# Conector de certificados

| Categoría                                                                          | SCEPman                                                                                                                                                                                                                                                                                                              | Microsoft CA con PKCS                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | NDES con SCEP                                                                                                                                                                                                                                                                                |
| ---------------------------------------------------------------------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Esfuerzo de configuración**                                                      | <p><mark style="color:verde;"><strong>< 30 minutos</strong></mark></p><ul><li><a href="/pages/e4b5b489312d328f5d988c2fe47d683925e995fa">Procedimiento de implementación de 3 pasos</a> para la funcionalidad الأساسية</li></ul>                                                                                      | <p><mark style="color:naranja;"><strong>> 2 - 3 días</strong></mark></p><ul><li>Diseño e implementación de CDP\*</li><li>Configuración de plantillas de certificado</li><li>Compatibilidad de configuración – GPOs, cuentas de servicio, versiones del conector, ...</li></ul>                                                                                                                                                                                                                         | <p><mark style="color:rojo;"><strong>> + 2 días</strong></mark></p><p><em>Además de PKCS:</em></p><ul><li>Servidor(es) adicional(es) para NDES</li><li>Un servidor NDES para cada tipo de certificado</li><li>Dos plantillas de certificado adicionales</li><li>Difícil de depurar</li></ul> |
| **Mantenimiento de PKI**                                                           | <ul><li><a href="/pages/e02208c0ab344f97b0ed7e8998e0291f04016eaa">Supervisión automática del estado en Azure</a></li></ul>                                                                                                                                                                                           | <ul><li><a href="https://github.com/glueckkanja-pki/PKI-Monitoring-Tools">Supervisión de CDP</a></li><li>Supervisión del Certificate Connector</li></ul>                                                                                                                                                                                                                                                                                                                                               | <p><em>Además de PKCS:</em></p><ul><li>Renovación manual del certificado del Enrolment Agent</li></ul>                                                                                                                                                                                       |
| **Mantenimiento del servidor**                                                     | <ul><li><a href="/pages/9bfebc9d1fe3bfad443cc34e4eb288336b64f4c2">Actualizaciones / parches automáticos</a></li></ul>                                                                                                                                                                                                | <ul><li>Actualizaciones del sistema operativo</li><li>Supervisión</li></ul>                                                                                                                                                                                                                                                                                                                                                                                                                            | <p><em>Además de PKCS:</em></p><ul><li>Actualizaciones y supervisión del sistema operativo para al menos un servidor adicional</li></ul>                                                                                                                                                     |
| <p><strong>Gestión de certificados</strong><br>Emisión, renovación, revocación</p> | <ul><li>Inscripción y renovación totalmente automatizadas</li><li><a href="/pages/eaef5a828c04577ace9e3c78f0530b152013d303">Revocación totalmente automatizada</a></li><li>Opción de revocación manual</li></ul>                                                                                                     | <ul><li>Inscripción y renovación totalmente automatizadas</li><li>Revocación manual (difícil buscar en la base de datos)</li></ul>                                                                                                                                                                                                                                                                                                                                                                     | *Como PKCS.*                                                                                                                                                                                                                                                                                 |
| **Disponibilidad**                                                                 | <p>Diseño singular</p><ul><li>SLA de App Service: > 99,95 % de tiempo de actividad</li></ul><p>Diseño redundante</p><ul><li>SLA de Traffic Manager: > 99,99 % de tiempo de actividad</li></ul>                                                                                                                       | <p>Múltiples modos de fallo:</p><ul><li>Plataforma de virtualización</li><li>Sistema operativo</li><li>Servidor web de CDP</li></ul><p>Diseño redundante</p><ul><li>Servidor CA en espera</li><li>Servidores web de CDP adicionales</li><li>Servidor en espera para el Certificate Connector de copia de seguridad</li></ul>                                                                                                                                                                           | <p><em>Como PKCS.</em></p><p>Diseño redundante</p><ul><li>Servidores NDES adicionales</li></ul>                                                                                                                                                                                              |
| **Escalabilidad**                                                                  | <ul><li><a href="/pages/eeecf01711015c3acd5ea4a485eea28daf2fee51">Autoescalado o escalado manual con unos pocos clics</a></li><li><a href="/pages/6792d87bce2476ef5e2da86463affd4dd5d3b2b2">Atienda cualquier número de clientes con una sola CA de SCEPman.</a></li></ul>                                           | <ul><li>Sin autoescalado</li><li>El escalado requiere un clúster de CA</li><li><a href="https://social.technet.microsoft.com/wiki/contents/articles/9256.active-directory-certificate-services-ad-cs-clustering.aspx">Escalado manual complejo</a></li></ul>                                                                                                                                                                                                                                           | <p><em>Como PKCS.</em></p><ul><li>Esfuerzo adicional para duplicar servidores NDES</li></ul>                                                                                                                                                                                                 |
| **Copia de seguridad**                                                             | <ul><li>SCEPman no tiene estado para la funcionalidad principal, es decir, no se requiere copia de seguridad.</li><li>La Root CA de SCEPman se respalda implícitamente mediante Azure KeyVault (con redundancia regional).</li><li>La cuenta de almacenamiento opcional puede respaldarse automáticamente.</li></ul> | <ul><li>Copias de seguridad periódicas de la base de datos de CA</li><li>Copia de seguridad de la clave y la configuración de la CA (altos requisitos de cumplimiento y seguridad)</li></ul>                                                                                                                                                                                                                                                                                                           | *Como PKCS.*                                                                                                                                                                                                                                                                                 |
| **Seguridad**                                                                      | <ul><li>Diseñado según el enfoque de Zero Trust (nativo de la nube)</li><li>Uso de esquemas de autenticación de última generación</li><li>Revocación automática de certificados en tiempo real con OCSP (error humano imposible)</li></ul>                                                                           | <ul><li>Diseñado para uso local</li><li>Susceptible al "<a href="/pages/80b5bf45cf20a6293900990704ce05ccc84d90e6">ataque certifried</a>"</li><li>Mayor superficie de ataque debido al canal de comunicación adicional entre la CA (activo de nivel 0) e Internet</li><li>Mayor superficie de ataque debido al uso de cuentas locales y en la nube</li><li>La actualidad de la CRL depende del intervalo de actualización</li><li>OCSP se basa en la CRL y <strong>no en tiempo real</strong></li></ul> | <p><em>Como PKCS.</em></p><ul><li>Requiere acceso entrante a NDES (<a href="https://techcommunity.microsoft.com/t5/core-infrastructure-and-security/ndes-security-best-practices/ba-p/2832619">activo de nivel 0</a>)</li></ul>                                                              |
| **Flexibilidad**                                                                   | <ul><li>Uso de interfaces estandarizadas (SCEP, OCSP, REST)</li><li>Compatibilidad con múltiples soluciones MDM</li></ul>                                                                                                                                                                                            | <ul><li>Solo se admite Intune</li><li>La interfaz RPC propietaria permite el autoenrolamiento de certificados en clientes heredados unidos al dominio</li></ul>                                                                                                                                                                                                                                                                                                                                        | <ul><li>Es posible la compatibilidad con múltiples soluciones MDM (se requiere una instancia adicional de NDES)</li></ul>                                                                                                                                                                    |

\*: punto de distribución de CRL


---

# Agent Instructions: Querying This Documentation

If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter:

```
GET https://docs.scepman.com/es/otros/faqs/certificate-connector.md?ask=<question>
```

The question should be specific, self-contained, and written in natural language.
The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
