For the complete documentation index, see llms.txt. This page is also available as Markdown.

Configuración

Las entradas a continuación ofrecen una breve descripción general de la configuración disponible para SCEPman SaaS. Se han mantenido deliberadamente concisas. Para obtener todos los detalles, consulte las secciones correspondientes de la documentación de SCEPman

Autoridad de certificación

El certificado raíz para su Tenant. Todos los certificados que emite SCEPman encadenan hasta él. Se crea una sola vez y el nombre de su subject no puede cambiarse después.

La propia CA raíz es válida durante 7300 días (20 años).

Perfil de certificado predeterminado

La configuración predeterminada aplicada a los certificados emitidos a través de todos los endpoints de certificados. Cada origen en Certificate endpoints puede anular estos dos valores con su propio perfil.

La revocación de cada certificado que emite esta CA también se configura aquí.

Configuración del perfil de certificado predeterminado

Uso extendido de clave predeterminado

Para qué se puede usar el certificado. Los certificados de servidor necesitan ServerAuthentication; los certificados de dispositivo para 802.1X necesitan ClientAuthentication. Esta es solo la alternativa de reserva si la solicitud no contiene un EKU.

Periodo de validez

El número máximo de días durante los cuales un certificado emitido es válido. Más información.

Lista de revocación de certificados (CRL)

Publica una lista firmada de certificados revocados para clientes que no admiten OCSP. El punto de distribución se incrusta en cada certificado emitido desde el momento en que lo habilita. Más información.

Respondedor autorizado de OCSP

Responde a la revocación en tiempo real mediante OCSP, firmado por un certificado respondedor dedicado. Siempre habilitado para SCEPman SaaS. Más información.

Endpoints de certificados

Cada endpoint es una ruta a través de la cual un dispositivo puede solicitar un certificado. Cada uno trae su propio perfil de certificado y sus propias credenciales. Habilítelo para configurarlo.

Microsoft Intune

Este endpoint requiere que la conexión del Tenant de Entra esté configurada

Comprueba el dispositivo en Intune antes de emitir. Úselo para dispositivos Windows, iOS, Android y macOS administrados por Intune. Requiere la conexión del Tenant de Entra. Más información.

Configuración de Microsoft Intune

Periodo de validez

Anula el perfil predeterminado para cada certificado emitido a un dispositivo administrado por Intune.

Exigir que el dispositivo cumpla los requisitos

  • Desactivado: cualquier dispositivo inscrito recibe un certificado.

  • Activado: el dispositivo debe aparecer como conforme en Intune.

Más información.

Periodo de gracia de cumplimiento

Se muestra cuando la comprobación de cumplimiento está activada. Una ventana, en minutos, durante la cual un dispositivo cuenta como conforme aunque aún no haya informado. Más información.

Dónde buscar el dispositivo

En qué directorios consulta SCEPman para validar el dispositivo. Más información.

Orígenes de búsqueda, seleccionables en combinación:

Origen
Comportamiento

Objetos de dispositivo de Entra ID

Compara la solicitud con el objeto de dispositivo en Entra ID. Cubre los dispositivos unidos a Entra incluso cuando Intune todavía no ha realizado check-in.

Dispositivos administrados por Intune

Compara con el registro del dispositivo en Intune. La opción habitual para dispositivos inscritos en MDM.

Lista de endpoints

Compara con la lista de certificados emitidos por Intune.

Coincidencia oportunista

Emite el certificado si no se puede llegar a ninguno de los directorios anteriores o si ninguno devuelve un resultado. Mantiene la inscripción funcionando durante una interrupción — a costa de la propia comprobación.

Jamf Pro

Comprueba los dispositivos Apple con su inventario de Jamf Pro antes de emitir. Necesita credenciales de la API de Jamf.

Asegúrese de consultar la guía de SCEPman Enterprise sobre cómo configurar SCEPman SaaS con Jamf Pro:

Configuración de Jamf Pro

Uso extendido de clave predeterminado

Alternativa de reserva de EKU para certificados emitidos a dispositivos Jamf.

Periodo de validez

Anula el perfil predeterminado para este endpoint.

Credenciales de la API de Jamf

ID de cliente y secreto del rol de API de Jamf Pro. Más información.

Active Directory

Inscripción autenticada con Kerberos para clientes Windows unidos al dominio, impulsada por completo por la directiva de grupo. Requiere un Service Principal y un keytab en su dominio local. Más información.

Se pueden habilitar de forma independiente cuatro plantillas de certificado, cada una con su propia pestaña:

Plantilla
Finalidad

Usuario

Certificados de usuario para usuarios del dominio. Más información.

Equipo

Certificados de máquina para dispositivos unidos al dominio, por ejemplo para 802.1X. Más información.

Domain Controller

Certificados LDAPS y Kerberos PKINIT para DCs. Más información.

RDP

Certificados para autenticación del servidor RDP. Más información.

Por plantilla:

Configuración de la plantilla

Uso extendido de clave predeterminado

Alternativa de reserva de EKU para esta plantilla.

Periodo de validez

Vida útil del certificado para esta plantilla, en días.

Filtro de grupo (SIDs)

Limita la inscripción a los miembros de los grupos de Active Directory indicados, especificados por SID. Vacío significa que cualquier miembro del dominio puede inscribirse.

KSPs

Proveedores de almacenamiento de claves en los que puede crearse la clave privada, por ejemplo Microsoft Platform Crypto Provider (TPM) o Microsoft Smart Card Key Storage Provider. Vacío significa que el cliente elige.

La implementación de la directiva de grupo correspondiente se describe en Directiva de grupo.

Certificados de controlador de dominio

Emite los certificados que necesitan los controladores de dominio para LDAPS y Kerberos PKINIT, autenticados con una contraseña de desafío en lugar de Active Directory. Habilítelo solo si SCEPman da servicio a sus DCs. Más información.

Configuración de Domain Controller

Periodo de validez

Vida útil del certificado en días.

Contraseña de desafío

Se usa en el controlador de dominio cuando solicita su certificado.

API REST de inscripción

Permite que sus propias herramientas soliciten certificados por HTTPS en lugar de SCEP, usando identidades de Microsoft en vez de una contraseña de desafío. Déjelo desactivado salvo que lo utilice un script o servicio suyo. Más información.

Las solicitudes se autentican con un token de API. Administre los tokens en Acceso y reglas → Permisos.

Ejemplo:

Configuración de la API REST de inscripción

Uso extendido de clave predeterminado

Alternativa de reserva de EKU para certificados emitidos por la API.

Periodo de validez

Vida útil del certificado en días.

Desafío estático

Acepta cualquier solicitud que presente una contraseña de desafío compartida. Es conveniente para dispositivos que ningún MDM puede inscribir. Más información.

Configuración del desafío estático

Uso extendido de clave predeterminado

Alternativa de reserva de EKU para este endpoint.

Periodo de validez

Vida útil del certificado en días.

Contraseña de desafío

Cualquiera que tenga este valor puede obtener un certificado. Rótelo cuando alguien con acceso se vaya.

Renovaciones sin desafío

  • Desactivado: toda renovación debe presentar de nuevo la contraseña de desafío.

  • Activado: un cliente que tenga un certificado válido puede renovarlo sin ella.

Desafío estático + comprobación de dispositivo de Entra (Static-AAD)

Este endpoint requiere que la conexión del Tenant de Entra esté configurada

Como arriba, pero el dispositivo también debe existir en Entra ID. Prefiera esto frente a un desafío estático simple siempre que el dispositivo esté unido a Entra. Requiere la conexión del Tenant de Entra. Más información.

Los mismos ajustes que Desafío estático.

Conexión del Tenant de Entra

Opcional, pero necesario para Validación de Intune y Validación de Static AAD endpoints.

Controla cómo SCEPman lee los objetos de dispositivo y de usuario de su Tenant de Entra ID. Esto es lo que hace que estén disponibles las fuentes de validación de Intune y de Entra. Mientras esté desactivado, esas fuentes no pueden habilitarse.

Concede a nuestra aplicación multitenant acceso de lectura en un solo flujo de consentimiento. Es la vía más rápida, y mantenemos actualizado el conjunto de permisos a medida que SCEPman evoluciona.

Necesita que un administrador global lo apruebe una vez.

Tres pasos completan la conexión:

1

Confirme el Tenant

Inicie sesión en Entra ID. Tomamos el Tenant de ese inicio de sesión y le mostramos de qué directorio se trata, para que no dé su consentimiento en el incorrecto.

No necesita dar su consentimiento en nombre de su organización.

Este consentimiento añadirá la SCEPman as a Service (xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx) aplicación empresarial a su entorno de Entra.

2

Conceder consentimiento de administrador

Abre la pantalla de consentimiento de Microsoft. Debe aprobarlo un administrador global; si no es usted, envíele el enlace de consentimiento de esta página.

Esto concederá a la SCEPman as a Service aplicación empresarial los permisos necesarios.

3

Probar la conexión

Lee un objeto de dispositivo para demostrar que los permisos funcionan antes de depender de ellos.

Use un registro de aplicación que usted cree y controle. Elija esta opción cuando la política prohíba aplicaciones multitenant de terceros.

Necesita el ID del Tenant, el ID de cliente y un secreto de cliente.

Conceda los siguientes aplicación permisos y concédales consentimiento de administrador:

API
Permiso
Finalidad

Microsoft Graph

Directory.Read.All

Leer datos del directorio

Microsoft Graph

DeviceManagementManagedDevices.Read.All

Leer dispositivos de Intune

Microsoft Graph

DeviceManagementConfiguration.Read.All

Leer la configuración de dispositivos de Intune

API de Microsoft Intune

scep_challenge_provider

Validación del desafío SCEP

Depuración remota

Habilita el seguimiento detallado de solicitudes para nuestro equipo de soporte. Está desactivado de forma predeterminada. Como los seguimientos pueden contener identificadores de dispositivo, el seguimiento se desactiva automáticamente en la fecha especificada.

Última actualización

¿Te fue útil?