> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/es/despliegue-de-scepman/deployment-guides/scenarios/certificate-based-authentication-for-rdp.md).

# Autenticación basada en certificados para RDP

Puede usar SCEPman para emitir certificados de inicio de sesión con tarjeta inteligente a sus usuarios. Al inscribirlos en Windows Hello for Business (*Proveedor de almacenamiento de claves Microsoft Passport*) pueden usar estos certificados para autenticarse en recursos locales usando su PIN de Hello o las opciones biométricas.

Esto permitirá a los usuarios, por ejemplo, conectarse a otros clientes mediante el Protocolo de escritorio remoto (RDP) usando sus credenciales de Windows Hello for Business.

## Configurar Active Directory

### Requisitos

* El certificado CA de SCEPman debe publicarse en el **NTAuth** almacén para autenticar usuarios en Active Directory
* Los Domain Controllers necesitan tener un certificado de controlador de dominio para autenticar a los usuarios de tarjeta inteligente
* Los Domain Controllers y las máquinas de destino necesitan confiar en la CA raíz de SCEPman

Siga nuestra guía sobre certificados de Domain Controller para publicar el certificado de la CA raíz de SCEPman en el **NTAuth** almacén y emitir certificados a sus Domain Controllers:

{% content-ref url="/pages/2a950846262d55c306793bb75d3113bf35d3aa7e" %}
[certificados de Domain Controller](/es/gestion-de-certificados/domain-controller-certificates.md)
{% endcontent-ref %}

Puede crear un **Objeto de directiva de grupo** para gestionar la distribución del certificado raíz a las máquinas involucradas: [Para distribuir certificados a equipos cliente mediante la Directiva de grupo](https://learn.microsoft.com/en-us/windows-server/identity/ad-fs/deployment/distribute-certificates-to-client-computers-by-using-group-policy#to-distribute-certificates-to-client-computers-by-using-group-policy)

El certificado debe implementarse en todos los Domain Controllers que gestionan las autenticaciones y en todas las máquinas de destino a las que los usuarios quieran conectarse mediante este método.

{% hint style="danger" %}
Tenga en cuenta que, una vez que el certificado raíz de SCEPman se publique en el almacén NTAuth, los usuarios que puedan influir en el contenido de los certificados emitidos por SCEPman (por ejemplo, administradores de Intune) podrán suplantar a cualquier principal de Active Directory.
{% endhint %}

## Implemente los certificados de tarjeta inteligente mediante Intune

### Perfil de certificado de confianza

Sus clientes necesitarán [confiar en el certificado raíz de SCEPman](/es/gestion-de-certificados/microsoft-intune/windows-10.md#root-certificate).

Si ya usa SCEPman para implementar certificados en sus clientes, ya tendrá este perfil configurado.

### Certificado de tarjeta inteligente

Cree un perfil para **Windows 10 y posteriores** con tipo **certificado SCEP** en Microsoft Intune y configure el perfil como se describe:

<details>

<summary>Tipo de certificado: <code>Usuario</code></summary>

</details>

<details>

<summary>Formato del nombre del sujeto: <code>CN={{UserPrincipalName}}</code></summary>

Si el sufijo UPN de los usuarios objetivo en Entra ID resulta ser diferente del utilizado en Active Directory, debe usar `CN={{OnPrem_Distinguished_Name}}`

</details>

<details>

<summary>Nombre alternativo del sujeto: valor UPN: <code>{{UserPrincipalName}}</code> y valor URI: <code>{{OnPremisesSecurityIdentifier}}</code></summary>

La URI con el SID es necesaria para tener una [Strong Certificate Mapping](/es/configuracion-de-scepman/application-settings/certificates.md#appconfig-addsidextension) en AD. Alternativamente, puede configurar SCEPman para [agregar una extensión con el SID](/es/configuracion-de-scepman/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-waitforsuccessnotificationresponse) a los certificados de usuario y no configurar la URI.

</details>

<details>

<summary>Proveedor de almacenamiento de claves (KSP): <code>Inscribirse en Windows Hello for Business, de lo contrario, fallar (Windows 10 y posteriores)</code></summary>

</details>

<details>

<summary>Uso de clave: <code>Firma digital</code> y <code>Cifrado de claves</code></summary>

</details>

<details>

<summary>Tamaño de clave (bits): <code>2048</code></summary>

</details>

<details>

<summary>Algoritmo de hash: <code>SHA-2</code></summary>

</details>

<details>

<summary>Certificado raíz: <code>Perfil del paso anterior (Perfil de certificado de confianza)</code></summary>

</details>

<details>

<summary>Uso de clave extendido: <code>Autenticación de cliente</code> y <code>Inicio de sesión con tarjeta inteligente</code>en</summary>

`Autenticación de cliente, 1.3.6.1.5.5.7.3.2`

`Inicio de sesión con tarjeta inteligente, 1.3.6.1.4.1.311.20.2.2`

</details>

<details>

<summary>URL del servidor SCEP: Abra el portal de SCEPman y copie la URL de <a href="#device-certificates">Intune MDM</a></summary>

</details>

### Use Windows Hello for Business para conectarse a hosts remotos

Con el certificado implementado en el cliente autenticador, conéctese al host remoto y seleccione el proveedor de credenciales de Windows Hello for Business configurado.

<figure><img src="https://4115997120-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fy9e8WjLUjRD8cd91qlwJ%2Fimage.png?alt=media&amp;token=f975f5d1-2e67-4a89-82c9-decee1665d0a" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/es/despliegue-de-scepman/deployment-guides/scenarios/certificate-based-authentication-for-rdp.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
