> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/es/configuracion-de-scepman/rbac.md).

# RBAC maestro de certificados

{% hint style="warning" %}
Solo SCEPman Enterprise Edition
{% endhint %}

{% hint style="info" %}
Aplicable a SCEPman Certificate Master versión 2.5 y posteriores
{% endhint %}

Cuando los usuarios acceden a SCEPman Certificate Master, su rol determina las acciones que pueden realizar y los certificados que pueden ver. Los roles se determinan a través de la Aplicación empresarial *SCEPman-CertMaster* en Microsoft Entra ID (Azure AD). Si instaló SCEPman antes de la versión 2.5, debe ejecutar de nuevo el CMDlet Complete-SCEPmanInstallation desde el módulo PS de SCEPman para ver los roles en el portal de Microsoft Entra. Los siguientes roles están disponibles:

<figure><img src="https://4115997120-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2F0UxE3cdi27MLABvFARnw%2F2023-10-23%2014_50_14-Select%20a%20role.png?alt=media&amp;token=e3ac2dd1-1e7a-4834-a28e-16cc65b20b69" alt=""><figcaption></figcaption></figure>

## Roles disponibles

* **Admin.Full**: Los miembros de este rol pueden hacer cualquier cosa en SCEPman Certificate Master. Si una versión futura de SCEPman Certificate Master agrega nuevas funcionalidades, los miembros de este rol tendrán acceso a esas funcionalidades.
* **Manage.All**: Los miembros de este rol pueden ver y revocar todos los certificados. Esto incluye los certificados de la base de datos de Certificate Master, así como los certificados inscritos mediante Intune.
* **Manage.All.Read**: Aunque los miembros pueden ver todos los certificados, no pueden revocarlos.
* **Manage.Intune**: Los miembros pueden ver y revocar certificados inscritos mediante Intune.
* **Manage.Intune.Read**: Los miembros pueden ver certificados inscritos mediante Intune, pero no pueden revocarlos.
* **Manage.Storage**: Los miembros pueden ver y revocar certificados en la base de datos de Certificate Master.
* **Manage.Storage.Read**: Los miembros pueden ver certificados en la base de datos de Certificate Master, pero no pueden revocarlos.
* **Request.All**: Los miembros pueden solicitar todo tipo de certificados. Esto incluye el envío de solicitudes CSR, que pueden ser de cualquier tipo. Si los usuarios necesitan enviar solicitudes CSR, este rol es obligatorio.
* **Request.Client**: Las solicitudes se limitan a certificados de cliente, es decir, certificados de dispositivo creados manualmente. Tienen el uso ampliado de clave de autenticación de cliente (EKU) y un asunto personalizable.
* **Request.CodeSigning**: Las solicitudes solo pueden ser de certificados de firma de código.
* **Request.Server**: Los miembros solo pueden solicitar certificados de servidor. Tienen el EKU de autenticación de servidor.
* **Request.SubCa**: Los miembros pueden solicitar certificados para CAs subordinadas. Sin embargo, el uso ampliado de clave limita a estas CAs a emitir solo certificados de autenticación de servidor. Esto les permite usarse para la interceptación TLS, como se utiliza en los firewalls, pero no para otros fines. Esta es una característica de seguridad. Si necesita una CA subordinada para otros fines, debe crear una CSR y enviarla a Certificate Master, lo que requiere el *Request.All* rol.
* **Request.User**: Los miembros solo pueden solicitar certificados de usuario. Tienen el EKU de autenticación de cliente y un UPN elegido por el solicitante. A partir de SCEPman 2.6, también es posible el EKU de inicio de sesión con tarjeta inteligente. Tenga en cuenta que alguien con este rol puede solicitar certificados para otros usuarios. Si tiene habilitada la autenticación basada en certificados en AD o AAD y ha agregado la CA de SCEPman como de confianza para este propósito en AD o AAD, esto puede usarse para suplantar a otros usuarios.

{% hint style="info" %}
Este es el conjunto predeterminado de roles que se agregará durante la configuración posterior a la instalación. Hay algunos roles más complejos que se pueden agregar si es necesario: [Roles de CSR y formularios](/es/configuracion-de-scepman/rbac/csr-and-form-roles.md)
{% endhint %}

## Asignación de roles

{% stepper %}
{% step %}

### Vaya a SCEPman-CertMaster

Azure > Enterprise Applications > Clear Filters > SCEPman-CertMaster<br>

<figure><img src="https://4115997120-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FYAuIaRUSB98yeb46IsUm%2Fimage.png?alt=media&amp;token=4f059ffc-b6ad-4d47-9ce9-53a94e746eab" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Asignar un usuario/grupo

Vaya a Manage > Users and Groups y seleccione los administradores que desee y su rol.\
Pulse asignar una vez que se hayan seleccionado los administradores y los roles.\
![](https://4115997120-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FdnKmNw3XbiSocezcUJzl%2Fimage.png?alt=media\&token=edfa6c8d-a0ea-4316-bef6-0ce65f7c140d)<br>

<figure><img src="https://4115997120-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FCHLvR2GG8XRtZwPaJ5H6%2Fimage.png?alt=media&amp;token=539dc662-10db-4afe-9932-a1545deec10f" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Borre la caché de su navegador web (opcional)

En algunos casos, los permisos de un administrador pueden parecer iguales incluso después de haber cambiado. Deben borrarse todas las cookies de Certificate Master para evitar este problema.
{% endstep %}
{% endstepper %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/es/configuracion-de-scepman/rbac.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
