Autenticación de WiFi con Microsoft Entra ID (Azure AD): Guía de integración para empresas
Esta guía técnica proporciona a ingenieros de redes, arquitectos de TI y administradores de sistemas un diseño definitivo para integrar Microsoft Entra ID (anteriormente Azure AD) con la infraestructura WiFi 802.1X de la empresa. Aprenda a eliminar los servidores RADIUS locales, a implementar certificados EAP-TLS sin contraseña mediante Microsoft Intune SCEP y Cloud PKI, y a automatizar la asignación dinámica de VLAN utilizando grupos de seguridad de Entra ID.
Video overview
Parte de nuestra serie principal: Guía de seguridad de WiFi para empresas →
- Resumen Ejecutivo
- Comparativa de Arquitectura: Métodos de Autenticación WiFi con Entra ID
- Método 1: EAP-TLS nativo de la nube mediante Microsoft Intune SCEP (Recomendado)
- Flujo de trabajo de despliegue de SCEP en Intune
- Método 2: Cloud RADIUS con Entra ID OAuth y sincronización de directorios SCIM
- Cómo se integra Cloud RADIUS con Microsoft Entra ID
- Ventajas clave de Cloud RADIUS
- Asignación dinámica de VLAN mediante grupos de seguridad de Entra ID
- Atributos estándar de RADIUS requeridos (RFC 2868)
- Single Sign-On (SSO) en Captive Portal para invitados, BYOD y contratistas
- Beneficios de seguridad de SSO en el Captive Portal
- Refuerzo de la seguridad WiFi corporativa: modo WPA3-Enterprise de 192 bits
- Solución de problemas de fallos de autenticación WiFi 802.1X en Entra ID
- 1. Fallo en el protocolo de enlace EAP-TLS: CA desconocida o certificado no fiable
- 2. RADIUS Access-Reject: Cuenta de usuario deshabilitada o discordancia en la pertenencia al grupo
- 3. La asignación dinámica de VLAN no surte efecto
- Resumen y próximos pasos

Resumen Ejecutivo
A medida que las organizaciones de TI empresariales migran la identidad corporativa de los Active Directory Domain Services (AD DS) locales a Microsoft Entra ID (anteriormente Azure Active Directory), los arquitectos de red se enfrentan a un desafío fundamental de infraestructura: Microsoft Entra ID no admite la autenticación nativa mediante el protocolo RADIUS.
Las redes inalámbricas empresariales heredadas dependen de IEEE 802.1X con PEAP-MSCHAPv2, realizando consultas a instancias locales de Network Policy Server (NPS) de Windows Server que validan los hashes de contraseñas de NT LAN Manager (NTLM) frente a los controladores de dominio locales. El entorno nativo de la nube de Entra ID no expone puertos de escucha LDAP (TCP 389) o RADIUS (UDP 1812), ni almacena hashes de contraseñas NTLM reversibles o en texto plano para cuentas exclusivamente en la nube.
Para proteger la red WiFi empresarial con Microsoft Entra ID, las organizaciones deben modernizar su capa de acceso. Esta guía técnica describe los tres patrones de arquitectura probados para conectar Entra ID a redes inalámbricas empresariales:
- EAP-TLS nativo de la nube mediante Microsoft Cloud PKI y SCEP (Recomendado): Autenticación mutua mediante certificados y sin contraseñas desplegada a través de Microsoft Intune.
- Cloud RADIUS con sincronización de directorio Entra ID OAuth / SCIM: Servicio de autenticación en la nube gestionado que realiza consultas a la API de Microsoft Graph.
- NPS local híbrido con extensión de MFA de Azure: Arquitectura de puente para entornos que conservan la infraestructura local de Active Directory.
Comparativa de Arquitectura: Métodos de Autenticación WiFi con Entra ID
Antes de seleccionar una ruta de integración, evalúe las capacidades técnicas, el nivel de seguridad y los requisitos administrativos de cada modelo:
+----------------------------------------------------------------------------------------------------+
| Matriz de Arquitectura WiFi de Microsoft Entra ID |
+----------------------------------------------------------------------------------------------------+
| Método | Protocolo| Tipo de Credencial| Infraestructura Local | Nivel de Seguridad(0-100)|
+----------------------+----------+------------------+-----------------------+-----------------------+
| 1. Intune SCEP PKI | EAP-TLS | X.509 Digital CA | Ninguna (100% Cloud) | 98/100 (Zero Trust) |
| 2. Cloud RADIUS API | EAP-TTLS | Entra ID / SCIM | Ninguna (100% Cloud) | 88/100 (Enterprise) |
| 3. NPS Híbrido + MFA | PEAPv0 | Usuario/Contras. | Windows Server y NDES | 68/100 (Riesgo Her.) |
| 4. Captive Portal SSO| HTTPS/OIDC| Entra ID OAuth | Ninguna (100% Cloud) | 85/100 (Invitado/BYOD)|
+----------------------+----------+------------------+-----------------------+-----------------------+
Método 1: EAP-TLS nativo de la nube mediante Microsoft Intune SCEP (Recomendado)
El EAP-TLS basado en certificados (RFC 5216) representa el estándar de oro para la seguridad inalámbrica empresarial. Al emitir certificados digitales únicos a los puntos finales gestionados, las organizaciones eliminan las contraseñas compartidas, derrotan las campañas de phishing de captación de credenciales y cumplen con los estándares NIST SP 800-207 Zero Trust Architecture.
+------------------+ +------------------------+ +------------------------+
| Dispositivo Gest.| | Punto de Acceso WiFi | | Servidor RADIUS Cloud |
| (Win 11 / macOS) | | (Cisco / Meraki/ Aruba)| | (Multirregión) |
+------------------+ +------------------------+ +------------------------+
| | |
| 1. Asoc. EAP-TLS 802.1X | |
|------------------------------->| |
| | 2. RADIUS Access-Request (UDP 1812)|
| |----------------------------------->|
| | | 3. Validar cadena cert
| | | y consultar Graph API
| | | estado de la cuenta
| | 4. RADIUS Access-Accept |
| | (Atributos VLAN RFC 2868) |
| |<-----------------------------------|
| 5. Handshake de 4 vías 802.11 | |
|<------------------------------>| |
| | |
[ Sesión cifrada establecida (WPA3-Enterprise de 192 bits) ]
Flujo de trabajo de despliegue de SCEP en Intune
- Configuración de la Autoridad de Certificación: Establezca una CA emisora utilizando Microsoft Cloud PKI en Microsoft Intune o una CA en la nube integrada (como SCEPman, EZCA o Cloud RADIUS PKI).
- Perfil de Certificado de Confianza: Despliegue los certificados públicos de la CA raíz y de la CA intermedia en todos los grupos de dispositivos de destino Windows 11, macOS, iOS y Android.
- Configuración del Perfil SCEP:
- Tipo de certificado: Certificado de usuario o dispositivo.
- Formato del nombre del firmante:
CN={{UserName}},OU=WiFi,DC=enterprise,DC=com - Nombre alternativo del firmante (SAN):
UserPrincipalName = {{UserPrincipalName}}yDNS = {{AADDeviceId}} - Uso de claves: Firma digital, Cifrado de claves.
- Proveedor de almacenamiento de claves (KSP): Preferencia por TPM (aplica claves privadas respaldadas por hardware).
- Perfil de Configuración de WiFi:
- Tipo de WiFi: Enterprise.
- Tipo de EAP: EAP-TLS.
- Confianza del servidor: Seleccione el certificado de CA raíz de confianza desplegado.
- Server Names: introduzca el nombre de dominio completo (FQDN) del servidor Cloud RADIUS (por ejemplo,
radius.purple.ai). - Authentication Identity: certificado de usuario o máquina.
Método 2: Cloud RADIUS con Entra ID OAuth y sincronización de directorios SCIM
Para las organizaciones que buscan una gestión de directorios centralizada sin tener que administrar CA privadas, Cloud RADIUS proporciona un puente gestionado entre las controladoras inalámbricas y la Microsoft Graph API.
Cómo se integra Cloud RADIUS con Microsoft Entra ID
+--------------------+ +--------------------+ +--------------------+
| Enterprise WLC / | | Cloud RADIUS Engine| | Microsoft Entra ID |
| Access Points | | (Purple Platform) | | (Graph REST API) |
+--------------------+ +--------------------+ +--------------------+
| | |
| 1. RADIUS Access-Request | |
| (User: alex@corp.com) | |
|---------------------------->| |
| | 2. Consulta Graph API |
| | (Comprobar usr activo, |
| | miembros de grupos, |
| | acceso condicional) |
| |---------------------------->|
| | |
| | 3. Respuesta JSON |
| | (Estado: Activo, |
| | Grupos: [SG-Finance]) |
| |<----------------------------|
| | |
| 4. RADIUS Access-Accept | |
| (VLAN ID: 40) | |
|<----------------------------| |
Ventajas clave de Cloud RADIUS
- Sin hardware local: elimina la adquisición de servidores físicos, las licencias de Windows Server y el mantenimiento anual de parches del sistema operativo.
- Sincronización de directorio en tiempo real: si un empleado deja la empresa o se deshabilita en Entra ID, su acceso inalámbrico se revoca de inmediato en todos los centros globales.
- Redundancia multirregión: el enrutamiento IP Anycast reenvía las solicitudes de autenticación al centro de datos geográfico con menor latencia con conmutación por error automática.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.
Asignación dinámica de VLAN mediante grupos de seguridad de Entra ID
La asignación dinámica de VLAN permite a los administradores de red emitir un único SSID corporativo mientras colocan automáticamente los dispositivos en segmentos de red aislados según los roles de usuario y las afiliaciones departamentales.
+-----------------------------------------------------------------------------------+
| Microsoft Entra ID Security Group |
+-----------------------------------------------------------------------------------+
| | |
v v v
[ SG-WiFi-Executive ] [ SG-WiFi-Engineering ] [ SG-WiFi-Contractors ]
| | |
v v v
[ Cloud RADIUS Policy ] [ Cloud RADIUS Policy ] [ Cloud RADIUS Policy ]
| | |
v v v
RADIUS RFC 2868: RADIUS RFC 2868: RADIUS RFC 2868:
• Tunnel-Type = 13 (VLAN) • Tunnel-Type = 13 (VLAN) • Tunnel-Type = 13 (VLAN)
• Tunnel-Medium-Type = 6 • Tunnel-Medium-Type = 6 • Tunnel-Medium-Type = 6
• Group-ID = "10" • Group-ID = "20" • Group-ID = "30"
| | |
v v v
(Corporate Exec VLAN 10) (Engineering Subnet VLAN 20) (Contractor DMZ VLAN 30)
Atributos estándar de RADIUS requeridos (RFC 2868)
Cuando el servidor Cloud RADIUS aprueba una solicitud de autenticación, incluye tres atributos estándar en el paquete Access-Accept:
| Atributo RADIUS | Número de atributo | Tipo | Valor de ejemplo | Descripción |
|---|---|---|---|---|
Tunnel-Type |
64 | Entero / Etiquetado | 13 (VLAN) |
Especifica que el túnel es una red de área local virtual (VLAN). |
Tunnel-Medium-Type |
65 | Entero / Etiquetado | 6 (802) |
Especifica el entramado estándar IEEE 802 (Ethernet/WLAN). |
Tunnel-Private-Group-ID |
81 | Cadena | "20" |
El ID de VLAN de destino o el nombre de VLAN configurado en el trunk del conmutador del punto de acceso. |
Single Sign-On (SSO) en Captive Portal para invitados, BYOD y contratistas
Para los visitantes invitados, proveedores y dispositivos personales de empleados no gestionados (BYOD), la implementación de certificados 802.1X suele resultar inviable. En estos escenarios, un Captive Portal gestionado en la nube e integrado con Microsoft Entra ID a través de SAML 2.0 o OpenID Connect (OIDC) proporciona un flujo de trabajo de incorporación seguro y auditado.
+--------------------+ +--------------------+ +--------------------+
| Guest / BYOD | | Purple Captive | | Microsoft Entra ID |
| Browser | | Splash Portal | | Login Gateway |
+--------------------+ +--------------------+ +--------------------+
| | |
| 1. HTTP Web Request | |
|---------------------------->| |
| 2. Redirect to Splash Page | |
|<----------------------------| |
| | |
| 3. Click "Log in with M365" | |
|---------------------------->| |
| 4. SAML / OAuth Auth Request| |
| (login.microsoftonline.com) |
|---------------------------------------------------------->|
| |
| 5. MFA Challenge & Identity Verification (Entra ID) |
|<--------------------------------------------------------->|
| |
| 6. SAML Assertion / ID Token Issued |
|<----------------------------------------------------------|
| |
| 7. POST Token to Splash Engine |
|---------------------------->| |
| | 8. Authorize MAC on WLC |
| 9. Internet Access Granted |<----------------------------|
|<----------------------------|
Beneficios de seguridad de SSO en el Captive Portal
- Aplicar acceso condicional: Exija la autenticación multifactor (MFA) de Microsoft Entra ID y la aceptación de las Condiciones de uso antes de conceder acceso a la red.
- Caducidad automatizada: Restrinja la duración del acceso de los visitantes (por ejemplo, 8 horas) automáticamente en función de los perfiles de identidad de los invitados.
- Registro de auditoría: Mantenga registros de conexión inmutables que vinculen las direcciones MAC físicas con las direcciones de correo electrónico corporativas de Microsoft Entra ID para las auditorías de cumplimiento.
Refuerzo de la seguridad WiFi corporativa: modo WPA3-Enterprise de 192 bits
Al configurar la autenticación WiFi de Microsoft Entra ID, los arquitectos de red deben configurar WPA3-Enterprise para protegerse contra vectores de ataque inalámbricos sofisticados:
- Modo de seguridad de 192 bits (CNSA Suite): Implementa el cifrado Galois/Counter Mode Protocol de 256 bits (GCMP-256) y la derivación de claves HMAC-SHA-384 de 384 bits.
- Tramas de gestión protegidas (PMF / IEEE 802.11w): Evita que los actores maliciosos suplanten las direcciones MAC de los puntos de acceso para enviar tramas falsas de desautenticación y desasociación.
- Eliminación de cifrados heredados: Desaprueba por completo las suites WEP, TKIP y WPA2-TKIP no reforzadas.
Solución de problemas de fallos de autenticación WiFi 802.1X en Entra ID
Cuando los dispositivos de los clientes no logren autenticarse, consulte esta guía de diagnóstico sistemático:
1. Fallo en el protocolo de enlace EAP-TLS: CA desconocida o certificado no fiable
- Síntoma: El cliente no se conecta; el registro de RADIUS muestra
TLS Alert: unknown_ca (48). - Causa raíz: El dispositivo cliente no confía en el certificado del servidor RADIUS, o el servidor RADIUS no dispone de la CA raíz que emitió el certificado del cliente.
- Resolución:
- Confirme que el perfil de certificado de confianza de Intune ha implementado la CA raíz en el dispositivo cliente.
- En el perfil de WiFi de Intune, verifique que el nombre del servidor en la lista blanca de
Server Namescoincide exactamente con el Nombre común (CN) o el Nombre alternativo del sujeto (SAN) del certificado del servidor RADIUS. - Asegúrese de que la cadena de certificados completa (CA raíz + CA intermedias) se haya importado en el almacén de confianza de certificados de Cloud RADIUS.
2. RADIUS Access-Reject: Cuenta de usuario deshabilitada o discordancia en la pertenencia al grupo
- Síntoma: El servidor RADIUS recibe la solicitud pero devuelve
Access-Rejectcon el errorUser account not found or disabled. - Causa raíz: La cuenta de usuario está deshabilitada en Microsoft Entra ID, o el usuario no es miembro del grupo de seguridad de Entra autorizado.
- Resolución:
- Inspeccione el objeto de usuario en el centro de administración de Microsoft Entra (
entra.microsoft.com) para verificar que el estado de la cuenta esté activo. - Verifique los permisos de la aplicación empresarial Cloud RADIUS en Entra ID (
User.Read.All,GroupMember.Read.All). - Compruebe la latencia de sincronización del directorio si el usuario se ha añadido recientemente a un nuevo grupo de seguridad.
- Inspeccione el objeto de usuario en el centro de administración de Microsoft Entra (
3. La asignación dinámica de VLAN no surte efecto
- Síntoma: La autenticación se realiza correctamente, pero el cliente permanece en la VLAN nativa predeterminada en lugar de en la VLAN asignada al departamento.
- Causa raíz: El controlador de LAN inalámbrica (WLC) no tiene activado el AAA Override, o en el puerto troncal del switch falta el ID de la VLAN de destino.
- Resolución:
- En los controladores Cisco Catalyst / Aruba, habilite AAA Override y Allow Dynamic VLANs en la configuración de la WLAN.
- Verifique que el puerto del switch que se conecta al punto de acceso permita todos los ID de VLAN dinámicos en el troncal 802.1Q (
switchport trunk allowed vlan add 10,20,30,40). - Confirme que RADIUS devuelve los tres atributos requeridos:
Tunnel-Type = 13,Tunnel-Medium-Type = 6yTunnel-Private-Group-ID = <VLAN_ID>.
Resumen y próximos pasos
La integración de Microsoft Entra ID con la red WiFi empresarial crea una capa de acceso a la red resistente y sin contraseñas. Al emparejar la gestión de certificados SCEP de Microsoft Intune con Cloud RADIUS y la asignación dinámica de VLAN, las organizaciones de TI eliminan la deuda de infraestructura local al tiempo que refuerzan su postura de seguridad zero-trust.
Para las organizaciones que gestionan grandes volúmenes de visitantes invitados, contratistas o hardware BYOD junto con flotas corporativas, Purple ofrece una gestión de acceso WiFi en la nube lista para usar, inicio de sesión único con Captive Portal nativo de Entra ID SAML/OAuth y análisis de red en tiempo real en todos los principales proveedores de hardware inalámbrico empresarial.
Definiciones clave
Microsoft Entra ID
Servicio de gestión de accesos e identidades basado en la nube de Microsoft (anteriormente Azure Active Directory) que gestiona identidades de usuario, credenciales, políticas de acceso condicional y pertenencias a grupos.
Sirve como el proveedor de identidad en la nube de referencia para la autenticación WiFi empresarial y el inicio de sesión único.
IEEE 802.1X
Un estándar IEEE para el control de acceso a redes basado en puertos (PNAC) que proporciona autenticación protegida para los dispositivos que intentan conectarse a una LAN inalámbrica.
Define el marco que conecta al cliente inalámbrico (suplicante), el punto de acceso (autenticador) y el servidor RADIUS (servidor de autenticación).
EAP-TLS (protocolo de autenticación extensible-seguridad de la capa de transporte)
Un protocolo de autenticación mutua estándar del IETF (RFC 5216) que utiliza certificados digitales X.509 tanto en el cliente como en el servidor para establecer un túnel TLS cifrado.
Elimina las contraseñas compartidas y los riesgos de robo de credenciales en las redes WiFi corporativas.
Cloud RADIUS
Un servidor Remote Authentication Dial-In User Service alojado en la nube que conecta los proveedores de identidad en la nube modernos (Entra ID, Okta, Google) con la infraestructura de red empresarial.
Sustituye los clústeres locales de Network Policy Server (NPS) de Windows Server por endpoints de autenticación en la nube escalables y multirregión.
SCEP (Protocolo de inscripción de certificados simple)
Un protocolo estándar de criptografía de clave pública (RFC 8894) que permite a las plataformas de gestión de dispositivos móviles (MDM) solicitar y emitir certificados de cliente de forma automática.
Permite a Microsoft Intune aprovisionar de forma silenciosa certificados WiFi X.509 en endpoints Windows, macOS, iOS y Android.
Microsoft Cloud PKI
Un servicio de infraestructura de clave pública totalmente alojado en la nube e integrado en Microsoft Intune para emitir y gestionar los ciclos de vida de los certificados.
Elimina el requisito de mantener servidores locales de Active Directory Certificate Services (AD CS) y Network Device Enrollment Service (NDES).
Asignación dinámica de VLAN
Un mecanismo de control de acceso a la red en el que el servidor RADIUS devuelve atributos específicos del proveedor o atributos RFC 2868 tras la autenticación para asignar un cliente a una VLAN específica.
Permite un control de acceso basado en roles zero-trust al situar a los usuarios en segmentos de red aislados en función de los grupos de seguridad de Entra ID.
Ejemplos prácticos
Una empresa global con 4500 empleados en 12 oficinas regionales va a desmantelar los servicios de dominio de Active Directory locales (AD DS) para adoptar Microsoft Entra ID P2 y Microsoft Intune. Los dispositivos corporativos incluyen 3200 portátiles Windows 11 y 1300 terminales macOS. ¿Cómo debe el equipo de redes diseñar una arquitectura WiFi 802.1X empresarial sin contraseña sin tener que implementar servidores locales?
- Infraestructura de certificados: Implemente Microsoft Cloud PKI en Intune para establecer una CA emisora dedicada para el acceso inalámbrico. 2. Configuración del perfil SCEP: Cree un perfil de certificado SCEP de Intune dirigido a todos los dispositivos gestionados, configurando el Nombre de sujeto como
CN={{UserName}}y el Nombre alternativo de sujeto (SAN) comoUserPrincipalName={{UserPrincipalName}}. 3. Implementación del perfil WiFi: Distribuya un perfil de configuración WiFi de Intune con WPA3-Enterprise, autenticación EAP-TLS y el certificado de CA raíz de confianza. 4. Integración de Cloud RADIUS: Conecte las controladoras inalámbricas (Cisco Catalyst 9800 / Aruba Central) a un servicio Cloud RADIUS multirregión configurado con inicio de sesión único para aplicaciones empresariales de Entra ID. 5. Verificación: Valide que los saludos de conexión (handshakes) de los clientes se completen de forma silenciosa en menos de 200 ms utilizando EAP-TLS sin pedir contraseñas a los usuarios.
Una organización sanitaria regional gestiona 8 hospitales con personal clínico, personal administrativo y contratistas visitantes que comparten puntos de acceso. El equipo de redes debe aplicar una segmentación estricta de la red basada en roles utilizando un único SSID corporativo. ¿Cómo se configura la asignación dinámica de VLAN con Microsoft Entra ID y Cloud RADIUS?
- Grupos de seguridad de Entra: Cree tres grupos de seguridad dedicados:
SG-WiFi-ClinicalStaff,SG-WiFi-AdminySG-WiFi-Contractors. 2. Asociación de políticas RADIUS: En el motor de políticas de Cloud RADIUS, defina reglas de grupo a VLAN:SG-WiFi-ClinicalStaff-> VLAN 20 (subred clínica 10.20.0.0/22),SG-WiFi-Admin-> VLAN 30 (subred administrativa 10.30.0.0/24),SG-WiFi-Contractors-> VLAN 40 (subred de contratistas 172.16.40.0/24). 3. Atributos RFC 2868: Configure Cloud RADIUS para devolver atributos estándar de IETF al recibir un Access-Accept:Tunnel-Type = 13 (VLAN),Tunnel-Medium-Type = 6 (802),Tunnel-Private-Group-ID = <VLAN_ID>. 4. Configuración de WLC y switches: Habilite la anulación de AAA / asignación dinámica de VLAN en la controladora de LAN inalámbrica y etiquete las VLAN 20, 30 y 40 en todos los puertos troncales de los puntos de acceso.
Preguntas de práctica
Q1. ¿Por qué Microsoft Entra ID no puede autenticar solicitudes de legado 802.1X PEAP-MSCHAPv2 directamente desde un punto de acceso inalámbrico estándar?
Sugerencia: Tenga en cuenta los hashes criptográficos almacenados en los directorios en la nube en comparación con los hashes locales de NT LAN Manager (NTLM).
Ver respuesta modelo
La autenticación heredada PEAP-MSCHAPv2 depende de los hashes de contraseña de NT LAN Manager (NTLM) para realizar el protocolo de autenticación por desafío mutuo. Microsoft Entra ID es un servicio de identidad en la nube que no almacena ni expone hashes de contraseña NTLM sin procesar para usuarios exclusivamente en la nube. Además, Entra ID no admite consultas entrantes RADIUS (UDP 1812) o LDAP (TCP 389). Como resultado, las solicitudes inalámbricas 802.1X deben utilizar EAP-TLS basado en certificados o enrutarse a través de un servicio Cloud RADIUS integrado mediante tokens API/OAuth.
Q2. Un dispositivo Windows 11 inscrito en Intune recibe su certificado SCEP correctamente pero no logra autenticarse en la red WiFi 802.1X corporativa. El registro de RADIUS muestra el error: "Fallo en el handshake de EAP-TLS: CA desconocida o cadena de certificados no confiable". ¿Cuál es la causa raíz y la solución?
Sugerencia: Examine las anclas de confianza de certificados desplegadas tanto en el cliente como en el servidor RADIUS.
Ver respuesta modelo
Este error se produce cuando el servidor RADIUS no posee la autoridad de certificación (CA) raíz de confianza que firmó el certificado SCEP del cliente, o bien el cliente no confía en el certificado de servidor presentado por el servidor RADIUS. La solución requiere: 1) Subir los certificados públicos de la CA raíz y de la CA intermedia desde Microsoft Cloud PKI / SCEP al almacén de certificados de confianza de Cloud RADIUS; 2) Desplegar un perfil de certificado de confianza en Intune que envíe el certificado raíz del servidor RADIUS al cliente Windows 11; 3) Especificar el nombre alternativo del sujeto (SAN) exacto del certificado del servidor en la lista de nombres de servidor del perfil WiFi de Intune.
Q3. ¿Cómo se previenen los problemas de tiempo de espera de RADIUS al utilizar la autenticación multifactor (MFA) de Microsoft Entra ID en redes inalámbricas?
Sugerencia: Analice los márgenes de tiempo de espera para el handshake del cliente en comparación con los tiempos de respuesta humana interactiva de MFA.
Ver respuesta modelo
Los suplicantes inalámbricos y puntos de acceso estándar 802.1X imponen tiempos de espera estrictos para el saludo de mano EAP (normalmente de 5 a 10 segundos). Cuando un servidor NPS local con la extensión Azure MFA solicita notificaciones push móviles o indicaciones telefónicas, el usuario rara vez responde dentro de los 10 segundos, lo que hace que el controlador inalámbrico interrumpa la conexión. Para evitar esto: 1) Migre los dispositivos gestionados corporativos a certificados EAP-TLS sin contraseña, que cumplen con la conformidad de identidad zero-trust sin indicaciones interactivas; 2) Para la incorporación de BYOD y de invitados, utilice un Captive Portal con inicio de sesión único (SSO) OAuth de Entra ID basado en web, donde los tiempos de espera del navegador admiten MFA interactivo antes de que se conceda el acceso a la red.
Preguntas frecuentes
Can Microsoft Entra ID (Azure AD) act as a direct RADIUS server for WiFi?
No. Microsoft Entra ID is a cloud identity provider communicating via HTTP REST APIs (Microsoft Graph, SAML, OIDC) and does not provide native RADIUS listening services (UDP 1812/1813). To authenticate enterprise WiFi with Entra ID, organizations deploy a Cloud RADIUS service or use Microsoft Intune SCEP to issue EAP-TLS client certificates validated against Entra ID.
What is the difference between EAP-TLS and PEAP-MSCHAPv2 with Entra ID?
EAP-TLS uses mutual X.509 digital certificates on both the client device and the RADIUS server, providing passwordless security resistant to credential theft and man-in-the-middle attacks. PEAP-MSCHAPv2 relies on usernames and passwords, which cannot be validated directly by Entra ID without maintaining on-premises Active Directory Domain Services (AD DS) and NPS infrastructure.
How does dynamic VLAN assignment work with Microsoft Entra ID?
When a user or managed device connects to the 802.1X SSID, the Cloud RADIUS server evaluates the user group memberships in Entra ID. Upon successful authentication, RADIUS returns RFC 2868 attributes (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-ID) instructing the wireless access point to assign the client device to a specific isolated VLAN.
How do you deploy WiFi certificates to mobile devices using Microsoft Intune?
In Microsoft Intune, administrators configure two configuration profiles: 1) A Trusted Certificate profile deploying the Root CA public key; 2) A SCEP Certificate profile that requests client certificates from Microsoft Cloud PKI or an external SCEP server using the device Azure AD Device ID or User Principal Name (UPN). Intune then pushes a WiFi configuration profile that references the SCEP certificate.
Can guest visitors authenticate using Microsoft Entra ID single sign-on?
Yes. Purple captive portal solutions integrate with Microsoft Entra ID via SAML 2.0 or OAuth 2.0. When visitors or contractors connect to the guest SSID, the splash page redirects them to the organization branded Microsoft login portal, where they authenticate using their corporate Entra credentials before receiving controlled guest network access.
Fuentes
- NIST SP 800-207 - Zero Trust Architecture
- Microsoft Learn - Microsoft Entra ID Authentication & Intune SCEP Overview
- IETF RFC 5216 - The EAP-TLS Authentication Protocol
- IETF RFC 2865 - Remote Authentication Dial In User Service (RADIUS)
- IETF RFC 2868 - RADIUS Attributes for Tunnel Protocol Support (VLAN Tagging)
- Purple - Enterprise WiFi Security Guide
- Purple - Cloud RADIUS vs On-Premises RADIUS
Continúe leyendo esta serie
Sophos Firewall y WiFi de invitados: configuración del Captive Portal con Purple
Cómo funciona el WiFi de invitados en la nube de Purple con Sophos Firewall y sus puntos de acceso a través de un Captive Portal externo estándar y RADIUS, y dónde comprobar la compatibilidad y encontrar los pasos.
Aruba Central y Purple WiFi: integración gestionada en la nube
Una guía de referencia técnica completa para integrar Aruba Central con la plataforma de inteligencia de WiFi para invitados alojada en la nube de Purple. Esta guía cubre la arquitectura, la configuración paso a paso de portales cautivos externos y RADIUS, y las estrategias de despliegue multisitio para equipos de TI empresariales.
Okta and RADIUS: Extending Your Identity Provider to WiFi Authentication
Esta guía proporciona una referencia técnica detallada para los administradores de TI de organizaciones centradas en Okta que desean extender su proveedor de identidad en la nube a la autenticación de WiFi mediante el agente Okta RADIUS. Cubre la arquitectura de autenticación completa, las ventajas y desventajas de la aplicación de MFA, la asignación dinámica de VLAN a través del mapeo de atributos RADIUS y la decisión crítica entre EAP-TTLS basado en contraseñas y EAP-TLS basado en certificados. Los operadores de recintos y los equipos de TI de las empresas encontrarán pautas de implementación prácticas, casos de estudio reales de los sectores de hostelería y retail, y un marco claro para integrar Okta RADIUS junto con soluciones dedicadas de WiFi para invitados.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.