> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/es/despliegue-de-scepman/deployment-guides/scenarios/certificate-based-authentication-for-entra-id.md).

# Autenticación basada en certificados para Entra ID

La autenticación basada en certificados ofrece una alternativa de seguridad sólida para acceder a recursos de Entra ID. Este artículo proporciona una guía paso a paso de cómo configurar este método, utilizando SCEPman como la Autoridad de Certificación para simplificar la gestión de certificados.

## Habilitar la CRL de SCEPman

{% content-ref url="/pages/92baba2732a23e632bf3c4aac6f37ee4777cbf20" %}
[Habilitar CRL](/es/gestion-de-certificados/manage-certificates/enabling-crl.md)
{% endcontent-ref %}

Entra ID requerirá una CRL para validar los certificados. Asegúrese de configurar las siguientes variables de entorno en su servicio de aplicaciones para que la CRL esté disponible:

[AppConfig:CRL:RequestToken](https://docs.scepman.com/scepman-configuration/application-settings/crl#appconfig-crl-requesttoken)

Establezca esto en una cadena personalizada que se utilizará en la URL para permitir la descarga de la CRL.

[AppConfig:CRL:Source](https://docs.scepman.com/scepman-configuration/application-settings/crl#appconfig-crl-source)

Esta es la fuente a partir de la cual SCEPman genera la CRL. Asegúrese de que esto esté configurado en `Almacenamiento`

## Configurar Entra ID

{% stepper %}
{% step %}

### Crear PKI en el Centro de seguridad de Entra

En Entra ID, navegue a **Protección** > **Centro de seguridad** > [**Infraestructura de clave pública**](https://entra.microsoft.com/#view/Microsoft_AAD_IAM/SecurityMenuBlade/~/PublicKeyInfrastructure/menuId/SecurityCenter/fromNav/)**,** haga clic en *Crear PKI* y seleccione un nombre para mostrar que coincida.
{% endstep %}

{% step %}

### Agregar autoridad de certificación

Navegue hasta la PKI recién creada y haga clic en *Agregar autoridad de certificación* para cargar el certificado de la CA de su instancia de SCEPman. Este certificado se puede obtener desde su página principal en el menú del lado derecho (*Obtener certificado de CA*).

Para la URL de la lista de revocación de certificados puede introducir la URL en el siguiente formato:

```
https://scepman.contoso.com/crl/pem/{YourCrlRequestToken}
```

{% hint style="warning" %}
Asegúrese de incluir la `/pem/` ruta en su URL, ya que Entra podría tener problemas de compatibilidad al usar el formato DER predeterminado.
{% endhint %}

Esto debería dejarle ahora con una autoridad de certificación similar a la siguiente:

<figure><img src="https://4115997120-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FJ8NIUb0d7eyJ6VLQboOr%2Fimage.png?alt=media&amp;token=9db3a6e0-f62a-4b5d-9225-3fd9df3d00cd" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Habilitar CBA en los métodos de autenticación

Con la CA ya establecida, podemos continuar y habilitar la autenticación basada en certificados en **Protección** > **Métodos de autenticación** > [**Políticas**](https://entra.microsoft.com/#view/Microsoft_AAD_IAM/AuthenticationMethodsMenuBlade/~/AdminAuthMethods/fromNav/)

Vaya a la *autenticación basada en certificados* política, hágala activa y permita que la usen todos los usuarios o grupos específicos:

![](https://4115997120-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FA5JQWoky2wn9xy7BK384%2Fimage.png?alt=media\&token=be93a02a-0a8d-4e54-a816-d003d6b05c41)
{% endstep %}

{% step %}

### Configurar la autenticación basada en certificados

Cambie a la pestaña *Configurar* y revise las opciones:

**Requerir validación de CRL**: ✅

Esta es una parte esencial de la seguridad que ofrece este método, ya que la CRL indicará a Entra ID qué certificados han sido revocados y, por lo tanto, no se permitirá su autenticación.

**Sugerencias del emisor** : ✅

Habilitar las sugerencias del emisor solo mostrará durante la autenticación los certificados emitidos por la CA configurada.

Deje la configuración predeterminada para la vinculación de autenticación y continúe para crear una regla que permita la autoridad de certificación creada anteriormente:

<figure><img src="https://4115997120-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FE8UtFEErL3Into71bGui%2Fimage.png?alt=media&amp;token=17f860ed-2f4d-492d-b574-dd56f7cff9b4" alt=""><figcaption></figcaption></figure>

**Intensidad de autenticación**:

Esto define el peso de la autenticación que usa esta CA. Si selecciona *autenticación de un solo factor*, puede ser necesario otro método de autenticación según la aplicación a la que se acceda.

**Vinculación de afinidad**:

La vinculación de afinidad define los detalles requeridos en el certificado, que deben coincidir con los datos correspondientes del objeto de usuario para que se permita la autenticación. Como actualmente SCEPman no puede agregar ninguna información del certificado en el objeto de usuario, recomendamos establecer esto en **Bajo** a menos que configure la información requerida manualmente.

{% hint style="warning" %}
La configuración de intensidad de autenticación y de vinculación de afinidad depende en gran medida del caso de uso específico y del tipo de cuentas que desea proteger con este método de autenticación. En caso de que quiera proteger usuarios con altos privilegios, debería considerar agregar manualmente la información del certificado en sus cuentas de usuario para obtener una alta afinidad.
{% endhint %}
{% endstep %}
{% endstepper %}

## Uso

Con la configuración ya establecida, un usuario puede seleccionar *Usar un certificado o una tarjeta inteligente*:

<figure><img src="https://4115997120-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FadOI8hZm2kOoKAOvi0vq%2Fimage.png?alt=media&amp;token=bba5bfbd-6577-48b6-adc7-66a49edbdf35" alt=""><figcaption></figcaption></figure>

Lo que a su vez pedirá el certificado que se usará para la autenticación.

<figure><img src="https://4115997120-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FsNh5rtPY52gnNZCkq9X4%2Fimage.png?alt=media&amp;token=85568bc1-3daa-4691-827d-f002b0701bf2" alt=""><figcaption></figcaption></figure>

## Agregar manualmente la asignación de certificados para una vinculación de alta afinidad

En caso de que desee habilitar CBA solo mediante vinculación de alta afinidad, puede introducir manualmente los detalles del certificado en la información autorizada del usuario.

Navegue hasta las propiedades del usuario en Entra ID, edítelas y ahora edite los **IDs de usuario del certificado**:

<figure><img src="https://4115997120-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FyGzQlmHC4nv6yzEKBwZG%2Fimage.png?alt=media&amp;token=9ab1a272-df75-46c0-b2ca-51c18420e823" alt=""><figcaption></figcaption></figure>

El formato requerido de estos IDs depende de los campos que se hayan configurado en la vinculación de usuario de los métodos de autenticación. Puede encontrar una lista de formatos en el correspondiente [la documentación de Microsoft](https://learn.microsoft.com/en-us/entra/identity/authentication/concept-certificate-based-authentication-certificateuserids#supported-patterns-for-certificate-user-ids).

Ejemplo para la vinculación *SHA1PublicKey* :

```
X509:<SHA1-PUKEY>9600e49d740011187e5c734bab4a3d5d18d2a87a
```

Esto utiliza la huella digital del certificado para asignar de forma robusta la identidad del usuario.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/es/despliegue-de-scepman/deployment-guides/scenarios/certificate-based-authentication-for-entra-id.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
