Saltar al contenido principal

La guía empresarial de SCEP: cómo implementar el protocolo de inscripción de certificados simple para una seguridad automatizada de WiFi en campus

Esta guía de referencia técnica proporciona un diseño arquitectónico definitivo y una estrategia de implementación paso a paso para el despliegue de certificados WiFi empresariales mediante SCEP. Cubre las diferencias críticas entre SCEP y PKCS, la secuencia exacta de implementación necesaria para el éxito y las estrategias de mitigación de riesgos en el mundo real para los líderes de TI.

Publicado Actualizado
📖 6 min de lectura1,539 palabras2 ejemplos prácticos3 preguntas de práctica8 definiciones clave

Escuchar esta guía

Ver transcripción del podcast
Buenos días. Si gestiona infraestructuras de WiFi en un grupo hotelero, una red de tiendas, un estadio o un campus universitario, esta sesión es para usted. Vamos a hablar de SCEP - Simple Certificate Enrollment Protocol - y, en concreto, de cómo resuelve uno de los problemas más persistentes en las redes WiFi empresariales: instalar certificados en miles de dispositivos de forma automática, sin que su departamento de soporte técnico se vea desbordado por las incidencias. [short pause] Permítame situarle. Ha decidido - acertadamente - que las claves precompartidas ya no son aceptables para el WiFi de los empleados. Una sola contraseña comprometida expone todo su segmento de red. Ha migrado, o está migrando, a la autenticación 802.1X. Este es el estándar IEEE que exige que cada dispositivo demuestre su identidad antes de obtener acceso a la red. La versión más segura de 802.1X es EAP-TLS - Extensible Authentication Protocol con Transport Layer Security -, que utiliza certificados digitales en lugar de contraseñas. Los certificados son criptográficamente únicos por dispositivo, no se pueden compartir y se pueden revocar al instante si se pierde un dispositivo o un empleado se marcha de la empresa. [short pause] Hasta aquí, todo bien. El problema es la distribución. ¿Cómo se instala un certificado único en cada portátil, cada teléfono y cada tableta de sus instalaciones - en sistemas Windows, iOS, Android y macOS - sin que un técnico tenga que manipular cada dispositivo? Eso es precisamente lo que resuelve SCEP. [medium pause] SCEP fue formalizado por el Internet Engineering Task Force en la norma RFC 8894 en 2020, aunque se utiliza en entornos empresariales desde principios de la década de 2000. Es un protocolo que permite a un dispositivo gestionado solicitar su propio certificado directamente a su autoridad de certificación, utilizando una URL preconfigurada y una contraseña de desafío. El punto crítico de seguridad aquí es que la clave privada se genera en el propio dispositivo, se almacena en el enclave seguro del dispositivo - que es el chip TPM en dispositivos Windows o el Secure Enclave en el hardware de Apple - y nunca viaja por la red. El dispositivo genera una solicitud de firma de certificado, la envía a la pasarela SCEP, la pasarela valida el desafío, reenvía la solicitud a su autoridad de certificación, esta la firma y el certificado firmado vuelve al dispositivo. Todo el proceso es invisible para el usuario final. [short pause] Ahora bien, en un entorno de Microsoft, la pasarela SCEP suele ser NDES - Network Device Enrollment Service -, un rol de Windows Server que actúa como intermediario entre su plataforma de MDM y su autoridad de certificación. Microsoft Intune envía el perfil SCEP a los dispositivos gestionados, indicándoles la URL de NDES y la contraseña de desafío. Los dispositivos hacen el resto automáticamente. [medium pause] Permítame guiarle a través de cómo es un despliegue real. Piense en un grupo hotelero con 150 establecimientos, al estilo de Premier Inn. Tienen una combinación de ordenadores portátiles Windows para el personal de recepción, dispositivos iOS para los supervisores de limpieza y tabletas Android en el punto de venta del restaurante. Antes de SCEP, utilizaban WPA2-Personal con una contraseña compartida que se cambiaba trimestralmente. Cada cambio generaba una avalancha de llamadas al servicio de asistencia. Con SCEP e Intune, despliegan tres perfiles en secuencia. Primero, el perfil de certificado de raíz de confianza: este indica a todos los dispositivos que confíen en la entidad de certificación de la empresa. Segundo, el perfil de certificado SCEP: este indica a los dispositivos que soliciten y obtengan su certificado de cliente único. Tercero, el perfil de WiFi: este configura el SSID, establece el tipo de seguridad en WPA2-Enterprise o WPA3-Enterprise y apunta al certificado SCEP para la autenticación. Despliegue esos tres perfiles en el mismo grupo de dispositivos en Intune y todos los dispositivos gestionados se conectarán al SSID corporativo automáticamente, con un certificado único y sin necesidad de interacción por parte del usuario. [short pause] El servidor RADIUS - que suele ser Microsoft NPS o un servicio RADIUS en la nube - recibe la solicitud de autenticación EAP-TLS, valida el certificado frente a la entidad de certificación, comprueba la lista de revocación de certificados y concede o deniega el acceso. Si se rescinde el contrato de un empleado, se revoca su certificado en la entidad de certificación. Su dispositivo pierde el acceso a la WiFi en el siguiente ciclo de autenticación. Sin necesidad de restablecer contraseñas. Sin esperar a la rotación trimestral. [medium pause] Ahora bien, la gente suele preguntar por la diferencia entre SCEP y PKCS (Public Key Cryptography Standards). Ambos funcionan con Intune. La diferencia clave radica en dónde se genera la clave privada. Con SCEP, se genera en el propio dispositivo. Con PKCS, la entidad de certificación genera ambas claves de forma centralizada y envía la clave privada al dispositivo. Esto significa que la clave privada viaja a través de la red, lo que introduce un riesgo teórico de interceptación. PKCS tiene su utilidad: es más adecuado para el cifrado de correo electrónico S/MIME, donde el depósito de claves es importante. Para la autenticación WiFi, SCEP es la opción correcta. Siempre. [short pause] Permítame plantearle un segundo escenario: una red de tiendas minoristas. Imagine una firma de moda con 200 tiendas en todo el Reino Unido, cada una con puntos de acceso Cisco Meraki. Sus sistemas de punto de venta están basados en Windows y se gestionan a través de Intune. Necesitan cumplir con la normativa PCI-DSS, lo que implica segmentación de red y una autenticación sólida para cualquier dispositivo que maneje datos de titulares de tarjetas. El protocolo EAP-TLS basado en SCEP les proporciona autenticación a nivel de dispositivo en el SSID del personal, con asignación de VLAN impulsada por la política de RADIUS. Los terminales de punto de venta acceden automáticamente a la VLAN del entorno de PCI. La WiFi de invitados - gestionada de forma independiente a través de una plataforma como Purple - funciona en un SSID completamente aislado con su propio flujo de autenticación. Las dos redes nunca entran en contacto. Los auditores están satisfechos. El equipo de seguridad duerme más tranquilo. [medium pause] Bien, hablemos de los errores comunes, porque hay algunos que suelen pillar desprevenidos a los equipos. [short pause] El modo de fallo más común son los desajustes en la asignación de grupos en Intune. Su perfil de Raíz de Confianza, su perfil SCEP y su perfil de WiFi deben tener como objetivo el mismo grupo de Azure AD. Si el perfil SCEP se dirige a un grupo de Usuarios y el perfil de WiFi se dirige a un grupo de Dispositivos, Intune no puede resolver la dependencia y el perfil de WiFi se muestra como un error. Compruebe primero sus asignaciones - casi siempre es el culpable. [short pause] Segundo error habitual: disponibilidad del servidor NDES. Su servidor NDES debe ser accesible desde Internet para que los dispositivos remotos se registren antes de llegar a las instalaciones. La forma segura de hacerlo es a través de Azure AD Application Proxy, que le proporciona acceso remoto sin abrir puertos de entrada en el cortafuegos. No exponga NDES directamente a Internet. [short pause] Tercero: disponibilidad de la CRL. Su servidor RADIUS comprueba la Lista de Revocación de Certificados cada vez que un dispositivo se autentica. Si el Punto de Distribución de la CRL no está accesible - tal vez un servidor esté caído o haya cambiado una regla de cortafuegos - la autenticación fallará para todos. Haga que sus puntos finales de CRL sean de alta disponibilidad y pruébelos con regularidad. [short pause] Cuarto: permisos de la plantilla de certificado. Si la cuenta de servicio del conector NDES no tiene permisos de Lectura e Inscripción en la plantilla de certificado, los dispositivos recibirán errores HTTP 403 cuando intenten recopilar su certificado. Es una solución de permisos sencilla, pero es fácil de pasar por alto durante la configuración inicial. [medium pause] Ahora, una ronda de preguntas rápidas. [short pause] ¿Puede SCEP funcionar con MDM que no sean de Microsoft? Sí - Jamf para flotas de dispositivos Apple, VMware Workspace ONE y la mayoría de las plataformas MDM empresariales son compatibles con los perfiles SCEP. El protocolo es independiente del proveedor. [short pause] ¿Funciona SCEP con PKI en la nube? Sí. La propia PKI en la nube de Microsoft en Intune Suite elimina por completo la necesidad de un servidor NDES local. Los proveedores de PKI en la nube de terceros como SecureW2 y Keyfactor también ofrecen puntos finales SCEP en la nube. [short pause] ¿Qué pasa con WPA3-Enterprise? WPA3-Enterprise utiliza la misma pila de autenticación 802.1X y EAP-TLS. Los certificados emitidos por SCEP funcionan de forma idéntica. La actualización se realiza en la capa del protocolo inalámbrico, no en la capa del certificado. [short pause] ¿Cuánto duran los certificados? Normalmente un año, aunque se pueden configurar periodos de validez más cortos. Intune gestiona la renovación automática antes de que caduquen, por lo que los usuarios nunca sufren interrupciones. [medium pause] Para resumir. SCEP automatiza la distribución de certificados a escala, eliminando los costes de gestión manual del despliegue de PKI en grandes flotas de dispositivos. La clave privada permanece en el dispositivo - esa es la base de seguridad de EAP-TLS. Realice el despliegue de forma secuencial: primero la Raíz de Confianza, segundo el perfil SCEP y tercero el perfil de WiFi, todos dirigidos al mismo grupo. Publique su punto final NDES de forma segura a través de Application Proxy. Mantenga sus puntos finales de CRL con alta disponibilidad. Y si empieza de cero, evalúe la PKI en la nube para eliminar por completo la dependencia de NDES local. [short pause] Para el WiFi de invitados (la red independiente dirigida a los visitantes), la autenticación basada en certificados no es el modelo adecuado. Los invitados no tienen dispositivos gestionados. Ahí es donde una plataforma como Purple gestiona el flujo de autenticación: Captive Portal, inicio de sesión con redes sociales, captura de correo electrónico o verificación por SMS, todo ello alimentando una capa de datos de origen que su equipo de marketing puede utilizar realmente. Ambos enfoques se complementan entre sí: SCEP para su flota de personal gestionado y Purple para su red de invitados. Ambos funcionando en el mismo hardware, segmentados limpiamente por VLAN. [short pause] Esto es todo en este resumen sobre el proceso de incorporación a WiFi corporativo mediante SCEP. La guía escrita completa, con diagramas de arquitectura, configuración paso a paso de Intune y ejemplos prácticos, está disponible en el sitio web de Purple. Gracias por escucharnos.

Parte de nuestra serie principal: Guía de seguridad de WiFi empresarial

La guía empresarial de SCEP: cómo implementar el protocolo de inscripción de certificados simple para una seguridad automati…

Resumen ejecutivo

Para las sedes empresariales, ya sea un entorno hotelero con gran actividad, una operación minorista con múltiples ubicaciones o un campus corporativo moderno, depender de claves precompartidas o de Captive Portals básicos para el WiFi del personal representa una vulnerabilidad de seguridad y un cuello de botella operativo. Las arquitecturas de red modernas requieren autenticación 802.1X utilizando EAP-TLS, lo que garantiza que cada dispositivo se verifique criptográficamente antes de obtener acceso a la red.

El desafío reside en la distribución: ¿cómo desplegar certificados de cliente únicos en miles de dispositivos Windows, iOS y Android sin saturar al servicio de soporte con tickets de asistencia? Microsoft Intune y otras plataformas MDM resuelven esto mediante la gestión automatizada del ciclo de vida de los certificados. Al desplegar perfiles SCEP (Simple Certificate Enrolment Protocol), los equipos de TI instalan de forma silenciosa certificados raíz y de cliente de confianza en los terminales gestionados.

Esta guía proporciona un modelo arquitectónico definitivo y una estrategia de implementación paso a paso para desplegar certificados WiFi empresariales. Analizaremos las diferencias críticas entre SCEP y PKCS, detallaremos la secuencia de despliegue correcta necesaria para el éxito y describiremos estrategias de mitigación de riesgos del mundo real para garantizar que su Guest WiFi y sus redes corporativas sigan siendo seguras y operativas.

Escuche la sesión informativa

Análisis técnico profundo: Arquitectura SCEP

Al diseñar su estrategia de despliegue de certificados para WiFi empresarial, la primera decisión arquitectónica es seleccionar el mecanismo de entrega de certificados. Las plataformas de Mobile Device Management (MDM) admiten tanto SCEP como PKCS, pero funcionan de manera fundamentalmente diferente.

Simple Certificate Enrolment Protocol (SCEP)

SCEP es el estándar de la industria para el registro de dispositivos empresariales. En un flujo de trabajo de SCEP, el servicio de gestión indica al endpoint que genere su propio par de claves pública y privada. El dispositivo genera una Certificate Signing Request (CSR) y la envía a su Entidad de Certificación (CA) a través de un servidor Network Device Enrollment Service (NDES). La CA firma la solicitud y devuelve el certificado público al dispositivo.

El beneficio de seguridad más crítico de SCEP es que la clave privada nunca sale del dispositivo. Se genera localmente, se almacena en el enclave seguro del dispositivo (como el TPM para Windows o el Secure Enclave para iOS) y nunca se transmite por la red. Por esta razón, SCEP se recomienda encarecidamente para la autenticación 802.1X.

La guía empresarial de SCEP: cómo implementar el protocolo de inscripción de certificados simple para una seguridad automati…

Public Key Cryptography Standards (PKCS)

Por el contrario, con PKCS, la Entidad de Certificación genera tanto la clave pública como la privada de forma centralizada. Un conector de certificados exporta de forma segura este par de claves y lo envía al dispositivo de destino.

Aunque PKCS reduce la complejidad de la infraestructura al eliminar la necesidad de desplegar y mantener un servidor NDES, introduce un riesgo de seguridad teórico porque la clave privada se transmite a través de la red. En lugar de para la autenticación de red, PKCS suele ser más adecuado para casos de uso donde se requiere el depósito de claves, como el cifrado de correo electrónico S/MIME.

La guía empresarial de SCEP: cómo implementar el protocolo de inscripción de certificados simple para una seguridad automati…

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.

Guía de implementación: Secuencia de despliegue

Configurar con éxito un perfil de WiFi gestionado para 802.1X requiere el cumplimiento estricto de una secuencia de despliegue específica. Debido a las reglas de dependencia de los perfiles, se debe establecer la confianza antes de poder configurar la autenticación.

Paso 1: Despliegue del perfil de certificado raíz de confianza

Antes de que cualquier dispositivo pueda solicitar un certificado de cliente o confiar en su servidor RADIUS, debe confiar en la Entidad de Certificación emisora.

  1. Exporte su certificado de CA raíz y cualquier certificado de CA intermedia como archivos .cer.
  2. Cree un nuevo perfil de configuración en su consola MDM.
  3. Seleccione la plataforma de destino y elija el tipo de perfil de certificado de confianza.
  4. Suba el archivo .cer y despliegue este perfil en sus grupos de dispositivos de destino.

Paso 2: Configuración del perfil de certificado SCEP

Una vez establecida la confianza, configure el perfil SCEP para definir cómo recuperan los dispositivos sus certificados de cliente.

  1. Cree un nuevo perfil de configuración y seleccione Certificado SCEP.
  2. Configure el formato del nombre del sujeto. Para la autenticación basada en el usuario, lo habitual es CN={{UserPrincipalName}}. Para la autenticación de dispositivos, utilice CN={{AAD_Device_ID}}.
  3. Establezca el uso de la clave en Firma digital y Cifrado de clave.
  4. En Uso de clave extendido, especifique Autenticación de cliente (OID: 1.3.6.1.5.5.7.3.2).
  5. Vincule este perfil al perfil de certificado raíz de confianza creado en el Paso 1.
  6. Proporcione la URL externa de su pasarela SCEP o servidor NDES.

Paso 3: Despliegue del perfil WiFi 802.1X

El paso final consiste en enviar la configuración WiFi que asocia los certificados con el SSID de la red.

  1. Cree un perfil de configuración WiFi.
  2. Introduzca el nombre de la red exactamente igual a como lo transmiten sus puntos de acceso inalámbricos.
  3. Seleccione WPA2-Enterprise o WPA3-Enterprise como tipo de seguridad.
  4. Establezca el tipo de EAP en EAP-TLS.
  5. En los ajustes de autenticación, seleccione el perfil de certificado SCEP creado en el Paso 2 como certificado de autenticación de cliente.
  6. Especifique el certificado raíz de confianza para la validación del servidor con el fin de garantizar que el dispositivo solo se conecte a su servidor RADIUS legítimo.

Buenas prácticas y estándares del sector

Al implementar despliegues de certificados SCEP, siga estas buenas prácticas neutrales con respecto al proveedor para garantizar el cumplimiento y la fiabilidad.

Ubicación y seguridad de la pasarela SCEP

Para permitir que los dispositivos remotos aprovisionen certificados antes de llegar a las instalaciones, la pasarela SCEP debe ser accesible desde internet. Exponer un servidor interno directamente a internet supone un riesgo de seguridad importante. Publique la URL de SCEP utilizando un proxy de aplicaciones o un proxy inverso. Esto proporciona un acceso remoto seguro sin necesidad de abrir puertos de entrada en el cortafuegos y le permite aplicar políticas de acceso condicional en el flujo de registro.

Comprobación de RADIUS y CRL

El despliegue de certificados es solo la mitad de la ecuación de seguridad; la revocación es igual de crítica. Si un empleado deja la organización, desactivar su cuenta de directorio puede no revocar inmediatamente su acceso a la WiFi si su certificado de cliente sigue siendo válido y el servidor RADIUS no comprueba estrictamente la Lista de revocación de certificados (CRL).

Configure su servidor RADIUS para exigir una comprobación estricta de la CRL. Asegúrese de que sus puntos de distribución de CRL tengan una alta disponibilidad; si el servidor RADIUS no puede acceder a la CRL, la autenticación fallará, provocando interrupciones generalizadas del servicio.

Para un análisis más detallado sobre la conectividad moderna, revise nuestra guía de Gestión del ancho de banda: una guía práctica para 2026.

Resolución de problemas y mitigación de riesgos

Incluso con una planificación minuciosa, los despliegues de certificados pueden presentar problemas. A continuación se detallan los fallos comunes y sus estrategias de mitigación.

Error al aplicar el perfil WiFi

El dispositivo recibe los certificados de raíz de confianza y SCEP, pero el perfil de WiFi se muestra como fallido o no aplicable en la consola MDM. Esto casi siempre se debe a una discrepancia en la asignación de grupos. Si el perfil SCEP está asignado a un grupo de usuarios, pero el perfil de WiFi está asignado a un grupo de dispositivos, el MDM no puede resolver la dependencia. Audite sus asignaciones. Asegúrese de que los perfiles de raíz de confianza, SCEP y WiFi estén desplegados exactamente en los mismos grupos.

Error de puerta de enlace 403 Forbidden

Los dispositivos no logran recuperar los certificados SCEP y los registros de la puerta de enlace muestran errores HTTP 403. La cuenta de servicio del conector carece de los permisos necesarios en la plantilla de certificado, o el filtrado de URL de su cortafuegos está bloqueando parámetros de cadena de consulta específicos utilizados por SCEP. Verifique que la cuenta del conector tenga permisos de lectura e inscripción (Read y Enrol) en la plantilla de la CA. Revise los registros del cortafuegos para asegurarse de que no se estén bloqueando las URL que contienen ?operation=GetCACaps.

ROI e impacto empresarial

La transición al despliegue de certificados 802.1X gestionado por SCEP ofrece beneficios cuantificables en toda la seguridad y las operaciones.

  1. Reducción de incidencias de soporte: El WiFi basado en contraseñas genera un alto volumen de incidencias de soporte debido a contraseñas caducadas, bloqueos y errores de escritura. La autenticación basada en certificados es invisible para el usuario, lo que suele reducir la carga de trabajo del soporte técnico relacionada con el WiFi en un 70%.
  2. Mejora de la postura de seguridad: EAP-TLS elimina el riesgo de robo de credenciales y de ataques Man-in-the-Middle. Esto es fundamental para el cumplimiento de marcos normativos como PCI-DSS y GDPR, especialmente en entornos de Comercio minorista y Sanidad.
  3. Incorporación simplificada: Integrar el despliegue de certificados con los flujos de trabajo de MDM existentes garantiza una experiencia de aprovisionamiento unificada y sin intervención desde el primer día.

Mientras que SCEP protege sus dispositivos corporativos gestionados, las redes de invitados y visitantes requieren un enfoque diferente. Para dispositivos no gestionados, un Captive Portal con inicio de sesión social o verificación por SMS alimenta una capa de datos de origen, proporcionándole información útil. Explore nuestra plataforma de WiFi Analytics para ver cómo estos datos impulsan los ingresos.

Definiciones clave

SCEP (Protocolo de inscripción de certificados simple)

Un protocolo que permite a los dispositivos solicitar certificados digitales a una entidad de certificación, donde la clave privada se genera y se almacena de forma segura en el propio dispositivo.

El método recomendado para implementar certificados de autenticación WiFi debido a su alta seguridad y escalabilidad en flotas empresariales.

PKCS (Estándares de criptografía de clave pública)

Un conjunto de estándares donde tanto la clave pública como la privada son generadas por la entidad de certificación y luego se entregan de forma segura al dispositivo final.

A menudo se utiliza para el cifrado de correo electrónico S/MIME, pero es menos idóneo para la autenticación WiFi debido a la transmisión de la clave privada por la red.

NDES (Servicio de inscripción de dispositivos de red)

Un rol de Microsoft Windows Server que actúa como puente, permitiendo que los dispositivos sin credenciales de dominio obtengan certificados a través de SCEP.

Un componente de infraestructura obligatorio al implementar el despliegue de certificados SCEP con una PKI de Microsoft local.

EAP-TLS (Protocolo de autenticación extensible - Seguridad de la capa de transporte)

El método de autenticación 802.1X más seguro, que requiere que tanto el servidor como el cliente presenten certificados digitales válidos.

El protocolo de autenticación de destino que los perfiles de WiFi y de certificados de MDM están diseñados para habilitar, eliminando el acceso basado en contraseñas.

CRL (Lista de revocación de certificados)

Una lista publicada por la Autoridad de Certificación que contiene los números de serie de los certificados que han sido revocados antes de su fecha de caducidad programada.

Los servidores RADIUS deben verificar la CRL durante la autenticación para garantizar que los empleados que hayan causado baja no puedan acceder a la red utilizando un certificado previamente válido.

CSR (Certificate Signing Request)

Un bloque de texto codificado que se entrega a una Autoridad de Certificación al solicitar un certificado SSL/TLS, que contiene la clave pública y la información de identidad.

Generada localmente por el dispositivo gestionado durante el flujo SCEP para solicitar su credencial de identidad única.

802.1X

Un estándar IEEE para el control de acceso a la red basado en puertos que proporciona un mecanismo de autenticación a los dispositivos que desean conectarse a una LAN o WLAN.

El marco fundamental que impone el requisito de validación del certificado EAP-TLS antes de conceder acceso a la red.

RADIUS (Remote Authentication Dial-In User Service)

Un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad para los usuarios que se conectan y utilizan un servicio de red.

El servidor que evalúa el certificado del cliente frente a la CA y la CRL para tomar la decisión final de permitir o denegar el acceso WiFi.

Ejemplos prácticos

Un grupo hotelero con 150 propiedades necesita proteger su red de personal que cuenta con una combinación de ordenadores portátiles Windows para recepción, dispositivos iOS para el servicio de limpieza y tabletas Android para los puntos de venta de los restaurantes. Actualmente utilizan WPA2-Personal con una contraseña compartida que se rota trimestralmente, lo que genera un enorme volumen de consultas en el departamento de soporte técnico.

El grupo hotelero implementa tres perfiles de Intune en secuencia para un grupo de dispositivos unificado. En primer lugar, un perfil de certificado raíz de confianza establece la confianza con la CA corporativa. En segundo lugar, un perfil de certificado SCEP indica a los dispositivos que soliciten un certificado de cliente único. En tercer lugar, un perfil de WiFi configura el SSID corporativo con WPA3-Enterprise y EAP-TLS, apuntando al certificado SCEP para la autenticación. El servidor RADIUS aplica una verificación estricta de la CRL para revocar el acceso de forma instantánea tras la baja de un empleado.

Comentario del examinador: Este enfoque elimina la sobrecarga de la rotación trimestral de contraseñas y protege la red contra el intercambio de credenciales. Se elige SCEP en lugar de PKCS para garantizar que la clave privada nunca salga de los dispositivos individuales, manteniendo una postura de confianza cero en los diferentes tipos de hardware.

Un distribuidor de moda con 200 tiendas requiere el cumplimiento de PCI DSS para sus sistemas de punto de venta basados en Windows y gestionados a través de Intune. Deben garantizar una autenticación sólida y una segmentación de red estricta para cualquier dispositivo que maneje datos de titulares de tarjetas.

El distribuidor implementa EAP-TLS basado en SCEP para la autenticación a nivel de dispositivo en el SSID del personal. La política RADIUS gestiona la asignación de VLAN, colocando automáticamente los terminales de punto de venta autenticados en una VLAN estrictamente aislada dentro del alcance de PCI. El WiFi de invitados se gestiona en un SSID completamente separado con su propio flujo de autenticación de Captive Portal, lo que garantiza que las dos redes nunca se crucen.

Comentario del examinador: Al vincular la segmentación de red directamente a la autenticación basada en certificados, el distribuidor cumple con los requisitos de PCI DSS sin necesidad de una configuración de red manual por tienda. La separación física de la red de invitados mediante una plataforma como Purple evita el aumento del alcance para la auditoría de PCI.

Preguntas de práctica

Q1. Su despliegue de Intune muestra que los perfiles de Raíz de Confianza y SCEP se han aplicado correctamente al portátil de un usuario, pero el perfil de WiFi muestra un estado de "Error". El usuario no puede conectarse al SSID corporativo. ¿Cuál es la causa arquitectónica más probable?

Sugerencia: Considere cómo las plataformas de MDM resuelven las dependencias entre perfiles de configuración relacionados.

Ver respuesta modelo

Una discrepancia en la asignación de grupos. Es probable que el perfil SCEP esté asignado a un grupo de usuarios, mientras que el perfil de WiFi esté asignado a un grupo de dispositivos (o viceversa). Intune no puede resolver la dependencia entre diferentes tipos de grupos, lo que provoca que el despliegue del perfil de WiFi falle. Audite las asignaciones y asegúrese de que los tres perfiles se dirijan exactamente al mismo grupo de Microsoft Entra ID.

Q2. Una filial recién adquirida requiere autenticación 802.1X para los dispositivos de su personal. Su equipo de seguridad exige que las claves privadas nunca viajen por la red y deban generarse dentro del TPM de hardware del endpoint. ¿Qué método de despliegue de certificados debe utilizar?

Sugerencia: Compare dónde se genera la clave privada en el flujo de trabajo de SCEP frente al flujo de trabajo de PKCS.

Ver respuesta modelo

Debe utilizar SCEP (Simple Certificate Enrollment Protocol). En un flujo de trabajo SCEP, el dispositivo genera su propio par de claves privada y pública de forma local dentro de su entorno seguro (TPM) y solo envía una Solicitud de Firma de Certificado (CSR) a través de la red. PKCS genera la clave privada de forma centralizada en la CA y la transmite a través de la red, lo que infringe la exigencia del equipo de seguridad.

Q3. Se despide a un empleado y se deshabilita su cuenta de Active Directory. Sin embargo, su portátil permanece conectado a la red WiFi corporativa durante varias horas antes de perder el acceso. ¿Cómo se resuelve esta brecha de seguridad?

Sugerencia: Deshabilitar una cuenta no invalida un certificado existente. ¿Qué mecanismo utiliza el servidor RADIUS para comprobar la validez del certificado?

Ver respuesta modelo

Debe configurar el servidor RADIUS para que aplique una comprobación estricta de la Lista de Revocación de Certificados (CRL). Cuando se despide a un empleado, su certificado debe ser revocado explícitamente en la Autoridad de Certificación. El servidor RADIUS comprobará entonces la CRL durante el siguiente ciclo de autenticación y denegará inmediatamente el acceso, independientemente del estado de la cuenta de Active Directory.

Continúe leyendo esta serie

Cómo segmentar de forma segura las redes WiFi de empleados y de invitados: mejores prácticas para LAN empresariales

Esta guía proporciona a los directores de TI y arquitectos de red un modelo técnico e independiente del proveedor para proteger las LAN empresariales mediante la segmentación correcta del tráfico de las redes WiFi de empleados e invitados. Abarca la autenticación 802.1X, RADIUS en la nube, el aislamiento de VLAN y la gestión del ciclo de vida de las credenciales necesaria para eliminar las contraseñas compartidas y proteger los activos corporativos.

Leer la guía →

La mejor filtración DNS: una guía completa para empresas

Esta guía de referencia técnica explica cómo la filtración DNS empresarial protege las redes públicas al bloquear dominios maliciosos en la capa de resolución - antes de que se establezca una conexión. Proporciona a los directores de TI, arquitectos de redes y equipos de operaciones de las instalaciones la arquitectura de despliegue, la configuración del firewall y el contexto de cumplimiento normativo que necesitan para proteger el WiFi de invitados en entornos de hostelería, comercio minorista y sector público. Purple Shield bloquea el malware, las botnets y el contenido inapropiado a nivel de DNS en más de 80.000 instalaciones activas.

Leer la guía →

Comprensión de Cisco SUDI: Identidad con Anclaje por Hardware en el Control de Acceso Seguro a la Red

Esta guía explica cómo Cisco SUDI proporciona una identidad con anclaje por hardware y criptográficamente segura para la infraestructura de red empresarial. Aprenda a sustituir las direcciones MAC suplantables por certificados 802.1AR inmutables para proteger el control de acceso a la red de su recinto.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.