Hola ATONIO FEDIN,
Un HTTP 500 durante el proceso de SCEP enrollment puede indicar un problema de permisos, por lo que, como primer paso, verifica que el application pool de NDES se esté ejecutando con la domain service account prevista.
En la consola de Certification Authority, abre las propiedades de la CA y verifica que esta cuenta tenga el permiso Request Certificates, sin ninguna entrada Deny explícita que pueda entrar en conflicto.
A continuación, abre el certificate template desde la consola de Certificate Templates y confirma, en la pestaña Security, que la cuenta de servicio de NDES, o un security group que la contenga, tenga los permisos Read y Enroll sobre el template.
También verifica que la cuenta sea miembro del grupo local IIS_IUSRS en el servidor NDES y revisa los permisos heredados de los grupos para detectar cualquier Deny ACE que pueda prevalecer sobre una entrada Allow.
Una vez confirmados los ACLs, asegúrate de que el template correcto esté publicado en la issuing CA y ejecuta el NDES configuration validation script de Microsoft para comprobar conjuntamente la configuración de la service account, la CA y el certificate template.
Espero que esta respuesta te haya sido útil. Si consideras útil la información proporcionada, haz clic en “Accept Answer” para indicarme que ha respondido a tu consulta.