> For the complete documentation index, see [llms.txt](https://docs.radiusaas.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.radiusaas.com/es/portal-de-administracion/scepman-saas/configuracion.md).

# Configuración

Las entradas a continuación ofrecen una breve descripción general de la configuración disponible para SCEPman SaaS. Se han mantenido deliberadamente concisas. Para obtener todos los detalles, consulte las secciones correspondientes de la [documentación de SCEPman](https://docs.scepman.com/)

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FUg2LmMPvJLOwEkp3TFKa%2Fimage.png?alt=media&amp;token=341c6aec-3d17-49cf-b6f5-0f89af9fae54" alt=""><figcaption></figcaption></figure>

### Autoridad de certificación

El certificado raíz para su Tenant. Todos los certificados que emite SCEPman encadenan hasta él. Se crea una sola vez y el nombre de su subject no puede cambiarse después.

La propia CA raíz es válida durante 7300 días (20 años).

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2Fi7yCSCvVOoqRHLG1lLsZ%2Fimage.png?alt=media&amp;token=f3f26ee9-e293-48ba-b262-7c0fd303ca68" alt=""><figcaption></figcaption></figure>

### Perfil de certificado predeterminado

La configuración predeterminada aplicada a los certificados emitidos a través de todos los endpoints de certificados. Cada origen en Certificate endpoints puede anular estos dos valores con su propio perfil.

La revocación de cada certificado que emite esta CA también se configura aquí.

<details>

<summary>Configuración del perfil de certificado predeterminado</summary>

**Uso extendido de clave predeterminado**

Para qué se puede usar el certificado. Los certificados de servidor necesitan `ServerAuthentication`; los certificados de dispositivo para 802.1X necesitan `ClientAuthentication`. Esta es solo la alternativa de reserva si la solicitud no contiene un EKU.

**Periodo de validez**

El número máximo de días durante los cuales un certificado emitido es válido. [Más información](https://docs.scepman.com/scepman-configuration/application-settings/certificates#appconfig-validityperioddays).

**Lista de revocación de certificados (CRL)**

Publica una lista firmada de certificados revocados para clientes que no admiten OCSP. El punto de distribución se incrusta en cada certificado emitido desde el momento en que lo habilita. [Más información](https://docs.scepman.com/certificate-management/manage-certificates/enabling-crl).

**Respondedor autorizado de OCSP**

Responde a la revocación en tiempo real mediante OCSP, firmado por un certificado respondedor dedicado. Siempre habilitado para SCEPman SaaS. [Más información](https://docs.scepman.com/certificate-management/manage-certificates).

</details>

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FuBTHvhmdCQYQPe0FmC2L%2Fimage.png?alt=media&amp;token=6ade9391-731d-4a1c-8637-d50f3e2c586d" alt=""><figcaption></figcaption></figure>

### Endpoints de certificados

Cada endpoint es una ruta a través de la cual un dispositivo puede solicitar un certificado. Cada uno trae su propio perfil de certificado y sus propias credenciales. Habilítelo para configurarlo.

{% hint style="warning" %}
Habilite solo los endpoints que realmente use. Cada endpoint habilitado es una forma adicional de obtener un certificado de su CA.
{% endhint %}

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FFi97SBr6o9EbOjayG8uq%2Fimage.png?alt=media&amp;token=c2679dcb-c376-4837-893e-5668a37e4098" alt=""><figcaption></figcaption></figure>

#### Microsoft Intune

{% hint style="info" %}
Este endpoint requiere que la conexión del Tenant de Entra esté configurada
{% endhint %}

Comprueba el dispositivo en Intune antes de emitir. Úselo para dispositivos Windows, iOS, Android y macOS administrados por Intune. Requiere la conexión del Tenant de Entra. [Más información](https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/intune-validation).

<details>

<summary>Configuración de Microsoft Intune</summary>

**Periodo de validez**

Anula el perfil predeterminado para cada certificado emitido a un dispositivo administrado por Intune.

**Exigir que el dispositivo cumpla los requisitos**

* Desactivado: cualquier dispositivo inscrito recibe un certificado.
* Activado: el dispositivo debe aparecer como conforme en Intune.

[Más información](https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/intune-validation#appconfig-intunevalidation-compliancecheck).

**Periodo de gracia de cumplimiento**

Se muestra cuando la comprobación de cumplimiento está activada. Una ventana, en minutos, durante la cual un dispositivo cuenta como conforme aunque aún no haya informado. [Más información](https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/intune-validation#appconfig-intunevalidation-compliancegraceperiodminutes).

**Dónde buscar el dispositivo**

En qué directorios consulta SCEPman para validar el dispositivo. [Más información](https://docs.scepman.com/scepman-configuration/device-directories).

Orígenes de búsqueda, seleccionables en combinación:

| Origen                                    | Comportamiento                                                                                                                                                                                                           |
| ----------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| **Objetos de dispositivo de Entra ID**    | Compara la solicitud con el objeto de dispositivo en Entra ID. Cubre los dispositivos unidos a Entra incluso cuando Intune todavía no ha realizado check-in.                                                             |
| **Dispositivos administrados por Intune** | Compara con el registro del dispositivo en Intune. La opción habitual para dispositivos inscritos en MDM.                                                                                                                |
| **Lista de endpoints**                    | Compara con la lista de certificados emitidos por Intune.                                                                                                                                                                |
| **Coincidencia oportunista**              | Emite el certificado si no se puede llegar a ninguno de los directorios anteriores o si ninguno devuelve un resultado. Mantiene la inscripción funcionando durante una interrupción — a costa de la propia comprobación. |

</details>

#### Jamf Pro

Comprueba los dispositivos Apple con su inventario de Jamf Pro antes de emitir. Necesita credenciales de la API de Jamf.

Asegúrese de consultar la guía de SCEPman Enterprise sobre cómo configurar SCEPman SaaS con Jamf Pro:

{% embed url="<https://docs.scepman.com/certificate-management/jamf/general>" %}

<details>

<summary>Configuración de Jamf Pro</summary>

**Uso extendido de clave predeterminado**

Alternativa de reserva de EKU para certificados emitidos a dispositivos Jamf.

**Periodo de validez**

Anula el perfil predeterminado para este endpoint.

**Credenciales de la API de Jamf**

ID de cliente y secreto del rol de API de Jamf Pro. [Más información](https://docs.scepman.com/certificate-management/jamf/general).

</details>

#### Active Directory

Inscripción autenticada con Kerberos para clientes Windows unidos al dominio, impulsada por completo por la directiva de grupo. Requiere un Service Principal y un keytab en su dominio local. [Más información](https://docs.scepman.com/certificate-management/active-directory).

Se pueden habilitar de forma independiente cuatro plantillas de certificado, cada una con su propia pestaña:

| Plantilla             | Finalidad                                                                                                                                                                                                        |
| --------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Usuario**           | Certificados de usuario para usuarios del dominio. [Más información](https://docs.scepman.com/scepman-configuration/application-settings/active-directory/user-template).                                        |
| **Equipo**            | Certificados de máquina para dispositivos unidos al dominio, por ejemplo para 802.1X. [Más información](https://docs.scepman.com/scepman-configuration/application-settings/active-directory/computer-template). |
| **Domain Controller** | Certificados LDAPS y Kerberos PKINIT para DCs. [Más información](https://docs.scepman.com/scepman-configuration/application-settings/active-directory/dc-template).                                              |
| **RDP**               | Certificados para autenticación del servidor RDP. [Más información](https://docs.scepman.com/scepman-configuration/application-settings/active-directory/rdp-template).                                          |

Por plantilla:

<details>

<summary>Configuración de la plantilla</summary>

**Uso extendido de clave predeterminado**

Alternativa de reserva de EKU para esta plantilla.

**Periodo de validez**

Vida útil del certificado para esta plantilla, en días.

**Filtro de grupo (SIDs)**

Limita la inscripción a los miembros de los grupos de Active Directory indicados, especificados por SID. Vacío significa que cualquier miembro del dominio puede inscribirse.

**KSPs**

Proveedores de almacenamiento de claves en los que puede crearse la clave privada, por ejemplo *Microsoft Platform Crypto Provider* (TPM) o *Microsoft Smart Card Key Storage Provider*. Vacío significa que el cliente elige.

</details>

{% hint style="info" %}
La implementación de la directiva de grupo correspondiente se describe en [Directiva de grupo](https://docs.scepman.com/certificate-management/active-directory/group-policy).
{% endhint %}

#### Certificados de controlador de dominio

Emite los certificados que necesitan los controladores de dominio para LDAPS y Kerberos PKINIT, autenticados con una contraseña de desafío en lugar de Active Directory. Habilítelo solo si SCEPman da servicio a sus DCs. [Más información](https://docs.scepman.com/certificate-management/domain-controller-certificates).

<details>

<summary>Configuración de Domain Controller</summary>

**Periodo de validez**

Vida útil del certificado en días.

**Contraseña de desafío**

Se usa en el controlador de dominio cuando solicita su certificado.

</details>

#### API REST de inscripción

Permite que sus propias herramientas soliciten certificados por HTTPS en lugar de SCEP, usando identidades de Microsoft en vez de una contraseña de desafío. Déjelo desactivado salvo que lo utilice un script o servicio suyo. [Más información](https://docs.scepman.com/certificate-management/api-certificates).

Las solicitudes se autentican con un token de API. Administre los tokens en **Acceso y reglas → Permisos**.

Ejemplo:

{% code overflow="wrap" %}

```powershell
New-SCEPmanCertificate -Url 'contoso.scepman-as-a-service.com' -AccessToken 'IyBJJ2FtIGFuIGFjY2VzcyB0b2tlbi4gIw==' -Subject 'CN=Certificate'
```

{% endcode %}

<details>

<summary>Configuración de la API REST de inscripción</summary>

**Uso extendido de clave predeterminado**

Alternativa de reserva de EKU para certificados emitidos por la API.

**Periodo de validez**

Vida útil del certificado en días.

</details>

#### Desafío estático

Acepta cualquier solicitud que presente una contraseña de desafío compartida. Es conveniente para dispositivos que ningún MDM puede inscribir. [Más información](https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/static-validation).

<details>

<summary>Configuración del desafío estático</summary>

**Uso extendido de clave predeterminado**

Alternativa de reserva de EKU para este endpoint.

**Periodo de validez**

Vida útil del certificado en días.

**Contraseña de desafío**

Cualquiera que tenga este valor puede obtener un certificado. Rótelo cuando alguien con acceso se vaya.

**Renovaciones sin desafío**

* Desactivado: toda renovación debe presentar de nuevo la contraseña de desafío.
* Activado: un cliente que tenga un certificado válido puede renovarlo sin ella.

</details>

#### Desafío estático + comprobación de dispositivo de Entra (Static-AAD)

{% hint style="info" %}
Este endpoint requiere que la conexión del Tenant de Entra esté configurada
{% endhint %}

Como arriba, pero el dispositivo también debe existir en Entra ID. Prefiera esto frente a un desafío estático simple siempre que el dispositivo esté unido a Entra. Requiere la conexión del Tenant de Entra. [Más información](https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/staticaad-validation).

Los mismos ajustes que **Desafío estático**.

### Conexión del Tenant de Entra

{% hint style="info" %}
Opcional, pero necesario para **Validación de Intune** y **Validación de Static AAD** endpoints.
{% endhint %}

Controla cómo SCEPman lee los objetos de dispositivo y de usuario de su Tenant de Entra ID. Esto es lo que hace que estén disponibles las fuentes de validación de Intune y de Entra. Mientras esté desactivado, esas fuentes no pueden habilitarse.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FI2BJxqzYyaKFYsMgdPml%2Fimage.png?alt=media&amp;token=e7259508-947b-409f-8082-6a631da298c4" alt=""><figcaption></figcaption></figure>

{% tabs %}
{% tab title="Consentimiento de administrador (recomendado)" %}
Concede a nuestra aplicación multitenant acceso de lectura en un solo flujo de consentimiento. Es la vía más rápida, y mantenemos actualizado el conjunto de permisos a medida que SCEPman evoluciona.

Necesita que un administrador global lo apruebe una vez.

Tres pasos completan la conexión:

{% stepper %}
{% step %}

### **Confirme el Tenant**

Inicie sesión en Entra ID. Tomamos el Tenant de ese inicio de sesión y le mostramos de qué directorio se trata, para que no dé su consentimiento en el incorrecto.

No necesita dar su consentimiento en nombre de su organización.

Este consentimiento añadirá la **SCEPman as a Service (xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx)** aplicación empresarial a su entorno de Entra.
{% endstep %}

{% step %}

### **Conceder consentimiento de administrador**

Abre la pantalla de consentimiento de Microsoft. Debe aprobarlo un administrador global; si no es usted, envíele el enlace de consentimiento de esta página.

Esto concederá a la **SCEPman as a Service** aplicación empresarial los permisos necesarios.
{% endstep %}

{% step %}

### **Probar la conexión**

Lee un objeto de dispositivo para demostrar que los permisos funcionan antes de depender de ellos.
{% endstep %}
{% endstepper %}
{% endtab %}

{% tab title="Su propio registro de aplicación" %}
Use un registro de aplicación que usted cree y controle. Elija esta opción cuando la política prohíba aplicaciones multitenant de terceros.

Necesita el ID del Tenant, el ID de cliente y un secreto de cliente.

Conceda los siguientes **aplicación** permisos y concédales consentimiento de administrador:

| API                     | Permiso                                   | Finalidad                                       |
| ----------------------- | ----------------------------------------- | ----------------------------------------------- |
| Microsoft Graph         | `Directory.Read.All`                      | Leer datos del directorio                       |
| Microsoft Graph         | `DeviceManagementManagedDevices.Read.All` | Leer dispositivos de Intune                     |
| Microsoft Graph         | `DeviceManagementConfiguration.Read.All`  | Leer la configuración de dispositivos de Intune |
| API de Microsoft Intune | `scep_challenge_provider`                 | Validación del desafío SCEP                     |
| {% endtab %}            |                                           |                                                 |
| {% endtabs %}           |                                           |                                                 |

### Depuración remota

Habilita el seguimiento detallado de solicitudes para nuestro equipo de soporte. Está desactivado de forma predeterminada. Como los seguimientos pueden contener identificadores de dispositivo, el seguimiento se desactiva automáticamente en la fecha especificada.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F2xKvarOq5SRCzmV9c1dO%2Fimage.png?alt=media&amp;token=c971f150-623a-44ae-a3e8-3c1436d23211" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.radiusaas.com/es/portal-de-administracion/scepman-saas/configuracion.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
