> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/es/despliegue-de-scepman/deployment-guides/scenarios/nac-configuration.md).

# Autenticación de red basada en certificados

Recomendamos usar nuestro RADIUS-as-a-Service como Controlador de Acceso a la Red (NAC) para implementar autenticación basada en certificados para WiFi, LAN o VPN, ya que permite una configuración con un solo clic. Sin embargo, en general los certificados de SCEPman funcionan con todos los NAC que admiten la autenticación basada en certificados estándar 802.1x.

Este artículo describe características destacadas de algunos de los NAC más comunes.

## RADIUS-as-a-Service

Consulte la [documentación de RADIUS-as-a-Service](https://docs.radiusaas.com/configuration/get-started/scenario-based-guides/scepman-pki) para ver cómo usar certificados de SCEPman en RADIUS-as-a-Service.

## Cisco ISE

{% hint style="info" %}
Esto ya no es necesario para Cisco

* ISE versión 3.2 Patch 8 o posterior,
* ISE versión 3.3 Patch 5 o posterior,
* ISE versión 3.4 Patch 2 o posterior
  {% endhint %}

Cisco ISE normalmente no admite HTTP 1.1, sino solo HTTP 1.0 para solicitudes OCSP. Esto requiere un Application Proxy adicional delante de SCEPman. Consulte nuestro [artículo de solución de problemas para ISE](/es/otro/troubleshooting/cisco-ise-host-header-limitation.md) para más detalles.

Al menos algunas versiones de Cisco ISE 3.x requieren una extensión de uso de clave extendido que contenga el uso de clave extendido de OCSP Responder para aceptar respuestas OCSP, incluso si provienen de una CA, donde no es necesario según el RFC. Las versiones de SCEPman hasta la 1.7 no añadían por defecto una extensión de uso de clave extendido a su certificado de CA. La versión 1.8 le permite añadir esta extensión mediante un [ajuste de configuración](/es/configuracion-de-scepman/application-settings/dependencies-azure-services/azure-keyvault.md#appconfig-keyvaultconfig-rootcertificateconfig-addextendedkeyusage). En SCEPman 1.9, el valor predeterminado del ajuste de configuración ya añade la extensión Extended Key Usage. Si ya tiene un certificado de CA sin una extensión Extended Key Usage y tiene problemas con Cisco ISE 3.x, es posible que deba crear un nuevo certificado de CA raíz de SCEPman con la extensión Extended Key Usage.

## Aruba ClearPass

### Microsoft Intune ClearPass Extension

En caso de que esté usando la [Microsoft Intune ClearPass Extension](https://arubanetworking.hpe.com/techdocs/NAC/clearpass/integrations/unified-endpoint-management/intune/) dentro de ClearPass Policy Manager, debe agregar los identificadores de dispositivo a la [plantilla de certificado SCEP](/es/gestion-de-certificados/microsoft-intune/windows-10.md#device-certificates) en un formato determinado. Para garantizar la compatibilidad con SCEPman, los siguientes atributos SAN se requieren en el siguiente **orden**:

* `(URI)` Valor: `DeviceId:{{DeviceId}}`
* `(URI)` Valor: `AAD_Device_ID:{{AAD_Device_ID}}`
* `(URI)` Valor: `IntuneDeviceId://{{DeviceId}}`

{% hint style="info" %}
Las dos primeras entradas las utiliza ClearPass, mientras que la tercera la utiliza SCEPman.
{% endhint %}

### Problema de HTTP 1.0 de OCSP

{% hint style="info" %}
Esto está **ya no es necesario** para ClearPass 6.9.6 o posterior.
{% endhint %}

De forma análoga a Cisco ISE, Aruba ClearPass usa HTTP 1.0 para las solicitudes OCSP y, por lo tanto, requiere [pasos de configuración adicionales que añadan un Application Proxy](/es/otro/troubleshooting/cisco-ise-host-header-limitation.md) para funcionar con SCEPman.

## Servidor de directivas de red de Microsoft (NPS)

NPS asigna certificados a entidades de dispositivo o usuario en AD (no en AAD). Como no existe sincronización de dispositivos de forma predeterminada entre AAD y AD, por lo general no es posible usar NPS con certificados de dispositivo distribuidos a través de Intune con SCEPman o con cualquier otra PKI. Los certificados de usuario pueden funcionar para usuarios sincronizados entre AAD y AD. Los certificados deben contener los UPN de los usuarios, que NPS utiliza para asignar objetos de usuario de AD con el mismo UPN.

## Otros

En general, debe agregar el certificado de CA raíz de SCEPman como CA de confianza en el NAC.

Es posible que deba agregar manualmente la URL de OCSP de SCEPman. Puede encontrar la URL de OCSP en la extensión Authority Information Access (AIA) de cualquier certificado de cliente.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/es/despliegue-de-scepman/deployment-guides/scenarios/nac-configuration.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
