> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/es/configuracion-de-azure/private-endpoints.md).

# Puntos de conexión privados

Al instalar SCEPman 2.8 o una versión más reciente, el Storage Account y el Key Vault se conectarán a una VNET mediante puntos de conexión privados. El acceso a los datos de estos dos recursos de Azure solo es posible a través de esta VNET, a menos que defina excepciones.

Esta VNET se encuentra en el mismo grupo de recursos que los demás componentes de SCEPman. Los App Services de SCEPman y SCEPman Certificate Master están conectados a la VNET y, a nivel de red, tienen acceso al Storage Account y al Key Vault.

Después de la instalación, no hay excepciones configuradas, por lo que ninguna otra entidad puede acceder a los certificados y claves del Key Vault ni al Table Storage del Storage Account. Si es necesario, por ejemplo cuando [generar una CA subordinada](/es/despliegue-de-scepman/intermediate-certificate.md) o cuando[ consultar el Storage Account](/es/otro/faqs/general.md#how-can-i-programmatically-query-the-storage-account-table), debe agregar excepciones en el panel de Networking del recurso de Azure correspondiente.

El acceso a la interfaz de administración del Key Vault y del Storage Account no se ve afectado; es decir, no necesita agregar sus máquinas de administración a la lista de excepciones para realizar funciones como cambiar el SKU de su Storage Account o inspeccionar los registros de acceso de su Key Vault.

Los App Services de SCEPman y SCEPman Certificate Master no tienen puntos de conexión privados, incluso si instala SCEPman 2.8 o una versión más reciente. Aun así, se puede acceder a ellos desde Internet sin restricciones de red. Recomendamos no restringir el acceso a SCEPman a nivel de red, ya que SCEPman suele formar parte de la infraestructura utilizada para establecer conexiones de red y, por lo tanto, debería estar disponible incluso si todavía no está conectado.

Si es necesario, Conditional Access puede emplearse para limitar el acceso a SCEPman Certificate Master con diversas restricciones, incluidas las condiciones de red. SCEPman normalmente no usa Conditional Access, ya que los dos extremos SCEP y OCSP no utilizan autenticación de Entra. Sin embargo, podría usar Conditional Access para restringir el acceso a [la API REST de SCEPman](/es/gestion-de-certificados/api-certificates.md).

## Recursos de Azure utilizados para puntos de conexión privados

<table><thead><tr><th width="374">Tipo</th><th>Descripción</th></tr></thead><tbody><tr><td>Red virtual</td><td>Los App Services de SCEPman, el Key Vault y la Storage Account se conectan a través de esta VNET.</td></tr><tr><td>Punto de conexión privado (×2)</td><td>Uno para el Key Vault y otro para la Storage Account. Los hace accesibles a través de la VNET.</td></tr><tr><td>Zona DNS privada (×2)</td><td>Uno para el Key Vault y otro para la Storage Account. Ambos tienen una dirección IP interna en la VNET, para la que tienen un nombre en su respectiva zona DNS privada.</td></tr><tr><td>Interfaz de red (×2)</td><td>Uno para el Key Vault y otro para la Storage Account. Conecta el Punto de conexión privado a la VNET.</td></tr></tbody></table>

## Agregar puntos de conexión privados a instalaciones existentes de SCEPman

Si ha instalado SCEPman 2.7 o una versión anterior, su Key Vault y Storage Account no tendrán automáticamente puntos de conexión privados, incluso si actualiza a SCEPman 2.8 o una versión más reciente. Debe agregarlos manualmente tras una decisión consciente. Siga esta guía para hacerlo:

{% stepper %}
{% step %}

### Crear red virtual

* En el grupo de recursos de SCEPman, cree una nueva red virtual usando la configuración predeterminada o la que requiera su organización. Esto debería incluir una **subred predeterminada**.
* Cree una subred adicional en la nueva **red virtual** con la configuración predeterminada y establezca **"Delegación de subred"** como **Microsoft.Web/serverFarms**

<figure><img src="https://4115997120-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fiam78Sg5DERiTw9hODKt%2Fimage.png?alt=media&amp;token=81586f35-8b3d-4048-9b55-0f879c1e779d" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Crear punto de conexión privado de Key Vault

1. Vaya al grupo de recursos de SCEPman > **KeyVault** > Configuración > Redes > Conexiones de puntos de conexión privados, y cree un punto de conexión privado
2. Seleccione el tipo de recurso: **Microsoft.KeyVault/vaults**
3. Seleccione su **KeyVault** por recurso y **bóveda** para el subrecurso de destino
4. Elija la red virtual y la subred predeterminada (no la subred creada en el primer paso)
5. Habilitar **Integrar con la zona DNS privada** para crear y conectar automáticamente la zona DNS privada
   {% endstep %}

{% step %}

### Crear punto de conexión privado de Storage Account

1. Vaya al grupo de recursos de SCEPman > **Storage Account** > Seguridad + Networking > Redes > Puntos de conexión privados y cree un punto de conexión privado
2. Por recurso, establezca el subrecurso de destino en **table**
3. Elija su red virtual y subred predeterminada
4. Habilitar **Integrar con la zona DNS privada** para crear y conectar automáticamente la zona DNS privada
   {% endstep %}

{% step %}

### Integrar App Service de SCEPman

1. Navega a **App Service de SCEPman** > Redes > Agregue la integración de red virtual al **Configuración del tráfico saliente** haciendo clic en "No configurado"
2. Seleccione la red virtual y la subred creada en el primer paso.
3. Desmarque la opción "Tráfico de Internet saliente" y aplique

<figure><img src="https://4115997120-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FNkehFzE9EYgmw0Mbdp17%2Fimage.png?alt=media&amp;token=0ca8d951-9753-455e-8e18-96708acc71d1" alt=""><figcaption></figcaption></figure>

<figure><img src="https://4115997120-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2F2DmA1nHSDuoiftY3NYbS%2Fimage.png?alt=media&amp;token=0b20e929-bb07-413c-871f-21e3ca07fe89" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Integrar App Service de Certificate Master

* Al agregar la integración de red virtual al segundo App Service, puede seleccionar la conexión anterior de la lista; no tiene que crear una nueva conexión.
* Si está habilitada, desmarque la opción "Tráfico de Internet saliente" y aplique

<figure><img src="https://4115997120-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fl4sw69lqaJcaO4xFwbrR%2Fimage.png?alt=media&amp;token=a9eab453-ab6f-4b81-850e-da51e2135215" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Verificar la aprobación del punto de conexión privado

Compruebe que tanto los puntos de conexión privados de Key Vault como los de Storage Account estén en estado Aprobado

<figure><img src="https://4115997120-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FitjKr906PCf63W5HQExi%2Fimage.png?alt=media&amp;token=e2338b6c-b786-496a-8d3f-b40418140a5a" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Pruebas y resultados

Una vez confirmado, puede deshabilitar el acceso público tanto para Key Vault como para Storage Account.

<figure><img src="https://4115997120-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FxfV14MPyx6K2z5VQewLH%2Fimage.png?alt=media&amp;token=6279a827-2dde-47cf-9e33-f17c4e3a3dc7" alt=""><figcaption></figcaption></figure>

Si está conectado correctamente, la página de inicio de SCEPman debería mostrar todas sus conexiones como "Connected"\
![](https://4115997120-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FM904qQ3M8fi90AXhUXRC%2Fimage.png?alt=media\&token=ec13dc88-8e08-41c1-91ef-6e8f495d81f0)

Compruebe que la implementación de puntos de conexión privados sea correcta desplegando certificados mediante su MDM o [Certificate Master.](/es/gestion-de-certificados/certificate-master.md)
{% endstep %}
{% endstepper %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/es/configuracion-de-azure/private-endpoints.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
