Saltar al contenido principal
Versión: 4.42

Navegadores desatendidos

info

Esta característica está disponible a partir de la versión 4.42.3 de Redtrust.

Descripción general

El modo navegadores desatendidos permite que los sistemas automatizados (automatizaciones y robots) usen certificados de Redtrust en navegadores web sin que el agente realice el seguimiento de la URL activa. Elimina la extensión del navegador del flujo de firma, que es el principal cuello de botella en entornos desatendidos de alta concurrencia.

Normalmente, cuando un navegador usa un certificado de Redtrust para acceder a un sitio web, el agente intercepta la operación criptográfica, detecta que el proceso solicitante es un navegador y consulta a la extensión del navegador la URL activa. El agente envía esa URL al servidor, que valida mediante políticas si la operación está permitida para esa URL y ese certificado.

En entornos desatendidos donde se ejecutan muchas instancias de navegador al mismo tiempo, esta consulta de URL se convierte en un cuello de botella grave: la extensión no puede gestionar la concurrencia, lo que degrada el rendimiento y puede provocar fallos. La migración del Manifest V2 al V3 agravó esta situación y dejó inoperativos algunos entornos de automatización existentes. El modo navegadores desatendidos elimina por completo la consulta de URL, de modo que las operaciones criptográficas se procesan de forma directa y concurrente sin la extensión.

info

Este modo está pensado para entornos desatendidos y automatizados. No cambia el flujo de los usuarios atendidos: sus operaciones en el navegador siguen requiriendo la validación de URL como de costumbre.

Cómo funciona

El comportamiento del agente y la decisión del servidor son independientes entre sí.

  • Agente: Cuando instalas el agente de Windows con el parámetro UNATTENDED_BROWSERS="1", el instalador omite todos los componentes de la extensión del navegador (claves de registro, host de mensajería nativa, archivo XPI de Firefox, entre otros). Durante una operación de firma en el navegador, el agente omite la consulta de URL y envía la operación al servidor sin URL, incluyendo la línea de comandos del proceso solicitante.
  • Servidor: Cuando el servidor recibe una operación sin URL, comprueba la política del usuario. Si la política tiene la opción Navegadores desatendidos activada, el servidor ignora la URL ausente y autoriza la operación. Si la opción está desactivada, el servidor rechaza la operación.

Cuando el servidor sí recibe una URL (por ejemplo, de un agente instalado en modo estándar), la evalúa con el comportamiento estándar, independientemente de la opción.

Comportamiento de los certificados

En el modelo de Redtrust, un usuario puede tener dos tipos de certificados: certificados personales (asignados a la persona) y certificados corporativos (certificados de la organización en los que el usuario es el propietario registrado).

En el modo navegadores desatendidos, ambos tipos se comportan igual que de costumbre: el usuario puede usarlos en operaciones de firma en el navegador sin validación de URL. Como esto también aplica a los certificados corporativos, que tienen autoridad organizativa, es responsabilidad del administrador asignar a los entornos desatendidos únicamente los usuarios adecuados.

Auditoría

Cada operación de firma genera un evento de uso de certificado que incluye el usuario, el ID del agente, el certificado, el navegador y la política aplicada. En el modo navegadores desatendidos:

  • El evento registra la Línea comandos del proceso que inició la operación. Este valor es solo para fines de auditoría y nunca afecta a la evaluación de políticas ni a la autorización.
  • Como no se captura ninguna URL, la URL no aparece en el evento. Cuando se envía una alerta de uso de certificado sin URL, esta se refiere al sitio de forma genérica como "una sede electrónica" en lugar de una dirección concreta.

Requisitos

Para usar este modo, necesitas las dos cosas siguientes:

Para obtener instrucciones paso a paso, consulta Configurar navegadores desatendidos.

aviso

En el modo navegadores desatendidos, Redtrust no puede validar el sitio donde se usa un certificado, y la URL no aparece en los eventos de auditoría. Habilita este modo solo para usuarios dedicados a entornos desatendidos y asegúrate de que los administradores responsables aceptan la pérdida del control de URL como una condición de este modo de uso.

¿Te ha resultado útil esta página?