> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/es/despliegue-de-scepman/deployment-guides/scenarios/nac-configuration.md).

# Autenticación de red basada en certificados

Recomendamos usar nuestro RADIUS como servicio como controlador de acceso a la red (NAC) para implementar autenticación WiFi, LAN o VPN basada en certificados, ya que permite una configuración con un solo clic. Sin embargo, los certificados de SCEPman generalmente funcionan con todos los NAC que admiten autenticación estándar basada en certificados 802.1x.

Este artículo describe características notables de algunos de los NAC más comunes.

## RADIUS como servicio

Consulte la [documentación de RADIUS como servicio](https://docs.radiusaas.com/configuration/get-started/scenario-based-guides/scepman-pki) para ver cómo usar certificados de SCEPman en RADIUS como servicio.

## Cisco ISE

{% hint style="info" %}
Esto ya no es necesario para Cisco&#x20;

* ISE Release 3.2 Patch 8 o posterior,
* ISE Release 3.3 Patch 5 o posterior,
* ISE Release 3.4 Patch 2 o posterior
  {% endhint %}

Cisco ISE normalmente no admite HTTP 1.1, sino solo HTTP 1.0 para solicitudes OCSP. Esto requiere un Application Proxy adicional delante de SCEPman. Consulte nuestro [artículo de solución de problemas para ISE](/es/otros/troubleshooting/cisco-ise-host-header-limitation.md) para obtener más detalles.

Al menos algunas versiones de Cisco ISE 3.x requieren una extensión de Uso Ampliado de Clave que contenga el Uso Ampliado de Clave del Respondedor OCSP para aceptar respuestas OCSP, incluso si provienen de una CA, donde no es necesario según la RFC. Las versiones de SCEPman hasta la 1.7 no añadían por defecto un Uso Ampliado de Clave a su certificado de CA. La versión 1.8 le permite añadir esta extensión mediante un [ajuste de configuración](/es/configuracion-de-scepman/application-settings/dependencies-azure-services/azure-keyvault.md#appconfig-keyvaultconfig-rootcertificateconfig-addextendedkeyusage). En SCEPman 1.9, el valor predeterminado del ajuste de configuración ya añade el Uso Ampliado de Clave. Si ya tiene un certificado de CA sin una extensión de Uso Ampliado de Clave y tiene problemas con Cisco ISE 3.x, es posible que deba crear un nuevo certificado SCEPman Root CA con la extensión de Uso Ampliado de Clave.

## Aruba ClearPass

### Microsoft Intune ClearPass Extension

En caso de que esté usando la [Microsoft Intune ClearPass Extension](https://arubanetworking.hpe.com/techdocs/NAC/clearpass/integrations/unified-endpoint-management/intune/) de Aruba dentro de ClearPass Policy Manager, debe agregar los identificadores de dispositivo al [plantilla de certificado SCEP](/es/gestion-de-certificados/microsoft-intune/windows-10.md#device-certificates) en un formato determinado. Para garantizar la compatibilidad con SCEPman, se requieren los atributos SAN siguientes en el **orden**:

* `(URI)` Valor: `DeviceId:{{DeviceId}}`
* `(URI)` Valor: `AAD_Device_ID:{{AAD_Device_ID}}`
* `(URI)` Valor: `IntuneDeviceId://{{DeviceId}}`&#x20;

{% hint style="info" %}
Las dos primeras entradas son usadas por ClearPass, mientras que la tercera entrada es usada por SCEPman.
{% endhint %}

### Problema de OCSP HTTP 1.0

{% hint style="info" %}
Implementar Application Insights **ya no es necesario** para ClearPass 6.9.6 o posterior.
{% endhint %}

De forma análoga a Cisco ISE, Aruba ClearPass usa HTTP 1.0 para solicitudes OCSP y, por lo tanto, requiere [pasos de configuración adicionales que agregan un Application Proxy](/es/otros/troubleshooting/cisco-ise-host-header-limitation.md) para funcionar con SCEPman.

## Microsoft Network Policy Server (NPS)

NPS asigna certificados a entidades de dispositivo o usuario en AD (no en AAD). Como no hay sincronización de dispositivos integrada entre AAD y AD, por lo general no es posible usar NPS con certificados de dispositivo distribuidos mediante Intune con SCEPman o cualquier otra PKI. Los certificados de usuario pueden funcionar para usuarios sincronizados entre AAD y AD. Los certificados deben contener los UPN de los usuarios, que NPS usa para asignar a objetos de usuario de AD con el mismo UPN.

## Otros

En general, debe agregar el certificado SCEPman Root CA como una CA de confianza en el NAC.

Posiblemente, deba agregar manualmente la URL OCSP de SCEPman. Puede encontrar la URL OCSP en la extensión Authority Information Access (AIA) de cualquier certificado de cliente.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/es/despliegue-de-scepman/deployment-guides/scenarios/nac-configuration.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
