> For the complete documentation index, see [llms.txt](https://docs.radiusaas.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.radiusaas.com/es/configuracion/scepman-saas.md).

# 🆕 SCEPman SaaS

<code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> es una implementación de SCEPman totalmente administrada, alojada y mantenida. Se incluye con RADIUSaaS y <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> Bundle, que proporciona ambos servicios bajo una sola suscripción. Úsalo para emitir certificados para la autenticación basada en certificados con RADIUSaaS, sin administrar una instancia de SCEPman. Esta guía cubre la configuración inicial de una **Intune** implementación.

## Configuración <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code>

{% hint style="info" %}
Si ya estás utilizando una implementación existente de SCEPman Enterprise en tu Tenant con RADIUSaaS, asegúrate de consultar nuestra guía de migración: [Migrar desde SCEPman Enterprise](/es/configuracion/scepman-saas/migrar-desde-scepman-enterprise.md)
{% endhint %}

{% stepper %}
{% step %}

### Registrar la <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> CA

Con una <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> licencia habilitada, verás que la sección del menú en **SCEPman** > **Configuración** contiene opciones para registrar y configurar tu CA de SCEPman.

En la parte superior tienes la posibilidad de elegir el **Nombre común** así como el **Organización** nombre para tu CA.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FwLtBNxXY0TTNcjVHDs9E%2Fimage.png?alt=media&amp;token=ed4dc966-f7cd-493f-8bbb-5b6fc65ec76a" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
El Nombre común y la Organización formarán el sujeto del certificado de CA durante el registro.
{% endhint %}

Al hacer clic en **Registrar CA raíz**, comenzará la configuración y el estado se mostrará arriba. Una vez finalizado, la sección de SCEPman contendrá páginas adicionales.

{% tabs %}
{% tab title="Estado" %}
La **Estado** página muestra el estado actual de la CA y sus integraciones, así como las URL de los endpoints que necesitas para solicitar certificados.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2Fz7zU4TYIrpBAeXALIIXA%2Fimage.png?alt=media&amp;token=63df39b2-c37b-40bc-aa20-f5e620a9c4e2" alt=""><figcaption></figcaption></figure>
{% endtab %}

{% tab title="Administrar certificados" %}
En **Administrar certificados** puedes explorar los certificados emitidos, comprobar su validez y también tienes la opción de revocarlos.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FBkk06QcyZEXchYkkQLSF%2Fimage.png?alt=media&amp;token=34804be3-e355-4aff-93a1-a4ff1fdc4922" alt=""><figcaption></figcaption></figure>
{% endtab %}

{% tab title="Solicitar certificados" %}
En **Solicitar certificados**, puedes solicitar diferentes tipos de certificados para el registro e instalación manual o firmar CSR.

{% hint style="info" %}
Echa un vistazo a la documentación dedicada de [Certificate Master](https://docs.scepman.com/certificate-management/certificate-master) para obtener más información sobre los distintos tipos de certificados que puedes solicitar aquí.
{% endhint %}

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FSOIKPnEVZ1znYQVuUU10%2Fimage.png?alt=media&amp;token=a7991a1c-6bcc-41bc-bfb8-f6616d14eccf" alt=""><figcaption></figcaption></figure>
{% endtab %}

{% tab title="Tareas" %}
La **Tareas** la sección muestra el estado actual de Certificate Master y enlaces a las secciones permitidas por tu rol.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FWHcBCwuNy8waC7JqZSg5%2Fimage.png?alt=media&amp;token=e7ec2e18-f8f0-4a99-a0a7-a807e81f34c6" alt=""><figcaption></figcaption></figure>
{% endtab %}
{% endtabs %}

{% hint style="success" %}
¡SCEPman ya está desplegado y listo para emitir certificados!
{% endhint %}
{% endstep %}

{% step %}

### Configurar el perfil de certificado predeterminado

La configuración predeterminada aplicada a los certificados emitidos a través de todos los endpoints de certificados. Cada origen en los endpoints de certificados puede sobrescribir estos dos valores con su propio perfil.

La revocación de cada certificado que emite esta CA también se configura aquí.

<details>

<summary>Configuración predeterminada del perfil de certificado</summary>

**Uso ampliado de clave predeterminado**

Para qué puede utilizarse el certificado. Los certificados de servidor necesitan `ServerAuthentication`; los certificados de dispositivo para 802.1X necesitan `ClientAuthentication`. Esto solo es la alternativa en caso de que la solicitud no contenga una EKU.

**Período de validez**

El número máximo de días durante los cuales un certificado emitido es válido. [Más información](https://docs.scepman.com/scepman-configuration/application-settings/certificates#appconfig-validityperioddays).

**Lista de revocación de certificados (CRL)**

Publica una lista firmada de certificados revocados para clientes que no admiten OCSP. El punto de distribución se incorpora en cada certificado emitido desde el momento en que lo habilitas. [Más información](https://docs.scepman.com/certificate-management/manage-certificates/enabling-crl).

**Responder autorizado de OCSP**

Responde a la revocación en tiempo real mediante OCSP, firmado por un certificado de respondedor dedicado. Siempre habilitado para SCEPman SaaS. [Más información](https://docs.scepman.com/certificate-management/manage-certificates).

</details>

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FVGwADJNXvooW5zSU79LT%2Fimage.png?alt=media&amp;token=d8a39914-13ce-4fac-8d39-7ff00980a774" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Habilitar endpoints de certificados

Habilita los endpoints de certificados relevantes para tu Tenant. Activar los endpoints mostrará configuraciones adicionales para configurar. Para obtener más información sobre cada endpoint, consulta [aquí](/es/portal-de-administracion/scepman-saas/configuracion.md#certificate-endpoints).

{% hint style="warning" %}
Los endpoints de Microsoft Intune y Static challenge + comprobación de dispositivo de Entra requieren que primero se complete el paso 4.
{% endhint %}

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FACReWrV5aYvMycKbdqKC%2Fimage.png?alt=media&amp;token=0f07edb7-77a9-4513-ba96-2578cea8962a" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Conecta SCEPman a tu Tenant de Azure

{% hint style="info" %}
Solo necesitarás conectar SCEPman a tu Tenant de Azure si planeas implementar certificados a través de Intune o del endpoint Static-AAD.
{% endhint %}

En la mayoría de los escenarios querrás que SCEPman pueda emitir certificados mediante perfiles SCEP de Intune y también revocar certificados automáticamente, por ejemplo, si se ha borrado un dispositivo.

Para que esto funcione según lo previsto, SCEPman requiere roles específicos en tu Tenant. Esto puede hacerse dando tu consentimiento a nuestra aplicación empresarial multi-tenant o proporcionando tú mismo un registro de aplicación con los permisos requeridos.

#### Confirmar Tenant

{% hint style="info" %}
Recomendamos el enfoque de consentimiento de administrador / aplicación empresarial multi-tenant para conectar tu Tenant de Azure, ya que no requiere un secreto de cliente que deba supervisarse por si expira.
{% endhint %}

El primer paso del **Consentimiento de administrador** flujo es introducir tu ID de Tenant y confirmarlo.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FoCK6nCA5tiBakhiJhnTK%2Fimage.png?alt=media&amp;token=364a99a0-4b11-4eb2-ab72-7c8b3f096236" alt=""><figcaption></figcaption></figure>

Al hacer clic en **Confirmar Tenant** se te redirigirá a la página de consentimiento de Microsoft para autenticarte y aprobar inicialmente esta aplicación:

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FXX2m3HlBt0xcU4HINfcp%2Fimage.png?alt=media&amp;token=47767ac7-4021-4747-b78b-580753709adb" alt=""><figcaption></figcaption></figure>

Aceptar este consentimiento agregará la <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> aplicación empresarial a tu Tenant, pero aún no añade los permisos requeridos.

#### Consentimiento de administrador

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FIw0lq2QNJIPnrvXZkof0%2Fimage.png?alt=media&amp;token=a2a8c4f4-9ca5-4416-bae0-4523d1437f79" alt=""><figcaption></figcaption></figure>

Después de confirmar el Tenant, selecciona **Consentimiento de administrador**. La página de consentimiento de Microsoft se abrirá de nuevo. Confirma que la aplicación puede recibir los permisos listados. Obtén más información en las preguntas y respuestas de Seguridad y privacidad.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F6F2ZseSEQOU8YLvZYBuA%2Fimage.png?alt=media&amp;token=17e7374d-9607-4d2f-9c92-e6b14cbb3f39" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
¡SCEPman ya puede conectarse a tu Tenant de Azure y recuperar información para la vinculación de certificados!
{% endhint %}
{% endstep %}

{% step %}

### Habilitar el endpoint de Intune

En la mayoría de los escenarios, los certificados se implementarán aprovechando perfiles de certificados SCEP de Intune para hacer que los dispositivos soliciten certificados a SCEPman. Para habilitar este endpoint, ve a **SCEPman** > **Configuración** y habilita **Validación de Intune** y guarda la configuración:

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F2N4NTI27aAh6Y8cnVBU4%2Fimage.png?alt=media&amp;token=403f07af-3d0e-469c-8201-0d1114f6045f" alt=""><figcaption></figcaption></figure>

#### Comprobación de cumplimiento

Al igual que con SCEPman Enterprise, SCEPman puede evaluar la validez de un certificado comprobando el estado de cumplimiento de un dispositivo vinculado. Consulta la [documentación de SCEPman](https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/intune-validation#appconfig-intunevalidation-compliancecheck) para obtener más información.

#### Directorio de dispositivos

La selección del directorio de dispositivos depende de la vinculación específica que elijas en el perfil SCEP:

* `{{DeviceId}}` se buscará en **Intune**
* `{{AAD_DeviceID}}` se buscará en **AAD** (Entra ID)
* `{{UserPrincipalName}}` (UPN) se buscará en **AAD** (Entra ID)

Consulta [documentación de SCEPman](https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/intune-validation#appconfig-intunevalidation-devicedirectory) para obtener más detalles sobre los directorios de dispositivos.

{% hint style="success" %}
¡La validación de Intune ya está habilitada y su endpoint de certificados está disponible!
{% endhint %}
{% endstep %}

{% step %}

### Implementar certificados

Con la validación de Intune habilitada, verás que la página de estado de SCEPman ahora muestra una URL de endpoint para el MDM de Intune:

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2Fx7awLC4VVaXsPPvx5zLb%2Fimage.png?alt=media&amp;token=88046637-d00e-4962-bb86-e4e79caa244d" alt=""><figcaption></figcaption></figure>

Esta URL se utilizará en el perfil de certificado SCEP de Intune para el **URL del servidor SCEP**.

#### Certificado raíz

Asegúrate de crear un **Certificado de confianza** perfil en Intune antes de continuar con el **perfil de certificado SCEP** y desplegar el certificado de CA de <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> a tus clientes.

[Documentación de SCEPman: Certificado raíz](https://docs.scepman.com/certificate-management/microsoft-intune/windows-10#root-certificate)

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FAJGdaC7h6GTNWVhU1m3n%2Fimage.png?alt=media&amp;token=fc0c04a2-6c13-459f-8a0c-212889eb460b" alt=""><figcaption></figcaption></figure>

#### Certificado SCEP

El proceso de creación del perfil de certificado SCEP es idéntico al de SCEPman Enterprise.

[Documentación de SCEPman: SCEP - Intune - Windows](https://docs.scepman.com/certificate-management/microsoft-intune/windows-10)

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FK0Mj6thqRO714qXEBZ1o%2Fimage.png?alt=media&amp;token=28eaf12d-7a0f-4f38-885c-09606b09563d" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
¡Tus clientes ahora deberían recibir certificados emitidos por SCEPman!
{% endhint %}
{% endstep %}
{% endstepper %}

## Establecer confianza

Para permitir que los dispositivos se autentiquen usando certificados de tu <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> CA y permitir que tus puntos de acceso establezcan conexiones RadSec con tu instancia de RADIUSaaS, tendrás que confiar en su certificado de CA. Para ello, primero descarga tu certificado de CA desde la **SCEPman** > **Estado** página.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FxlMuZhVhgRPluw3vecSM%2Fimage.png?alt=media&amp;token=6f0dfc1c-9d85-4384-8aeb-6e5feb9142e4" alt=""><figcaption></figcaption></figure>

Una vez que tengas el certificado de CA, ve a **Configuración** > **Certificados de confianza** y agrega un nuevo certificado.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F2ElSWHAYkImEEVqEvErJ%2Fimage.png?alt=media&amp;token=55d0627d-8286-4bbe-8a66-918539317414" alt=""><figcaption></figcaption></figure>

Carga el archivo de certificado descargado y guarda:

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FsKd9KvH9AFQAtipsDJFI%2Fimage.png?alt=media&amp;token=a1ffb361-7645-498d-96a3-003131acc2fe" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
¡RADIUSaaS ahora aceptará conexiones entrantes que usen certificados emitidos por SCEPman!
{% endhint %}

## Habilitar la administración del certificado de servidor de RADIUSaaS

Después de que hayas registrado <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code>, notarás que la sección de conexión de SCEPman en **Conectividad** > **SCEPman** te permite pregenerar un certificado y configurar una conexión.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FKeox1Rj9S8E15av4dcVU%2Fimage.png?alt=media&amp;token=01ad0871-6e97-4a50-ae70-75ebeb548204" alt=""><figcaption></figcaption></figure>

A estas alturas ya se ha establecido una conexión con tu instancia de SCEPman y RADIUSaaS puede solicitar certificados de servidor. La forma correcta de seguir ahora depende de si ya usas RADIUSaaS para autenticar clientes en este momento o de si se trata de una configuración nueva.

#### Pregenerar certificado

RADIUSaaS solicitará un certificado de servidor y lo agregará a la lista de certificados, pero **no lo activará ni habilitará la administración automática.**

En caso de que actualmente tengas clientes autenticándose en RADIUSaaS, esto te permite verificar que tu perfil Wifi tiene los nombres correctos para la validación del servidor, así como el certificado raíz correcto para la validación del servidor.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2Fjp9KpyVKoacpGi9IKgCS%2Fimage.png?alt=media&amp;token=e1f3ae26-89fd-4677-b268-1fd9bc4beea7" alt=""><figcaption></figcaption></figure>

#### Configurar conexión

Si se trata de una configuración nueva o después de que hayas verificado que tus clientes usan la información correcta para validar el certificado del servidor, puedes habilitar la administración automática del certificado del servidor haciendo clic en **Configurar conexión**.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FVaIvrtFWIqBOL71JyMiX%2Fimage.png?alt=media&amp;token=7be60572-74ef-45a0-a0c1-701d423910e3" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
¡RADIUSaaS ahora solicitará un certificado de servidor a SCEPman, lo activará y lo renovará a tiempo antes de que caduque!
{% endhint %}

## Otros endpoints de certificados

La configuración de otros endpoints de certificados es similar a la forma en que se configuran con SCEPman Enterprise. Asegúrate de consultar la documentación pertinente:

#### Jamf

{% embed url="<https://docs.scepman.com/certificate-management/jamf/general>" %}

#### API de registro REST

{% hint style="info" %}
La variante SaaS de SCEPman de la API de registro REST usa tokens de acceso de RADIUSaaS en lugar de tokens de acceso de Entra.
{% endhint %}

{% embed url="<https://docs.scepman.com/certificate-management/api-certificates>" %}

#### Validación de Active Directory

{% embed url="<https://docs.scepman.com/certificate-management/active-directory>" %}

#### Validación estática

{% embed url="<https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/static-validation>" %}

#### Validación Static-AAD

{% embed url="<https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/staticaad-validation>" %}

#### DC

{% embed url="<https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/dc-validation>" %}

## Registros

Puedes encontrar todos los registros de aplicación que esperarías en SCEPman Enterprise en la **Registros** sección. Estos incluyen:

* Mensajes de estado del servicio
* Certificados emitidos
* Respuestas OCSP
* Advertencias y errores durante la validación y la emisión

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FUHIrulw7a8cNMoWAx43i%2Fimage.png?alt=media&amp;token=85d53b3b-f3be-4442-9c2c-9d1b42783410" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.radiusaas.com/es/configuracion/scepman-saas.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
