Background

Renovación de certificado TLS en Microsoft Tunnel Gateway desde Linux con CA interna

Article arrow_drop_down

Microsoft Tunnel Gateway permite a las organizaciones extender acceso VPN seguro a dispositivos móviles gestionados desde Intune, integrando con redes corporativas on-premises. Como parte crítica de esta arquitectura, el túnel utiliza un certificado TLS para cifrar el tráfico.
Este certificado no se renueva automáticamente si fue emitido por una Autoridad Certificadora (CA) interna, por lo que su renovación manual se convierte en una tarea esencial para mantener la conectividad.

En este artículo te mostraré cómo renovar el certificado TLS de un servidor Microsoft Tunnel en Linux, usando OpenSSL, una CA interna en Windows Server y herramientas como podman, con validación completa desde el portal de Intune.

🧱 Requisitos previos

  • Servidor Microsoft Tunnel Gateway corriendo en Linux (contenedorizado)
  • Acceso por SSH al servidor
  • Acceso al portal de Intune
  • Una Autoridad Certificadora local en Windows Server (con rol Web Enrollment instalado)
  • Nombre del túnel (FQDN), por ejemplo: tunnel2025.azurevirtualdesktop.mx

🧾 Paso 1: Generar CSR y clave privada en Linux

openssl req -new -newkey rsa:2048 -nodes \
-keyout tls.key \
-out tls.csr \
-subj "/CN=tunnel2025.azurevirtualdesktop.mx" \
-addext "subjectAltName = DNS:tunnel2025.azurevirtualdesktop.mx"

Este comando genera tls.key (clave privada) y tls.csr (solicitud de certificado).


🧾 Paso 2: Solicitar certificado en la CA interna

  1. Abre en tu navegador:
    http://<nombre_servidor_CA>/certsrv
  2. Ve a:
    Request a certificate > advanced certificate request > Submit a certificate request using a base64-encoded PKCS#10 file
  3. Pega el contenido de tls.csr
  4. Selecciona la plantilla: Web Server
  5. Descarga el certificado en formato Base64 (certnew.cer)

📥 Paso 3: Subir y convertir el certificado en el servidor

  1. Copia el archivo al servidor Linux:
bashCopiarEditarscp certnew.cer usuario@ip:/home/usuario/
  1. Conviértelo a .crt:
bashCopiarEditaropenssl x509 -in certnew.cer -out tls.crt

🔧 Paso 4: Reemplazar los archivos TLS en el servidor

Como root:

cp tls.key /etc/mstunnel/private/tls.key
cp tls.crt /etc/mstunnel/private/tls.crt
chmod 600 /etc/mstunnel/private/tls.*
chown root:root /etc/mstunnel/private/tls.*

🔄 Paso 5: Reiniciar el contenedor de Microsoft Tunnel

Identifica el nombre del contenedor (en este caso mstunnel-server) y reinícialo:

bashCopiarEditarpodman restart mstunnel-server

📊 Paso 6: Validar los logs del túnel

podman logs --tail 50 mstunnel-server

Busca mensajes como:

Listening (TCP) on 0.0.0.0:443...
Successfully loaded TLS certificate

🔐 Paso 7: Confirmar el nuevo certificado con OpenSSL

openssl x509 -in /etc/mstunnel/private/tls.crt -noout -subject -enddate

Ejemplo de salida:

subject=CN = tunnel2025.azurevirtualdesktop.mx
notAfter=Jul 25 06:58:29 2027 GMT

🌐 Paso 8: Confirmar desde el portal de Intune

  1. Ve a:
    https://intune.microsoft.com
  2. Navega a:
    Tenant Administration > Microsoft Tunnel Gateway
  3. Selecciona tu sitio (dmx-tunnel) y verifica que:
    • El estado sea Healthy
    • El valor de TLS certificate expiration refleje la nueva fecha de expiración

✅ Conclusión

La renovación manual de certificados TLS en Microsoft Tunnel Gateway es una tarea esencial para evitar interrupciones en la conectividad VPN corporativa.
En este artículo vimos cómo generar un nuevo certificado desde Linux, firmarlo con una CA interna y aplicarlo al contenedor del túnel de forma segura.

Automatizar la verificación de vigencia y tener alertas proactivas en Intune puede ayudarte a anticiparte antes de que estos certificados caduquen.

Resultado final de la renovación

About the author

trending_flat
Cómo desplegar Azure Virtual Desktop con Entra ID Join, Cloud Kerberos y FSLogix

Una guía práctica, paso a paso, para montar un entorno de Azure Virtual Desktop sin Active Directory on-premise, con perfiles persistentes en Azure Files. Incluye los dos errores que casi siempre rompen este tipo de despliegues y cómo resolverlos. Introducción Azure Virtual Desktop (AVD) con Microsoft Entra ID Join es una de las formas más limpias de entregar escritorios virtuales en la nube: no necesitas un domain controller, ni VPN hacia tu Active Directory, ni sincronización híbrida. Pero tiene un par de detalles que, si no los conoces, te van a costar horas de diagnóstico: la autenticación Kerberos contra Azure Files y el manejo de perfiles persistentes con FSLogix. En este post documento el despliegue completo de un entorno AVD desde cero, tal como lo hice en un proyecto real, incluyendo: Red, host pool y session hosts. Permisos y licenciamiento. […]

trending_flat
Como configurar Global Secure Access con Microsoft Intune para Windows

¿Qué es Global Secure Access y por qué te importa? Imagina que tienes empleados trabajando desde casa, cafeterías o aeropuertos. Antes, la solución era una VPN: el empleado se conectaba, y de golpe tenía acceso a toda la red de la empresa. Un riesgo enorme. Global Secure Access (GSA) cambia el modelo completamente. En lugar de dar acceso a la red, da acceso solo a la aplicación específica que el usuario necesita, verificando su identidad en cada petición. Sin VPN, sin red expuesta, sin superficie de ataque innecesaria. GSA tiene tres perfiles de tráfico: PerfilPara qué sirveMicrosoft TrafficOptimiza y asegura Teams, Exchange, SharePointPrivate AccessReemplaza la VPN para apps internas on-premisesInternet AccessFiltra y audita la navegación por internet Requisitos previos antes de empezar Antes de tocar nada, confirma que tienes lo siguiente: Licencias necesarias: Microsoft Entra ID P1 (incluido en Microsoft […]

trending_flat
Multi Admin Approval en Intune: Control de cambios con doble validación

Uno de los riesgos más subestimados en un entorno gestionado con Microsoft Intune es el cambio no coordinado: un administrador modifica una política de cumplimiento, despliega una aplicación o ejecuta un script sin que nadie más lo valide. El impacto puede ser silencioso hasta que 500 dispositivos reportan error de compliance. Multi Admin Approval (MAA) resuelve exactamente ese escenario. Cuando está habilitado, cualquier cambio en las áreas protegidas queda en estado pendiente hasta que un segundo administrador lo revise y apruebe. Sin esa aprobación, el cambio no se aplica. Tenant Administration → Multi Admin Approval → All Requests Por qué esto importa en producción En entornos enterprise con múltiples administradores, el problema no es la mala intención — es la falta de contexto. Un cambio que parece correcto desde una pantalla puede romper otra configuración que el segundo admin conoce. MAA fuerza la […]

trending_flat
Cómo empezar con Security Copilot Agents en Microsoft Intune

En esta guía te muestro cómo iniciar con Security Copilot Agents (Preview) dentro de Microsoft Intune, de forma segura: primero solo observación y análisis, sin cambios automáticos. Ideal para aprender el flujo, validar permisos y entender qué te entrega Copilot antes de llevarlo a un cliente. 1. ¿Qué son los Security Copilot Agents en Intune? Los Security Copilot Agents en Intune son asistentes basados en IA que ayudan a realizar tareas de seguridad de forma guiada, como: Revisar el impacto de cambios en configuración/políticas Sugerir ajustes recomendados (baseline/seguridad) Detectar inconsistencias o situaciones que requieren atención (por ejemplo, dispositivos “huérfanos”) Importante: están en Vista previa (Preview), por lo que las opciones pueden cambiar y es normal ver “More agents coming soon”. 2. Prerrequisitos (antes de tocar cualquier cosa) Para ver y usar esta pantalla, normalmente necesitas: Requisitos de acceso Acceso al […]

trending_flat
IntelvPro Fleet Services: Conceptos clave con Octavio Rdz Pt.2 – EP11 Cloud Wizards

🎥 “Hands-On con Intel EMA e Intel vPro Fleet Services (Pt. 2)” En esta segunda entrega junto a Cloud Wizards, pasamos del concepto a la práctica real 🧠💻.Recorremos paso a paso cómo administrar Intel vPro Fleet Services e Intel Endpoint Management Assistant (EMA), desde la configuración inicial hasta acciones remotas avanzadas sobre dispositivos administrados. 💡 En este episodio verás:🔹 Activación de Intel AMT y enrolamiento de dispositivos.🔹 Ejecución de comandos y diagnósticos remotos a nivel hardware.🔹 Integración real con Microsoft Intune y escenarios de administración híbrida.🔹 Casos de uso que reducen tiempos de soporte y aumentan la resiliencia operativa. https://www.youtube.com/watch?v=NirLo3c-j2c Sin más por el momento nos despedimos enviándoles un gran saludo a todos nuestros lectores.

trending_flat
IntelvPro Fleet Services: Conceptos clave con Octavio Rdz Pt.1 – EP11 Cloud Wizards

🚀 Nuevo episodio disponible – “Intel vPro Fleet Services: Conceptos clave (Pt.1)”Estoy encantado de acompañar a Cloud Wizards en este episodio donde exploramos en profundidad las capacidades y beneficios de Intel vPro Fleet Services.👉 Algunos puntos que abordamos:Cómo Intel vPro Fleet Services simplifica la gestión de flotas de PCs mediante activación rápida de Intel AMT y control remoto a nivel hardware.La integración con plataformas modernas de gestión (como Microsoft Intune) que permite administrar dispositivos en cualquier ubicación, estén apagados, con sistema operativo caído o fuera de la red corporativa.Cómo estas capacidades se traducen en una recuperación de incidentes más ágil, menos dependencia de soporte presencial y mayor resiliencia operativa.📌 Por qué es relevante para ti (especialmente si estás en TI, movilidad corporativa, Intune, MDM o seguridad):Te permite añadir valor a tu propuesta de gestión de dispositivos, al contar con control […]

Related

trending_flat
Activar Virtualization Based Security en Intune

Es una característica de seguridad de Windows que utiliza la virtualización del hardware y el hipervisor de Windows para crear un entorno aislado y seguro donde se ejecutan importantes servicios de seguridad del sistema operativo. ¿Qué es VBS (Virtualization-Based Security)? Definición: VBS crea un entorno virtual separado del núcleo del sistema operativo, que actúa como root of trust. Las soluciones de seguridad —como memory integrity o HVCI (Hypervisor‑Enforced Code Integrity)— se ejecutan dentro de ese entorno aislado, lo que las protege de vulnerabilidades del kernel. ¿Por qué es importante? Este aislamiento significa que incluso si el kernel fuese comprometido por un ataque, las defensas críticas seguirían protegidas, elevando significativamente la seguridad de toda la plataforma. Se destaca que para utilizar la funcionalidad de hotpatching (aplicación de actualizaciones críticas sin reiniciar el sistema, a través de Windows Autopatch), primero es obligatorio […]

trending_flat
Microsoft Intune Suite – Microsoft Reactor

Hola a todos, el dia de hoy vamos a ver una introduccion a Microsoft Intune Suite con algunas demos incluidas. Microsoft Intune Suite es un conjunto de soluciones avanzadas de administración de dispositivos y seguridad de punto final, integrado dentro de Microsoft Intune, diseñado para organizaciones que necesitan capacidades adicionales más allá del MDM/MAM tradicional. Está pensado para fortalecer una estrategia de Zero Trust y mejorar la experiencia del usuario con herramientas modernas. ComponenteDescripción breveRemote HelpHerramienta segura para asistencia remota en dispositivos Windows y Android.Endpoint Privilege ManagementPermite la elevación de privilegios temporal para apps específicas.Advanced Endpoint AnalyticsMétricas detalladas sobre desempeño, uso y experiencia del usuario.Microsoft Tunnel for MAMVPN por aplicación para dispositivos móviles sin inscripción.Advanced App ManagementCatálogo y gestión de más de 100,000 apps conocidas.Cloud Certificate ManagementImplementación de certificados sin infraestructura local de PKI. https://www.youtube.com/watch?v=mXwEU5JPeGc Sin más por el momento […]

Nosotros

Nuestro equipo de profesionales experimentados en ciberseguridad está listo para protegerlo de las amenazas emergentes.  

Nuestros servicios

Dirección

Av. Federico Mendez, Natura Aguascalientes 

Login to enjoy full advantages

Please login or subscribe to continue.

Go Premium!

Enjoy the full advantage of the premium access.

Stop following

Unfollow Cancel

Cancel subscription

Are you sure you want to cancel your subscription? You will lose your Premium access and stored playlists.

Go back Confirm cancellation