# 🆕 SCEPman SaaS

<code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> es una implementación de SCEPman totalmente administrada, alojada y mantenida por nosotros en su totalidad. Está disponible como parte del paquete RADIUSaaS & <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> Bundle, que combina ambos servicios en una sola suscripción. Esto elimina la necesidad de configurar y administrar su propia instancia de SCEPman, al mismo tiempo que proporciona una autenticación fluida basada en certificados para su entorno RADIUS. La siguiente guía le lleva a través de los pasos iniciales de configuración para poner su <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> instancia en funcionamiento con RADIUSaaS

## Configuración <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code>

{% hint style="info" %}
Si ya está utilizando una implementación existente de SCEPman Enterprise en su tenant con RADIUSaaS, asegúrese de consultar nuestra guía de migración: [migrar-desde-scepman-enterprise](https://docs.radiusaas.com/es/configuracion/scepman-saas/migrar-desde-scepman-enterprise "mention")
{% endhint %}

{% stepper %}
{% step %}

### Inscribir <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code>

Con una <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> licencia habilitada, verá que la sección del menú en **Configuración** > **SCEPman** contiene opciones para inscribir y configurar su CA de SCEPman.

En la parte superior tiene la opción de elegir el **Nombre común** así como el **Organización** nombre para su CA.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FQMHbnSnBux9bcCBqujwH%2Fimage.png?alt=media&#x26;token=97b45748-6cf6-4bc7-925e-42752d93c2d8" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
El nombre común y la organización formarán el sujeto del certificado de la CA durante la inscripción.
{% endhint %}

Al hacer clic en **Inscribir**, comenzará la configuración y el estado se mostrará arriba. Después de unos minutos, la implementación debería haber finalizado y verá que el menú principal de RADIUSaaS ahora contiene una sección para [**SCEPman**](https://docs.radiusaas.com/es/portal-de-administracion/scepman).

{% tabs %}
{% tab title="Estado" %}
El **Estado** la página muestra el estado actual de la CA y sus integraciones, así como las URL de los extremos que necesita para solicitar certificados.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FecMmJueqiEMGpWUa6KeH%2Fimage.png?alt=media&#x26;token=c5f00655-2a6b-454c-b80a-8f25832a67b3" alt="This page is equivalent to the homepage of a SCEPman Enterprise deployment"><figcaption></figcaption></figure>
{% endtab %}

{% tab title="Administrar certificados" %}
En **Administrar certificados** puede examinar los certificados emitidos, comprobar su validez y también tiene la opción de revocarlos.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FTzejovIb8se47UgyZnK8%2Fimage.png?alt=media&#x26;token=f6d2c2a1-d2ef-4fe8-b3a1-a0de063051b8" alt="This page is equivalent to the Manage Certificates section in a SCEPman Enterprise Certificate Master"><figcaption></figcaption></figure>
{% endtab %}

{% tab title="Solicitar certificados" %}
En **Solicitar certificados**, puede solicitar diferentes tipos de certificados para inscripción e instalación manual o firmar CSR.

{% hint style="info" %}
Eche un vistazo a la documentación dedicada de [Certificate Master](https://docs.scepman.com/certificate-management/certificate-master) para obtener más información sobre los distintos tipos de certificados que puede solicitar aquí.
{% endhint %}

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FbTH39Myb4LH7T52VxZ2e%2Fimage.png?alt=media&#x26;token=3d742ea5-1b81-4597-a990-79263748ef5e" alt="This page is equivalent to the Request Certificates section in a  SCEPman Enterprise Certificate Master"><figcaption></figcaption></figure>
{% endtab %}

{% tab title="Tareas" %}
El **Tareas** la sección muestra el estado actual de Certificate Master y enlaces a secciones permitidas por su rol.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FNtkoVWJIX7u60B5cYqiD%2Fimage.png?alt=media&#x26;token=12b076c4-f461-4d13-9a17-6d7c14103c86" alt="This page is equivalent to the home page in a SCEPman Enterprise Certificate Master"><figcaption></figcaption></figure>
{% endtab %}
{% endtabs %}

{% hint style="success" %}
¡SCEPman ya está implementado y listo para emitir certificados!
{% endhint %}
{% endstep %}

{% step %}

### Conecte SCEPman a su tenant de Azure

{% hint style="info" %}
Solo necesitará conectar SCEPman a su tenant de Azure si planea implementar certificados a través de Intune o del extremo StaticAAD.
{% endhint %}

En la mayoría de los escenarios, querrá que SCEPman pueda emitir certificados mediante perfiles SCEP de Intune y también revocar certificados automáticamente si, por ejemplo, un dispositivo ha sido borrado.

Para que esto funcione como se espera, SCEPman requiere roles específicos en su tenant. Esto puede hacerse aceptando nuestra aplicación empresarial multi-tenant o proporcionando usted mismo un registro de aplicación con los permisos requeridos.

#### Confirmar tenant

{% hint style="info" %}
Recomendamos el enfoque de consentimiento del administrador / aplicación empresarial multi-tenant para conectar con su tenant de Azure, ya que no requiere un secreto de cliente que deba supervisarse por expiración.
{% endhint %}

El primer paso del **Consentimiento de administrador** flujo consiste en introducir el ID de su tenant y confirmarlo.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FvZ3mz8cJtBn8yIzmxbCV%2Fimage.png?alt=media&#x26;token=5dc5ef8f-6dc0-47f3-bc93-0bd3ccbb6f8f" alt=""><figcaption></figcaption></figure>

Al hacer clic en **Confirmar tenant** será redirigido a la página de consentimiento de Microsoft para autenticarse y aprobar inicialmente esta aplicación:

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FXX2m3HlBt0xcU4HINfcp%2Fimage.png?alt=media&#x26;token=47767ac7-4021-4747-b78b-580753709adb" alt=""><figcaption></figcaption></figure>

Aceptar este consentimiento añadirá la <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> aplicación empresarial a su tenant, pero aún no agregará los permisos requeridos.

#### Consentimiento del administrador

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2Fs4grwQHgnpggGbQTG2o8%2Fimage.png?alt=media&#x26;token=51c816c9-76f5-484f-93ab-7ba353f9c428" alt=""><figcaption></figcaption></figure>

Después de confirmar el tenant, al hacer clic en **Consentimiento del administrador** se le redirigirá de nuevo a la página de consentimiento de Microsoft y se le pedirá confirmación sobre si se deben conceder a la aplicación los permisos enumerados. Para obtener más información sobre los permisos requeridos, consulte nuestras [Preguntas y respuestas de Seguridad y Privacidad](https://docs.radiusaas.com/es/otro/faqs/security-and-privacy#id-5.-which-tenant-permissions-do-users-accessing-the-radiusaas-web-portal-have-to-consent-to).

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F6F2ZseSEQOU8YLvZYBuA%2Fimage.png?alt=media&#x26;token=17e7374d-9607-4d2f-9c92-e6b14cbb3f39" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
¡SCEPman ya puede conectarse a su tenant de Azure y recuperar información para el enlace de certificados!
{% endhint %}
{% endstep %}

{% step %}

### Habilitar extremos de certificados

En la mayoría de los escenarios, los certificados se implementarán aprovechando perfiles de certificados SCEP de Intune para desencadenar que los dispositivos soliciten certificados a SCEPman. Para habilitar este extremo, vaya a **Configuración** > **SCEPman** de nuevo y habilite la configuración de **Validación de Intune** y guarde la configuración:

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FiNz9WqtEoDs9q2C55uQd%2Fimage.png?alt=media&#x26;token=0b26b3dc-e554-4757-95b2-b622bf8e50b9" alt=""><figcaption></figcaption></figure>

#### Comprobación de cumplimiento

Al igual que con SCEPman Enterprise, SCEPman puede evaluar la validez de un certificado comprobando el estado de cumplimiento de un dispositivo vinculado. Consulte la  [documentación de SCEPman sobre esta configuración](https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/intune-validation#appconfig-intunevalidation-compliancecheck) para obtener más información.

#### Directorio de dispositivos

La selección del directorio de dispositivos depende del enlace específico que elija en el perfil SCEP:

* `{{DeviceId}}` se buscará en **Intune**
* `{{AAD_DeviceID}}` se buscará en **AAD** (Entra ID)
* `{{UserPrincipalName}}` (UPN) se buscará en **AAD** (Entra ID)

Consulte la [documentación de SCEPman](https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/intune-validation#appconfig-intunevalidation-devicedirectory) para obtener más detalles sobre los directorios de dispositivos.

{% hint style="success" %}
La validación de Intune ya está habilitada y su extremo de certificados está disponible!
{% endhint %}
{% endstep %}

{% step %}

### Implementar certificados

Con la validación de Intune habilitada, verá que la página de estado de SCEPman ahora muestra una URL de extremo para el MDM de Intune:

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F9gfjWTTgWp5cSoUUISdl%2Fimage.png?alt=media&#x26;token=0d96e310-f583-43b8-9b43-e5f9faf227d5" alt=""><figcaption></figcaption></figure>

Esta URL se utilizará en el perfil de certificado SCEP de Intune para el **SCEP Server URL**.

#### Certificado raíz

Asegúrese de crear un perfil de **Certificado de confianza** en Intune antes de continuar con el perfil de **Perfil SCEP certificado** y despliegue el certificado de CA de <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> a sus clientes.

[documentación de SCEPman: Certificado raíz](https://docs.scepman.com/certificate-management/microsoft-intune/windows-10#root-certificate)

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FAJGdaC7h6GTNWVhU1m3n%2Fimage.png?alt=media&#x26;token=fc0c04a2-6c13-459f-8a0c-212889eb460b" alt=""><figcaption></figcaption></figure>

#### Certificado SCEP

El proceso de crear el perfil de certificado SCEP es idéntico al de SCEPman Enterprise.

[documentación de SCEPman: SCEP - Intune - Windows](https://docs.scepman.com/certificate-management/microsoft-intune/windows-10)

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FK0Mj6thqRO714qXEBZ1o%2Fimage.png?alt=media&#x26;token=28eaf12d-7a0f-4f38-885c-09606b09563d" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
¡Sus clientes ahora deberían recibir certificados emitidos por SCEPman!
{% endhint %}
{% endstep %}
{% endstepper %}

## Establecer confianza

Para permitir que los dispositivos se autentiquen usando certificados de su <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> CA y habilitar que sus puntos de acceso establezcan conexiones RadSec con su instancia de RADIUSaaS, deberá confiar en su certificado de CA. Para ello, primero descargue su certificado de CA desde el **SCEPman** > **Estado** página.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FxlMuZhVhgRPluw3vecSM%2Fimage.png?alt=media&#x26;token=6f0dfc1c-9d85-4384-8aeb-6e5feb9142e4" alt=""><figcaption></figcaption></figure>

Una vez que tenga el certificado de CA, vaya a **Configuración** > **Certificados de confianza** y añada un nuevo certificado.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FEpZNRoOZvfrrQI3KZ25Q%2Fimage.png?alt=media&#x26;token=2effc58b-d8db-4a73-89c5-44378e6eb45e" alt=""><figcaption></figcaption></figure>

Cargue el archivo de certificado descargado y guarde:

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FcJlVeYyWkKItOyMIzKc7%2Fimage.png?alt=media&#x26;token=16940fd7-6814-4d8f-8d6d-75f7a241c672" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
RADIUSaaS ahora aceptará conexiones entrantes que utilicen certificados emitidos por SCEPman!
{% endhint %}

## Habilitar la gestión del certificado del servidor de RADIUSaaS

Después de haber inscrito <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code>, notará que la sección de conexión de SCEPman bajo **Configuración** > **Configuración del servidor** le permite pre-generar un certificado y configurar una conexión.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FR6lHASt8GhOzGORV4g44%2Fimage.png?alt=media&#x26;token=ce87ba5c-d533-45af-bd83-0e98e64bd22e" alt=""><figcaption></figcaption></figure>

En este punto ya se ha establecido una conexión con su instancia de SCEPman y RADIUSaaS puede solicitar certificados de servidor. La forma correcta de continuar depende ahora de si ya utiliza RADIUSaaS para autenticar clientes en este momento o de si se trata de una configuración nueva.

#### Pre-generar certificado

RADIUSaaS solicitará un certificado de servidor y lo añadirá a la lista de certificados, pero **no lo activará ni habilitará la gestión automática.**

En caso de que actualmente tenga clientes autenticándose en RADIUSaaS, esto le permite verificar que su perfil de Wifi tenga los nombres correctos para la validación del servidor, así como el certificado raíz correcto para la validación del servidor.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2Fjp9KpyVKoacpGi9IKgCS%2Fimage.png?alt=media&#x26;token=e1f3ae26-89fd-4677-b268-1fd9bc4beea7" alt=""><figcaption></figcaption></figure>

#### Configurar conexión

Si se trata de una configuración nueva o después de haber verificado que sus clientes usan la información correcta para validar el certificado del servidor, puede habilitar la gestión automática del certificado del servidor haciendo clic en **Configurar conexión**.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FOINrrk50uCnZqZoo38It%2Fimage.png?alt=media&#x26;token=8aacb961-33d0-4dd5-abb6-85d30ecc6e28" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
RADIUSaaS ahora solicitará un certificado de servidor a SCEPman, lo activará y lo renovará a tiempo antes de que caduque!
{% endhint %}

## Otros extremos de certificados

La configuración de otros extremos de certificados es similar a la forma en que se configuran con SCEPman Enterprise. Asegúrese de consultar la documentación relevante:

#### General

{% content-ref url="../portal-de-administracion/settings/scepman" %}
[scepman](https://docs.radiusaas.com/es/portal-de-administracion/settings/scepman)
{% endcontent-ref %}

#### Jamf

{% embed url="<https://docs.scepman.com/certificate-management/jamf/general>" %}

#### Validación estática

{% embed url="<https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/static-validation>" %}

#### Validación Static-AAD

{% embed url="<https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/staticaad-validation>" %}

#### DC

{% embed url="<https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/dc-validation>" %}

## Registros

Puede encontrar todos los registros de la aplicación que esperaría en SCEPman Enterprise en la sección de **Registros** . Estos incluyen:

* Mensajes de estado del servicio
* Certificados emitidos
* Respuestas OCSP
* Advertencias y errores durante la validación y la emisión

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F9hu1ZpLgx2bpqO0bCpwE%2Fimage.png?alt=media&#x26;token=e7010882-a6c0-4527-901a-3ed6a577bfa5" alt=""><figcaption></figcaption></figure>
