Glosario
SCEP
SCEP (Simple Certificate Enrollment Protocol) es un protocolo que permite a un dispositivo solicitar y recibir un certificado X.509 de una autoridad de certificación sin que nadie tenga que copiar archivos a mano. Los MDM lo usan para dar a cada dispositivo gestionado su propio certificado, que luego lo autentica ante la Wi-Fi, la VPN y el correo.
Cómo funciona
El flujo es corto. El MDM envía al dispositivo una carga SCEP: la URL del servidor SCEP, una contraseña de desafío y los campos que debe llevar el certificado (número de serie, nombre de usuario, departamento). El dispositivo genera un par de claves en local, construye una solicitud de firma y la envía al servidor SCEP junto con el desafío. El servidor comprueba el desafío, reenvía la solicitud a la CA y devuelve el certificado firmado. La clave privada nunca sale del dispositivo.
SCEP nació en Cisco a finales de los años 90 y solo se formalizó como RFC 8894 en septiembre de 2020. Es simple por diseño: transporte HTTP, sobres PKCS#7, desafío con secreto compartido. Esa simplicidad explica que todos los MDM y la mayoría de las CA empresariales (Microsoft NDES, EJBCA, DigiCert, Smallstep) lo soporten.
Su principal debilidad es la contraseña de desafío. Si es estática y se filtra, cualquiera puede pedir un certificado. Por eso los MDM generan un desafío de un solo uso por dispositivo o se apoyan en un desafío dinámico emitido por la CA.
Por qué importa para una flota
Las contraseñas no escalan en móvil. Un usuario que teclea la contraseña de la Wi-Fi en tres dispositivos, la cambia cada 90 días y se la pasa al nuevo becario: así es como una red corporativa acaba abierta. Un certificado por dispositivo sustituye todo eso. El dispositivo se autentica con 802.1X EAP-TLS, el servidor RADIUS comprueba el certificado y nadie teclea nada.
El mismo certificado puede autenticar el cliente VPN, firmar correo S/MIME e identificar el dispositivo ante las aplicaciones web internas. Revóquelo y el dispositivo lo pierde todo de golpe. Es justo lo que quiere cuando un teléfono se pierde.
Los certificados además caducan, normalmente al cabo de uno o dos años. Sin un protocolo de inscripción automatizado, cada renovación es un ticket de soporte por dispositivo. Con SCEP, el MDM vuelve a inscribir antes de la caducidad y el usuario no nota nada. El Centro Criptológico Nacional recomienda vidas cortas para los certificados de terminales, algo solo viable con esta automatización.
Cómo lo gestiona Appaloosa
Appaloosa despliega perfiles SCEP en iOS, iPadOS, macOS y Android dentro de un perfil de configuración, junto con la carga Wi-Fi o VPN que usa el certificado obtenido. Usted indica su servidor SCEP, la plantilla de sujeto y el tamaño de clave (RSA de 2048 bits como mínimo, ECC si la CA lo admite), y cada dispositivo que se inscribe recibe su certificado de forma automática.
La consola muestra qué dispositivos tienen un certificado válido y cuándo caduca. La renovación se convierte en una tarea programada dentro de su gestión de dispositivos móviles, en lugar de una sorpresa un lunes por la mañana cuando 200 dispositivos se caen de la Wi-Fi.
Reservar una demo
Vea Appaloosa en su parque
Una llamada de 20 minutos sobre su caso real. Inscripción, apps privadas, seguridad.
Reservar una demo →Toda la plataforma Explorar Appaloosa