- Respuesta rápida: ¿Qué es SCEP y cómo funciona?
- Resumen Ejecutivo
- ¿A quién debería importarle SCEP?
- Por qué esto importa: Datos y plazos de entrega
- Requisitos previos antes de implementar SCEP
- ¿Cómo funciona SCEP?
- Proceso de inscripción de dispositivos SCEP
- Perfil de configuración del certificado SCEP
- SCEP contra EST
- SCEP contra ACME
- SCEP frente a CMP y CMC
- Comprobaciones de validación tras la inscripción en el programa SCEP
- Errores comunes y solución de problemas
- Pasos de retroceso
- Tabla de referencia de despliegue de SCEP
- Gestión del ciclo de vida de los certificados y modernización de la infraestructura de clave pública (PKI)
- Medición del éxito y auditorías continuas
- Conclusión
- Preguntas frecuentes
SCEP, o Protocolo Simple de Inscripción de Certificados, es un protocolo de gestión de certificados de código abierto que automatiza la emisión de certificados. La emisión de certificados de infraestructura de clave pública (PKI) requiere un proceso de intercambio de información con una Autoridad de Certificación (CA) de confianza . Esto es necesario para autenticar la información proporcionada por el usuario, como el nombre de dominio y las identidades asociadas al certificado. Al automatizar este proceso, SCEP facilita y agiliza la inscripción de certificados en dispositivos por parte del equipo de TI, sin necesidad de intercambiar la información manualmente. Mediante una URL para intercambiar información y una clave secreta compartida para comunicarse con la CA, un dispositivo puede inscribirse fácilmente para obtener un certificado.
Respuesta rápida: ¿Qué es SCEP y cómo funciona?
SCEP (Simple Certificate Enrollment Protocol) es un protocolo abierto que automatiza el registro de certificados para dispositivos administrados. Un dispositivo utiliza una URL SCEP y una clave secreta compartida para enviar una solicitud de firma de certificado a una CA a través de una puerta de enlace SCEP. Una vez que la CA autentica la solicitud, emite un certificado firmado que se implementa en el dispositivo, generalmente mediante una solución MDM. Esto elimina el intercambio manual de certificados a escala empresarial.
Resumen Ejecutivo
SCEP permite a los equipos de TI y PKI automatizar la emisión de certificados para grandes flotas de dispositivos administrados, en lugar de intercambiar manualmente solicitudes de certificados con una CA para cada endpoint. Funciona mediante una URL SCEP, un secreto compartido y una solicitud de firma de certificado transmitida a través de una puerta de enlace SCEP, con el certificado firmado resultante implementado a través de la administración de dispositivos móviles (MDM). Si bien SCEP es rápido de implementar, su dependencia de un secreto compartido estático es también su mayor debilidad, razón por la cual las organizaciones lo comparan cada vez más con EST, ACME y CMP/CMC antes de estandarizar un protocolo de registro de dispositivos. Esta publicación cubre cómo funciona SCEP de principio a fin, los requisitos previos, los pasos de implementación, las comprobaciones de validación, los errores comunes, los pasos de reversión y cómo SCEP se integra en un programa más amplio de administración del ciclo de vida de los certificados.
¿A quién debería importarle SCEP?
La inscripción en SCEP afecta tanto a los equipos de identidad, movilidad y cumplimiento como a la propia infraestructura de clave pública (PKI). A continuación, se detallan las funciones de cada rol.
Administradores de PKI
Configure la puerta de enlace SCEP/punto final NDES, gestione la política de rotación de secretos compartidos y asegúrese de que la cadena de certificados de la CA emisora se publique correctamente en cada dispositivo inscrito.
Arquitectos de seguridad
Evaluar si el modelo de clave compartida de SCEP cumple con la tolerancia al riesgo de la organización, o si el modelo de autenticación más robusto de EST/ACME está justificado para la población de dispositivos en cuestión.
Equipos de plataforma
Es usted el propietario del perfil de configuración de MDM (URL de SCEP, clave compartida, configuración de la plantilla de certificado) y del flujo de trabajo de incorporación de dispositivos que implementa el perfil en los puntos finales administrados.
Equipos de cumplimiento
Confirme que los secretos compartidos de SCEP se rotan con una periodicidad definida y que los períodos de validez de los certificados y los tamaños de las claves en el perfil de configuración cumplen con las políticas y los requisitos reglamentarios.
CISO
Realizar un seguimiento de la exposición conocida de SCEP a la escalada de privilegios como un elemento de riesgo, y patrocinar la evaluación de EST o ACME para poblaciones de dispositivos donde el modelo de secreto compartido ya no es aceptable.
Por qué esto importa: Datos y plazos de entrega
Según la encuesta Trust Pulse de DigiCert (2 de julio de 2025), casi la mitad de las empresas sufrieron una interrupción relacionada con certificados el año pasado, y el 18.5 % de las organizaciones afectadas reportaron pérdidas superiores a 250 000 dólares; el 37.5 % de esos incidentes estuvieron vinculados específicamente a certificados caducados. Los certificados de dispositivos emitidos por SCEP están tan expuestos a este riesgo como cualquier otro tipo de certificado si la renovación no se automatiza y se controla.
La propuesta SC-081v3 del Foro CA/Browser, aprobada el 11 de abril de 2025, reduce gradualmente la validez máxima de los certificados TLS públicos a 200 días a partir del 15 de marzo de 2026, a 100 días a partir del 15 de marzo de 2027 y a 47 días a partir del 15 de marzo de 2029. Si bien esta propuesta regula los certificados TLS públicos en lugar de los certificados internos de dispositivos emitidos por SCEP directamente, refleja la tendencia general de la industria hacia una menor duración de los certificados y la renovación automatizada, la misma disciplina que evita que las implementaciones de SCEP provoquen interrupciones en los dispositivos al momento de la renovación.
El NIST finalizó sus estándares de criptografía post-cuántica — FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) y FIPS 205 (SLH-DSA) — el 13 de agosto de 2024. Las organizaciones que planifican arquitecturas PKI cripto-ágiles para la transición post-cuántica deben evaluar si su puerta de enlace SCEP y su CA emisora pueden admitir algoritmos preparados para PQC antes de estandarizar los protocolos de registro de dispositivos a largo plazo.
Requisitos previos antes de implementar SCEP
- Una autoridad de certificación emisora en funcionamiento, capaz de procesar solicitudes de firma de certificados con formato SCEP.
- Una puerta de enlace SCEP o un punto final del Servicio de inscripción de dispositivos de red (NDES) al que puedan acceder los dispositivos que se inscribirán.
- Una clave secreta compartida SCEP, generada de forma segura y que distingue entre mayúsculas y minúsculas, distribuida únicamente al sistema MDM y nunca expuesta a los usuarios finales.
- Una plataforma MDM capaz de enviar un perfil de configuración SCEP (plantilla de certificado, tamaño de clave, uso de clave, SAN, período de validez) a los dispositivos gestionados.
- Una cadena de certificados raíz e intermedios de CA publicada en la que los dispositivos pueden confiar antes de su inscripción.
¿Cómo funciona SCEP?
- URL de SCEP: La URL del Protocolo simple de inscripción de certificados permite que un dispositivo se comunique con la CA para obtener un certificado de inscripción.
- Secreto compartido de SCEP: Se utiliza una contraseña segura que distingue entre mayúsculas y minúsculas como secreto compartido de SCEP entre la CA y el servidor SCEP para autenticar las identidades y los dominios asociados con el certificado de la CA.
- Solicitud de firma de certificado SCEP: Tras configurar y compartir la puerta de enlace SCEP y el secreto compartido, respectivamente, los usuarios pueden crear y distribuir un perfil de configuración que permita a los dispositivos administrados inscribirse automáticamente en certificados enviando una solicitud de inscripción de certificado a la CA a través de la puerta de enlace SCEP. Tras la autenticación, se emitirá un certificado firmado para el dispositivo.
- Certificado de firma de SCEP: El certificado firmado por SCEP se carga mediante Mobile Device Management (MDM), en el que se incluye toda la cadena de certificados (CA raíz, CA intermedia, certificado de entidad final).
Proceso de inscripción de dispositivos SCEP
Los siguientes pasos son necesarios para la inscripción del dispositivo SCEP en MDM:
- Agregar URL de SCEP
- Agregar secreto compartido de SCEP
- Cargue el certificado SCEP, que debe estar firmado.
- Establecer la configuración de SCEP.
- Defina cualquier configuración de certificado específica de la aplicación.
- Especifique el dispositivo que recibirá los certificados.
Después de la autenticación por parte de la CA, se implementará un certificado firmado en el dispositivo requerido.
Perfil de configuración del certificado SCEP
Al configurar un servidor SCEP, el administrador puede personalizar la implementación de SCEP configurando el número de propiedades de certificado disponibles en el perfil de configuración. Las propiedades del certificado se detallan a continuación:
- Nombre de la plantilla de certificado
- tipo de certificado
- Nombre del sujeto (esto se refiere a la entidad que solicita el certificado, puede ser una identificación de correo electrónico, un nombre de servidor o una dirección IP de la entidad).
- Periodo de validez del certificado (se refiere al tiempo durante el cual el certificado es válido, si no es revocado).
- Algoritmo hash
- Certificado de CA raíz
- Uso de la clave (esto se refiere al uso de la clave, ya sea para firma digital, cifrado de clave o ambos).
- Tamaño de la clave (esto se refiere al tamaño de la clave, por ejemplo, 1024 bits o 2048 bits)
- Nombre alternativo del sujeto (esto se relaciona con los detalles alternativos del sujeto como DNS, URI, UPN, etc.)
SCEP contra EST
EST significa Enrollment over Secure Transport (Inscripción sobre Transporte Seguro). Es la evolución de SCEP y utiliza Transport Layer Security (TLS) para la autenticación de dispositivos del lado del cliente. Tanto SCEP como EST se utilizan para automatizar el proceso de inscripción de certificados, pero la diferencia radica en que SCEP utiliza el protocolo Shared Secret y CSR para la inscripción de certificados, mientras que EST utiliza TLS para la autenticación. EST utiliza TLS para transportar de forma segura los mensajes y certificados, mientras que SCEP utiliza sobres PkcsPKIEnvelope para proteger los mensajes.
SCEP contra ACME
ACME significa Entorno Automatizado de Gestión de Certificados . Tanto SCEP como ACME son similares en cuanto a la gestión de certificados. ACME utiliza pares de claves, también conocidos como claves de autorización, para validar la CA y la organización. ACME instala la Herramienta de Gestión de Certificados para generar las claves de autorización.
SCEP frente a CMP y CMC
CMP significa Protocolo de Gestión de Certificados (Certificate Management Protocol) y CMC significa CMS de Gestión de Certificados (Certificate Management CMS). Tanto SCEP como EST se utilizan para la inscripción y emisión de certificados, mientras que CMP y CMC se utilizan para la gestión de certificados, como la renovación, el estado y la revocación.
Comprobaciones de validación tras la inscripción en el programa SCEP
- Confirme que el dispositivo recibió un certificado firmado con el nombre de sujeto y el nombre alternativo de sujeto esperados.
- Verifique que la cadena completa de certificados (CA raíz, CA intermedia, certificado de entidad final) esté presente y sea de confianza en el dispositivo.
- Verifique que el período de validez del certificado, el tamaño de la clave y el algoritmo de hash coincidan con el perfil de configuración.
- Confirme que los registros de la puerta de enlace SCEP muestren un evento de autenticación exitoso para la solicitud de inscripción.
- Comprueba que el dispositivo pueda autenticarse en el servicio previsto (Wi-Fi, VPN o aplicación) utilizando el certificado recién emitido.
Errores comunes y solución de problemas
| Error/Síntoma | Causa probable | Solución |
|---|---|---|
| Solicitud de inscripción rechazada por la CA | Secreto compartido SCEP incorrecto o caducado | Regenerar el secreto compartido y actualizar el perfil de configuración de MDM. |
| El dispositivo no confía en el certificado emitido. | La cadena de CA raíz/intermedia no se ha publicado en el dispositivo. | Envíe la cadena CA completa al dispositivo antes o junto con el perfil SCEP. |
| La inscripción ha caducado. | El punto final de la puerta de enlace SCEP/NDES no es accesible desde la red del dispositivo. | Verifique el enrutamiento de la red, las reglas del firewall y la disponibilidad de la puerta de enlace. |
| Certificado emitido con nombre alternativo del sujeto incorrecto | Variables de plantilla de certificado o perfil de configuración mal configuradas | Corrija la asignación SAN en la plantilla de certificado y vuelva a inscribirse. |
| Fallos de inscripción repetidos en muchos dispositivos. | Solicitudes de inscripción con secreto compartido expuesto o limitación de velocidad por parte de CA | Gire la clave secreta compartida inmediatamente y revise la configuración de limitación de inscripción de CA. |
Pasos de retroceso
- Elimine el perfil de configuración SCEP de los dispositivos afectados a través de la consola MDM.
- Revocar cualquier certificado emitido durante el período de inscripción fallida a través de la CA emisora.
- Si se sospecha de una vulneración de la seguridad o de fallos repetidos, cambie la clave secreta compartida de SCEP.
- Restaure la configuración anterior de la puerta de enlace SCEP/NDES que funcionaba correctamente desde la copia de seguridad.
- Antes de un despliegue completo, vuelva a enviar el perfil de configuración corregido a un pequeño grupo piloto de dispositivos.
Tabla de referencia de despliegue de SCEP
| Requisito previo | Comando/Configuración | Verificación de validación | Error común | Rollback | Propietario |
|---|---|---|---|---|---|
| Autoridad de certificación emisora accesible | Configurar el punto final de puerta de enlace SCEP/NDES | Confirmar que la pasarela responde a las solicitudes de inscripción | La inscripción ha caducado. | Restaurar la configuración anterior de la puerta de enlace | administradores de PKI |
| Secreto compartido generado | Establezca el secreto compartido SCEP sensible a mayúsculas y minúsculas en el perfil MDM. | Verificar coincidencias secretas en CA y MDM | Solicitud de inscripción rechazada | Rotar y redistribuir el secreto compartido | administradores de PKI |
| Cadena CA publicada | Enviar certificados CA raíz/intermedios al dispositivo | Confirmar que el dispositivo confía en toda la cadena | El dispositivo no confía en el certificado emitido. | Vuelva a enviar la cadena CA, vuelva a registrar el dispositivo. | Equipos de plataforma |
| Plantilla de certificado configurada | Establecer nombre del sujeto, SAN, tamaño de clave, período de validez | Confirme que el certificado emitido coincide con la plantilla. | Se ha emitido un tamaño de SAN o clave incorrecto. | Plantilla correcta, revocar y volver a emitir | Administradores de PKI / arquitectos de seguridad |
| Perfil MDM implementado | Enviar el perfil de configuración SCEP a los dispositivos gestionados | Confirme que el dispositivo recibe el certificado firmado. | Fallos repetidos en muchos dispositivos | Eliminar perfil, rotar secreto, volver a pilotar el despliegue | Equipos de plataforma |
Gestión del ciclo de vida de los certificados y modernización de la infraestructura de clave pública (PKI)
SCEP automatiza la emisión, pero los certificados que emite aún deben ser rastreados, renovados y revocados como cualquier otro certificado en el entorno. CertSecure Manager proporciona detección de certificados y automatización del ciclo de vida para los certificados de dispositivos emitidos por SCEP y cualquier otro tipo de certificado, eliminando la brecha que causa las expiraciones silenciosas y las interrupciones del servicio de los dispositivos.
Las organizaciones que estandarizan el registro de dispositivos en un entorno híbrido o con múltiples CA pueden recurrir a PKI como servicio para modernizar la infraestructura de clave pública (PKI) en la nube, compatible con SCEP, EST y ACME de forma consistente entre las CA emisoras. Antes de implementar SCEP a gran escala, conviene crear un inventario de identidades de máquinas mediante CBOM Secure y realizar una evaluación de preparación para PQC . De esta forma, el descubrimiento de certificados para el registro de dispositivos también fomenta la agilidad criptográfica para la transición post-cuántica. El Centro de Excelencia PQC de Encryption Consulting ofrece orientación sobre cómo secuenciar estas iniciativas.
Para obtener más información sobre la importancia de la automatización de certificados en todo el entorno, consulte los artículos de nuestro Centro de Educación sobre las etapas del ciclo de vida de un certificado y cómo evitar interrupciones en el servicio de certificados.
Medición del éxito y auditorías continuas
Realice un seguimiento del porcentaje de dispositivos administrados inscritos correctamente a través de SCEP en el primer intento, la cantidad de errores de inscripción por implementación y el tiempo que la clave compartida actual ha estado en uso desde su última rotación. Audite periódicamente los registros de la puerta de enlace SCEP, los registros de emisión de CA y los paneles de control de vencimiento de certificados de dispositivos (trimestralmente para la política de rotación de claves compartidas y continuamente para el vencimiento de certificados) para detectar errores de renovación antes de que provoquen interrupciones en los dispositivos.
Conclusión
La API de puerta de enlace SCEP permite distribuir certificados a todos los dispositivos gestionados. Si bien facilita que estos dispositivos se registren para obtener certificados de forma autónoma, también aumenta el riesgo de seguridad. Los dispositivos móviles que utilizan SCEP para el registro de certificados digitales pueden ser vulnerables a ataques de escalada de privilegios. EST es la evolución de SCEP, más segura y que utiliza TLS para la autenticación de dispositivos del lado del cliente.
Última actualización: agosto de 2026. Última verificación: agosto de 2026. Esta publicación se actualiza trimestralmente debido a su relación con la evolución de los estándares de protocolo de certificados y las directrices de los proveedores.
Preguntas frecuentes
¿Cuál es la principal conclusión de "¿Qué es el servicio SCEP? ¿Cómo funciona el protocolo SCEP?"
SCEP automatiza la inscripción de certificados para dispositivos administrados mediante una URL SCEP y una clave secreta compartida para solicitar un certificado firmado a una CA a través de una puerta de enlace SCEP, generalmente implementada mediante MDM. Elimina el intercambio manual de certificados a gran escala, pero su modelo de clave secreta compartida es un punto débil conocido en comparación con EST o ACME.
¿Por qué es importante esto para los equipos de PKI empresariales?
Los certificados emitidos por SCEP siguen formando parte del conjunto total de certificados de la organización y requieren la misma gestión del ciclo de vida, automatización de la renovación y supervisión de la caducidad que cualquier certificado TLS o de firma de código para evitar interrupciones en los dispositivos.
¿Qué riesgos aumentan si este tema se aborda manualmente?
La gestión manual de los secretos compartidos de SCEP y la renovación de certificados aumenta el riesgo de que un secreto obsoleto y compartido en exceso permita la inscripción no autorizada, y aumenta la probabilidad de que los certificados de dispositivos que caducan pasen desapercibidos hasta que los dispositivos pierdan la conectividad.
¿Qué equipos deberían asumir la responsabilidad de este cambio?
Los administradores de PKI son responsables de la puerta de enlace SCEP y la política de secretos compartidos, los equipos de plataforma son responsables del perfil de configuración de MDM y del despliegue de dispositivos, los arquitectos de seguridad evalúan la elección del protocolo y los equipos de cumplimiento verifican que se sigan las políticas de rotación y validez.
¿Cómo se relaciona esto con la gestión del ciclo de vida de los certificados?
Cada certificado que SCEP emite para un dispositivo debe seguir siendo rastreado, renovado y revocado. Tratar los certificados emitidos por SCEP como parte del mismo programa de gestión del ciclo de vida de los certificados que otros tipos de certificados evita la existencia de un conjunto de certificados de dispositivos sin gestionar y aislados.
¿Cómo deberían las organizaciones medir el éxito?
Realizar un seguimiento de la tasa de éxito de inscripción en el primer intento, el número de fallos de inscripción por lanzamiento y cuánto tiempo lleva en uso la clave secreta compartida de SCEP desde su última rotación.
¿Qué se debe auditar o supervisar periódicamente?
Realice auditorías periódicas de la puerta de enlace SCEP y de los registros de emisión de CA para detectar patrones de inscripción anómalos, el historial de rotación de secretos compartidos y los paneles de control de vencimiento de certificados de dispositivos, con el fin de detectar fallos de renovación antes de que provoquen interrupciones del servicio.
¿Cómo afecta este tema a las infraestructuras de clave pública (PKI) en la nube, híbridas o con múltiples autoridades de certificación (CA)?
Las organizaciones con infraestructura de clave pública (PKI) híbrida o multi-CA necesitan que los certificados emitidos por SCEP sean confiables de manera consistente en todas las CA emisoras y segmentos de red, lo que requiere un descubrimiento centralizado de certificados y una cadena de confianza consistente en todo el entorno.
¿Qué requisitos previos son necesarios antes de la implementación?
Una CA emisora operativa, una puerta de enlace SCEP/punto final NDES accesible, un secreto compartido generado de forma segura, un MDM capaz de enviar un perfil de configuración SCEP y una cadena de CA raíz/intermedia publicada en la que los dispositivos puedan confiar antes de la inscripción.
¿Qué errores comunes deben tener en cuenta los administradores?
Esté atento a las solicitudes de inscripción rechazadas debido a un secreto compartido incorrecto o caducado, a los dispositivos que no confían en el certificado emitido porque la cadena de CA no se publicó, a los tiempos de espera de inscripción desde una puerta de enlace SCEP inaccesible y a los certificados emitidos con el nombre alternativo del sujeto incorrecto debido a una plantilla mal configurada.
- Respuesta rápida: ¿Qué es SCEP y cómo funciona?
- Resumen Ejecutivo
- ¿A quién debería importarle SCEP?
- Por qué esto importa: Datos y plazos de entrega
- Requisitos previos antes de implementar SCEP
- ¿Cómo funciona SCEP?
- Proceso de inscripción de dispositivos SCEP
- Perfil de configuración del certificado SCEP
- SCEP contra EST
- SCEP contra ACME
- SCEP frente a CMP y CMC
- Comprobaciones de validación tras la inscripción en el programa SCEP
- Errores comunes y solución de problemas
- Pasos de retroceso
- Tabla de referencia de despliegue de SCEP
- Gestión del ciclo de vida de los certificados y modernización de la infraestructura de clave pública (PKI)
- Medición del éxito y auditorías continuas
- Conclusión
- Preguntas frecuentes
- ¿Cuál es la principal conclusión de "¿Qué es el servicio SCEP? ¿Cómo funciona el protocolo SCEP?"
- ¿Por qué es importante esto para los equipos de PKI empresariales?
- ¿Qué riesgos aumentan si este tema se aborda manualmente?
- ¿Qué equipos deberían asumir la responsabilidad de este cambio?
- ¿Cómo se relaciona esto con la gestión del ciclo de vida de los certificados?
- ¿Cómo deberían las organizaciones medir el éxito?
- ¿Qué se debe auditar o supervisar periódicamente?
- ¿Cómo afecta este tema a las infraestructuras de clave pública (PKI) en la nube, híbridas o con múltiples autoridades de certificación (CA)?
- ¿Qué requisitos previos son necesarios antes de la implementación?
- ¿Qué errores comunes deben tener en cuenta los administradores?
