> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/es/despliegue-de-scepman/deployment-guides/enterprise-guide-1.md).

# Guía ampliada

{% hint style="warning" %}
Solo SCEPman Enterprise Edition
{% endhint %}

Esto le guiará a través de todos los pasos para implementar SCEPman en un entorno de nivel empresarial con requisitos avanzados, p. ej., convenciones de nomenclatura, redundancia o autoescalado.

## Implementación en Azure

Empecemos con los requisitos y una vista general de los recursos.\
Ten en cuenta que debes planificar un diseño útil de recursos de Azure.

### Requisitos previos

#### Obligatorio

* [ ] Convención de nomenclatura de recursos de Azure.
* [ ] Suscripción de Azure (al menos con permisos de colaborador en esa suscripción).
* [ ] Permisos de propietario en Azure (al menos a nivel de grupo de recursos).
* [ ] Microsoft Entra ID (Azure AD) "Administrador global" (consentimiento para acceder a Graph API).
* [ ] Asegúrate de definir tus directivas de Azure [según los requisitos de SCEPman](/es/otro/security-faq.md#azure-cis) (por ejemplo, no aplicar TLS).
* [ ] CNAME de dominio público (*scepman.yourdomain.com*), solo si se utiliza redundancia geográfica.
* [ ] Certificado SSL (o use [Certificado administrado de App Service](https://docs.microsoft.com/en-us/azure/app-service/configure-ssl-certificate#create-a-free-certificate-preview)), solo si se utiliza redundancia geográfica.
* [ ] la clave de licencia de SCEPman Enterprise Edition.

#### Opcional

* [ ] CNAME de dominio público (*scepman.yourdomain.com*), solo si se utiliza un dominio personalizado.
* [ ] Certificado SSL (comodín) (o usa [Certificado administrado de App Service](https://docs.microsoft.com/en-us/azure/app-service/configure-ssl-certificate#create-a-free-certificate-preview)), solo si se utiliza un dominio personalizado.

### Resumen de recursos de Azure

Se recomiendan los siguientes recursos para un entorno de producción.

| Tipo                    | Descripción                                                                                                                                                                                                                                                                                                                    |
| ----------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| App Service (x2)        | <p>Un entorno virtual de Azure para ejecutar las aplicaciones SCEPman Core y Cert Master y proporciona una interfaz de usuario para configurar diferentes<br>ajustes específicos de la aplicación como CNAME, certificado SSL y App Settings.</p>                                                                              |
| App Service Plan        | <p>Un conjunto virtual de recursos de cómputo y configuraciones para el "App Service(s)".</p><p>Aquí puede configurar el nivel de precios y la escalabilidad de recursos.</p>                                                                                                                                                  |
| Key Vault               | Herramienta para almacenar de forma segura secretos y certificados. La aplicación SCEPman generará y guardará el certificado raíz en su Key Vault.                                                                                                                                                                             |
| Application Insights    | Herramienta de gestión del rendimiento de aplicaciones (APM) para obtener información sobre las aplicaciones y solicitudes de SCEPman. Necesaria para medir el rendimiento y útil para la optimización del servicio.                                                                                                           |
| Storage Account         | <p>Plataforma de almacenamiento utilizada por el componente Certificate Master de SCEPman para almacenar atributos de certificados con fines de revocación.<br><br><em>Opcional:</em></p><p>El "App Service" cargará los artefactos desde un URI de blob storage si se configuran actualizaciones manuales.</p>                |
| Log Analytics Workspace | <p>Un almacenamiento de registros centralizado y basado en la nube. El "App Service" guardará todos</p><p>los registros y métricas de la plataforma en este espacio de trabajo.<br><br>Desde la versión 3.0, SCEPman escribe registros en el Log Analytics Workspace mediante la API de ingesta de registros de Microsoft.</p> |

Además, si usas puntos de conexión privados, tienes [siete recursos adicionales de Azure.](/es/configuracion-de-azure/private-endpoints.md#azure-resources-used-for-private-endpoints)

<table><thead><tr><th width="374">Tipo</th><th>Descripción</th></tr></thead><tbody><tr><td>Red virtual</td><td>Los App Services de SCEPman, el Key Vault y la Storage Account se conectan a través de esta VNET.</td></tr><tr><td>Punto de conexión privado (×2)</td><td>Uno para el Key Vault y otro para la Storage Account. Los hace accesibles a través de la VNET.</td></tr><tr><td>Zona DNS privada (×2)</td><td>Uno para el Key Vault y otro para la Storage Account. Ambos tienen una dirección IP interna en la VNET, para la que tienen un nombre en su respectiva zona DNS privada.</td></tr><tr><td>Interfaz de red (×2)</td><td>Uno para el Key Vault y otro para la Storage Account. Conecta el Punto de conexión privado a la VNET.</td></tr></tbody></table>

## Pasos de configuración

{% stepper %}
{% step %}

### Implementar los servicios base de SCEPman

{% hint style="warning" %}
Este es un **obligatorio** paso.
{% endhint %}

Decida si desea implementar con un **Windows** o **Linux** Plan de App Service. Ambos métodos de implementación le permitirán elegir su sistema operativo.

Para comenzar con la implementación, debe seguir nuestras instrucciones de configuración aprovechando una **Plantilla ARM**

{% content-ref url="/pages/8e12aef145dd1be8214afb1bed3f0408c3be9035" %}
[Implementación empresarial](/es/despliegue-de-scepman/deployment-options/enterprise-deployment.md)
{% endcontent-ref %}

o, alternativamente, nuestro **Terraform** script:

{% content-ref url="/pages/dd91e76f0295241257c19f0a36e240dd96b808f2" %}
[Implementación con Terraform](/es/despliegue-de-scepman/deployment-options/terraform-deployment.md)
{% endcontent-ref %}
{% endstep %}

{% step %}

### Realizar los pasos posteriores a la implementación (asignaciones de permisos)

{% hint style="warning" %}
Este es un **obligatorio** paso.
{% endhint %}

Para vincular correctamente todos los componentes de SCEPman, es necesario asignar varios permisos. Sigue estos pasos para establecer las conexiones correspondientes:

{% content-ref url="/pages/905a35063220dbafef56375137dcf137521071f9" %}
[Las identidades administradas](/es/despliegue-de-scepman/permissions/post-installation-config.md)
{% endcontent-ref %}
{% endstep %}

{% step %}

### Agregar permisos de Certificate Master

{% hint style="success" %}
Este es un **obligatorio** paso para **Edición** **Enterprise** clientes. **Edición Community** los usuarios pueden omitir este paso.
{% endhint %}

Certificate Master es una **Edición Enterprise** función que permite a los administradores generar y revocar certificados manualmente. Sigue estos pasos para proporcionar acceso a Certificate Master.

{% content-ref url="/pages/3de9ff34dc8c409052a336142e4c28d3d3120707" %}
[RBAC maestro de certificados](/es/configuracion-de-scepman/rbac.md)
{% endcontent-ref %}
{% endstep %}

{% step %}

### Crear certificado raíz

{% hint style="warning" %}
Este es un **obligatorio** paso.
{% endhint %}

Una vez que la implementación y la asignación de permisos se hayan completado, debes crear el certificado raíz para SCEPman:

{% content-ref url="/pages/67464b2a26d5f61d7466d18f163878a0610031f5" %}
[CA raíz](/es/despliegue-de-scepman/first-run-root-cert.md)
{% endcontent-ref %}
{% endstep %}

{% step %}

### Configurar un dominio personalizado y un certificado SSL

{% hint style="success" %}
Este es un **recomendado** paso. Sin embargo, **omita** este paso si está implementando redundancia geográfica.
{% endhint %}

Para que SCEPman esté disponible bajo tu dominio específico, necesitas crear un **Dominio personalizado** en el **App Service.**

{% content-ref url="/pages/f95d8259cccc4f926cc78e47a0c8ee8643f454ef" %}
[Dominio personalizado](/es/configuracion-de-azure/custom-domain.md)
{% endcontent-ref %}
{% endstep %}

{% step %}

### Actualizaciones manuales

{% hint style="info" %}
Este es un **opcional** paso.
{% endhint %}

De forma predeterminada, SCEPman adopta un [enfoque continuo](/es/configuracion-de-azure/update-strategy.md#evergreen-approach) para las actualizaciones. En caso de que necesites control total sobre las actualizaciones de SCEPman, configura un slot de implementación como se describe en la siguiente guía, en la sección **Configuración del slot de implementación**.

{% content-ref url="/pages/9bfebc9d1fe3bfad443cc34e4eb288336b64f4c2" %}
[Estrategia de actualización](/es/configuracion-de-azure/update-strategy.md)
{% endcontent-ref %}
{% endstep %}

{% step %}

### Implementar Application Insights

{% hint style="success" %}
Esto está **recomendado** paso.
{% endhint %}

Application Insights puede utilizarse para obtener una vista general del rendimiento de App Service y para profundizar en el procesamiento de solicitudes de SCEPman. Recomendamos configurar siempre Application Insights para supervisar, mantener y optimizar App Service.

{% content-ref url="/pages/b37c3e7e94fe29ce76a8192e7be2a1551e131f8b" %}
[Application Insights](/es/configuracion-de-azure/application-insights.md)
{% endcontent-ref %}
{% endstep %}

{% step %}

### Configurar comprobación de estado

{% hint style="success" %}
Esto está **recomendado** paso.
{% endhint %}

Las comprobaciones de estado pueden configurarse para notificar a los administradores en caso de que el App Service de SCEPman no responda.

{% content-ref url="/pages/e02208c0ab344f97b0ed7e8998e0291f04016eaa" %}
[Comprobación de estado](/es/configuracion-de-azure/health-check.md)
{% endcontent-ref %}
{% endstep %}

{% step %}

### Asegúrese de que SCEPman tenga suficientes recursos

{% hint style="warning" %}
Este es un **obligatorio** paso.
{% endhint %}

Una vez que lleves SCEPman a un entorno de producción, debes asegurarte de que SCEPman cuente con suficiente capacidad de cómputo. Por lo tanto, revisa nuestra guía de dimensionamiento de Azure y actualiza el nivel de tu plan de App Service si es necesario. Puedes posponer esto hasta después de tu PoC o fase de prueba.

{% content-ref url="/pages/6792d87bce2476ef5e2da86463affd4dd5d3b2b2" %}
[Dimensionamiento de App Service](/es/configuracion-de-azure/azure-sizing.md)
{% endcontent-ref %}
{% endstep %}

{% step %}

### Configurar el autoescalado

{% hint style="info" %}
Este es un **opcional** paso.
{% endhint %}

La solución SCEPman tiene dos tareas y requisitos de rendimiento diferentes.\
Una tarea es el proceso de emisión de certificados: después de la configuración de la solución SCEPman, necesitamos desplegar certificados en todos los dispositivos (certificados de usuario y/o de dispositivo), pero esta es una tarea única y, después de la implementación inicial, esto solo ocurre cuando se inscribe un nuevo dispositivo o cuando los certificados deben renovarse. En esas situaciones, SCEPman se enfrentará a un pico de solicitudes SCEP.

La segunda tarea es la validación de certificados: después de haber desplegado certificados en los dispositivos, esos certificados deben validarse cada vez que los usamos. Para cada autenticación basada en certificados, los clientes, las pasarelas o el sistema RADIUS (depende de lo que use) enviarán una solicitud OCSP al App Service de SCEPman. Esto provocará una carga permanente de solicitudes en el App Service.

Para obtener un rendimiento optimizado y controlar los costos, recomendamos configurar la funcionalidad de autoescalado del App Service. Con esta característica, su aplicación puede escalar hacia afuera y hacia adentro en función de las métricas.

{% content-ref url="/pages/eeecf01711015c3acd5ea4a485eea28daf2fee51" %}
[Autoescalado](/es/configuracion-de-azure/azure-sizing/autoscaling.md)
{% endcontent-ref %}
{% endstep %}

{% step %}

### Configurar la redundancia geográfica

{% hint style="info" %}
Este es un **opcional** paso.
{% endhint %}

Configurar una instancia georredundante para SCEPman puede mejorar la disponibilidad y la resiliencia del servicio al distribuir las cargas de trabajo entre varias regiones de Azure.

Sin embargo, es importante señalar que esta configuración puede conllevar mayores costos de Azure debido a los recursos adicionales y la replicación de datos implicados. Microsoft ofrece un SLA del 99,95 % para Azure App Services, que es adecuado en la mayoría de los escenarios.

{% content-ref url="/pages/f1b5947599c325d6ebb9baad7c35f637d5c1dc34" %}
[Geo-redundancia](/es/configuracion-de-azure/geo-redundancy.md)
{% endcontent-ref %}
{% endstep %}

{% step %}

### Configura tus perfiles de implementación MDM

{% hint style="success" %}
Este es un **recomendado** paso.
{% endhint %}

Con la finalización de los pasos anteriores, ya tenemos una implementación funcional de SCEPman y ahora podemos desplegar certificados en los dispositivos.

Utiliza uno (o más) de los siguientes artículos para desplegar certificados con tu solución MDM preferida:

{% content-ref url="/pages/d34e4d6648524a4b22b7750f5257791331230b8c" %}
[Microsoft Intune](/es/gestion-de-certificados/microsoft-intune.md)
{% endcontent-ref %}

{% content-ref url="/pages/8f3523cb2cf7b0303dcea696479221b18a2a6134" %}
[Jamf Pro](/es/gestion-de-certificados/jamf.md)
{% endcontent-ref %}

{% content-ref url="/pages/678d077a011d5d9311161bc79df04b994cf2fdb6" %}
[Otras soluciones MDM](/es/gestion-de-certificados/static-certificates.md)
{% endcontent-ref %}
{% endstep %}

{% step %}

### Emitir certificados manualmente o firmar CSRs mediante Certificate Master <a href="#manually-issue-certificates-or-sign-csrs-using-the-certificate-master" id="manually-issue-certificates-or-sign-csrs-using-the-certificate-master"></a>

{% hint style="info" %}
Este es un **opcional** paso.
{% endhint %}

Siga el enlace a continuación para aprender a emitir certificados de servidor TLS basados en una lista de FQDN o a firmar cualquier CSR utilizando el componente Certificate Master.

{% content-ref url="/pages/e45f8c563ae882632227954c32e86bda46aa4896" %}
[Certificate Master](/es/gestion-de-certificados/certificate-master.md)
{% endcontent-ref %}
{% endstep %}

{% step %}

### Emitir certificados usando la API REST de inscripción

{% hint style="info" %}
Este es un **opcional** paso.
{% endhint %}

SCEPman cuenta con una API REST para inscribir certificados. Esta es una alternativa a los endpoints SCEP que requieren el estilo de autenticación SCEP, mientras que la API REST utiliza Microsoft Identities para la autenticación. El protocolo también es mucho más simple que SCEP.

{% content-ref url="/pages/e04fe448f378939f88ed8328d33e62021780a221" %}
[API REST de inscripción](/es/gestion-de-certificados/api-certificates.md)
{% endcontent-ref %}
{% endstep %}

{% step %}

### Crear bloqueos en los recursos de Azure de SCEPman

{% hint style="info" %}
Este es un **opcional** paso.
{% endhint %}

De forma predeterminada, SCEPman no aplica ningún bloqueo a los recursos de Azure. Si usa bloqueos de recursos y desea configurarlos, la siguiente lista describe qué tipos de bloqueo pueden aplicarse a cada recurso de SCEPman.

* **Key Vault:** Soft Delete y Purge Protection ya proporcionan protección contra eliminaciones accidentales. SCEPman no modifica el recurso después de la creación de la clave de la CA, por lo que un **ReadOnlyLock** es técnicamente posible.
* **Storage Account:** Solo un **DeleteLock** es posible, ya que SCEPman necesita escribir información de certificados en la tabla. Si se elimina accidentalmente un Storage Account, perderá la información sobre los certificados ya emitidos.
* **App Services:** A **ReadOnlyLock** es teóricamente posible, pero debe eliminarse cada vez que modifique la configuración de SCEPman. Un App Service eliminado puede reinstalarse fácilmente, pero solo tendrá la configuración predeterminada, por lo que todos los cambios manuales deberán volver a configurarse manualmente. Una combinación de **DeleteLock** y **ReadOnlyLock** ayuda a mitigar este riesgo.
* **Log Analytics Workspace:** A **DeleteLock** es técnicamente posible, pero solo perdería los registros recopilados durante el período de retención, lo que no afecta la disponibilidad del servicio SCEPman.
* **Otros recursos de Azure:** Estos no almacenan datos y pueden recrearse sin pérdida de información. Un **DeleteLock** y **ReadOnlyLock** puede ser útil para algunos de ellos. Algunos no pueden eliminarse en absoluto porque dependen de uno de los servicios principales mencionados anteriormente.
  {% endstep %}
  {% endstepper %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/es/despliegue-de-scepman/deployment-guides/enterprise-guide-1.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
