> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/es/configuracion-de-scepman/intune-implementing-strong-mapping-for-scep-and-pkcs-certificates.md).

# Asignación fuerte de Intune

Implementación de asignación fuerte para certificados SCEP y PKCS en Intune usando SCEPman.

[Actualmente Microsoft informa a los clientes que vuelvan a comprobar sus PKI](https://techcommunity.microsoft.com/t5/intune-customer-success/support-tip-implementing-strong-mapping-in-microsoft-intune/ba-p/4053376): Con la actualización de Windows del 10 de mayo de 2022 ([KB5014754](https://support.microsoft.com/topic/kb5014754-certificate-based-authentication-changes-on-windows-domain-controllers-ad2c23b0-15d8-4340-a468-4d4f3b188f16)) se realizaron cambios en el comportamiento de Active Directory Kerberos Key Distribution (KDC) en Windows Server 2008 y versiones posteriores para mitigar vulnerabilidades de elevación de privilegios asociadas con la suplantación de certificados. [Describimos el impacto de este cambio cuando la vulnerabilidad se divulgó originalmente](/es/otro/troubleshooting/certifried.md).

### Alcance

En primer lugar, esta vulnerabilidad se aplica solo a las CA cuyos certificados están publicados en el almacén NTAuth del bosque de AD. Si no usa sus certificados para autenticarse contra su AD local, no necesita publicar el certificado de su CA en el almacén NTAuth y entonces es inmune a este ataque. Tenga en cuenta que Microsoft ADCS publica de forma predeterminada sus certificados de CA en el almacén NTAuth.

Para la autenticación de red, el único NAC que conocemos que requiere el certificado de la CA en el almacén NTAuth es Microsoft NPS. Entre los NAC que no requieren autenticación local y el almacén NTAuth se encuentran RADIUSaaS, Cisco ISE y Aruba Clearpass. Si está usando certificados solo para este caso de uso, asegúrese simplemente de que el certificado de su CA no esté en el almacén NTAuth de su bosque y no tendrá que preocuparse por el mapeo fuerte de certificados.

Si tiene un caso de uso que requiere el certificado de su CA en el almacén NTAuth, como nuestro [certificados de Domain Controller](/es/gestion-de-certificados/domain-controller-certificates.md), es posible que aun así no quiera que los certificados de sus usuarios finales se utilicen para la autenticación local. En este caso, nuevamente no necesita un mapeo fuerte de certificados *para estos certificados*. Por lo tanto, debe habilitar el Modo de Aplicación Completa, pero no agregar los SIDs locales a los certificados.

Solo si está usando sus certificados finales para la autenticación local, debe asegurarse de que se agreguen los SIDs. Los ejemplos más comunes para este caso de uso son si está usando Microsoft NPS o si usa autenticación basada en certificados para iniciar sesión en VMs locales mediante RDP para evitar contraseñas.

### Habilitación del mapeo fuerte de certificados

Para abordar los cambios de ADCS/KDC, Microsoft Intune puede incluir el SID en los certificados inscritos. Puede incluir el SID agregando un SAN de tipo URI con el valor "{{OnPremisesSecurityIdentifier}}" y aparecerá en el certificado así:

```
URL=tag:microsoft.com,2022-09-14:sid:<value>
```

Este cambio implementa esta nueva característica en octubre/noviembre de 2024 para todos los clientes de Microsoft Intune.

{% hint style="success" %}
SCEPman está preparado para este cambio. No se requieren cambios en SCEPman, solo en la configuración de Intune.
{% endhint %}

Si desea usar esta característica, debe actualizar sus perfiles de configuración de SCEP en Intune de acuerdo con las instrucciones de Microsoft. Hemos probado que SCEPman admite este formato SAN y funciona con todas las versiones de SCEPman.

Como alternativa, puede agregar una [extensión SID](/es/configuracion-de-scepman/application-settings/certificates.md#appconfig-addsidextension) con SCEPman. Así abordamos el problema de KDC en [julio de 2023](https://docs.scepman.com/es/configuracion-de-scepman/pages/8c222fd693c65ad069a22832fdc3b936693c3139#scepman-2.5.892) de la misma manera que lo hace ADCS local. Por lo tanto, los clientes de SCEPman no requieren el nuevo campo SAN, especialmente si ya están utilizando la extensión SID.

Los clientes de SCEPman pueden elegir si quieren la extensión SID o el valor SID SAN. La primera requiere una configuración de SCEPman, la segunda requiere un cambio en los perfiles de configuración de SCEP, como se detalló anteriormente.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/es/configuracion-de-scepman/intune-implementing-strong-mapping-for-scep-and-pkcs-certificates.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
