# Conector de certificados

| Categoría                                                                          | SCEPman                                                                                                                                                                                                                                                                                                              | Microsoft CA con PKCS                                                                                                                                                                                                                                                                                                                                                                                                                                                                | NDES con SCEP                                                                                                                                                                                                                                                                                |
| ---------------------------------------------------------------------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Esfuerzo de configuración**                                                      | <p><mark style="color:verde;"><strong>< 30 minutos</strong></mark></p><ul><li><a href="../../implementacion-de-scepman/deployment-guides">Procedimiento de implementación de 3 pasos</a> para la funcionalidad الأساسية</li></ul>                                                                                    | <p><mark style="color:naranja;"><strong>> 2 - 3 días</strong></mark></p><ul><li>Diseño e implementación de CDP\*</li><li>Configuración de plantillas de certificado</li><li>Compatibilidad de configuración – GPOs, cuentas de servicio, versiones del conector, ...</li></ul>                                                                                                                                                                                                       | <p><mark style="color:rojo;"><strong>> + 2 días</strong></mark></p><p><em>Además de PKCS:</em></p><ul><li>Servidor(es) adicional(es) para NDES</li><li>Un servidor NDES para cada tipo de certificado</li><li>Dos plantillas de certificado adicionales</li><li>Difícil de depurar</li></ul> |
| **Mantenimiento de PKI**                                                           | <ul><li><a href="../../configuracion-de-azure/health-check">Supervisión automática del estado en Azure</a></li></ul>                                                                                                                                                                                                 | <ul><li><a href="https://github.com/glueckkanja-pki/PKI-Monitoring-Tools">Supervisión de CDP</a></li><li>Supervisión del Certificate Connector</li></ul>                                                                                                                                                                                                                                                                                                                             | <p><em>Además de PKCS:</em></p><ul><li>Renovación manual del certificado del Enrolment Agent</li></ul>                                                                                                                                                                                       |
| **Mantenimiento del servidor**                                                     | <ul><li><a href="../../configuracion-de-azure/update-strategy">Actualizaciones / parches automáticos</a></li></ul>                                                                                                                                                                                                   | <ul><li>Actualizaciones del sistema operativo</li><li>Supervisión</li></ul>                                                                                                                                                                                                                                                                                                                                                                                                          | <p><em>Además de PKCS:</em></p><ul><li>Actualizaciones y supervisión del sistema operativo para al menos un servidor adicional</li></ul>                                                                                                                                                     |
| <p><strong>Gestión de certificados</strong><br>Emisión, renovación, revocación</p> | <ul><li>Inscripción y renovación totalmente automatizadas</li><li><a href="../../configuracion-de-scepman/device-directories">Revocación totalmente automatizada</a></li><li>Opción de revocación manual</li></ul>                                                                                                   | <ul><li>Inscripción y renovación totalmente automatizadas</li><li>Revocación manual (difícil buscar en la base de datos)</li></ul>                                                                                                                                                                                                                                                                                                                                                   | *Como PKCS.*                                                                                                                                                                                                                                                                                 |
| **Disponibilidad**                                                                 | <p>Diseño singular</p><ul><li>SLA de App Service: > 99,95 % de tiempo de actividad</li></ul><p>Diseño redundante</p><ul><li>SLA de Traffic Manager: > 99,99 % de tiempo de actividad</li></ul>                                                                                                                       | <p>Múltiples modos de fallo:</p><ul><li>Plataforma de virtualización</li><li>Sistema operativo</li><li>Servidor web de CDP</li></ul><p>Diseño redundante</p><ul><li>Servidor CA en espera</li><li>Servidores web de CDP adicionales</li><li>Servidor en espera para el Certificate Connector de copia de seguridad</li></ul>                                                                                                                                                         | <p><em>Como PKCS.</em></p><p>Diseño redundante</p><ul><li>Servidores NDES adicionales</li></ul>                                                                                                                                                                                              |
| **Escalabilidad**                                                                  | <ul><li><a href="../../configuracion-de-azure/azure-sizing/autoscaling">Autoescalado o escalado manual con unos pocos clics</a></li><li><a href="../../configuracion-de-azure/azure-sizing">Atienda cualquier número de clientes con una sola CA de SCEPman.</a></li></ul>                                           | <ul><li>Sin autoescalado</li><li>El escalado requiere un clúster de CA</li><li><a href="https://social.technet.microsoft.com/wiki/contents/articles/9256.active-directory-certificate-services-ad-cs-clustering.aspx">Escalado manual complejo</a></li></ul>                                                                                                                                                                                                                         | <p><em>Como PKCS.</em></p><ul><li>Esfuerzo adicional para duplicar servidores NDES</li></ul>                                                                                                                                                                                                 |
| **Copia de seguridad**                                                             | <ul><li>SCEPman no tiene estado para la funcionalidad principal, es decir, no se requiere copia de seguridad.</li><li>La Root CA de SCEPman se respalda implícitamente mediante Azure KeyVault (con redundancia regional).</li><li>La cuenta de almacenamiento opcional puede respaldarse automáticamente.</li></ul> | <ul><li>Copias de seguridad periódicas de la base de datos de CA</li><li>Copia de seguridad de la clave y la configuración de la CA (altos requisitos de cumplimiento y seguridad)</li></ul>                                                                                                                                                                                                                                                                                         | *Como PKCS.*                                                                                                                                                                                                                                                                                 |
| **Seguridad**                                                                      | <ul><li>Diseñado según el enfoque de Zero Trust (nativo de la nube)</li><li>Uso de esquemas de autenticación de última generación</li><li>Revocación automática de certificados en tiempo real con OCSP (error humano imposible)</li></ul>                                                                           | <ul><li>Diseñado para uso local</li><li>Susceptible al "<a href="../troubleshooting/certifried">ataque certifried</a>"</li><li>Mayor superficie de ataque debido al canal de comunicación adicional entre la CA (activo de nivel 0) e Internet</li><li>Mayor superficie de ataque debido al uso de cuentas locales y en la nube</li><li>La actualidad de la CRL depende del intervalo de actualización</li><li>OCSP se basa en la CRL y <strong>no en tiempo real</strong></li></ul> | <p><em>Como PKCS.</em></p><ul><li>Requiere acceso entrante a NDES (<a href="https://techcommunity.microsoft.com/t5/core-infrastructure-and-security/ndes-security-best-practices/ba-p/2832619">activo de nivel 0</a>)</li></ul>                                                              |
| **Flexibilidad**                                                                   | <ul><li>Uso de interfaces estandarizadas (SCEP, OCSP, REST)</li><li>Compatibilidad con múltiples soluciones MDM</li></ul>                                                                                                                                                                                            | <ul><li>Solo se admite Intune</li><li>La interfaz RPC propietaria permite el autoenrolamiento de certificados en clientes heredados unidos al dominio</li></ul>                                                                                                                                                                                                                                                                                                                      | <ul><li>Es posible la compatibilidad con múltiples soluciones MDM (se requiere una instancia adicional de NDES)</li></ul>                                                                                                                                                                    |

\*: punto de distribución de CRL
