# Migrar desde SCEPman Enterprise

Si actualmente utiliza SCEPman Enterprise en su propio tenant y desea reducir aún más su huella de infraestructura, podría considerar migrar a <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code>, una solución de CA totalmente integrada incorporada en RADIUSaaS.

### ¿Qué cambiará?

<table data-full-width="false"><thead><tr><th>Qué</th><th>Cambios</th><th>Permanece igual</th></tr></thead><tbody><tr><td><strong>Alojamiento de SCEPman</strong></td><td>Gestionado por nosotros, ya no en su tenant de Azure.</td><td></td></tr><tr><td><strong>URL de SCEPman</strong></td><td>Nuevas URL de endpoint.</td><td></td></tr><tr><td><strong>Certificado de servidor RADIUS</strong></td><td>Si actualmente usa la <a href="../../../portal-de-administracion/settings/settings-server#scepman-issued-server-certificate">conexión SCEPman</a> o un <a href="../../../portal-de-administracion/settings/settings-server#scepman-issued-server-certificate">certificado de servidor emitido por SCEPman</a> se creará un nuevo certificado de servidor.</td><td>No hay cambios si usa la <a href="../../../portal-de-administracion/settings/settings-server#customer-ca">Customer CA</a>.</td></tr><tr><td><strong>Funcionalidad de certificados</strong></td><td></td><td>Los certificados funcionan igual que antes.</td></tr><tr><td><strong>Integración MDM</strong></td><td>Los perfiles de certificados SCEP deben apuntar a la nueva URL y hacer referencia a un nuevo certificado Root CA.</td><td>El enfoque general de integración sigue siendo el mismo.</td></tr><tr><td><strong>Experiencia del usuario final</strong></td><td></td><td>Sin impacto, transparente para los usuarios finales.</td></tr><tr><td><strong>Certificados existentes</strong></td><td>Consulte la sección de impacto de migración a continuación.</td><td>Los certificados válidos siguen funcionando.</td></tr></tbody></table>

### Consideraciones previas a la migración

* **Funciones**: Algunas funciones de SCEPman Enterprise no están disponibles en <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code>. Por favor, consulte nuestra [Comparación de ediciones de SCEPman](https://docs.radiusaas.com/es/details#scepman-edition-comparison) para asegurarse de que tiene cubiertos todos sus casos de uso antes de comenzar la migración.&#x20;
* **Perfiles SCEP de MDM**: Deberá actualizar sus perfiles SCEP para que apunten a la nueva <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> URL y hagan referencia al nuevo Root CA. Planifique cómo desea desplegar esto (todo a la vez vs. por fases).
* **Entorno de red**: Si está usando RadSec, migrar a <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> puede significar que el certificado de servidor utilizado para la conexión podría cambiar.
* **Reglas de DNS o firewall**: Si tiene alguna regla de red vinculada a su endpoint actual de SCEPman, será necesario actualizarlas.

## Ruta de migración

{% stepper %}
{% step %}

### Configuración <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code>

Siga nuestra guía dedicada sobre cómo inscribirse:

{% content-ref url="" %}
[](https://docs.radiusaas.com/es/configuracion/scepman-saas)
{% endcontent-ref %}

Después de este paso, debería encontrarse en la siguiente situación:

* <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> está inscrito y sus dispositivos han recibido certificados adecuados para la autenticación de cliente que se utilizarán con RADIUSaaS (además de los emitidos por su implementación actual de SCEPman Enterprise).
* <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code>El certificado CA de ' está confiado por sus dispositivos y agregado al almacén de confianza de RADIUSaaS.
  {% endstep %}

{% step %}

### Verificar la configuración del cliente

Los clientes que ya usan RADIUSaaS requerirán los siguientes ajustes si desea migrar a <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> :

* Asegúrese de que confían en el <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> certificado Root CA
* Ajuste el perfil de WiFi para incluir (además del Root de SCEPman Enterprise actual) el <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> certificado CA para validación del servidor

{% hint style="danger" %}
**Precaución si ya tiene un** [**función SCEPman Connection**](https://docs.radiusaas.com/admin-portal/settings/settings-server#scepman-connection)

Si ya ha configurado la conexión SCEPman para la administración automática de certificados de servidor, <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> tomará el control de la conexión después de la inscripción. Esto significa que el certificado de servidor será de un emisor diferente **después de la siguiente rotación de certificados**.

Asegúrese de que sus clientes tengan el <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> certificado CA instalado y confíen en la nueva CA para la validación del servidor en el perfil de WiFi.
{% endhint %}
{% endstep %}

{% step %}

### Verificar la configuración del autenticador

Si está usando RadSec, sus autenticadores RADIUS (puntos de acceso, switches y gateways VPN) también tendrán que confiar en el nuevo certificado Root CA para establecer una conexión con RADIUSaaS.

Asegúrese de que el <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> Root CA se haya agregado aquí para evitar impacto durante el cambio del certificado de servidor.

{% hint style="danger" %}
**Por favor, compruebe si su equipo de red maneja múltiples CAs**

Si sus autenticadores no pueden confiar en múltiples CAs para la validación del servidor RadSec, el cambio del certificado de servidor a uno emitido por <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> deberá hacerse al mismo tiempo que el cambio de la CA de confianza para la autenticación RadSec, ya que de lo contrario las conexiones fallarán.
{% endhint %}
{% endstep %}

{% step %}

### Comprobar reglas que coincidan con emisor(es)

Si está usando reglas para filtrar autoridades de certificación específicas, las autenticaciones de cliente podrían ser rechazadas al usar certificados de <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> si la regla **Cualquier autenticación permitida** está deshabilitada.

Añada nuevas reglas para el certificado CA agregado o asegúrese de modificar las reglas existentes para incluirlo:

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FwYmNxxwMXs6pxEh656NZ%2Fimage.png?alt=media&#x26;token=dbff993d-c6e9-48fd-a8d5-8d42db2f3afa" alt=""><figcaption></figcaption></figure>
{% endstep %}
{% endstepper %}

## Preguntas frecuentes

### ¿Puedo ejecutar SCEPman Enterprise y <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> en paralelo durante la fase de migración?

Sí. Mientras haya confiado en ambos certificados Root CA para la conexión de cliente en RADIUSaaS, los certificados de cliente de ambas autoridades de certificación pueden usarse para la autenticación.

### ¿Puedo usar mi certificado raíz existente de SCEPman Enterprise para <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code>?

Aunque técnicamente es posible mediante [Bring your own Key Vault](https://docs.radiusaas.com/es/portal-de-administracion/settings/scepman#scepman-identity-and-keys), no se recomienda reutilizar su certificado Root CA existente por las siguientes razones:

* Los certificados ya emitidos solo se almacenan en el tenant de la implementación existente de SCEPman Enterprise, mientras que los certificados creados nuevos se almacenarán dentro de <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code>. Esto puede provocar fallos de validación si los componentes no pueden determinar qué CA debe considerarse para la validación
* Dependiendo de la ubicación de implementación de su Key Vault y de su instancia de RADIUSaaS, se espera una latencia adicional durante las operaciones criptográficas que requieran el certificado Root CA

### ¿Cuándo puedo retirar mi antigua instancia de SCEPman?

Una vez que todos los casos de uso de certificados de la instancia de SCEPman Enterprise se hayan migrado a <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code>, puede detener de forma segura el servicio de la aplicación. Estos casos de uso incluyen, entre otros:

* Certificados de cliente
* Certificados de servidor
* Certificados DC
* Certificados para inspección TLS
* Certificados de firma de código
* Certificados S/MIME

Asegúrese de supervisar el Log Analytics Workspace el tiempo suficiente para verificar que ya no se está realizando ninguna validación ni emisión de certificados.

{% embed url="<https://docs.scepman.com/azure-configuration/log-configuration>" %}
