7os em uma rede. O AD CS garante que somente destinat\u00e1rios autorizados possam acessar dados criptografados, reduzindo o acesso n\u00e3o autorizado e <a href=\"https:\/\/www.ninjaone.com\/it-hub\/seguranca-de-endpoints\/what-is-a-data-breach\/\" target=\"_blank\" rel=\"noopener\">os riscos de viola\u00e7\u00e3o de dados<\/a>.<\/span><\/p>\n<ul>\n<li aria-level=\"1\">\n<h3><b>Gerenciamento e ciclo de vida de certificados simplificados<\/b><\/h3>\n<\/li>\n<\/ul>\n<p><span style=\"font-weight: 400;\">O AD CS simplifica a emiss\u00e3o, a renova\u00e7\u00e3o e a revoga\u00e7\u00e3o de certificados. A administra\u00e7\u00e3o centralizada, os modelos e as pol\u00edticas de registro facilitam o tratamento eficiente das solicita\u00e7\u00f5es e da distribui\u00e7\u00e3o, reduzem a carga administrativa e economizam tempo.<\/span><\/p>\n<ul>\n<li aria-level=\"1\">\n<h3><b>Integra\u00e7\u00e3o com o Active Directory para administra\u00e7\u00e3o centralizada<\/b><\/h3>\n<\/li>\n<\/ul>\n<p><span style=\"font-weight: 400;\">A integra\u00e7\u00e3o do AD CS com o AD DS permite a administra\u00e7\u00e3o centralizada de certificados, aproveitando a infraestrutura existente do Active Directory. Os administradores podem gerenciar eficientemente os certificados juntamente com as contas de usu\u00e1rio, garantindo pol\u00edticas consistentes em todo o dom\u00ednio.<\/span><\/p>\n<ul>\n<li aria-level=\"1\">\n<h3><b>Suporte a v\u00e1rios tipos de certificados e cen\u00e1rios de uso<\/b><\/h3>\n<\/li>\n<\/ul>\n<p><span style=\"font-weight: 400;\">As organiza\u00e7\u00f5es podem emitir certificados para servidores da Web (certificados SSL\/TLS) para proteger as comunica\u00e7\u00f5es on-line, implementar autentica\u00e7\u00e3o baseada em certificados para aprimorar a verifica\u00e7\u00e3o da identidade do usu\u00e1rio, usar assinaturas digitais para integridade e n\u00e3o rep\u00fadio de documentos e criptografar e-mails usando certificados S\/MIME.<\/span><\/p>\n<h2>Desvantagens dos servi\u00e7os de certificado do Active Directory (AD CS)<\/h2>\n<ul>\n<li aria-level=\"1\">\n<h3><strong>Configura\u00e7\u00e3o complexa<\/strong><\/h3>\n<\/li>\n<\/ul>\n<p>A configura\u00e7\u00e3o do AD CS pode ser complexa e requer conhecimento t\u00e9cnico sobre as autoridades de certifica\u00e7\u00e3o e a arquitetura da PKI. As organiza\u00e7\u00f5es precisam investir recursos substanciais para implementa\u00e7\u00e3o, treinamento, tempo e muito mais.<\/p>\n<ul>\n<li aria-level=\"1\">\n<h3><strong>Dif\u00edcil de usar<\/strong><\/h3>\n<\/li>\n<\/ul>\n<p>O AD CS requer uma equipe com conhecimento t\u00e9cnico em gerenciamento de PKI para ser mantido, e essa equipe precisaria de treinamento e recursos adicionais para se manter atualizada com as pr\u00e1ticas recomendadas de PKI.<\/p>\n<ul>\n<li aria-level=\"1\">\n<h3><strong>Alto custo de manuten\u00e7\u00e3o<\/strong><\/h3>\n<\/li>\n<\/ul>\n<p>Embora as CAs da Microsoft sejam gratuitas, as organiza\u00e7\u00f5es precisam investir na montagem e no treinamento de uma equipe para lidar com o AD CS, al\u00e9m dos requisitos de hardware e software.<\/p>\n<ul>\n<li aria-level=\"1\">\n<h3><strong>Explora\u00e7\u00e3o de scripts entre sites<\/strong><\/h3>\n<\/li>\n<\/ul>\n<p>XSS (Cross-site scripting) refere-se a uma vulnerabilidade de seguran\u00e7a de aplicativos da Web na qual os invasores injetam scripts em p\u00e1ginas da Web. Esse script permite que os hackers acessem informa\u00e7\u00f5es confidenciais e at\u00e9 mesmo executem a\u00e7\u00f5es como alterar o conte\u00fado do site ou redirecionar os usu\u00e1rios para sites mal-intencionados. O Registro na Web do AD CS n\u00e3o valida corretamente as entradas do usu\u00e1rio, o que o torna vulner\u00e1vel a ataques XSS.<\/p>\n<p>Devido \u00e0s frequentes vulnerabilidades associadas ao componente AD CS Web Enrollment, a pr\u00e1tica recomendada do setor \u00e9 evitar a instala\u00e7\u00e3o desse servi\u00e7o de fun\u00e7\u00e3o. Use alternativas modernas, como o Network Device Enrollment Service (NDES) para SCEP\/MDM ou o registro autom\u00e1tico de certificados via Pol\u00edtica de Grupo, em vez da interface de registro na Web.<\/p>\n<ul>\n<li aria-level=\"1\">\n<h3><strong>Problemas de compatibilidade<\/strong><\/h3>\n<\/li>\n<\/ul>\n<p>A integra\u00e7\u00e3o do AD CS com dispositivos e aplicativos existentes pode, \u00e0s vezes, ser um desafio para uma infraestrutura de TI h\u00edbrida. Por exemplo, as pol\u00edticas de grupo (GPO) da Microsoft n\u00e3o s\u00e3o compat\u00edveis com dispositivos macOS ou Linux, portanto, os usu\u00e1rios precisariam encontrar solu\u00e7\u00f5es alternativas, como software RMM ou MDM.<\/p>\n<h2>Pr\u00e1ticas recomendadas para os servi\u00e7os de certificado do Active Directory (AD CS)<\/h2>\n<p><span style=\"font-weight: 400;\">Para garantir a opera\u00e7\u00e3o tranquila e segura dos Servi\u00e7os do Active Directory, \u00e9 essencial adotar as pr\u00e1ticas recomendadas a seguir:<\/span><\/p>\n<h3>Proteger a infraestrutura do AD CS<\/h3>\n<p><span style=\"font-weight: 400;\">Para proteger sua infraestrutura do AD CS, certifique-se de:<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Limitar o acesso administrativo:<\/b><span style=\"font-weight: 400;\"> Restrinja esse acesso a contas dedicadas usadas para gerenciar a PKI e aplique os membros do grupo de administradores locais via GPO.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Use a lista branca de aplicativos<\/b><span style=\"font-weight: 400;\">: Use o AppLocker ou uma ferramenta de lista branca de aplicativos de terceiros para configurar os servi\u00e7os e aplicativos que podem ser executados nas CAs. Isso adicionar\u00e1 uma camada adicional de seguran\u00e7a, impedindo a execu\u00e7\u00e3o de aplicativos n\u00e3o autorizados.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Implemente o acesso remoto seguro:<\/b><span style=\"font-weight: 400;\"> Isso \u00e9 essencial em um mundo de ambientes de trabalho remotos e h\u00edbridos.<\/span><\/li>\n<\/ul>\n<p>Para reduzir o risco de comprometimento de uma AC raiz (que \u00e9 catastr\u00f3fico), os profissionais de seguran\u00e7a recomendam enfaticamente ir al\u00e9m de uma PKI de camada \u00fanica. Isso envolve a cria\u00e7\u00e3o de uma hierarquia:<\/p>\n<ul>\n<li><strong>CA raiz (off-line):<\/strong> Essa \u00e9 a \u00e2ncora de confian\u00e7a definitiva. Ele deve ser colocado <strong>off-line<\/strong> imediatamente ap\u00f3s a instala\u00e7\u00e3o, armazenado de forma segura (por exemplo, em um cofre) e nunca conectado \u00e0 rede. Sua \u00fanica finalidade \u00e9 assinar o certificado da AC subordinada.<\/li>\n<li><strong>CA emissora (on-line):<\/strong> Esse servidor est\u00e1 on-line e emite certificados para usu\u00e1rios e dispositivos. Ela \u00e9 subordinada \u00e0 CA raiz. Se for comprometida, os danos ser\u00e3o limitados porque a CA raiz permanecer\u00e1 segura e poder\u00e1 emitir um novo certificado de CA emissora.<\/li>\n<li><strong>Hierarquia:<\/strong> Essa separa\u00e7\u00e3o de fun\u00e7\u00f5es garante que, mesmo que a CA emissora on-line seja violada, a confian\u00e7a fundamental (a chave privada da CA raiz) permanecer\u00e1 protegida.<\/li>\n<\/ul>\n<h3>Implementar procedimentos de backup e recupera\u00e7\u00e3o<\/h3>\n<p><span style=\"font-weight: 400;\"> <a href=\"https:\/\/www.ninjaone.com\/pt-br\/backup\/\">O backup e a recupera\u00e7\u00e3o<\/a> adequados do AD CS s\u00e3o essenciais para garantir a disponibilidade, a integridade e a seguran\u00e7a de sua infraestrutura de certificados.\u00a0<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Algumas das principais pr\u00e1ticas recomendadas s\u00e3o as seguintes:<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Fa\u00e7a backup regularmente:<\/b><span style=\"font-weight: 400;\"> O backup frequente do banco de dados do AD CS, dos backups de chaves privadas e dos dados de configura\u00e7\u00e3o garante a capacidade de recupera\u00e7\u00e3o em caso de falha de hardware e outros eventos catastr\u00f3ficos.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Armazenar backups fora do local:<\/b><span style=\"font-weight: 400;\"> Armazene as c\u00f3pias de backup de forma segura em um local remoto para se proteger contra desastres no local.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Restaura\u00e7\u00e3o do teste:<\/b><span style=\"font-weight: 400;\"> Teste periodicamente o processo de restaura\u00e7\u00e3o para verificar a integridade dos backups e a capacidade de recupera\u00e7\u00e3o eficaz da perda de dados.<\/span><\/li>\n<\/ul>\n<h3>Realizar monitoramento e manuten\u00e7\u00e3o regulares<\/h3>\n<p><span style=\"font-weight: 400;\">Os processos corretos de manuten\u00e7\u00e3o e monitoramento garantir\u00e3o que os componentes do AD CS estejam funcionando de forma otimizada e ajudar\u00e3o a solucionar poss\u00edveis problemas logo no in\u00edcio. Aqui est\u00e3o algumas dicas para ajud\u00e1-lo a fazer isso:<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Implemente o registro de eventos:<\/b><span style=\"font-weight: 400;\"> A revis\u00e3o regular dos registros de eventos o ajudar\u00e1 a identificar e responder prontamente a poss\u00edveis problemas ou viola\u00e7\u00f5es de seguran\u00e7a.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Monitore a expira\u00e7\u00e3o do certificado:<\/b><span style=\"font-weight: 400;\"> A configura\u00e7\u00e3o de alertas pode ajudar a garantir que as renova\u00e7\u00f5es de certificados ocorram dentro do prazo.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Implementar verifica\u00e7\u00e3o de revoga\u00e7\u00e3o:<\/b><span style=\"font-weight: 400;\"> Certifique-se de que os clientes verifiquem a revoga\u00e7\u00e3o de certificados por meio de CRLs ou OCSP, para evitar o uso de certificados comprometidos.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Realizar o monitoramento da sa\u00fade:<\/b><span style=\"font-weight: 400;\"> Monitore a integridade dos componentes do AD CS, como a Autoridade de Certifica\u00e7\u00e3o e os servi\u00e7os da Web, para detectar e resolver poss\u00edveis problemas de desempenho ou confiabilidade.<\/span><\/li>\n<\/ul>\n<h3>Garantir a conformidade com os padr\u00f5es do setor<\/h3>\n<p><span style=\"font-weight: 400;\">Para garantir que voc\u00ea esteja em conformidade com os padr\u00f5es e as pr\u00e1ticas recomendadas do setor, siga estas diretrizes:<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Desenvolver uma pol\u00edtica de PKI:<\/b><span style=\"font-weight: 400;\"> Crie e aplique uma pol\u00edtica clara de PKI que defina a finalidade e o uso de certificados na organiza\u00e7\u00e3o.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Use modelos de certificado:<\/b><span style=\"font-weight: 400;\"> Os modelos garantem o uso consistente e apropriado de certificados em toda a organiza\u00e7\u00e3o.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Conduzir auditorias de conformidade:<\/b><span style=\"font-weight: 400;\"> As auditorias regulares devem avaliar a conformidade do AD CS com os padr\u00f5es do setor e as pr\u00e1ticas de seguran\u00e7a interna.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Treine os funcion\u00e1rios:<\/b><span style=\"font-weight: 400;\"> Instrua os administradores e outros funcion\u00e1rios sobre as pr\u00e1ticas recomendadas, os riscos de seguran\u00e7a e suas fun\u00e7\u00f5es na manuten\u00e7\u00e3o de um ambiente de PKI seguro.<\/span><\/li>\n<\/ul>\n<h2>Como configurar os servi\u00e7os de certificado do Active Directory (AD CS)<\/h2>\n<p><span style=\"font-weight: 400;\">A primeira etapa para criar uma PKI segura e eficiente com o AD CS \u00e9 instal\u00e1-la e configur\u00e1-la. Aqui est\u00e1 uma vis\u00e3o geral do processo, desde os pr\u00e9-requisitos at\u00e9 a instala\u00e7\u00e3o passo a passo, al\u00e9m de considera\u00e7\u00f5es importantes sobre a configura\u00e7\u00e3o.<\/span><\/p>\n<h3>Pr\u00e9-requisitos para a instala\u00e7\u00e3o do AD CS<\/h3>\n<p><span style=\"font-weight: 400;\">Antes de iniciar a instala\u00e7\u00e3o do AD CS, certifique-se de que os seguintes requisitos sejam atendidos:<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Windows Server:<\/b><span style=\"font-weight: 400;\"> \u00c9 necess\u00e1rio ter um sistema operacional Windows Server com as atualiza\u00e7\u00f5es mais recentes instaladas.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Servi\u00e7os de dom\u00ednio do Active Directory (AD DS):<\/b><span style=\"font-weight: 400;\"> O AD CS \u00e9 fortemente acoplado ao AD DS. Certifique-se de que sua rede tenha um ambiente AD DS existente com pelo menos um <a href=\"https:\/\/www.ninjaone.com\/blog\/what-is-a-domain-controller\/\">controlador de dom\u00ednio<\/a>.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Endere\u00e7o IP est\u00e1tico:<\/b><span style=\"font-weight: 400;\"> Atribua um endere\u00e7o IP est\u00e1tico ao servidor que hospedar\u00e1 os componentes do AD CS. Isso garante uma comunica\u00e7\u00e3o de rede est\u00e1vel para servi\u00e7os de certificado.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Privil\u00e9gios administrativos:<\/b><span style=\"font-weight: 400;\"> Voc\u00ea precisa de privil\u00e9gios administrativos no servidor para instalar o AD CS.<\/span><\/li>\n<\/ul>\n<h3>Guia passo a passo para instalar o AD CS em um servidor Windows<\/h3>\n<p><span style=\"font-weight: 400;\">Veja a seguir as etapas para instalar o Active Directory Certificate Services:<\/span><\/p>\n<ol>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Inicie o Server Manager:<\/b><span style=\"font-weight: 400;\"> Voc\u00ea o encontrar\u00e1 no menu Iniciar.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Adicionar fun\u00e7\u00f5es e recursos: <\/b><span style=\"font-weight: 400;\">Navegue at\u00e9 &#8220;Manage&#8221; (Gerenciar) e clique em &#8220;Add Roles and Features&#8221; (Adicionar fun\u00e7\u00f5es e recursos)<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Escolha o tipo de instala\u00e7\u00e3o:<\/b><span style=\"font-weight: 400;\"> Escolha &#8220;Role-based or feature-based installation&#8221; (Instala\u00e7\u00e3o baseada em fun\u00e7\u00f5es ou recursos) no &#8220;Add Roles and Features Wizard&#8221; (Assistente para adicionar fun\u00e7\u00f5es e recursos) e clique em &#8220;Next&#8221; (Avan\u00e7ar)<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Selecione o servidor<\/b><span style=\"font-weight: 400;\">: Certifique-se de que o servidor de destino esteja selecionado e clique em &#8220;Next&#8221; (Avan\u00e7ar)<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Selecionar fun\u00e7\u00f5es e recursos do servidor:<\/b><span style=\"font-weight: 400;\"> Role a tela para baixo e selecione &#8220;Active Directory Certificate Services&#8221; Clique em &#8220;Add Features&#8221; (Adicionar recursos) no assistente e, em seguida, clique em &#8220;Next&#8221; (Avan\u00e7ar)<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Selecione os servi\u00e7os de fun\u00e7\u00e3o:<\/b><span style=\"font-weight: 400;\"> Escolha os servi\u00e7os de fun\u00e7\u00e3o do AD CS que voc\u00ea deseja instalar e clique em &#8220;Next&#8221; (Avan\u00e7ar)<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Instale o AD CS:<\/b><span style=\"font-weight: 400;\"> Revise suas sele\u00e7\u00f5es, selecione &#8220;Restart the destination server automatically if required&#8221; (Reiniciar o servidor de destino automaticamente, se necess\u00e1rio) e clique em &#8220;Install&#8221; (Instalar)<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Configurar o AD CS: <\/b><span style=\"font-weight: 400;\">Quando a instala\u00e7\u00e3o estiver conclu\u00edda, clique em &#8220;Fechar&#8221; Selecione o sinalizador de notifica\u00e7\u00e3o no aplicativo Server Manager, localize a mensagem para iniciar a configura\u00e7\u00e3o p\u00f3s-implanta\u00e7\u00e3o e clique no link para iniciar a configura\u00e7\u00e3o.<\/span><\/li>\n<\/ol>\n<h3>Op\u00e7\u00f5es de configura\u00e7\u00e3o e considera\u00e7\u00f5es durante a instala\u00e7\u00e3o<\/h3>\n<p><span style=\"font-weight: 400;\">Ao personalizar a configura\u00e7\u00e3o do AD CS de acordo com seus requisitos de seguran\u00e7a e necessidades operacionais espec\u00edficos, voc\u00ea pode criar um ambiente de PKI que atenda aos padr\u00f5es de conformidade e aprimore a postura de seguran\u00e7a da sua rede. Aqui est\u00e3o algumas op\u00e7\u00f5es a serem consideradas:<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Armazenamento de chaves:<\/b><span style=\"font-weight: 400;\"> Durante a instala\u00e7\u00e3o, voc\u00ea pode optar por armazenar a chave privada no Microsoft Strong Cryptographic Provider ou em um Hardware Security Model (HSM) para aumentar a seguran\u00e7a.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Configura\u00e7\u00f5es de revoga\u00e7\u00e3o:<\/b><span style=\"font-weight: 400;\"> Configure a frequ\u00eancia e o m\u00e9todo de publica\u00e7\u00e3o da CRL (CRL ou OCSP) para garantir atualiza\u00e7\u00f5es oportunas do status de revoga\u00e7\u00e3o para os clientes.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Modelos de certificado:<\/b><span style=\"font-weight: 400;\"> Configure os modelos de certificado que ser\u00e3o necess\u00e1rios para v\u00e1rios casos de uso em sua organiza\u00e7\u00e3o.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Backup da CA:<\/b><span style=\"font-weight: 400;\"> Implemente um plano de backup para proteger a chave privada da CA e os dados de configura\u00e7\u00e3o.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Configura\u00e7\u00e3o de seguran\u00e7a:<\/b><span style=\"font-weight: 400;\"> Proteja adequadamente o servidor CA, limitando o acesso administrativo e ativando a auditoria.<\/span><\/li>\n<\/ul>\n<h2>Solu\u00e7\u00e3o de problemas comuns do AD CS<\/h2>\n<p><span style=\"font-weight: 400;\">Mesmo que o AD CS tenha sido configurado cuidadosamente, ainda podem surgir problemas. Aqui est\u00e3o algumas dicas para ajud\u00e1-lo a identificar, solucionar problemas e resolver alguns problemas comuns do AD CS:<\/span><\/p>\n<h3><span style=\"font-weight: 400;\">Identifica\u00e7\u00e3o de problemas comuns de configura\u00e7\u00e3o<\/span><\/h3>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Erros no modelo de certificado:<\/b><span style=\"font-weight: 400;\"> Os problemas com a emiss\u00e3o e o registro de certificados podem ser causados por modelos de certificados configurados incorretamente.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Falha ao iniciar os servi\u00e7os da CA:<\/b><span style=\"font-weight: 400;\"> Examine os registros de eventos para ver se h\u00e1 mensagens de erro. Isso pode ocorrer devido \u00e0 corrup\u00e7\u00e3o do banco de dados, permiss\u00f5es inadequadas ou conflitos de porta.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Configura\u00e7\u00e3o de revoga\u00e7\u00e3o:<\/b><span style=\"font-weight: 400;\"> Verifique se as CRLs ou os respondentes OCSP est\u00e3o configurados corretamente e acess\u00edveis aos clientes.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Falhas na revoga\u00e7\u00e3o de certificados:<\/b><span style=\"font-weight: 400;\"> Isso pode ser causado por pontos de distribui\u00e7\u00e3o de CRL inacess\u00edveis ou respondedores OCSP, ou por problemas de valida\u00e7\u00e3o da cadeia de certificados.<\/span><\/li>\n<\/ul>\n<h3><span style=\"font-weight: 400;\">Solu\u00e7\u00e3o de problemas de registro e valida\u00e7\u00e3o<\/span><\/h3>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Falhas de registro:<\/b><span style=\"font-weight: 400;\"> Verifique a permiss\u00e3o em modelos de certificado e agentes de registro. Certifique-se de que os clientes possam se comunicar com a CA e acessar URLs de registro.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Certificados expirados: <\/b><span style=\"font-weight: 400;\">Verifique se os certificados n\u00e3o expiraram e configure o monitoramento para alertar os administradores sobre as pr\u00f3ximas expira\u00e7\u00f5es.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Certificados revogados:<\/b><span style=\"font-weight: 400;\"> Investigue o motivo da revoga\u00e7\u00e3o e garanta que os clientes possam acessar CRLs ou respondedores OCSP atualizados.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Erros de valida\u00e7\u00e3o da cadeia de certificados: <\/b><span style=\"font-weight: 400;\">Verifique se todo o certificado de cadeia est\u00e1 intacto e v\u00e1lido. Verifique a presen\u00e7a de certificados intermedi\u00e1rios e raiz no armazenamento de certificados raiz confi\u00e1veis.<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Problemas no lado do cliente: <\/b><span style=\"font-weight: 400;\">Verifique a sincroniza\u00e7\u00e3o de hor\u00e1rio, a conectividade de rede e as configura\u00e7\u00f5es de firewall no lado do cliente.<\/span><\/li>\n<\/ul>\n<h2>Ainda posso usar o AD CS depois de migrar para o Azure AD (Microsoft Enterprise ID)?<\/h2>\n<p>Sim, as equipes de TI ainda podem usar o AD CS mesmo depois de migrar para o Azure AD (Microsoft Enterprise ID). Os certificados do AD CS protegem as comunica\u00e7\u00f5es, autenticam dispositivos e permitem o acesso seguro a recursos, independentemente de as identidades serem gerenciadas no Azure AD ou no Active Directory local. O Azure AD pode automatizar o registro de certificados para simplificar os fluxos de trabalho das equipes de TI.<\/p>\n<h2>O AD CS funciona com o gerenciamento de dispositivos m\u00f3veis (MDM)?<\/h2>\n<p>Sim, <a href=\"https:\/\/www.ninjaone.com\/pt-br\/mdm\/\">o software MDM<\/a> normalmente utiliza certificados para autentica\u00e7\u00e3o de dispositivos, criptografia e seguran\u00e7a de dispositivos m\u00f3veis.<\/p>\n<p>O AD CS pode funcionar com <a href=\"https:\/\/www.ninjaone.com\/blog\/best-mdm-software\/\">solu\u00e7\u00f5es MDM<\/a>, pois a maioria dos provedores fornece um conector do AD CS que permite que solu\u00e7\u00f5es de nuvem, como o MDM, se comuniquem com o servidor do AD CS. Esses conectores s\u00e3o especialmente \u00fateis ao lidar com dispositivos que n\u00e3o s\u00e3o Windows, como Apple e Android. Os t\u00e9cnicos podem adicionar CAs personalizadas e implant\u00e1-las e gerenci\u00e1-las por meio de sua solu\u00e7\u00e3o MDM.<\/p>\n<p>A integra\u00e7\u00e3o perfeita com um software MDM garante que os dispositivos sejam devidamente autenticados e protegidos, aumentando a seguran\u00e7a geral dos dados e dos dispositivos na organiza\u00e7\u00e3o.<\/p>\n<div class=\"in-context-cta\"><p>Proteja, gerencie e d\u00ea suporte aos seus dispositivos m\u00f3veis de qualquer lugar com a solu\u00e7\u00e3o MDM da NinjaOne.<\/p>\n<p><a href=\"https:\/\/www.ninjaone.com\/mdm-free-trial\/\">Registre-se e experimente o NinjaOne MDM hoje mesmo<\/a>.<\/p>\n<\/div>\n<p>Deseja proteger, gerenciar e dar suporte aos seus dispositivos m\u00f3veis de qualquer lugar? Saiba mais nas Perguntas <a href=\"https:\/\/www.ninjaone.com\/mdm\/faqs\/\">Frequentes<\/a> do NinjaOne <a href=\"https:\/\/www.ninjaone.com\/mdm\/faqs\/\">MDM<\/a> para explorar as respostas \u00e0s perguntas comuns sobre MDM.<\/p>\n<h2>Conclus\u00e3o<\/h2>\n<p><span style=\"font-weight: 400;\">O Active Directory Certificate Services (AD CS) desempenha uma fun\u00e7\u00e3o importante no aprimoramento da seguran\u00e7a das redes de dom\u00ednio do Windows. O AD CS integra a PKI \u00e0 infraestrutura familiar do Active Directory e permite que as organiza\u00e7\u00f5es emitam e gerenciem certificados digitais, protejam a comunica\u00e7\u00e3o e verifiquem a identidade de usu\u00e1rios e dispositivos na rede. Os benef\u00edcios do AD CS incluem seguran\u00e7a aprimorada por meio de criptografia e autentica\u00e7\u00e3o baseada em certificado, gerenciamento simplificado de certificados e administra\u00e7\u00e3o centralizada no Active Directory.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Para obter esses benef\u00edcios, o AD CS deve ser gerenciado e configurado corretamente, o que significa aderir a um conjunto de pr\u00e1ticas recomendadas, que incluem a implementa\u00e7\u00e3o de procedimentos de backup e recupera\u00e7\u00e3o, o monitoramento do AD CS e a realiza\u00e7\u00e3o de manuten\u00e7\u00e3o regular. Seguindo essas e outras diretrizes sugeridas neste artigo e desenvolvendo suas habilidades de solu\u00e7\u00e3o de problemas, voc\u00ea poder\u00e1 manter uma infraestrutura do AD CS confi\u00e1vel e segura que contribua para a resili\u00eancia geral do seu ecossistema de TI.<\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Muitas organiza\u00e7\u00f5es contam com o Windows Server como a espinha dorsal de sua infraestrutura de TI. Muitos tamb\u00e9m usam a PKI para atender a diversos requisitos de seguran\u00e7a, incluindo seguran\u00e7a de servidor da Web (SSL), autentica\u00e7\u00e3o baseada em certificado, assinaturas de documentos digitais e criptografia de e-mail(S\/MIME). O Active Directory Certificate Services (AD CS) \u00e9 [&hellip;]<\/p>\n","protected":false},"author":89,"featured_media":141358,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[12373],"tags":[],"class_list":["post-807215","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-ops-pt-br"],"acf":[],"modified_by":"AnaMaria Diaconescu","_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/posts\/807215","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/users\/89"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/comments?post=807215"}],"version-history":[{"count":0,"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/posts\/807215\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/media\/141358"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/media?parent=807215"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/categories?post=807215"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaone.com\/pt-br\/wp-json\/wp\/v2\/tags?post=807215"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}