> For the complete documentation index, see [llms.txt](https://docs.radiusaas.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.radiusaas.com/es/portal-de-administracion/settings/trusted-roots.md).

# Certificados de confianza

## Tipos de certificados de confianza

### CA de confianza para autenticación de cliente

Las CA de confianza para la autenticación de cliente establecen la confianza entre las CA que emiten certificados de autenticación de cliente para sus dispositivos finales y RADIUSaaS.

### Certificados de conexión RadSec de confianza

RadSec funciona con autenticación mutua mediante certificados (mTLS). Esto significa que, por un lado, sus autenticadores deben [confiar en RADIUSaaS](/es/portal-de-administracion/settings/settings-server.md#server-certificates) y, por otro lado, RADIUSaaS debe saber en qué autenticadores confiar para que se pueda establecer una conexión RadSec válida. Los certificados de conexión RadSec de confianza garantizan que RADIUSaaS solo confíe en los autenticadores que usted especifique.

## **Certificado RadSec de confianza preinstalado**

Debido a lo [anterior](/es/portal-de-administracion/settings/trusted-roots.md#trusted-radsec-connection-certificates), siempre verá al menos un certificado de confianza de RadSec que establece la confianza con sus [proxies RADIUS](https://docs-preview.radiusaas.com/admin-portal/settings/settings-proxy) (que en la práctica actúan como clientes RadSec). Para garantizar que sus proxies puedan iniciarse correctamente y establecer una conexión con su instancia, no puede eliminarlo.

## Agregar&#x20;

{% hint style="warning" %}
Si tiene una infraestructura PKI escalonada (p. ej., una **PKI heredada de Microsoft**), tenga en cuenta [esto](#tiered-pki-hierarchy).
{% endhint %}

Para agregar un nuevo certificado de confianza, siga estos pasos:

1. Haga clic en **Agregar**
2. Seleccione si desea importar el certificado de confianza&#x20;
   * desde SCEPman (proporcionando la URL de su instancia de SCEPman), o
   * desde cualquier otra CA (cargando un archivo de certificado codificado en PEM o DER)
3. Seleccione el [tipo](#types-of-trusted-certificates) de certificado de confianza en **Usar para**:
   * [**Autenticación de cliente**](#trusted-cas-for-client-authentication)
   * [**RadSec**](#trusted-radsec-connection-certificates)
   * **Ambos** (útil si la misma CA emite tanto sus certificados de autenticación de cliente como sus certificados de cliente RadSec)
4. Cargue el archivo de certificado arrastrando y soltando (alternativamente, puede hacer clic en el área azul y seleccionar su archivo)
5. Seleccione la opción de verificación del certificado:
   * **Detección automática de OCSP**: RADIUSaaS intentará inferir la URL del respondedor OCSP a partir de la extensión Authority Information Access (AIA) del certificado de cliente que se utiliza para la autenticación de red. En caso de que no se encuentre ninguna URL del respondedor OCSP o de que el respondedor OCSP no esté disponible, RADIUSaaS considerará la [**tolerancia a fallos** ](#ocsp-soft-fail)configuración.
   * **OCSP**: Especifique manualmente qué URL del respondedor OCSP se usará para cualquier certificado emitido por la CA de confianza. Si el respondedor OCSP no está disponible, RADIUSaaS considerará la [**tolerancia a fallos** ](#ocsp-soft-fail)configuración.
   * **CRL**: Si se selecciona, RADIUSaaS usará una CRL en lugar de OCSP para verificar el certificado emitido por la CA. Especifique la codificación de la CRL (**DER** o **PEM**) y los **puntos de distribución de la CRL**.
   * **Ninguno:** Si su CA no admite ni OCSP ni CRL, seleccione **Ninguno** para omitir la verificación.
6. Haga clic en **Guardar**

{% hint style="info" %}
En caso de que su PKI tenga una jerarquía multinivel (CA raíz, CA intermedia, CA emisora), asegúrese de cargarlas todas en el almacén de certificados de confianza de RADIUSaaS.
{% endhint %}

## Eliminar

Para eliminar un certificado, expanda la fila correspondiente, haga clic en **Eliminar** y confirme su elección.&#x20;

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F881Etn4X8SPLFDEUIEaz%2Fimage.png?alt=media&amp;token=1f14289f-0179-45e1-ab9f-72a39f4e2e37" alt=""><figcaption><p>Mostrando la eliminación de un certificado de confianza</p></figcaption></figure>

## Tolerancia a fallos de OCSP

Esta configuración determina cómo se comporta RADIUSaaS cuando no se puede alcanzar el respondedor OCSP de su CA de confianza.&#x20;

{% hint style="danger" %}
Si **deshabilita** esta configuración, las solicitudes de autenticación serán **rechazadas** cuando no se pueda alcanzar el respondedor OCSP de su CA.

Por favor, compruebe [Consecuencias del fallo suave de OCSP](/es/otros/faqs/consecuencias-del-fallo-suave-de-ocsp.md) para asegurarse de que comprende las implicaciones de esta configuración.
{% endhint %}

{% hint style="info" %}
Tenga en cuenta que esta configuración solo está disponible cuando **Detección automática de OCSP** o **OCSP** se selecciona para la verificación de certificados.&#x20;
{% endhint %}

De forma predeterminada, recomendamos **habilitar la tolerancia a fallos de OCSP** para aumentar la disponibilidad del servicio al permitir que se acepten solicitudes de autenticación incluso si no se puede alcanzar el respondedor OCSP. Con este **mecanismo de tolerancia a fallos** y, en caso de que OCSP no sea accesible, RADIUSaaS solo comprobará si el certificado entrante fue firmado por una de las [CA de confianza](/es/portal-de-administracion/settings/trusted-roots.md) y procesará cualquier [Reglas](/es/portal-de-administracion/acceso-y-reglas/rules.md).

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FOZsiGA2Azh5szBKobNvd%2Fimage.png?alt=media&amp;token=c5f34e6d-2d2d-49b3-813d-ea8165f8ce52" alt=""><figcaption></figcaption></figure>

## Jerarquía PKI escalonada

En un entorno de CA escalonado con varias CA emisoras configuradas, los certificados emitidos por la CA raíz o por cualquier CA emisora obtendrán acceso independientemente de si el certificado fue emitido por la CA raíz o por una CA emisora. Esto significa que confiar en la raíz implicará automáticamente confiar en los certificados emitidos por cualquiera de las CA emisoras. \
\
Si es necesario controlar el acceso en función de las CA emisoras, esto puede lograrse configurando [las reglas correspondientes](/es/portal-de-administracion/acceso-y-reglas/rules.md#certificate-based-authentication).

### Consideraciones

Al cargar las CA raíz y emisoras de una PKI escalonada, tenga en cuenta lo siguiente:

* La **CA raíz debe cargarse primero**, antes de cargar cualquier CA emisora derivada de esta CA raíz.
* Las CA raíz y emisoras deben cargarse en archivos separados. Cargar cadenas de certificados desde un solo archivo puede provocar un comportamiento inesperado.

## Configuración opcional

### ID de Intune

Es posible utilizar el certificado que cada equipo Windows 10 recibe de Intune al unirse a Microsoft Entra ID (Azure AD).

{% hint style="danger" %}
Esta configuración es opcional. Si no está familiarizado con los certificados de Intune, ¡no los configure!
{% endhint %}

#### ¿Por qué no recomendamos usar certificados de Intune con fines de autenticación?

* Microsoft no admite los certificados de Intune para otros fines que no sean la administración con Intune.
* El período de validez de los certificados de Intune es de 1 año.
* No existe un mecanismo para revocar certificados (como OCSP).

En lugar de usar certificados de Intune, recomendamos usar certificados de una PKI como [SCEPman](https://scepman.com/).

#### Configurar IDs de Intune

{% hint style="danger" %}
Use esta configuración con cuidado. Uno de los siguientes ID **debe** debe existir en la extensión del certificado 1.2.840.113556.5.14. Todos los demás certificados serán **rechazados**.
{% endhint %}

Para obtener su ID de Tenant de Intune, siga estos pasos:&#x20;

* Pulse **Windows + R** y escriba **certlm.msc**
* Vaya a sus certificados personales. Habrá un certificado de uno de los siguientes emisores
  * SC Online Issuing
  * MDM Device Authority&#x20;
* Abra este certificado, vaya a **Detalles** y busque la extensión&#x20;

  1.2.840.113556.5.14
* El valor HEX mostrado es su ID de Tenant de Intune.&#x20;

**Ejemplo:**

El ID de Tenant del siguiente certificado es: **bb4397cb6891c64db17f766487518a6a**

![Mostrando certificado](https://content.gitbook.com/content/SWU1DQ4UGkqER7uGNUOm/blobs/idPvrWmWOtjQuz2my7Yj/image.png)

## XML

{% hint style="info" %}
El perfil XML generado por RADIUSaaS habilitará [el almacenamiento en caché de PMK](/es/implementacion-de-perfiles/microsoft-intune/wifi-profile/windows.md#fast-roaming).
{% endhint %}

Hoy en día, la mayoría de las plataformas MDM proporcionan un método basado en un asistente para implementar perfiles de red (WiFi y LAN). Si esto no es posible, o si el asistente ofrece solo opciones de configuración limitadas, puede generar un perfil XML sin procesar directamente en la plataforma RADIUSaaS.

* Para generar su **WiFi** perfil XML:&#x20;
  1. Expanda el **XML** menú,&#x20;
  2. seleccione el protocolo de seguridad deseado (WPA2 o WPA3),&#x20;
  3. introduzca su **SSID,**
  4. y haga clic en **Descargar**.
* Para generar su **Cableado** perfil XML, haga clic en **Descargar**.

<figure><img src="https://1614783686-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FjHbQ9ohBN5f6bMmug00h%2Fimage.png?alt=media&amp;token=ea446f76-6399-41fa-b81c-88414d863dcc" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.radiusaas.com/es/portal-de-administracion/settings/trusted-roots.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
