Saltar al contenido principal

La guía empresarial de SCEP: Implementación de Simple Certificate Enrollment Protocol para la seguridad automatizada de WiFi en campus

Esta guía de referencia técnica proporciona un diseño arquitectónico definitivo y una estrategia de implementación paso a paso para la distribución de certificados de WiFi empresarial mediante SCEP. Cubre las diferencias críticas entre SCEP y PKCS, la secuencia exacta de implementación requerida para el éxito y las estrategias de mitigación de riesgos del mundo real para los líderes de TI.

Publicado Actualizado
📖 6 min de lectura1,217 palabras2 ejemplos resueltos3 preguntas de práctica8 definiciones clave

Escucha esta guía

Ver transcripción del podcast
Buenos días. Si gestionas infraestructura de WiFi en un grupo hotelero, un complejo comercial, un estadio o un campus universitario, esta sesión informativa es para ti. Vamos a hablar de SCEP (Simple Certificate Enrollment Protocol) y, específicamente, de cómo resuelve uno de los dolores de cabeza más persistentes en el WiFi empresarial: instalar certificados en miles de dispositivos de forma automática, sin que tu mesa de ayuda se sature de reportes. [short pause] Permíteme ponerte en contexto. Has decidido, acertadamente, que las claves precompartidas ya no son aceptables para el WiFi del personal. Una sola contraseña comprometida expone todo tu segmento de red. Has migrado, o estás migrando, a la autenticación 802.1X. Ese es el estándar IEEE que exige que cada dispositivo demuestre su identidad antes de obtener acceso a la red. La variante más segura de 802.1X es EAP-TLS (Extensible Authentication Protocol con Transport Layer Security), la cual utiliza certificados digitales en lugar de contraseñas. Los certificados son criptográficamente únicos por dispositivo, no se pueden compartir y se pueden revocar al instante si un dispositivo se pierde o un empleado se va. [short pause] Hasta aquí, todo bien. El problema es la distribución. ¿Cómo instalas un certificado único en cada laptop, cada teléfono, cada tableta de tu propiedad —en Windows, iOS, Android, macOS— sin que un técnico tenga que tocar cada dispositivo? Eso es precisamente lo que resuelve SCEP. [medium pause] SCEP fue formalizado por el Internet Engineering Task Force en el RFC 8894 en 2020, aunque se ha utilizado en entornos empresariales desde principios de la década de 2000. Es un protocolo que permite a un dispositivo gestionado solicitar su propio certificado directamente a tu Autoridad de Certificación, utilizando una URL preconfigurada y una contraseña de desafío. El punto crítico de seguridad aquí: la clave privada se genera en el propio dispositivo, se almacena en el enclave seguro del dispositivo —que es el chip TPM en dispositivos Windows o el Secure Enclave en el hardware de Apple— y nunca viaja a través de la red. El dispositivo genera una Solicitud de Firma de Certificado, la envía a la puerta de enlace SCEP, la puerta de enlace valida el desafío, reenvía la solicitud a tu Autoridad de Certificación, la CA la firma y el certificado firmado regresa al dispositivo. Todo el proceso es invisible para el usuario final. [short pause] Ahora bien, en un entorno de Microsoft, la puerta de enlace SCEP suele ser NDES (Network Device Enrollment Service), un rol de Windows Server que actúa como intermediario entre tu plataforma MDM y tu CA. Microsoft Intune envía el perfil SCEP a los dispositivos gestionados, indicándoles la URL de NDES y la contraseña de desafío. Los dispositivos hacen el resto automáticamente. [medium pause] Permítame guiarle a través de cómo se ve un despliegue real. Piense en un grupo hotelero con 150 propiedades, a escala de Premier Inn. Tienen una combinación de laptops Windows para el personal de recepción, dispositivos iOS para los supervisores de limpieza y tabletas Android en el punto de venta del restaurante. Antes de SCEP, utilizaban WPA2-Personal con una contraseña compartida que se rotaba trimestralmente. Cada rotación generaba una ola de llamadas a la mesa de ayuda. Con SCEP e Intune, despliegan tres perfiles en secuencia. Primero, el perfil de Certificado de Raíz de Confianza; este le indica a cada dispositivo que confíe en la Autoridad de Certificación de la empresa. Segundo, el perfil de Certificado SCEP; este instruye a los dispositivos a ir y recopilar su certificado de cliente único. Tercero, el perfil de WiFi; este configura el SSID, establece el tipo de seguridad en WPA2-Enterprise o WPA3-Enterprise y apunta al certificado SCEP para la autenticación. Despliegue esos tres perfiles en el mismo grupo de dispositivos en Intune, y cada dispositivo administrado se conectará al SSID corporativo automáticamente, con un certificado único, sin requerir interacción del usuario. [short pause] El servidor RADIUS —normalmente Microsoft NPS o un servicio RADIUS en la nube— recibe la solicitud de autenticación EAP-TLS, valida el certificado contra la CA, verifica la Lista de Revocación de Certificados y otorga o deniega el acceso. Si se rescinde el contrato de un empleado, usted revoca su certificado en la CA. Su dispositivo pierde el acceso a WiFi en el siguiente ciclo de autenticación. Sin necesidad de restablecer contraseñas. Sin esperar a una rotación trimestral. [medium pause] Ahora, la gente suele preguntar sobre la diferencia entre SCEP y PKCS (Public Key Cryptography Standards). Ambos funcionan con Intune. La diferencia clave es dónde se genera la clave privada. Con SCEP, se genera en el dispositivo. Con PKCS, la CA genera ambas claves de forma centralizada y envía la clave privada al dispositivo. Eso significa que la clave privada viaja a través de la red, lo que introduce un riesgo teórico de interceptación. PKCS tiene su lugar; es más adecuado para el cifrado de correo electrónico S/MIME, donde el depósito de claves es importante. Para la autenticación WiFi, SCEP es la opción correcta. Siempre. [short pause] Permítame presentarle un segundo escenario: una cadena de tiendas minoristas. Imagine un minorista de moda con 200 tiendas en todo el Reino Unido, cada una con puntos de acceso Cisco Meraki. Sus sistemas de punto de venta están basados en Windows y se administran a través de Intune. Necesitan cumplir con PCI DSS, lo que significa segmentación de red y autenticación sólida para cualquier dispositivo que maneje datos de titulares de tarjetas. EAP-TLS basado en SCEP les brinda autenticación a nivel de dispositivo en el SSID del personal, con asignación de VLAN impulsada por la política de RADIUS. Las terminales de punto de venta se ubican en la VLAN dentro del alcance de PCI de forma automática. El WiFi para invitados, gestionado por separado a través de una plataforma como Purple, funciona en un SSID completamente aislado con su propio flujo de autenticación. Las dos redes nunca se tocan. Los auditores están contentos. El equipo de seguridad duerme mejor. [medium pause] Bien, hablemos de los errores comunes, porque hay algunos que suelen tomar por sorpresa a los equipos. [short pause] El modo de fallo más común son las discrepancias en la asignación de grupos en Intune. Tu perfil de Raíz de Confianza, tu perfil SCEP y tu perfil de WiFi deben estar dirigidos al mismo grupo de Azure AD. Si el perfil SCEP se dirige a un grupo de Usuarios y el perfil de WiFi se dirige a un grupo de Dispositivos, Intune no puede resolver la dependencia y el perfil de WiFi se muestra como un error. Revisa tus asignaciones primero; casi siempre es el culpable. [short pause] Segundo error común: la disponibilidad del servidor NDES. Tu servidor NDES debe ser accesible desde internet para que los dispositivos remotos se registren antes de llegar a las instalaciones. La forma segura de hacer esto es a través de Azure AD Application Proxy, que te brinda acceso remoto sin abrir puertos de firewall entrantes. No expongas NDES directamente a internet. [short pause] Tercero: disponibilidad de la CRL. Tu servidor RADIUS verifica la Lista de Revocación de Certificados cada vez que un dispositivo se autentica. Si el Punto de Distribución de la CRL no está accesible (tal vez un servidor está caído o cambió una regla de firewall), la autenticación fallará para todos. Haz que tus endpoints de CRL sean de alta disponibilidad y pruébalos regularmente. [short pause] Cuarto: permisos de la plantilla de certificado. Si la cuenta de servicio del conector NDES no tiene permisos de Lectura e Inscripción (Read and Enroll) en la plantilla de certificado, los dispositivos recibirán errores HTTP 403 cuando intenten recopilar su certificado. Es una solución de permisos simple, pero es fácil de pasar por alto durante la configuración inicial. [medium pause] Ahora, una ronda de preguntas rápidas. [short pause] ¿Puede SCEP funcionar con MDM que no sean de Microsoft? Sí; Jamf para flotas de dispositivos Apple, VMware Workspace ONE y la mayoría de las plataformas MDM empresariales son compatibles con los perfiles SCEP. El protocolo es neutral en cuanto al proveedor. [short pause] ¿Funciona SCEP con PKI en la nube? Sí. La propia PKI en la nube de Microsoft en Intune Suite elimina por completo la necesidad de un servidor NDES local. Los proveedores de PKI en la nube de terceros como SecureW2 y Keyfactor también ofrecen endpoints SCEP en la nube. [short pause] ¿Qué pasa con WPA3-Enterprise? WPA3-Enterprise utiliza la misma pila de autenticación 802.1X y EAP-TLS. Los certificados emitidos por SCEP funcionan de manera idéntica. La actualización se realiza en la capa del protocolo inalámbrico, no en la capa del certificado. [short pause] ¿Cuánto duran los certificados? Normalmente un año, aunque puedes configurar períodos de validez más cortos. Intune gestiona la renovación automática antes del vencimiento, por lo que los usuarios nunca experimentan una interrupción. [medium pause] En resumen: SCEP automatiza la distribución de certificados a escala, eliminando la carga de trabajo manual de la implementación de PKI en grandes flotas de dispositivos. La clave privada permanece en el dispositivo; esa es la base de seguridad de EAP-TLS. Implementa en secuencia: primero la Raíz de Confianza, segundo el perfil SCEP, tercero el perfil de WiFi, todos dirigidos al mismo grupo. Publica tu endpoint NDES de forma segura a través de Application Proxy. Mantén tus endpoints de CRL con alta disponibilidad. Y si estás empezando desde cero, evalúa la PKI en la nube para eliminar por completo la dependencia de NDES local. [short pause] Para el WiFi de invitados (la red independiente orientada a los visitantes), la autenticación basada en certificados no es el modelo adecuado. Los invitados no tienen dispositivos gestionados. Ahí es donde una plataforma como Purple gestiona el flujo de autenticación: Captive Portal, inicio de sesión con redes sociales, captura de correo electrónico o verificación por SMS, todo alimentando una capa de datos de origen que su equipo de marketing realmente puede utilizar. Ambos enfoques se complementan entre sí: SCEP para su flota de dispositivos gestionados del personal, Purple para su red de invitados. Ambos se ejecutan en el mismo hardware, segmentados limpiamente por VLAN. [short pause] Esta es su sesión informativa sobre la incorporación de SCEP a WiFi empresarial. La guía escrita completa, con diagramas de arquitectura, configuración paso a paso de Intune y ejemplos prácticos, está disponible en el sitio web de Purple. Gracias por escuchar.

Parte de nuestra serie principal: Enterprise WiFi Security Guide

La guía empresarial de SCEP: Implementación de Simple Certificate Enrollment Protocol para la seguridad automatizada de WiFi…

Executive Summary

For enterprise venues, whether a busy hospitality environment, a multi-site retail operation, or a modern corporate campus, relying on pre-shared keys or basic Captive Portals for staff WiFi is a security vulnerability and an operational bottleneck. Modern network architectures require 802.1X authentication using EAP-TLS, which ensures every device is cryptographically verified before gaining network access.

The challenge lies in distribution: how do you deploy unique client certificates to thousands of Windows, iOS, and Android devices without burying your helpdesk under support tickets? Microsoft Intune and other MDM platforms solve this through automated certificate lifecycle management. By deploying Simple Certificate Enrolment Protocol (SCEP) profiles, IT teams silently push trusted root and client certificates to managed endpoints.

This guide provides a definitive architectural blueprint and step-by-step implementation strategy for deploying enterprise WiFi certificates. We will explore the critical differences between SCEP and PKCS, detail the correct deployment sequence required for success, and outline real-world risk mitigation strategies to ensure your Guest WiFi and corporate networks remain secure and operational.

Listen to the Briefing

Technical Deep-Dive: SCEP Architecture

When designing your enterprise WiFi certificate deployment strategy, the first architectural decision is selecting the certificate delivery mechanism. Mobile Device Management (MDM) platforms support both SCEP and PKCS, but they operate fundamentally differently.

Simple Certificate Enrolment Protocol (SCEP)

SCEP is the industry standard for enterprise device enrolment. In a SCEP workflow, the management service instructs the endpoint to generate its own private and public key pair. The device generates a Certificate Signing Request (CSR) and submits it to your Certificate Authority (CA) via a Network Device Enrollment Service (NDES) server. The CA signs the request and returns the public certificate to the device.

The most critical security benefit of SCEP is that the private key never leaves the device. It is generated locally, stored in the device's secure enclave (such as TPM for Windows or Secure Enclave for iOS), and is never transmitted over the network. For this reason, SCEP is highly recommended for 802.1X authentication.

La guía empresarial de SCEP: Implementación de Simple Certificate Enrollment Protocol para la seguridad automatizada de WiFi…

Public Key Cryptography Standards (PKCS)

Conversely, with PKCS, the Certificate Authority generates both the public and private keys centrally. A certificate connector securely exports this key pair and pushes it to the target device.

Whilst PKCS reduces infrastructure complexity by eliminating the need to deploy and maintain an NDES server, it introduces a theoretical security risk because the private key is transmitted over the network. Rather than network authentication, PKCS is typically better suited for use cases where key escrow is required, such as S/MIME email encryption.

La guía empresarial de SCEP: Implementación de Simple Certificate Enrollment Protocol para la seguridad automatizada de WiFi…

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.

Implementation Guide: Deployment Sequence

Successfully configuring a managed WiFi profile for 802.1X requires strict adherence to a specific deployment sequence. Due to profile dependency rules, trust must be established before authentication can be configured.

Step 1: Deploying the Trusted Root Certificate Profile

Before any device can request a client certificate or trust your RADIUS server, it must trust the issuing Certificate Authority.

  1. Export your Root CA certificate and any Intermediate CA certificates as .cer files.
  2. Create a new configuration profile in your MDM console.
  3. Select the target platform and choose the Trusted Certificate profile type.
  4. Upload the .cer file and deploy this profile to your target device groups.

Step 2: Configuring the SCEP Certificate Profile

Once trust is established, configure the SCEP profile to define how devices retrieve their client certificates.

  1. Create a new configuration profile and select SCEP Certificate.
  2. Configure the Subject Name Format. For user-driven authentication, CN={{UserPrincipalName}} is standard. For device authentication, use CN={{AAD_Device_ID}}.
  3. Set the Key Usage to Digital Signature and Key Encipherment.
  4. Under Extended Key Usage, specify Client Authentication (OID: 1.3.6.1.5.5.7.3.2).
  5. Link this profile to the Trusted Root Certificate profile created in Step 1.
  6. Provide the external URL of your SCEP gateway or NDES server.

Step 3: Deploying the 802.1X WiFi Profile

The final step is to push the WiFi configuration that associates the certificates with the network SSID.

  1. Create a WiFi configuration profile.
  2. Enter the network name exactly as it is broadcast by your wireless access points.
  3. Select WPA2-Enterprise or WPA3-Enterprise as the security type.
  4. Set the EAP type to EAP-TLS.
  5. In the authentication settings, select the SCEP certificate profile created in Step 2 as the Client Authentication certificate.
  6. Specify the Trusted Root Certificate for server validation to ensure the device only connects to your legitimate RADIUS server.

Best Practices and Industry Standards

When implementing SCEP certificate deployments, adhere to the following vendor-neutral best practices to ensure compliance and reliability.

SCEP Gateway Placement and Security

To allow remote devices to provision certificates before arriving on-site, the SCEP gateway must be accessible from the internet. Exposing an internal server directly to the internet is a major security risk. Publish the SCEP URL using an application proxy or reverse proxy. This provides secure remote access without opening inbound firewall ports and allows you to enforce Conditional Access policies on the enrolment flow.

RADIUS and CRL Checking

Certificate deployment is only half of the security equation; revocation is equally critical. If an employee leaves the organisation, disabling their directory account may not immediately revoke their WiFi access if their client certificate remains valid and the RADIUS server does not strictly check the Certificate Revocation List (CRL).

Configure your RADIUS server to enforce strict CRL checking. Ensure your CRL distribution points are highly available; if the RADIUS server cannot reach the CRL, authentication will fail, causing widespread outages.

For a more detailed consideration of modern connectivity, review our Bandwidth Management: A Practical Guide for 2026 guide.

Troubleshooting and Risk Mitigation

Even with meticulous planning, certificate deployments can encounter issues. Here are common failure modes and their mitigation strategies.

Failure to Apply WiFi Profile

The device receives the Trusted Root and SCEP certificates, but the WiFi profile shows as failed or not applicable in the MDM console. This is almost always caused by a group targeting mismatch. If the SCEP profile is assigned to a user group, but the WiFi profile is assigned to a device group, the MDM cannot resolve the dependency. Audit your assignments. Ensure the Trusted Root, SCEP, and WiFi profiles are all deployed to the exact same groups.

Gateway 403 Forbidden Error

Devices fail to retrieve SCEP certificates and the gateway logs show HTTP 403 errors. The connector service account lacks the required permissions on the certificate template, or your firewall's URL filtering is blocking specific query string parameters used by SCEP. Verify that the connector account has Read and Enrol permissions on the CA template. Check firewall logs to ensure URLs containing ?operation=GetCACaps are not being blocked.

ROI and Business Impact

Transitioning to SCEP-driven 802.1X certificate deployment delivers measurable returns across security and operations.

  1. Reduction in Helpdesk Tickets: Password-based WiFi generates a high volume of support tickets due to expired passwords, lockouts, and typos. Certificate-based authentication is invisible to the user, typically reducing WiFi-related helpdesk workloads by 70%.
  2. Enhanced Security Posture: EAP-TLS eliminates the risk of credential harvesting and Man-in-the-Middle attacks. This is critical for compliance with frameworks like PCI DSS and GDPR, especially in Retail and Healthcare environments.
  3. Streamlined Onboarding: Integrating certificate deployment with existing MDM workflows ensures a unified, zero-touch provisioning experience from day one.

Whilst SCEP secures your managed corporate devices, guest and visitor networks require a different approach. For unmanaged devices, a Captive Portal with social login or SMS verification feeds into a first-party data layer, providing you with actionable insights. Explore our WiFi Analytics platform to see how this data drives revenue.

Definiciones clave

SCEP (Simple Certificate Enrollment Protocol)

Un protocolo que permite a los dispositivos solicitar certificados digitales a una Autoridad de Certificación, donde la clave privada se genera y se almacena de forma segura en el propio dispositivo.

El método recomendado para implementar certificados de autenticación de WiFi debido a su alta seguridad y escalabilidad en flotas empresariales.

PKCS (Public Key Cryptography Standards)

Un conjunto de estándares donde tanto la clave pública como la privada son generadas por la Autoridad de Certificación y luego se entregan de forma segura al dispositivo final.

A menudo utilizado para el cifrado de correo electrónico S/MIME, pero menos ideal para la autenticación de WiFi debido a la transmisión de la clave privada a través de la red.

NDES (Network Device Enrollment Service)

Un rol de Microsoft Windows Server que actúa como un puente, permitiendo que los dispositivos sin credenciales de dominio obtengan certificados a través de SCEP.

Un componente de infraestructura requerido al implementar la distribución de certificados SCEP con PKI de Microsoft local.

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

El método de autenticación 802.1X más seguro, que requiere que tanto el servidor como el cliente presenten certificados digitales válidos.

El protocolo de autenticación de destino que los perfiles de certificado y WiFi de MDM están diseñados para habilitar, eliminando el acceso basado en contraseñas.

CRL (Certificate Revocation List)

Una lista publicada por la Autoridad de Certificación que contiene los números de serie de los certificados que han sido revocados antes de su fecha de vencimiento programada.

Los servidores RADIUS deben verificar la CRL durante la autenticación para garantizar que los empleados dados de baja no puedan acceder a la red utilizando un certificado previamente válido.

CSR (Certificate Signing Request)

Un bloque de texto codificado que se entrega a una Autoridad de Certificación al solicitar un certificado SSL/TLS, el cual contiene la clave pública y la información de identidad.

Generado localmente por el dispositivo administrado durante el flujo de SCEP para solicitar su credencial de identidad única.

802.1X

Un estándar IEEE para el control de acceso a la red basado en puertos que proporciona un mecanismo de autenticación para los dispositivos que desean conectarse a una LAN o WLAN.

El marco fundamental que impone el requisito de validación de certificados EAP-TLS antes de otorgar acceso a la red.

RADIUS (Remote Authentication Dial-In User Service)

Un protocolo de red que proporciona administración centralizada de autenticación, autorización y contabilidad para los usuarios que se conectan y utilizan un servicio de red.

El servidor que evalúa el certificado del cliente frente a la CA y la CRL para tomar la decisión final de permitir o denegar el acceso a WiFi.

Ejemplos resueltos

Un grupo hotelero de 150 propiedades necesita proteger la red de su personal en una combinación de laptops Windows para recepción, dispositivos iOS para el servicio de limpieza y tablets Android para el punto de venta del restaurante. Actualmente utilizan WPA2-Personal con una contraseña compartida que se rota trimestralmente, lo que genera un volumen masivo de tickets de soporte técnico.

El grupo hotelero implementa tres perfiles de Intune en secuencia para un grupo de dispositivos unificado. Primero, un perfil de Certificado Raíz de Confianza establece la confianza con la CA corporativa. Segundo, un perfil de Certificado SCEP indica a los dispositivos que soliciten un certificado de cliente único. Tercero, un perfil de WiFi configura el SSID corporativo con WPA3-Enterprise y EAP-TLS, apuntando al certificado SCEP para la autenticación. El servidor RADIUS aplica una verificación estricta de CRL para revocar el acceso de forma instantánea tras la baja de un empleado.

Comentario del examinador: Este enfoque elimina la sobrecarga de la rotación trimestral de contraseñas y protege la red contra el intercambio de credenciales. Se elige SCEP sobre PKCS para garantizar que la clave privada nunca salga de los dispositivos individuales, manteniendo una postura de zero-trust en hardware diverso.

Un minorista de moda con 200 tiendas requiere el cumplimiento de PCI DSS para sus sistemas de punto de venta basados en Windows administrados a través de Intune. Deben garantizar una autenticación sólida y una segmentación de red estricta para cualquier dispositivo que maneje datos de titulares de tarjetas.

El minorista implementa EAP-TLS basado en SCEP para la autenticación a nivel de dispositivo en el SSID del personal. La política RADIUS impulsa la asignación de VLAN, colocando automáticamente las terminales de punto de venta autenticadas en una VLAN estrictamente aislada y dentro del alcance de PCI. El WiFi para invitados se gestiona en un SSID completamente independiente con su propio flujo de autenticación de Captive Portal, lo que garantiza que las dos redes nunca se crucen.

Comentario del examinador: Al vincular la segmentación de red directamente a la autenticación basada en certificados, el minorista cumple con los requisitos de PCI DSS sin necesidad de una configuración de red manual por tienda. La separación física de la red de invitados mediante una plataforma como Purple evita la expansión del alcance para la auditoría de PCI.

Preguntas de práctica

Q1. Su implementación de Intune muestra que los perfiles de Raíz de Confianza y SCEP se aplicaron correctamente a la laptop de un usuario, pero el perfil de WiFi muestra un estado de 'Error'. El usuario no puede conectarse al SSID corporativo. ¿Cuál es la causa arquitectónica más probable?

Sugerencia: Considere cómo las plataformas MDM resuelven las dependencias entre perfiles de configuración relacionados.

Ver respuesta modelo

Una discrepancia en la asignación de grupos. Es probable que el perfil SCEP esté asignado a un grupo de Usuarios, mientras que el perfil de WiFi está asignado a un grupo de Dispositivos (o viceversa). Intune no puede resolver la dependencia entre diferentes tipos de grupos, lo que provoca que falle la implementación del perfil de WiFi. Audite las asignaciones y asegúrese de que los tres perfiles apunten exactamente al mismo grupo de Azure AD.

Q2. Una subsidiaria recién adquirida requiere autenticación 802.1X para los dispositivos de su personal. Su equipo de seguridad exige que las claves privadas nunca viajen por la red y que se generen dentro del TPM de hardware del endpoint. ¿Qué método de implementación de certificados debe utilizar?

Sugerencia: Compare dónde se genera la clave privada en el flujo de trabajo de SCEP en comparación con el flujo de trabajo de PKCS.

Ver respuesta modelo

Debe utilizar SCEP (Simple Certificate Enrollment Protocol). En un flujo de trabajo SCEP, el dispositivo genera su propio par de claves pública y privada localmente dentro de su enclave seguro (TPM) y solo envía una Solicitud de Firma de Certificado (CSR) a través de la red. PKCS genera la clave privada de forma centralizada en la CA y la transmite a través de la red, lo que infringe la exigencia del equipo de seguridad.

Q3. Un empleado es despedido y su cuenta de Active Directory es deshabilitada. Sin embargo, su laptop permanece conectada a la red WiFi corporativa durante varias horas antes de perder el acceso. ¿Cómo se resuelve esta brecha de seguridad?

Sugerencia: Deshabilitar una cuenta no invalida un certificado existente. ¿Qué mecanismo utiliza el servidor RADIUS para comprobar la validez del certificado?

Ver respuesta modelo

Debe configurar el servidor RADIUS para exigir una verificación estricta de la Lista de Revocación de Certificados (CRL). Cuando se despide a un empleado, su certificado debe ser revocado explícitamente en la Autoridad de Certificación. El servidor RADIUS verificará la CRL durante el siguiente ciclo de autenticación y denegará el acceso de inmediato, independientemente del estado de la cuenta de Active Directory.

Continúe leyendo esta serie

Cómo segmentar de forma segura las redes WiFi del personal y de invitados: mejores prácticas para LAN empresariales

Esta guía proporciona a los administradores de TI y arquitectos de red un modelo técnico e independiente de proveedores para proteger las LAN empresariales mediante la segmentación adecuada del tráfico de WiFi del personal y de invitados. Abarca la autenticación 802.1X, RADIUS en la nube, el aislamiento de VLAN y la gestión del ciclo de vida de las credenciales necesaria para eliminar las contraseñas compartidas y proteger los activos corporativos.

Leer la guía →

Best DNS filtering: a comprehensive guide for businesses

Esta guía de referencia técnica explica cómo el filtrado DNS empresarial protege las redes públicas al bloquear dominios maliciosos en la capa de resolución, antes de que se establezca una conexión. Ofrece a los directores de TI, arquitectos de red y equipos de operaciones de establecimientos la arquitectura de implementación, la configuración de firewall y el contexto de cumplimiento que necesitan para proteger el WiFi de invitados en entornos de hotelería, comercio minorista y sector público. Purple Shield bloquea malware, botnets y contenido inapropiado a nivel DNS en más de 80,000 establecimientos activos.

Leer la guía →

Comprensión de Cisco SUDI: Identidad anclada por hardware en el control de acceso seguro a la red

Esta guía explica cómo Cisco SUDI proporciona una identidad criptográficamente segura y anclada por hardware para la infraestructura de red empresarial. Aprenda cómo reemplazar las direcciones MAC vulnerables a la suplantación por certificados 802.1AR inmutables para proteger el control de acceso a la red de su recinto.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.