> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/es/configuracion-de-scepman/application-settings/scep-endpoints/intune-validation.md).

# Validación de Intune

{% hint style="info" %}
Estas configuraciones solo deben aplicarse al App Service de SCEPman, no al Certificate Master. Consulte [Configuración de SCEPman](/es/configuracion-de-scepman/application-settings.md).
{% endhint %}

## AppConfig:IntuneValidation:ComplianceCheck

*Linux: AppConfig\_\_IntuneValidation\_\_ComplianceCheck*

{% hint style="warning" %}
**Configuración experimental**

Solo SCEPman Enterprise Edition

Antes de la versión 1.9, debido a la evaluación tardía del estado de conformidad durante la inscripción, esta característica rompe la inscripción de Windows Autopilot. Después del despliegue del certificado, la comprobación OCSP inmediatamente siguiente devolverá '**no válido**" durante la inscripción y el proceso de Autopilot no se completará.

Con la versión 1.9 y posteriores, los clientes reciben un "Certificado de arranque efímero" durante la fase de inscripción que luego se reemplaza por un certificado de cliente normal, en cuanto el cliente pasa a estar conforme.

Con la versión 2.5 y posteriores, también puede configurar un período de gracia durante el cual el dispositivo siempre se considera conforme con la configuración ComplianceGracePeriodMinutes.
{% endhint %}

**Valor:** *Siempre* o *Nunca* (predeterminado)

**Descripción:** Cuando SCEPman recibe una solicitud OCSP, SCEPman puede comprobar opcionalmente el estado de conformidad del dispositivo. Cuando se establece en **Siempre** SCEPman consultará el estado de conformidad del dispositivo y el resultado OCSP solo puede ser GOOD si el dispositivo también está marcado como conforme en Azure AD.

Establecer esto en **Nunca** deshabilitará la comprobación de conformidad.

## AppConfig:IntuneValidation:ComplianceGracePeriodMinutes

*Linux: AppConfig\_\_IntuneValidation\_\_ComplianceGracePeriodMinutes*

{% hint style="warning" %}
Solo SCEPman Enterprise Edition

Aplicable a la versión 2.5 y posteriores
{% endhint %}

**Valor:** *Entero* (predeterminado: 0)

**Descripción:** Inmediatamente después de la inscripción, los dispositivos a menudo aún no son conformes en Intune. Esta configuración define un período de gracia en minutos durante el cual el dispositivo se considera conforme, aunque todavía no lo sea. Si el dispositivo no es conforme después del período de gracia, el certificado se revoca. Esto evita el problema de un dispositivo Windows que acaba de inscribirse y necesita completar correctamente el perfil SCEP para finalizar la inscripción de Windows Autopilot, pero solo pasará a ser conforme en Intune algún tiempo después.

La configuración comprobará la propiedad EnrolledDateTime de Intune y comenzará a contar desde ese punto.

Es una alternativa al uso de certificados de arranque efímeros. Si configura cualquier valor superior a 0, SCEPman nunca emitirá certificados de arranque efímeros.

Esta configuración solo tiene efecto si [ComplianceCheck](#appconfig-intunevalidation-compliancecheck) esté establecida en *Siempre*.

## AppConfig:IntuneValidation:DeviceDirectory

*Linux: AppConfig\_\_IntuneValidation\_\_DeviceDirectory*

**Valor:** Cadena

Opciones disponibles:

* `AAD`\
  (predeterminado para SCEPman 2.0)
* `Intune`
* `AADAndIntune`
* `AADAndIntuneOpportunistic`\
  (predeterminado para SCEPman 2.1 o más reciente)
* `AADAndIntuneAndEndpointlist`\
  (disponible en SCEPman 2.2 y posteriores)

{% hint style="warning" %}
Si desea cambiar esta configuración en una implementación existente que se instaló con una versión anterior de SCEPman, ejecute de nuevo el [script de configuración de PowerShell](/es/despliegue-de-scepman/permissions/post-installation-config.md#acquire-and-run-the-scepman-installation-powershell-module) para asegurarse de que SCEPman tenga los permisos más recientes para acceder a los directorios de dispositivos correspondientes.
{% endhint %}

**Descripción:** Determina dónde buscar dispositivos en las solicitudes OCSP para certificados de dispositivo. Se consulta el directorio correspondiente para encontrar un dispositivo que coincida con el ID de dispositivo escrito en el campo CN del sujeto del certificado. El certificado solo es válido si el dispositivo existe. Para **`AAD`**, también debe estar habilitado (Intune no admite deshabilitar dispositivos). Si ComplianceCheck está activado, el dispositivo también debe ser conforme. Si no se configura nada y para SCEPman 1.9 y anteriores, `AAD` se usa.

Por lo tanto, debe configurar en consecuencia el perfil de configuración de Intune para los dispositivos. `{{AAD_Device_ID}}` es el ID de dispositivo de Entra/AAD, mientras que `{{DeviceID}}` es el ID de dispositivo de Intune.

Para **`AADAndIntune`**, ambos directorios se consultan en paralelo. En este caso, basta con que el dispositivo exista en uno de los dos directorios. Esta configuración permite migrar de una opción a otra cuando todavía hay certificados válidos para ambos tipos de directorios. También admite casos en los que configura las plataformas de forma diferente. También puede utilizarse como solución alternativa para dispositivos iOS o Android que reciben un ID de Intune en lugar de un ID de objeto de Entra ID, porque no están completamente unidos a Entra en el momento de la inscripción del certificado.

Si ha actualizado de SCEPman 1.x a SCEPman 2.x y sigue usando [una aplicación registrada para los permisos de SCEPman](/es/despliegue-de-scepman/permissions/azure-app-registration.md), SCEPman carece de los permisos para consultar dispositivos en Intune. Por lo tanto, está limitado a la `AAD` opción. La opción **`AADAndIntuneOpportunistic`** comprueba si se han concedido a SCEPman los permisos para consultar Intune. Si están ahí, esto funciona como `AADAndIntune`. Si no están ahí, esto se comporta como `AAD`.

El valor **`AADAndIntuneAndEndpointlist`** funciona igual que `AADAndIntune`, pero además consulta [la lista de certificados emitidos de Intune](https://endpoint.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMonitorMenu/~/certificateReport). Si Intune [ha desencadenado la revocación de un certificado](https://learn.microsoft.com/en-us/mem/intune/protect/remove-certificates#scep-certificates), esto hará que el certificado quede revocado en SCEPman.

{% embed url="<https://www.youtube.com/watch?v=K0SK0BtoBUQ>" %}
SCEPman 2.0: Validación de certificados
{% endembed %}

## AppConfig:IntuneValidation:RevokeCertificatesOnWipe

*Linux: AppConfig\_\_IntuneValidation\_\_RevokeCertificatesOnWipe*

{% hint style="info" %}
Aplicable a la versión 2.1 y posteriores.
{% endhint %}

**Valor:** *true* (predeterminado) o *false*

**Descripción:** Esta configuración amplía la validación de dispositivos cuando se utiliza el ID de dispositivo de Intune. No funciona cuando se utiliza el ID de dispositivo de Entra/AAD. Si está habilitada, SCEPman evalúa la propiedad Management State de un dispositivo de Intune cuando se valida su certificado de dispositivo. Si el estado indica uno de los siguientes valores, el certificado se revoca:

* RetirePending
* RetireFailed
* WipePending
* WipeFailed
* Unhealthy
* DeletePending
* RetireIssued
* WipeIssued

Especialmente, esto significa que cuando un administrador desencadena un Wipe o Retire para un dispositivo, el certificado se revocará inmediatamente. Incluso si el dispositivo está apagado o sin conexión y, por lo tanto, la acción no puede realizarse en el dispositivo, el certificado ya no es válido.

## AppConfig:IntuneValidation:UntoleratedUserRisks

*Linux: AppConfig\_\_IntuneValidation\_\_UntoleratedUserRisks*

{% hint style="warning" %}
**Configuración experimental** - Aplicable a la versión 2.2 y posteriores. Requiere el permiso *IdentityRiskyUser.Read.All* asignado por el módulo PS de SCEPman versión 1.7 y posteriores.

Solo SCEPman Enterprise Edition
{% endhint %}

**Valor:** Lista separada por comas de niveles de riesgo del usuario, por ejemplo *Bajo*, *Medio*, *Alto*.

**Descripción:** Esta configuración solo tiene efecto si establece [UserRiskCheck](#appconfig-intunevalidation-userriskcheck) para *Siempre*. Los certificados de usuarios con niveles de riesgo de esta lista se considerarán inválidos.

Ejemplo: define `Medio,Alto` para esta configuración. Un usuario tiene un nivel de riesgo *Bajo*. El certificado del usuario es válido y puede usarse para conectar a la VPN corporativa. Luego, un evento de riesgo aumenta el nivel de riesgo del usuario a *Medio*. El usuario intenta conectarse a la VPN, pero no lo consigue, porque la puerta de enlace VPN comprueba la validez del certificado en tiempo real y SCEPman responde que ha sido revocado.

## AppConfig:IntuneValidation:UserRiskCheck

*Linux: AppConfig\_\_IntuneValidation\_\_UserRiskCheck*

{% hint style="warning" %}
**Configuración experimental** - Aplicable a la versión 2.2 y posteriores. Requiere el permiso *IdentityRiskyUser.Read.All* asignado por el módulo PS de SCEPman versión 1.7 y posteriores.

Solo SCEPman Enterprise Edition
{% endhint %}

**Valor:** *Siempre* o *Nunca* (predeterminado)

**Descripción:** Cuando SCEPman recibe una solicitud OCSP para un certificado emitido a un usuario de Intune, SCEPman puede comprobar opcionalmente el [el nivel de riesgo del usuario](https://docs.microsoft.com/en-us/azure/active-directory/identity-protection/concept-identity-protection-risks#user-linked-detections). Cuando se establece en **Siempre** SCEPman consultará el estado de riesgo del usuario y el resultado OCSP solo puede ser GOOD si el riesgo del usuario no está en la lista de [UntoleratedUserRisks](#appconfig-intunevalidation-untolerateduserrisks).

Establecer esto en **Nunca** deshabilitará la comprobación de riesgo del usuario.

## AppConfig:IntuneValidation:WaitForSuccessNotificationResponse

*Linux: AppConfig\_\_IntuneValidation\_\_WaitForSuccessNotificationResponse*

**Valor:** *true* (predeterminado) o *false*

**Descripción:** Después de que un certificado se emite correctamente, SCEPman envía una notificación sobre el certificado a Intune. Microsoft recomienda esperar la respuesta en su especificación. Sin embargo, algunas instancias muestran largas demoras que ocasionalmente provocan tiempos de espera agotados. Por lo tanto **Verdadero** es la opción predeterminada.

Establecer esto en **Falso** hace que SCEPman devuelva el certificado emitido antes de que Intune responda a la notificación. Esto va en contra de lo especificado, pero mejora el rendimiento y evita tiempos de espera agotados en las instancias en que surge este problema.

## AppConfig:IntuneValidation:ValidityPeriodDays

*Linux: AppConfig\_\_IntuneValidation\_\_ValidityPeriodDays*

**Valor:** Positivo *Entero*

**Descripción:** Esta configuración reduce aún más el valor global ValidityPeriodDays para el endpoint de Intune.

## AppConfig:IntuneValidation:EnableCertificateStorage

*Linux: AppConfig\_\_IntuneValidation\_\_EnableCertificateStorage*

{% hint style="info" %}
Aplicable a la versión 2.7 y posteriores

Solo SCEPman Enterprise Edition
{% endhint %}

**Valor:** *true* o *false* (predeterminado)

**Descripción:** Al solicitar certificados a través del endpoint de Intune, SCEPman almacena esos certificados solicitados en el Storage Account en Azure si esto se establece en *true*. Esto hará que los certificados emitidos aparezcan en SCEPman Certificate Master, donde podrá verlos y revocarlos manualmente. Además, los certificados se revocan automáticamente cuando el objeto asociado de Entra o Intune pasa a un estado no válido según lo especificado por las otras configuraciones (como estar deshabilitado o eliminado). Si se establece en *false*, SCEPman no almacenará los certificados emitidos y los certificados solo serán visibles en los registros o en la vista clásica de Intune en Certificate Master o en el portal de Intune. Si esto no está establecido, el comportamiento depende de la configuración global [AppConfig:EnableCertificateStorage](/es/configuracion-de-scepman/application-settings/basics.md#appconfig-enablecertificatestorage).

## AppConfig:IntuneValidation:AllowRenewals <a href="#appconfig-dbcsrvalidation-allowrenewals" id="appconfig-dbcsrvalidation-allowrenewals"></a>

**Valor:** *true* o *false* (predeterminado)

**Descripción:** Esto permite usar la *RenewalReq* operación en este extremo SCEP. Solo funciona para los tipos de certificado añadidos a *AppConfig:*&#x49;ntuneValidatio&#x6E;*:ReenrollmentAllowedCertificateTypes*.

Esta operación puede usarse con el [SCEPmanClient ](https://github.com/scepman/scepmanclient)módulo de PowerShell.

{% hint style="warning" %}
Tenga en cuenta que Intune no hará uso de la *RenewalReq* operación de reinscripción y esta configuración no es necesaria para el funcionamiento habitual.
{% endhint %}

## AppConfig:IntuneValidation:AllowRequestedSidExtension

{% hint style="info" %}
Aplicable a la versión 2.11.1460 y posteriores. Las versiones anteriores se comportan de forma diferente a la descrita si esta configuración se modifica, y recomendamos no configurar esta opción para esas versiones más antiguas.
{% endhint %}

**Valor:** *true* o *false* (predeterminado)

**Descripción:** Si hay una extensión SID (OID 1.3.6.1.4.1.311.25.2) en la solicitud del certificado, se copiará al certificado emitido si esta configuración es verdadera. Si es falsa, se filtrará. El SID es importante para una asignación sólida de certificados en escenarios de autenticación de AD local. Sin embargo, aparentemente Intune [no comprueba la autenticidad del SID solicitado](/es/otro/troubleshooting/sid-spoofing-vulnerability.md) en la extensión, por lo que permitir extensiones SID solicitadas puede suponer una vulnerabilidad de seguridad.

Las extensiones SID añadidas mediante [AppConfig:AddSidExtension](/es/configuracion-de-scepman/application-settings/certificates.md#appconfig-addsidextension) no se ven afectadas por esta configuración. Además, los SID añadidos como un URI SAN que contiene un SID tampoco se ven afectados si la versión de SCEPman es 2.11.1460 o más reciente — las versiones anteriores de SCEPman copian el SID del URI SAN solo si esto *true*, pero tienen *true* como valor predeterminado.

## AppConfig:IntuneValidation:ReenrollmentAllowedCertificateTypes <a href="#appconfig-dbcsrvalidation-reenrollmentallowedcertificatetypes" id="appconfig-dbcsrvalidation-reenrollmentallowedcertificatetypes"></a>

**Valor:** Lista separada por comas de tipos de certificados de esta lista:

* DomainController
* Static
* IntuneUser
* IntuneDevice
* JamfUser
* JamfUserWithDevice
* JamfUserWithComputer
* JamfDevice
* JamfComputer

**Descripción:** Puede usar el extremo SCEP para renovaciones de certificados de los tipos especificados en esta configuración. Si no especifica ningún valor, el valor predeterminado es ninguno.

Por ejemplo, si quisiera renovar certificados emitidos manualmente a través de Certificate Master, debería especificar `Static`. Si además desea renovar certificados de Domain Controller, debería especificar `DomainController,Static`.

{% hint style="warning" %}
Tenga en cuenta que Intune no hará uso de la *RenewalReq* operación de reinscripción y esta configuración no es necesaria para el funcionamiento habitual.
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/es/configuracion-de-scepman/application-settings/scep-endpoints/intune-validation.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
