Resumen
¿Qué es SCEP?
Normalmente, cuando es necesario desplegar certificados en dispositivos (móviles), Protocolo simple de inscripción de certificados (SCEP) es la primera opción. Pero, ¿qué es SCEP? SCEP es un borrador de Internet protocolo estándar. Un borrador de Internet contiene especificaciones técnicas e información técnica. Los borradores de Internet suelen publicarse como un Solicitud de comentarios.
SCEP fue desarrollado originalmente por Cisco. La misión principal de SCEP es el despliegue de certificados en dispositivos de red sin ninguna interacción del usuario. Con la ayuda de SCEP, los dispositivos de red pueden solicitar certificados por sí mismos.
¿Qué es SCEPman?
Si usas SCEP de una forma 'tradicional', necesitas varios componentes locales. Microsoft Intune y otras soluciones de administración de dispositivos móviles (MDM) soluciones permiten que autoridades de certificación (CA) de tercerosemitan y validen certificados usando SCEP.
Para eliminar los componentes locales, desarrollamos SCEPman.
SCEPman emite certificados que están destinados a la autenticación y al cifrado del transporte. Dicho esto, puedes desplegar certificados de usuario y de dispositivo utilizados para autenticación de red, WiFi, VPN, RADIUS y servicios similares.
Puedes usar SCEPman para firmas digitales transaccionales es decir, para la firma S/MIME en Microsoft Outlook. Si planeas usar los certificados para firmar mensajes, debes añadir los usos extendidos de clave correspondientes en la configuración del perfil de Intune. Ten en cuenta que los certificados de SCEPman solo son de confianza dentro de tu organización. SCEPman no emite certificados de confianza pública.
No uses SCEPman para cifrado de correo electrónico es decir, para el cifrado de correo S/MIME en Microsoft Outlook (sin una tecnología independiente para la gestión de claves). La naturaleza de el protocolo SCEP no incluye un mecanismo para hacer copia de seguridad o archivar material de clave privada. Si usaras SCEP para el cifrado de correo electrónico, podrías perder las claves para descifrar los mensajes en un momento posterior.
Flujo de trabajo de SCEPman
Aquí tienes una descripción general del flujo de trabajo de SCEPman al usar Intune como solución MDM (los flujos son similares para otras soluciones MDM). La primera figura muestra la emisión del certificado y la segunda figura muestra la validación del certificado.
Proceso de emisión de certificados:

Proceso de validación de certificados durante la autenticación basada en certificados:

Características de SCEPman
SCEPman es una aplicación web de Azure con las siguientes características:
Una interfaz SCEP compatible con la API SCEP en particular.
SCEPman proporciona certificados firmados por una clave raíz de CA almacenada en Azure Key Vault.
SCEPman contiene un respondedor OCSP (ver más abajo) para proporcionar validez del certificado / autorrevocación en tiempo real
Un reemplazo completo de la PKI heredada en muchos escenarios.
SCEPman crea el certificado raíz de CA durante la instalación inicial. Sin embargo, si por cualquier motivo se debe usar un material de clave de CA alternativo, es posible reemplazar esta clave y certificado de CA por los tuyos en Azure Key Vault. Por ejemplo, si quieres usar un certificado de CA subordinada firmado por una CA raíz interna existente.
Certificate Master
Certificate Master permite Enterprise Edition a los clientes emitir certificados (manualmente) en escenarios en los que no es posible una inscripción automática mediante SCEP / MDM. Ejemplos comunes son la emisión de certificados de servidor TLS o certificados de usuario para tarjetas inteligentes / YubiKeys. Además, con Certificate Master, los administradores pueden administrar cualquier certificado emitido por SCEPman, tanto si se inscribieron automáticamente mediante SCEP a través de Intune, Jamf y otros MDM, EST, la API REST de inscripción o manualmente mediante la propia interfaz de usuario de Certificate Master.
SCEPman OCSP (Online Certificate Status Protocol)
El Protocolo de estado de certificado en línea (OCSP) es un protocolo de Internet que se utiliza para determinar el estado de un certificado.
Normalmente, un cliente OCSP envía una solicitud de estado a un respondedor OCSP. Un respondedor OCSP verifica la validez de un certificado en función del estado de revocación u otros mecanismos. En comparación con una lista de revocación de certificados (CRL), que SCEPman también admite, una respuesta OCSP está siempre actualizada y la respuesta está disponible en cuestión de segundos. Una CRL tiene la desventaja de que se basa en una base de datos que debe actualizarse manualmente y puede contener una gran cantidad de datos. Lee una comparación detallada de estos mecanismos de revocación en un artículo de nuestro blog corporativo.
Primeros pasos
Sigue los pasos de la página siguiente para desplegar SCEPman y automatizar la emisión de certificados para escenarios de usuarios, dispositivos y autenticación de red.
Última actualización
¿Te fue útil?