Data/Locales/checks/es/ADCertificateServicesChecks.json
|
{ "_family": "ADCertificateServicesChecks.json", "ADCS-001": { "name": { "value": "Inventario de servidores de CA", "status": "machine-draft" }, "description": { "value": "Un inventario de todos los servidores de entidad de certificación del entorno proporciona la base para la evaluación de seguridad de AD CS. Incluye las CA empresariales, las CA independientes, sus roles (raíz frente a subordinada), las versiones del sistema operativo y las plantillas de certificado publicadas. Comprender la jerarquía de la PKI es esencial para identificar la superficie de ataque", "status": "machine-draft" }, "recommendedValue": { "value": "Inventario completo de CA documentado con el tipo de CA, el rol, la versión del sistema operativo y las plantillas publicadas para cada servidor de CA", "status": "machine-draft" }, "remediationSteps": { "value": "Enumere todos los servidores de CA consultando el contenedor de servicios de inscripción de la PKI en AD (CN=Enrollment Services,CN=Public Key Services,CN=Services,CN=Configuration). Documente el tipo de cada CA (empresarial/independiente), el rol (raíz/subordinada), el nombre de host, la versión del sistema operativo y las plantillas de certificado publicadas. Verifique que todos los servidores de CA ejecutan versiones de sistema operativo compatibles y disponen de las actualizaciones vigentes.", "status": "machine-draft" } }, "ADCS-002": { "name": { "value": "ESC1 - El solicitante suministra el nombre alternativo del firmante", "status": "machine-draft" }, "description": { "value": "ESC1 se produce cuando una plantilla de certificado permite al solicitante especificar un nombre alternativo del firmante (SAN) en la solicitud de certificado, tiene un EKU de autenticación de cliente o cualquier EKU que permita la autenticación, y permite la inscripción por parte de usuarios de bajo privilegio. Un atacante puede solicitar un certificado con un SAN para cualquier usuario del dominio, incluidos los Domain Admins, y luego usar el certificado para autenticarse como ese usuario", "status": "machine-draft" }, "recommendedValue": { "value": "Ninguna plantilla de certificado con CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT que permita la inscripción de bajo privilegio y tenga EKU de autenticación", "status": "machine-draft" }, "remediationSteps": { "value": "Identifique las plantillas donde msPKI-Certificate-Name-Flag incluye CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT (0x1), la plantilla tiene EKU de Autenticación de cliente o Inicio de sesión con tarjeta inteligente, y la inscripción está permitida para usuarios no administradores. Elimine el indicador CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT, restrinja los permisos de inscripción a grupos privilegiados o elimine el EKU de autenticación. Si la especificación del SAN es operativamente necesaria, implemente la aprobación del administrador de la CA.", "status": "machine-draft" } }, "ADCS-003": { "name": { "value": "ESC2 - Uso de clave extendido para cualquier propósito", "status": "machine-draft" }, "description": { "value": "ESC2 se produce cuando una plantilla de certificado especifica el EKU Cualquier propósito (OID 2.5.29.37.0) o ningún EKU en absoluto (equivalente a la plantilla SubCA). Los certificados con el EKU Cualquier propósito pueden usarse para cualquier fin, incluidas la autenticación de cliente, la autenticación de servidor y la firma de código. Combinado con SAN controlados por el solicitante o requisitos de inscripción laxos, esto habilita el compromiso del dominio", "status": "machine-draft" }, "recommendedValue": { "value": "Ninguna plantilla de certificado con el EKU Cualquier propósito o con EKU vacío que permita la inscripción de bajo privilegio", "status": "machine-draft" }, "remediationSteps": { "value": "Identifique las plantillas donde pKIExtendedKeyUsage contiene el OID Cualquier propósito (2.5.29.37.0) o está vacío, y la inscripción está permitida para usuarios no administradores. Sustituya el EKU Cualquier propósito por los EKU específicos requeridos (por ejemplo, solo Autenticación de cliente). Si se trata de una plantilla SubCA, restrinja la inscripción únicamente a Enterprise Admins. Implemente la aprobación del administrador de la CA para cualquier plantilla restante con EKU amplios.", "status": "machine-draft" } }, "ADCS-004": { "name": { "value": "ESC3 - Abuso de plantilla de agente de inscripción, condición 1", "status": "machine-draft" }, "description": { "value": "La condición 1 de ESC3 identifica las plantillas de certificado que tienen el EKU Agente de solicitud de certificados (OID 1.3.6.1.4.1.311.20.2.1) y permiten la inscripción por parte de usuarios de bajo privilegio. Un certificado de agente de inscripción permite a su titular inscribirse en otras plantillas en nombre de cualquier usuario, incluidas potencialmente plantillas con EKU de autenticación que normalmente requieren la aprobación del administrador de la CA", "status": "machine-draft" }, "recommendedValue": { "value": "Plantillas de Agente de solicitud de certificados restringidas únicamente a los agentes de inscripción autorizados; no inscribibles por usuarios de bajo privilegio", "status": "machine-draft" }, "remediationSteps": { "value": "Identifique las plantillas con el EKU Agente de solicitud de certificados que permiten la inscripción por parte de usuarios no administrativos. Restrinja los permisos de inscripción de estas plantillas a un grupo de seguridad dedicado de agentes de inscripción. Configure las restricciones de agente de inscripción en la CA para limitar para qué plantillas y usuarios pueden inscribirse los agentes. Supervise la emisión de certificados de Agente de solicitud de certificados.", "status": "machine-draft" } }, "ADCS-005": { "name": { "value": "ESC3 - Abuso de plantilla de agente de inscripción, condición 2", "status": "machine-draft" }, "description": { "value": "La condición 2 de ESC3 identifica las plantillas de certificado que aceptan la inscripción en nombre de otros usuarios (requieren la firma de un agente de inscripción) y tienen un EKU de autenticación. Cuando se combina con la condición 1 de ESC3, un atacante que obtenga un certificado de agente de inscripción puede inscribirse para obtener certificados de autenticación en nombre de cualquier usuario, incluidos los Domain Admins", "status": "machine-draft" }, "recommendedValue": { "value": "Plantillas que requieren firmas de agente de inscripción restringidas a usuarios de destino específicos mediante las restricciones de agente de inscripción en la CA", "status": "machine-draft" }, "remediationSteps": { "value": "Identifique las plantillas que requieren una firma autorizada con la directiva de aplicación Agente de solicitud de certificados y tienen EKU de Autenticación de cliente o Inicio de sesión con tarjeta inteligente. Configure las restricciones de agente de inscripción en la CA para limitar para qué plantillas pueden inscribirse estos agentes y en nombre de qué usuarios. Esto se configura en las propiedades de la CA, en las restricciones de agentes de inscripción.", "status": "machine-draft" } }, "ADCS-006": { "name": { "value": "ESC4 - ACL vulnerables en plantillas de certificado", "status": "machine-draft" }, "description": { "value": "ESC4 se produce cuando los usuarios de bajo privilegio tienen permisos de escritura sobre los objetos de plantilla de certificado en AD, lo que les permite modificar los atributos de la plantilla para crear una condición ESC1, ESC2 o ESC3. Un atacante con acceso de escritura puede añadir CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT, cambiar el EKU, modificar los permisos de inscripción o alterar otros atributos relevantes para la seguridad a fin de habilitar la escalada de privilegios basada en certificados", "status": "machine-draft" }, "recommendedValue": { "value": "Ningún permiso de escritura sobre los objetos de plantilla de certificado para principales no administrativos", "status": "machine-draft" }, "remediationSteps": { "value": "Enumere las ACL de todos los objetos de plantilla de certificado en CN=Certificate Templates,CN=Public Key Services,CN=Services,CN=Configuration. Elimine las ACE de WriteDACL, WriteOwner, WriteProperty y GenericAll/GenericWrite para los principales no administrativos. Solo Enterprise Admins y los administradores de PKI designados deben tener acceso de escritura a los objetos de plantilla. Supervise los cambios de ACL en los objetos de plantilla de certificado.", "status": "machine-draft" } }, "ADCS-007": { "name": { "value": "ESC4 - Propiedad vulnerable de plantilla de certificado", "status": "machine-draft" }, "description": { "value": "Si un objeto de plantilla de certificado es propiedad de un principal no administrativo, dicho principal puede modificar la DACL de la plantilla para concederse acceso de escritura y luego modificar la plantilla para crear condiciones explotables. La propiedad de la plantilla debe restringirse a Enterprise Admins o al grupo de administración de PKI del dominio", "status": "machine-draft" }, "recommendedValue": { "value": "Todos los objetos de plantilla de certificado propiedad de Enterprise Admins o de los administradores de PKI designados", "status": "machine-draft" }, "remediationSteps": { "value": "Compruebe el campo Propietario de cada objeto de plantilla de certificado en CN=Certificate Templates,CN=Public Key Services,CN=Services,CN=Configuration. Transfiera la propiedad de cualquier plantilla con propietario incorrecto a Enterprise Admins con Set-Acl o la pestaña Seguridad en adsiedit.msc. Investigue cómo las cuentas no administrativas llegaron a ser propietarias para evitar que se repita.", "status": "machine-draft" } }, "ADCS-008": { "name": { "value": "ESC5 - ACL vulnerables en objetos de PKI", "status": "machine-draft" }, "description": { "value": "ESC5 abarca los permisos de escritura sobre otros objetos de AD relacionados con la PKI más allá de las plantillas de certificado, incluidos el objeto de AD del servidor de CA, el objeto NTAuthCertificates, el contenedor de servicios de inscripción y el contenedor de plantillas de certificado. El acceso de escritura a estos objetos puede permitir a un atacante añadir CA fraudulentas, modificar la configuración de inscripción o publicar plantillas maliciosas", "status": "machine-draft" }, "recommendedValue": { "value": "Ningún permiso de escritura sobre los objetos contenedores de PKI para principales no administrativos; acceso de escritura limitado a Enterprise Admins", "status": "machine-draft" }, "remediationSteps": { "value": "Audite las ACL de todos los objetos bajo CN=Public Key Services,CN=Services,CN=Configuration, incluidos el contenedor de servicios de inscripción, el contenedor AIA, el objeto NTAuthCertificates y el contenedor de plantillas de certificado. Elimine los permisos de escritura de los principales no administrativos. Asegúrese de que el objeto de equipo de la CA en AD no tenga permisos de escritura para grupos amplios. Supervise estos objetos en busca de cambios no autorizados.", "status": "machine-draft" } }, "ADCS-009": { "name": { "value": "ESC6 - Indicador EDITF_ATTRIBUTESUBJECTALTNAME2", "status": "machine-draft" }, "description": { "value": "Cuando el indicador EDITF_ATTRIBUTESUBJECTALTNAME2 está habilitado en una CA, cualquier solicitud de certificado puede incluir un nombre alternativo del firmante definido por el usuario, independientemente de la configuración de la plantilla. Esto hace que, en la práctica, todas las plantillas de la CA sean vulnerables a ataques de estilo ESC1 en los que un atacante especifica un SAN para un usuario privilegiado", "status": "machine-draft" }, "recommendedValue": { "value": "Indicador EDITF_ATTRIBUTESUBJECTALTNAME2 deshabilitado en todos los servidores de CA", "status": "machine-draft" }, "remediationSteps": { "value": "Compruebe la configuración de la CA con certutil -getreg policy\\EditFlags en cada servidor de CA. Si el indicador EDITF_ATTRIBUTESUBJECTALTNAME2 (0x00040000) está establecido, elimínelo con certutil -setreg policy\\EditFlags -EDITF_ATTRIBUTESUBJECTALTNAME2. Reinicie el servicio CertSvc tras el cambio. Revise todos los certificados emitidos recientemente en busca de SAN inesperados que puedan indicar una explotación previa.", "status": "machine-draft" } }, "ADCS-010": { "name": { "value": "ESC7 - ACL vulnerables en la CA", "status": "machine-draft" }, "description": { "value": "ESC7 se produce cuando un principal no administrativo tiene permisos ManageCA o ManageCertificates sobre la CA. ManageCA permite modificar la configuración de la CA, incluida la habilitación de EDITF_ATTRIBUTESUBJECTALTNAME2 (creando una condición ESC6). ManageCertificates permite aprobar solicitudes de certificado pendientes, eludiendo los requisitos de aprobación del administrador de la CA en plantillas sensibles", "status": "machine-draft" }, "recommendedValue": { "value": "Permisos ManageCA y ManageCertificates restringidos únicamente a los administradores de CA designados", "status": "machine-draft" }, "remediationSteps": { "value": "Revise los permisos de seguridad de la CA con certsrv.msc > Propiedades > pestaña Seguridad o certutil -getacl. Elimine los permisos ManageCA de los principales no administrativos. Elimine ManageCertificates de cualquier principal que no sea un administrador de certificados autorizado. Documente todos los principales con permisos de administración de la CA. Implemente la separación de funciones entre los administradores de la CA y los administradores de certificados.", "status": "machine-draft" } }, "ADCS-011": { "name": { "value": "ESC8 - Retransmisión NTLM a extremos HTTP de AD CS", "status": "machine-draft" }, "description": { "value": "ESC8 explota los extremos HTTP de inscripción web de AD CS (certsrv) y del servicio de inscripción de certificados (CES) que aceptan autenticación NTLM. Un atacante puede coaccionar la autenticación de un controlador de dominio o una cuenta privilegiada y retransmitir la autenticación NTLM al extremo HTTP de la CA para solicitar un certificado con la identidad retransmitida, lo que conduce al compromiso del dominio", "status": "machine-draft" }, "recommendedValue": { "value": "Ningún extremo de inscripción basado en HTTP; si es necesario, imponga HTTPS con Extended Protection for Authentication (EPA) habilitado", "status": "machine-draft" }, "remediationSteps": { "value": "Identifique todos los extremos de inscripción web de la CA con Get-CertificateEnrollmentService y comprobando los enlaces de IIS. Deshabilite los extremos de inscripción basados en HTTP y exija HTTPS. Habilite Extended Protection for Authentication en IIS para evitar la retransmisión NTLM. De forma alternativa, deshabilite por completo el rol de inscripción web y utilice únicamente la interfaz de inscripción basada en DCOM. Deshabilite la autenticación NTLM en los servidores de CA cuando sea posible.", "status": "machine-draft" } }, "ADCS-012": { "name": { "value": "ESC9 - Sin extensión de seguridad", "status": "machine-draft" }, "description": { "value": "ESC9 explota la ausencia de la extensión de seguridad szOID_NTDS_CA_SECURITY_EXT en los certificados emitidos. Sin esta extensión y cuando StrongCertificateBindingEnforcement no está establecido en 2, un atacante que pueda modificar el atributo UPN de un usuario (mediante GenericWrite sobre el objeto de usuario) puede solicitar un certificado, revertir el UPN y usar el certificado para autenticarse con la identidad modificada", "status": "machine-draft" }, "recommendedValue": { "value": "StrongCertificateBindingEnforcement establecido en 2 en todos los controladores de dominio; CT_FLAG_NO_SECURITY_EXTENSION no establecido en las plantillas de autenticación", "status": "machine-draft" }, "remediationSteps": { "value": "Compruebe las plantillas con CT_FLAG_NO_SECURITY_EXTENSION (0x80000) en msPKI-Enrollment-Flag. Elimine este indicador de todas las plantillas con capacidad de autenticación. Establezca el valor de registro StrongCertificateBindingEnforcement en 2 en HKLM\\SYSTEM\\CurrentControlSet\\Services\\Kdc en todos los controladores de dominio para imponer una asignación de certificados sólida. Pruebe la autenticación basada en certificados tras habilitar la imposición.", "status": "machine-draft" } }, "ADCS-013": { "name": { "value": "ESC11 - Retransmisión RPC sin cifrado", "status": "machine-draft" }, "description": { "value": "ESC11 tiene como objetivo la interfaz de inscripción RPC de AD CS (ICertPassage) cuando la CA no impone el cifrado en la conexión RPC. De forma similar a ESC8 para HTTP, un atacante puede retransmitir la autenticación NTLM al extremo RPC sin cifrar para solicitar certificados con la identidad retransmitida. Esto afecta a la interfaz de inscripción predeterminada basada en DCOM", "status": "machine-draft" }, "recommendedValue": { "value": "Indicador IF_ENFORCEENCRYPTICERTREQUEST habilitado en todos los servidores de CA para exigir el cifrado RPC", "status": "machine-draft" }, "remediationSteps": { "value": "Compruebe los indicadores de interfaz de la CA con certutil -getreg CA\\InterfaceFlags. Habilite el indicador IF_ENFORCEENCRYPTICERTREQUEST con certutil -setreg CA\\InterfaceFlags +IF_ENFORCEENCRYPTICERTREQUEST. Reinicie el servicio CertSvc. Verifique que la inscripción de certificados sigue funcionando correctamente desde los clientes unidos al dominio tras habilitar la imposición del cifrado.", "status": "machine-draft" } }, "ADCS-014": { "name": { "value": "ESC13 - Vínculo de grupo por OID de directiva de emisión", "status": "machine-draft" }, "description": { "value": "ESC13 explota la vinculación entre los OID de directiva de emisión de certificados y los grupos de seguridad de AD a través del atributo msDS-OIDToGroupLink. Cuando una plantilla de certificado tiene una directiva de emisión que se asigna a un grupo de seguridad, cualquiera que se inscriba en esa plantilla obtiene, en la práctica, la pertenencia al grupo vinculado durante la autenticación basada en certificados", "status": "machine-draft" }, "recommendedValue": { "value": "Ningún OID de directiva de emisión vinculado a grupos de seguridad privilegiados; msDS-OIDToGroupLink únicamente en grupos no sensibles", "status": "machine-draft" }, "remediationSteps": { "value": "Consulte todos los objetos OID en CN=OID,CN=Public Key Services,CN=Services,CN=Configuration en busca del atributo msDS-OIDToGroupLink. Identifique cualquier OID vinculado a grupos privilegiados (Domain Admins, Enterprise Admins, etc.). Elimine el atributo msDS-OIDToGroupLink de los OID vinculados a grupos sensibles. Si la vinculación es operativamente necesaria, restrinja la inscripción en las plantillas que usan la directiva de emisión únicamente a principales autorizados.", "status": "machine-draft" } }, "ADCS-015": { "name": { "value": "ESC15 - Directivas de aplicación en plantillas de esquema v1", "status": "machine-draft" }, "description": { "value": "ESC15 (también conocido como EKUwu) explota las plantillas de certificado de esquema versión 1 en las que la extensión Directivas de aplicación puede ser especificada por el solicitante en la solicitud de certificado. Dado que las plantillas de esquema v1 no imponen las directivas de aplicación de la plantilla, un atacante puede añadir Autenticación de cliente o cualquier otro EKU al certificado emitido, independientemente de la configuración de la plantilla", "status": "machine-draft" }, "recommendedValue": { "value": "Ninguna plantilla de esquema v1 publicada que permita la inscripción de bajo privilegio; migre todas las plantillas requeridas a esquema v2 o posterior", "status": "machine-draft" }, "remediationSteps": { "value": "Identifique todas las plantillas de esquema v1 (msPKI-Template-Schema-Version = 1) que estén publicadas en las CA empresariales. Migre las plantillas de esquema v1 a esquema v2 o posterior creando nuevas plantillas basadas en la plantilla v1 con imposición explícita de EKU. Restrinja la inscripción en cualquier plantilla v1 restante únicamente a cuentas administrativas. Deje de publicar las plantillas v1 que ya no sean necesarias.", "status": "machine-draft" } }, "ADCS-016": { "name": { "value": "ESC16 - Configuración incorrecta de UPN en el SAN", "status": "machine-draft" }, "description": { "value": "ESC16 explota una configuración incorrecta en la que StrongCertificateBindingEnforcement está establecido en 1 (modo de compatibilidad) y las plantillas de certificado con CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT o CT_FLAG_SUBJECT_ALT_REQUIRE_UPN permiten al solicitante establecer el UPN en el SAN. La asignación débil permite que los certificados se asignen a los usuarios basándose únicamente en el UPN, sin la extensión de seguridad OID, lo que habilita la suplantación", "status": "machine-draft" }, "recommendedValue": { "value": "StrongCertificateBindingEnforcement establecido en 2; ninguna plantilla que permita un UPN en el SAN especificado por el solicitante con inscripción de bajo privilegio", "status": "machine-draft" }, "remediationSteps": { "value": "Establezca StrongCertificateBindingEnforcement en 2 en todos los controladores de dominio, en HKLM\\SYSTEM\\CurrentControlSet\\Services\\Kdc. Revise todas las plantillas que permiten firmantes especificados por el solicitante o requieren el UPN en el SAN. Restrinja la inscripción en estas plantillas a principales autorizados. Pruebe la autenticación basada en certificados tras imponer la asignación sólida a fin de identificar posibles incompatibilidades antes de la implementación completa.", "status": "machine-draft" } }, "ADCS-017": { "name": { "value": "EKEUwu - Abuso del uso de clave extendido", "status": "machine-draft" }, "description": { "value": "El ataque EKEUwu tiene como objetivo las plantillas de certificado en las que el campo Uso de clave extendido puede ser influido por el solicitante a través de la solicitud de certificado. Esto ocurre con determinadas configuraciones de plantilla en las que la plantilla no impone estrictamente el EKU, lo que permite a un atacante añadir EKU de autenticación a certificados que no estaban destinados a fines de autenticación", "status": "machine-draft" }, "recommendedValue": { "value": "Todas las plantillas de certificado imponen estrictamente el EKU de la definición de la plantilla; ningún EKU controlable por el solicitante", "status": "machine-draft" }, "remediationSteps": { "value": "Revise todas las plantillas de certificado en cuanto a la imposición del EKU. Asegúrese de que las plantillas sean de esquema v2 o posterior, donde la imposición del EKU es más robusta. Elimine las plantillas innecesarias que no definan e impongan estrictamente los EKU. Pruebe las solicitudes de certificado para verificar que el EKU del certificado emitido coincide con la definición de la plantilla. Implemente módulos de directiva de emisión de la CA que validen el EKU en las solicitudes.", "status": "machine-draft" } }, "ADCS-018": { "name": { "value": "Configuración de auditoría de la CA", "status": "machine-draft" }, "description": { "value": "La auditoría de la entidad de certificación de AD CS controla qué eventos relacionados con certificados se registran, incluidas las solicitudes, la emisión, la revocación de certificados y los cambios de configuración de la CA. Sin una auditoría adecuada de la CA, la explotación de los vectores de ataque basados en certificados (ESC1 a ESC16) no puede detectarse ni investigarse, y la emisión de certificados no autorizados pasa desapercibida", "status": "machine-draft" }, "recommendedValue": { "value": "Todas las categorías de auditoría de la CA habilitadas: inicio/detención, copia de seguridad/restauración, certificado emitido, certificado revocado, solicitud de certificado, seguridad de la CA y cambio de configuración de la CA", "status": "machine-draft" }, "remediationSteps": { "value": "Configure la auditoría de la CA con certsrv.msc > Propiedades de la CA > pestaña Auditoría. Habilite todas las categorías de auditoría: realizar copia de seguridad y restaurar la base de datos de la CA, cambiar la configuración de la CA, cambiar la configuración de seguridad de la CA, emitir y administrar solicitudes de certificado, revocar certificados y publicar CRL, almacenar y recuperar claves archivadas, e iniciar y detener AD CS. Verifique que el registro de eventos de seguridad de Windows tiene tamaño y retención suficientes.", "status": "machine-draft" } }, "ADCS-019": { "name": { "value": "Enumeración de plantillas de certificado", "status": "machine-draft" }, "description": { "value": "Una enumeración exhaustiva de todas las plantillas de certificado con sus atributos relevantes para la seguridad proporciona la línea de base para la evaluación de vulnerabilidades ESC. Incluye la versión de esquema de la plantilla, los permisos de inscripción, la configuración de EKU, los indicadores de nombre, los indicadores de inscripción, el requisito de firmas autorizadas y el periodo de validez. Esta información alimenta todas las comprobaciones específicas de ESC", "status": "machine-draft" }, "recommendedValue": { "value": "Inventario completo de plantillas con los atributos de seguridad documentados; todas las plantillas revisadas para inscripción de mínimo privilegio y EKU apropiado", "status": "machine-draft" }, "remediationSteps": { "value": "Enumere todas las plantillas de certificado de CN=Certificate Templates,CN=Public Key Services,CN=Services,CN=Configuration con certutil -template o PowerShell. Para cada plantilla, documente: nombre para mostrar, versión de esquema, permisos de inscripción, EKU, indicadores de nombre (ENROLLEE_SUPPLIES_SUBJECT), indicadores de inscripción, requisito de firmas autorizadas, periodo de validez y periodo de renovación. Correlacione las plantillas publicadas en cada CA.", "status": "machine-draft" } } } |