Skip to main content

Glosario

SCEP

SCEP (Simple Certificate Enrollment Protocol) es un protocolo que permite a un dispositivo solicitar y recibir un certificado X.509 de una autoridad de certificación sin que nadie tenga que copiar archivos a mano. Los MDM lo usan para dar a cada dispositivo gestionado su propio certificado, que luego lo autentica ante la Wi-Fi, la VPN y el correo.

Cómo funciona

El flujo es corto. El MDM envía al dispositivo una carga SCEP: la URL del servidor SCEP, una contraseña de desafío y los campos que debe llevar el certificado (número de serie, nombre de usuario, departamento). El dispositivo genera un par de claves en local, construye una solicitud de firma y la envía al servidor SCEP junto con el desafío. El servidor comprueba el desafío, reenvía la solicitud a la CA y devuelve el certificado firmado. La clave privada nunca sale del dispositivo.

SCEP nació en Cisco a finales de los años 90 y solo se formalizó como RFC 8894 en septiembre de 2020. Es simple por diseño: transporte HTTP, sobres PKCS#7, desafío con secreto compartido. Esa simplicidad explica que todos los MDM y la mayoría de las CA empresariales (Microsoft NDES, EJBCA, DigiCert, Smallstep) lo soporten.

Su principal debilidad es la contraseña de desafío. Si es estática y se filtra, cualquiera puede pedir un certificado. Por eso los MDM generan un desafío de un solo uso por dispositivo o se apoyan en un desafío dinámico emitido por la CA.

Por qué importa para una flota

Las contraseñas no escalan en móvil. Un usuario que teclea la contraseña de la Wi-Fi en tres dispositivos, la cambia cada 90 días y se la pasa al nuevo becario: así es como una red corporativa acaba abierta. Un certificado por dispositivo sustituye todo eso. El dispositivo se autentica con 802.1X EAP-TLS, el servidor RADIUS comprueba el certificado y nadie teclea nada.

El mismo certificado puede autenticar el cliente VPN, firmar correo S/MIME e identificar el dispositivo ante las aplicaciones web internas. Revóquelo y el dispositivo lo pierde todo de golpe. Es justo lo que quiere cuando un teléfono se pierde.

Los certificados además caducan, normalmente al cabo de uno o dos años. Sin un protocolo de inscripción automatizado, cada renovación es un ticket de soporte por dispositivo. Con SCEP, el MDM vuelve a inscribir antes de la caducidad y el usuario no nota nada. El Centro Criptológico Nacional recomienda vidas cortas para los certificados de terminales, algo solo viable con esta automatización.

Cómo lo gestiona Appaloosa

Appaloosa despliega perfiles SCEP en iOS, iPadOS, macOS y Android dentro de un perfil de configuración, junto con la carga Wi-Fi o VPN que usa el certificado obtenido. Usted indica su servidor SCEP, la plantilla de sujeto y el tamaño de clave (RSA de 2048 bits como mínimo, ECC si la CA lo admite), y cada dispositivo que se inscribe recibe su certificado de forma automática.

La consola muestra qué dispositivos tienen un certificado válido y cuándo caduca. La renovación se convierte en una tarea programada dentro de su gestión de dispositivos móviles, en lugar de una sorpresa un lunes por la mañana cuando 200 dispositivos se caen de la Wi-Fi.

Reservar una demo

Vea Appaloosa en su parque

Una llamada de 20 minutos sobre su caso real. Inscripción, apps privadas, seguridad.

Reservar una demo

Toda la plataforma Explorar Appaloosa

Preguntas frecuentes

¿Necesito mi propia autoridad de certificación para usar SCEP?
Sí, o una alojada. SCEP es el mecanismo de entrega, no el emisor. Microsoft AD CS con el rol NDES es la opción clásica en local. En la nube, DigiCert, Sectigo, SecureW2 y Smallstep ofrecen servicios compatibles. El MDM solo necesita la URL del punto SCEP y una forma de obtener las contraseñas de desafío.
¿Qué diferencia hay entre SCEP, ACME y EST?
ACME (el de Let's Encrypt) está pensado para servidores web y valida la propiedad de un dominio, no de un dispositivo. EST (RFC 7030) es el sucesor previsto de SCEP, con autenticación TLS y mejor gestión de claves, pero su soporte en MDM y CA sigue siendo escaso. SCEP sigue siendo hoy el protocolo que hablan todos los MDM.
¿Se puede extraer la clave privada del dispositivo?
No en funcionamiento normal. El par de claves se genera en el dispositivo y, en iOS y Android reciente, se guarda en almacenes protegidos por hardware (Secure Enclave, StrongBox). Un dispositivo con jailbreak o root debilita esa garantía, una razón más para vincular la emisión del certificado a un control de cumplimiento.