Saltar al contenido principal

Autenticación WiFi con Azure AD y Entra ID: Guía de integración y configuración

Esta guía de referencia técnica proporciona a los responsables de TI, arquitectos de red y directores de operaciones de recintos una hoja de ruta práctica para integrar Microsoft Entra ID (Azure AD) con redes WiFi empresariales utilizando RADIUS y 802.1X. Abarca la decisión arquitectónica entre Windows NPS local y RADIUS nativo de la nube, el despliegue de la autenticación EAP-TLS basada en certificados a través de Microsoft Intune, y las mejores prácticas operativas para asegurar el acceso inalámbrico en entornos de hostelería, comercio minorista y sector público. Para las organizaciones que ya han invertido en el ecosistema de Microsoft 365 y Entra ID, esta guía tiende un puente entre la gestión de identidades en la nube y la seguridad de la red física.

📖 9 min de lectura📝 2,214 palabras🔧 2 ejemplos prácticos4 preguntas de práctica📚 10 definiciones clave

header_image.png

Resumen Ejecutivo

Para las empresas modernas que han apostado fuertemente por el ecosistema de Microsoft, conectar la infraestructura de identidad en la nube con las redes inalámbricas físicas es un imperativo de seguridad crítico. Históricamente, la autenticación WiFi dependía de Active Directory Domain Services (AD DS) locales y de Windows Network Policy Server (NPS). Sin embargo, a medida que las organizaciones migran a Microsoft Entra ID (anteriormente Azure AD) y adoptan modelos de seguridad zero-trust, el enfoque tradicional de autenticación basado en credenciales (PEAP-MSCHAPv2) ya no es suficiente ni seguro.

Esta guía proporciona a los responsables de TI, arquitectos de red y directores de operaciones de instalaciones una hoja de ruta práctica para implementar la autenticación WiFi con Azure AD. Exploramos las diferencias arquitectónicas entre mantener una infraestructura NPS local y migrar a una solución RADIUS nativa de la nube. De manera crucial, detallamos cómo aprovechar Microsoft Intune para la autenticación basada en certificados (EAP-TLS), lo que elimina las vulnerabilidades relacionadas con las contraseñas y proporciona una experiencia fluida y sin fricciones para los usuarios finales. Ya sea que gestione un hotel de 500 habitaciones, una cadena de tiendas minoristas o un gran despliegue en el sector público, esta guía le ayudará a proteger su extremo inalámbrico utilizando sus inversiones existentes en identidad de Microsoft. Para un análisis más amplio de los modelos de despliegue, consulte nuestra Guía de decisión para equipos de TI: Cloud RADIUS frente a RADIUS local .

azure_ad_and_entra_id_wifi_authentication_integration_and_configuration_guide_podcast.wav


Análisis Técnico Profundo: Arquitectura y Estándares

La base de una red WiFi empresarial segura es el estándar IEEE 802.1X, que proporciona control de acceso a la red basado en puertos. En un entorno centrado en Microsoft, la integración de 802.1X con Entra ID requiere una planificación arquitectónica cuidadosa en tres capas: la infraestructura inalámbrica, el servidor de autenticación y el directorio de identidad.

El papel de RADIUS y 802.1X

Cuando un dispositivo cliente (el suplicante) intenta conectarse a una red WPA2/WPA3-Enterprise, el punto de acceso inalámbrico (el autenticador) bloquea todo el tráfico excepto los paquetes EAP (Extensible Authentication Protocol). El punto de acceso reenvía estos paquetes a un servidor RADIUS. El servidor RADIUS valida la identidad del usuario o dispositivo contra un servicio de directorio y devuelve un mensaje Access-Accept o Access-Reject. Este modelo de tres partes (suplicante, autenticador y servidor de autenticación) es la piedra angular de la seguridad inalámbrica empresarial y se describe en detalle en nuestra Guía definitiva de 2026 sobre la definición de puntos de acceso inalámbricos .

Enfoques arquitectónicos para entornos de Microsoft

architecture_overview.png

Existen dos arquitecturas principales para integrar la identidad de Microsoft con la autenticación WiFi, cada una con sus propias ventajas y desventajas:

Dimensión Híbrida local (NPS) Nativa de la nube (Cloud RADIUS)
Infraestructura Requiere VM de Windows Server o hardware físico Sin servidores locales
Origen de identidad AD DS a través de LDAP/Kerberos Entra ID directamente a través de API
Autoridad de certificación ADCS local + Intune Connector Intune Cloud PKI o PKI del proveedor
Escalabilidad Alta disponibilidad/equilibrio de carga manual Escalado automático por el proveedor
Ideal para AD híbrido, dispositivos heredados Organizaciones cloud-first gestionadas con Intune
Complejidad operativa Mayor complejidad inicial y continua Menor sobrecarga operativa

Híbrida local (Windows NPS + AD DS + Azure AD Connect): Este es el enfoque tradicional. Windows NPS actúa como el servidor RADIUS, autenticando las solicitudes contra un Active Directory local. Para vincular esto a la nube, Azure AD Connect sincroniza las identidades locales con Entra ID. Aunque es robusto, requiere mantener la infraestructura de servidores locales, gestionar la alta disponibilidad y desplegar una PKI compleja (ADCS) si se implementa EAP-TLS.

Nativa de la nube (Cloud RADIUS + Entra ID + Intune): Este enfoque moderno elimina la necesidad de servidores NPS locales. Un proveedor externo de Cloud RADIUS se integra directamente con Entra ID a través de la Microsoft Graph API. La autenticación se realiza completamente en la nube. Esta arquitectura se alinea con una estrategia cloud-first, reduciendo significativamente la sobrecarga operativa y alineándose con los principios de acceso a la red de confianza cero (zero-trust).

comparison_chart.png

EAP-TLS frente a PEAP-MSCHAPv2: La decisión crítica

La elección del método EAP es la decisión de seguridad más trascendental en este despliegue. PEAP-MSCHAPv2 depende de que los usuarios introduzcan sus credenciales de dominio. Esto es vulnerable al robo de credenciales, a ataques de intermediario (man-in-the-middle) y genera una mala experiencia de usuario cuando las contraseñas caducan. Diversas investigaciones han demostrado sistemáticamente que PEAP-MSCHAPv2 puede verse comprometido mediante ataques de puntos de acceso no autorizados.

EAP-TLS (Transport Layer Security) es el estándar de oro del sector para un WiFi seguro. Utiliza certificados digitales instalados en el dispositivo cliente para la autenticación mutua: tanto el cliente como el servidor demuestran su identidad. No hay que escribir contraseñas y la conexión es criptográficamente sólida. En un entorno de Microsoft, los certificados se suelen desplegar utilizando Microsoft Intune a través de SCEP (Simple Certificate Enrollment Protocol) o PKCS. Esta es la vía recomendada para todos los nuevos despliegues y es esencial para el cumplimiento de PCI DSS (Requisito 8) y las obligaciones de protección de datos de la GDPR.


Guía de implementación: Despliegue paso a paso

La implementación de la autenticación de Entra ID WiFi mediante EAP-TLS e Intune requiere la coordinación de varios componentes en la infraestructura de identidad, gestión de dispositivos y red. Se recomienda el siguiente enfoque de cinco fases para un despliegue nativo en la nube.

Fase 1: Preparar la infraestructura de gestión de identidades y dispositivos

Comience por verificar que su inquilino de Entra ID dispone de las licencias adecuadas. Microsoft 365 E3/E5 o Enterprise Mobility + Security (EMS) E3/E5 incluyen las capacidades de gestión de dispositivos de Intune y de acceso condicional necesarias para este despliegue. Sin Intune, el despliegue automatizado de certificados no es posible.

A continuación, establezca su infraestructura de clave pública (PKI). Dispone de tres opciones: una PKI nativa en la nube proporcionada por su proveedor de Cloud RADIUS, la propia Cloud PKI de Microsoft (disponible con la licencia de Intune Suite) o un despliegue de ADCS local existente conectado a Intune a través del conector de certificados de Microsoft Intune. Para nuevos despliegues, se recomienda encarecidamente una PKI nativa en la nube para evitar dependencias locales.

Fase 2: Configurar Intune para el despliegue de certificados

En el centro de administración de Microsoft Intune, cree un perfil de configuración de Certificado de confianza. Suba el certificado de la CA raíz de su PKI y despliéguelo en sus grupos de dispositivos de destino. Este paso es fundamental: garantiza que los dispositivos cliente confíen en el certificado presentado por el servidor RADIUS durante el saludo TLS, evitando ataques de intermediario.

A continuación, cree un perfil de Certificado SCEP (o PKCS si su PKI lo requiere). Configure el formato del nombre del sujeto: para la autenticación basada en el usuario, utilice CN={{UserPrincipalName}}; para la autenticación basada en el dispositivo, utilice CN={{DeviceName}} o el número de serie del dispositivo. Configure el nombre alternativo del sujeto (SAN) para que incluya el nombre principal del usuario o el ID del dispositivo. Asigne ambos perfiles a los grupos de usuarios o dispositivos de Entra ID correspondientes.

Fase 3: Configurar la integración de Cloud RADIUS

Otorgue a su proveedor de Cloud RADIUS los permisos necesarios de Microsoft Graph API en su inquilino de Entra ID. Como mínimo, el proveedor requiere User.Read.All y GroupMember.Read.All para validar las pertenencias a grupos durante la autenticación. Algunos proveedores también requieren Device.Read.All para las políticas basadas en dispositivos.

Dentro del portal de gestión de Cloud RADIUS, defina sus políticas de autenticación. Una política bien estructurada para un entorno corporativo podría ser: "Permitir el acceso si el certificado está emitido por [CA de confianza] Y el usuario es miembro del grupo de Entra ID [Corporate-WiFi-Users] Y el dispositivo está marcado como Compliant en Intune." Esta política por capas aplica simultáneamente tanto la identidad como el estado de salud del dispositivo.

Fase 4: Configurar la infraestructura inalámbrica

En su controlador de LAN inalámbrica o panel de gestión en la nube (como Cisco Meraki, Aruba Central o Juniper Mist), añada las direcciones IP y los secretos compartidos del servidor Cloud RADIUS como servidores de autenticación RADIUS. Configure servidores primarios y secundarios para redundancia. Establezca el tiempo de espera (timeout) de RADIUS en un mínimo de 5 segundos para dar margen a la latencia de ida y vuelta de la nube.

Cree un nuevo SSID configurado para WPA2-Enterprise o WPA3-Enterprise. Asigne los servidores RADIUS a este SSID. Para despliegues en el sector de Hostelería , asegúrese de que este SSID corporativo esté en una VLAN separada de cualquier red de invitados. Para entornos de Retail , considere desplegar el SSID corporativo únicamente en las zonas internas, manteniendo separada la red de la zona de ventas.

Fase 5: Desplegar el perfil de WiFi a través de Intune

Cree un perfil de configuración de WiFi en Intune. Establezca el SSID para que coincida exactamente con el que configuró en la infraestructura inalámbrica. Seleccione WPA2-Enterprise o WPA3-Enterprise como tipo de seguridad. En la configuración de EAP, seleccione EAP-TLS como método de autenticación. Vincule el perfil de certificado SCEP como certificado de cliente y especifique el perfil de CA raíz de confianza que desplegó en la Fase 2.

Asigne este perfil de WiFi a los mismos grupos de dispositivos que recibieron los perfiles de certificado. Los dispositivos recibirán de forma silenciosa el certificado y la configuración de WiFi durante su próxima sincronización con Intune, y se conectarán automáticamente cuando estén dentro del alcance del SSID, sin necesidad de interacción por parte del usuario.


Buenas prácticas para entornos empresariales

Las siguientes recomendaciones representan el consenso del sector para despliegues seguros y escalables de Microsoft 802.1X en centros empresariales.

Exija EAP-TLS en todos los nuevos despliegues. No despliegue nuevas redes utilizando PEAP-MSCHAPv2. Los riesgos de seguridad de la WiFi basada en credenciales están ampliamente documentados y son incompatibles con una postura de seguridad de confianza cero (Zero Trust). EAP-TLS es fundamental para el cumplimiento de PCI DSS, GDPR y ISO 27001.

Automate el ciclo de vida de los certificados. Asegúrese de que cuando se deshabilite a un usuario en Entra ID o se retire un dispositivo en Intune, el certificado correspondiente se revoque automáticamente o la política de RADIUS bloquee el acceso de inmediato. Esto es especialmente importante en entornos con alta rotación de personal, como Hospitality y Retail , donde los cambios de plantilla son frecuentes.

Implemente el Acceso condicional de Entra ID. Aproveche las políticas de Acceso condicional para exigir el cumplimiento del dispositivo como condición para el acceso a la red. Requerir que los dispositivos estén marcados como "Conforme" en Intune antes de que puedan autenticarse en RADIUS garantiza que solo los dispositivos parcheados y que cumplan con las políticas accedan a la red corporativa.

Segmente rigurosamente las redes corporativas y de invitados. 802.1X está diseñado para dispositivos corporativos gestionados. Para visitantes, contratistas y BYOD, implemente una solución de Guest WiFi dedicada con un Captive Portal. Esta puede integrarse con Entra ID B2B para el acceso de contratistas, o utilizar inicios de sesión sociales y verificación por SMS para el acceso del público en general. Nunca permita que dispositivos no gestionados accedan al SSID corporativo 802.1X.

Planifique para dispositivos heredados e IoT. Las impresoras, los sensores IoT y los dispositivos heredados que no admiten certificados requieren una estrategia independiente. Utilice la omisión de autenticación MAC (MAB) para dispositivos conocidos, o un SSID WPA2-Personal dedicado con una PSK compleja y rotativa, aislado en una VLAN dedicada. La plataforma Sensors de Purple, por ejemplo, puede funcionar en una VLAN de IoT dedicada, independiente de la infraestructura de autenticación corporativa.

Supervise los eventos de autenticación. Integre los registros de RADIUS con su SIEM o utilice la plataforma WiFi Analytics para supervisar los fallos de autenticación, las advertencias de caducidad de certificados y los patrones de acceso inusuales. La supervisión proactiva evita interrupciones antes de que afecten a las operaciones.


Resolución de problemas y mitigación de riesgos

Incluso las implementaciones bien planificadas presentan problemas. A continuación se detallan los modos de fallo más comunes y sus soluciones.

Fallos en la implementación de certificados. El problema más común en una implementación de EAP-TLS es que los dispositivos no reciben los certificados de Intune. Esto suele deberse a un Intune Certificate Connector mal configurado (si se utiliza ADCS local), a una URL de SCEP incorrecta o a que los dispositivos no se sincronizan con Intune. Verifique siempre el estado del Certificate Connector en el centro de administración de Intune y compruebe los registros de sincronización del dispositivo. Asegúrese de que la cuenta de servicio de SCEP tiene los permisos necesarios en la CA.

Problemas de tiempo de espera (timeout) de RADIUS. Si el punto de acceso no puede comunicarse con el servidor RADIUS dentro del tiempo de espera configurado, los clientes no podrán conectarse. Asegúrese de que las reglas de su cortafuegos permitan los puertos UDP 1812 (autenticación) y 1813 (accounting) de salida hacia los rangos de IP del proveedor de Cloud RADIUS. Si utiliza NPS local, implemente un mínimo de dos servidores NPS y configure sus puntos de acceso para que realicen una conmutación por error entre ellos.

Fallos de confianza en el certificado. Si los clientes reciben un error de "certificado de servidor no confiable", el perfil de CA raíz de confianza no se ha implementado correctamente en el dispositivo. Verifique la asignación del perfil en Intune y compruebe el almacén de certificados del dispositivo. Este es un problema común en dispositivos recién registrados que aún no han completado su primera sincronización con Intune.

Extensión NPS para Azure MFA. Aunque técnicamente es posible utilizar la extensión NPS para aplicar la autenticación multifactor en la red WiFi, se desaconseja encarecidamente para el acceso principal. La experiencia de usuario al recibir una solicitud de MFA cada vez que un dispositivo realiza un roaming entre puntos de acceso es muy molesta. Confíe en la autenticación sólida que proporciona el certificado del dispositivo y aplique la MFA en la capa de aplicación en su lugar.

Conflictos de directivas de grupo. En entornos híbridos, los objetos de directiva de grupo (GPO) que configuran el cliente inalámbrico de Windows pueden entrar en conflicto con los perfiles de WiFi de Intune. Asegúrese de que los perfiles de Intune tengan prioridad revisando la configuración de registro de MDM y, cuando sea necesario, bloqueando la configuración inalámbrica basada en GPO para los dispositivos gestionados por Intune.


ROI e impacto empresarial

La migración a una arquitectura RADIUS nativa de la nube integrada con Entra ID ofrece un valor medible y cuantificable en varios aspectos.

Reducción de tickets de soporte. Los problemas de WiFi relacionados con las contraseñas (bloqueos, contraseñas caducadas, suplicantes mal configurados) son una fuente importante de tickets de soporte de TI en entornos basados en credenciales. EAP-TLS los elimina por completo. Las organizaciones suelen registrar una reducción del 30 al 50 % en el volumen de soporte técnico relacionado con el WiFi tras la migración a la autenticación basada en certificados.

Ahorro en costes de infraestructura. El desmantelamiento de los servidores NPS locales reduce los costes de computación, las tarifas de licencia del sistema operativo y los gastos operativos de parchear y mantener clústeres de alta disponibilidad. Para una organización mediana que ejecute dos servidores NPS, esto puede representar un ahorro de entre 15 000 y 30 000 libras al año en costes operativos y de infraestructura.

Mejora de la seguridad y el cumplimiento. Abandonar la autenticación basada en credenciales mitiga el riesgo de robo de credenciales y movimiento lateral, protegiendo los datos corporativos confidenciales. Para las organizaciones sujetas a PCI DSS, esto aborda directamente los requisitos de control de acceso a la red. Para las organizaciones de Sanidad que gestionan datos de pacientes, respalda el cumplimiento de DSPT. Para los operadores de Transporte , se alinea con los requisitos de la Directiva NIS2 para la seguridad de las redes.

Experiencia de usuario mejorada. La conexión WiFi automática y fluida (sin solicitudes de contraseña, sin bloqueos y sin configuración manual) mejora la productividad y reduce las fricciones para el personal. Esto es especialmente importante en entornos de alta movilidad, como centros de distribución, salas de hospitales y tiendas minoristas. Al tratar su red WiFi como una extensión de su estrategia de identidad en la nube, garantiza un acceso seguro y sin fricciones que se escala con su organización. Para obtener más orientación sobre los aspectos de integración de SD-WAN en las redes empresariales modernas, consulte The Core SD-WAN Benefits for Modern Businesses . Para consideraciones de despliegue específicas del sector hotelero, consulte Modern Hospitality WiFi Solutions Your Guests Deserve .

Definiciones clave

802.1X

Un estándar IEEE para el Control de Acceso a Redes basado en puertos (PNAC). Proporciona un mecanismo de autenticación a los dispositivos que desean conectarse a una LAN o WLAN, impidiendo el acceso no autorizado antes de que se complete la autenticación.

El protocolo fundamental que evita que dispositivos no autorizados accedan a la red corporativa. Todas las implementaciones de WPA2/WPA3-Enterprise dependen de 802.1X.

RADIUS (Remote Authentication Dial-In User Service)

Un protocolo de red que proporciona una gestión centralizada de Autenticación, Autorización y Contabilidad (AAA) para los usuarios que se conectan y utilizan un servicio de red. Definido en el RFC 2865.

El componente de servidor que valida las credenciales o certificados contra el directorio (Entra ID o AD DS) e indica al punto de acceso que conceda o deniegue el acceso.

Supplicant

El dispositivo cliente (portátil, smartphone, dispositivo IoT) que intenta conectarse a la red. En Windows, el cliente inalámbrico integrado actúa como supplicant.

En las implementaciones de Intune, el supplicant debe estar configurado con el perfil de WiFi y el certificado de cliente correctos para comunicarse correctamente con el servidor RADIUS.

Authenticator

El dispositivo de red (normalmente un punto de acceso inalámbrico o un switch gestionado) que facilita el proceso de autenticación entre el supplicant y el servidor RADIUS. Aplica el control de acceso en función de la respuesta de RADIUS.

El punto de acceso debe estar configurado con la dirección IP del servidor RADIUS y el secreto compartido. Actúa como un relé, reenviando paquetes EAP entre el cliente y el servidor RADIUS.

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

Un método EAP que se basa en certificados digitales para la autenticación mutua entre el cliente y el servidor RADIUS. Está definido en el RFC 5216 y se considera uno de los estándares EAP más seguros disponibles.

El método de autenticación recomendado para todas las nuevas implementaciones de Microsoft 802.1X. Elimina por completo las contraseñas y es necesario para cumplir con PCI DSS y los marcos de acceso a la red de confianza cero (zero-trust).

NPS (Network Policy Server)

La implementación de Microsoft de un servidor y proxy RADIUS, disponible como un rol en Windows Server. NPS puede autenticar usuarios y dispositivos contra Active Directory Domain Services.

La solución local tradicional para la autenticación WiFi empresarial en entornos de Microsoft. Muchas organizaciones están migrando actualmente de NPS a soluciones Cloud RADIUS a medida que se trasladan a Entra ID.

SCEP (Simple Certificate Enrollment Protocol)

Un protocolo utilizado para emitir certificados digitales a dispositivos de red de manera escalable y automatizada. Definido en el RFC 8894.

El método principal que utiliza Microsoft Intune para implementar de forma silenciosa certificados de cliente en dispositivos gestionados para la autenticación WiFi EAP-TLS. Requiere una Entidad de Certificación compatible con SCEP.

Microsoft Entra ID

El servicio de gestión de accesos e identidades basado en la nube de Microsoft, anteriormente conocido como Azure Active Directory. Proporciona autenticación de usuarios, gestión de grupos, Acceso Condicional e integración con miles de aplicaciones.

El proveedor de identidad central en los entornos modernos de Microsoft. Las soluciones Cloud RADIUS se integran con Entra ID a través de la API de Microsoft Graph para validar las identidades de usuarios y dispositivos durante la autenticación WiFi.

Conditional Access

Una función de Entra ID que aplica políticas de acceso basadas en señales como la identidad del usuario, el estado de conformidad del dispositivo, la ubicación y el nivel de riesgo. Las políticas pueden requerir que los dispositivos cumplan con Intune antes de conceder el acceso.

Se utiliza en implementaciones avanzadas de RADIUS para garantizar que solo los dispositivos gestionados y conformes puedan autenticarse en la red WiFi corporativa, incluso si presentan un certificado válido.

PEAP-MSCHAPv2

EAP protegido con el protocolo de autenticación por desafío mutuo de Microsoft versión 2. Un método EAP basado en credenciales que utiliza un nombre de usuario y una contraseña para la autenticación, tunelizado dentro de una sesión TLS.

El método de autenticación heredado utilizado en muchas implementaciones de NPS existentes. Es vulnerable al robo de credenciales y a ataques de intermediario (man-in-the-middle), por lo que se debería migrar a EAP-TLS en todas las nuevas implementaciones.

Ejemplos prácticos

Una cadena de tiendas de 200 establecimientos necesita proteger su WiFi de administración para los portátiles de los gerentes de tienda. Actualmente utilizan una contraseña compartida WPA2-Personal (PSK) en todas las tiendas, que rara vez se cambia. Utilizan Entra ID e Intune para la gestión de dispositivos. ¿Cómo deberían modernizar su seguridad inalámbrica?

La cadena de tiendas debería migrar a WPA3-Enterprise utilizando EAP-TLS en las 200 ubicaciones. La arquitectura recomendada es una solución Cloud RADIUS integrada directamente con su inquilino de Entra ID, eliminando la necesidad de servidores NPS locales en cada centro. Mediante Intune, despliegan un perfil de certificado SCEP para emitir certificados de dispositivo únicos a los portátiles de los gerentes de tienda. Primero se despliega un perfil de CA raíz de confianza para garantizar que los dispositivos confíen en el servidor RADIUS. A continuación, se despliega un perfil de configuración de WiFi a través de Intune, que conecta de forma silenciosa los dispositivos al nuevo SSID utilizando el certificado emitido. El antiguo SSID con PSK se retira una vez que todos los dispositivos han migrado. Para la red WiFi de cara al cliente de la tienda, una solución de Captive Portal independiente gestiona el acceso de invitados sin afectar a la infraestructura de autenticación corporativa.

Comentario del examinador: Este enfoque elimina el riesgo crítico de seguridad que supone una PSK compartida en 200 ubicaciones: antes, una sola contraseña comprometida habría permitido el acceso a la red a cualquier dispositivo en cualquier tienda. Al utilizar Cloud RADIUS, la cadena evita desplegar y gestionar servidores NPS en cada ubicación o desviar el tráfico de autenticación a un centro de datos central, lo que introduciría latencia y complejidad operativa. EAP-TLS garantiza que solo los dispositivos propiedad de la empresa y gestionados por Intune puedan acceder a la red de administración, proporcionando un sólido control de acceso a nivel de dispositivo alineado con los principios de zero-trust.

Un gran centro de conferencias utiliza NPS de Windows local para la autenticación de la red WiFi del personal. Experimentan fallos de conectividad frecuentes durante los grandes eventos porque el servidor NPS se satura con solicitudes de autenticación simultáneas de más de 500 dispositivos del personal. También están migrando su infraestructura de identidad a Entra ID. ¿Cuál es la arquitectura recomendada de cara al futuro?

El centro de conferencias debería migrar del servidor NPS local a un proveedor de Cloud RADIUS que se integre directamente con Entra ID. Los dispositivos del personal deben pasar a una autenticación basada en certificados (EAP-TLS) gestionada a través de Intune, resolviendo simultáneamente tanto el problema de escalabilidad como el requisito de migración a Entra ID. Para el gran volumen de asistentes al evento, una red segmentada independiente que utiliza una solución de Captive Portal gestiona el registro de invitados sin afectar a la infraestructura RADIUS corporativa. Las dos redes deben estar en VLAN separadas con las reglas de firewall adecuadas entre ellas. El servidor NPS local se puede retirar una vez que todos los dispositivos del personal hayan migrado correctamente.

Comentario del examinador: El NPS local requiere un equilibrio de carga manual y un escalado vertical, lo que resulta poco práctico para entornos basados en eventos con cargas de autenticación muy variables. Cloud RADIUS proporciona escalado automático para gestionar los picos de autenticación durante los periodos de máxima actividad. La separación de la autenticación corporativa 802.1X del acceso de invitados mediante Captive Portal es críticamente estructural: mezclar ambos en la misma infraestructura genera tanto riesgos de seguridad como inestabilidad operativa. Esta solución también acelera la migración a Entra ID al eliminar la dependencia de AD DS local para la autenticación WiFi.

Preguntas de práctica

Q1. Su organización está completando una migración completa de Active Directory local a Entra ID únicamente; no quedará ningún controlador de dominio local. Actualmente utiliza Windows NPS para la autenticación WiFi mediante PEAP-MSCHAPv2. ¿Cuál es el enfoque más seguro y operativamente eficiente para el nuevo entorno exclusivo en la nube y qué pasos específicos se requieren?

Sugerencia: Considere qué requiere NPS para funcionar y si esas dependencias existirán después de la migración. Considere también las implicaciones de seguridad del método EAP actual.

Ver respuesta modelo

El enfoque más seguro y eficiente es implementar una solución Cloud RADIUS integrada directamente con Entra ID, y realizar la transición a la autenticación basada en certificados EAP-TLS gestionada a través de Microsoft Intune. NPS no puede autenticar directamente contra Entra ID (requiere AD DS local), por lo que no puede sobrevivir a la migración sin que Azure AD Connect mantenga una identidad híbrida. Los pasos son: (1) Seleccionar un proveedor de Cloud RADIUS y otorgarle permisos de Microsoft Graph API en Entra ID. (2) Establecer una PKI nativa de la nube o utilizar Microsoft Cloud PKI. (3) Implementar perfiles de certificado de CA raíz de confianza y SCEP a través de Intune. (4) Implementar un perfil de configuración WiFi a través de Intune configurado para EAP-TLS. (5) Configurar el SSID en la infraestructura inalámbrica para utilizar los servidores Cloud RADIUS. (6) Retirar NPS una vez que todos los dispositivos se hayan migrado.

Q2. El equipo de TI de un hospital desea implementar 802.1X para sus carros médicos (portátiles Windows) utilizando Entra ID. Quieren asegurarse de que si se roba un carro, este no pueda conectarse a la red incluso si la cuenta de usuario asociada sigue activa. ¿Cómo se deben configurar el perfil de certificado y la política de RADIUS para lograr esto?

Sugerencia: Considere la diferencia entre los perfiles de certificado basados en usuario y basados en dispositivo en Intune, y cómo se pueden delimitar las políticas de RADIUS a la identidad del dispositivo.

Ver respuesta modelo

El equipo de TI debe configurar Intune para implementar certificados de dispositivo (no de usuario) en los carros médicos. En el perfil SCEP, el Subject Name debe hacer referencia a la identidad del dispositivo (por ejemplo, CN={{DeviceName}} o el número de serie del dispositivo) en lugar del UPN del usuario. La política de RADIUS debe configurarse para autenticar el certificado del dispositivo y validar el dispositivo contra los objetos de dispositivo de Entra ID. Si se roba un carro, el equipo de TI puede borrar de forma remota el dispositivo a través de Intune (lo que elimina el certificado del almacén de certificados del dispositivo) o revocar el certificado de dispositivo específico en la PKI. Cualquiera de las dos acciones bloquea inmediatamente el acceso a la red sin afectar a ninguna cuenta de usuario. Este enfoque es superior a los certificados basados en usuario para dispositivos compartidos como los carros médicos.

Q3. Ha implementado con éxito EAP-TLS a través de Intune para los 800 portátiles corporativos en un campus universitario. Sin embargo, el departamento de TI suele traer contratistas externos que necesitan acceso a Internet para el trabajo de proyectos. Estos contratistas utilizan sus propios portátiles personales o corporativos que no están registrados en su inquilino de Intune. ¿Cómo debería proporcionar acceso a estos contratistas sin comprometer la seguridad de la red corporativa 802.1X?

Sugerencia: Recuerde el principio de arquitectura que separa la autenticación de dispositivos gestionados del acceso de dispositivos no gestionados. Considere cómo se podría aprovechar Entra ID B2B.

Ver respuesta modelo

No intente aprovisionar acceso 802.1X para dispositivos de contratistas no gestionados. En su lugar, implemente un SSID de invitado independiente respaldado por una solución de Captive Portal. Para los contratistas que tienen sus propios inquilinos corporativos de Entra ID, configure el Captive Portal para que admita la colaboración B2B de Entra ID, lo que les permitirá autenticarse con sus propias credenciales corporativas a través del portal. Para los contratistas sin un proveedor de identidad compatible, utilice un flujo de trabajo de acceso patrocinado donde un miembro del personal de la universidad apruebe la solicitud de acceso. La red de contratistas debe estar en una VLAN separada con acceso exclusivo a Internet y sin ruta a los recursos internos de la universidad. Esto mantiene la integridad de la red corporativa 802.1X al tiempo que proporciona una ruta de acceso segura y auditable para partes externas.

Q4. Durante una revisión posterior a la implementación, su equipo de seguridad señala que varios dispositivos en la red WiFi corporativa todavía utilizan PEAP-MSCHAPv2 a pesar de la implementación de EAP-TLS. La investigación revela que se trata de dispositivos IoT (pantallas inteligentes, sensores ambientales y una flota de impresoras de red) que no admiten la autenticación basada en certificados. ¿Cómo se deben manejar estos dispositivos?

Sugerencia: Considere las opciones disponibles para los dispositivos que no admiten EAP-TLS y la importancia de la segmentación de red.

Ver respuesta modelo

Los dispositivos IoT y el hardware heredado que no admiten EAP-TLS no deben colocarse en el SSID corporativo 802.1X. El enfoque recomendado es crear un SSID de IoT dedicado en una VLAN separada con reglas de firewall estrictas que limiten la comunicación únicamente a los servicios que esos dispositivos requieren (por ejemplo, servidores de impresión, plataformas de gestión). Para la autenticación, utilice MAC Authentication Bypass (MAB) para dispositivos con direcciones MAC conocidas y fijas, o un SSID WPA2-Personal con una PSK compleja y rotada periódicamente. La VLAN de IoT no debe tener acceso a los recursos compartidos de archivos corporativos, Active Directory ni a recursos internos confidenciales. La plataforma de sensores de Purple, por ejemplo, está diseñada para operar en un segmento de red IoT dedicado, separado de la infraestructura corporativa.

Continúe leyendo esta serie

Integración de CommScope Ruckus con Purple WiFi: Guía de instalación y configuración

Esta guía de referencia técnica proporciona un manual de configuración definitivo para integrar arquitecturas de CommScope Ruckus con Purple WiFi. Detalla implementaciones paso a paso para captive portals de Guest WiFi, WiFi seguro para el personal a través de 802.1X y aislamiento de red multiinquilino mediante Ruckus Dynamic PSK.

Leer la guía →

Integración de puntos de acceso Allied Telesis con Purple WiFi

Esta guía proporciona un manual de configuración completo para integrar los puntos de acceso de la serie TQ de Allied Telesis con Purple WiFi. Cubre la redirección externa de Captive Portal, la autenticación RADIUS 802.1X y el direccionamiento dinámico de VLAN mediante claves precompartidas privadas (PPSK) para despliegues multiinquilino seguros.

Leer la guía →

Integración de los puntos de acceso Grandstream GWN con Purple WiFi

Esta guía técnica de referencia autorizada detalla cómo integrar los puntos de acceso Grandstream GWN con la plataforma de análisis y Guest WiFi de Purple. Cubre la configuración del Captive Portal de Grandstream, los ajustes de RADIUS AAA, la configuración de walled garden, la autenticación segura para el personal mediante 802.1X con direccionamiento dinámico de VLAN y la segmentación PPSK multiinquilino, proporcionando una guía práctica paso a paso para MSP e instalaciones de TI que desplieguen WiFi para invitados y personal a gran escala.

Leer la guía →