Cómo revocar el acceso WiFi cuando un empleado se va
Esta guía muestra a los equipos de TI y operaciones cómo eliminar el acceso a Staff WiFi cuando un empleado se marcha sin interrumpir al resto del personal. Compara el aprovisionamiento mediante 802.1X basado en certificados, iPSK específicos de identidad y la desprogramación basada en SCIM, para luego ofrecer un manual del mismo día, un método de prueba y un modelo de auditoría.
Video overview
Escuchar esta guía
Ver transcripción del podcast
Parte de nuestra serie principal: Enterprise WiFi Security Guide →
- Resumen ejecutivo
- Análisis técnico detallado
- El problema de las contraseñas compartidas
- Modelo 1: Revocación de certificados 802.1X EAP-TLS
- Modelo 2: Eliminación de claves específicas de identidad con iPSK
- Modelo 3: Desaprovisionamiento automatizado mediante SCIM
- Guía de implementación
- Paso 1: Establecer la identidad como única fuente de verdad
- Paso 2: Elegir el protocolo de autenticación adecuado
- Paso 3: Configurar la integración SCIM
- Paso 4: Ajustar los temporizadores de RADIUS
- Buenas prácticas
- Resolución de problemas y mitigación de riesgos
- ROI y beneficios empresariales

Resumen ejecutivo
Cuando un empleado deja una organización, revocar su acceso físico es sencillo. Sin embargo, revocar el acceso WiFi no suele ser tan simple. Si su red depende de una contraseña WPA2 compartida, el empleado que se marcha abandona la organización en posesión de estas credenciales. La única forma de bloquear su acceso es cambiar la contraseña de toda la red. Esto interrumpe las operaciones y requiere actualizaciones manuales en todos los dispositivos. Esto representa una vulnerabilidad de seguridad grave y provoca fallos de cumplimiento con estándares como PCI-DSS y ISO 27001.
Esta guía demuestra cómo evitar las contraseñas compartidas e implementar la revocación de WiFi por usuario. Exploramos tres modelos probados: 802.1X EAP-TLS con revocación de certificados, Identity Pre-Shared Key (iPSK) con eliminación de claves específicas de identidad y desaprovisionamiento guiado por SCIM. Al vincular el acceso a la red directamente con su proveedor de identidad - como Microsoft Entra ID, Okta o Google Workspace - puede automatizar la revocación tan pronto como se desactive una cuenta. Esto crea el registro de auditoría exacto que esperan los auditores.
Escuche nuestro podcast de informe técnico sobre este tema:
Análisis técnico detallado
El problema de las contraseñas compartidas
Una contraseña WPA2-Personal compartida carece de contexto de identidad. La red no puede distinguir entre un empleado actual y uno antiguo. Por consiguiente, revocar el acceso requiere un cambio de contraseña en toda la empresa. Esto genera un riesgo de seguridad durante el periodo comprendido entre la marcha del empleado y la ejecución del cambio de contraseña.
Modelo 1: Revocación de certificados 802.1X EAP-TLS
El estándar empresarial para la seguridad de la WiFi es 802.1X con EAP-TLS. En este modelo, cada dispositivo recibe un certificado digital único de una autoridad de certificación (CA). Cuando un dispositivo se conecta, el servidor RADIUS verifica criptográficamente el certificado.
Para revocar el acceso, se revoca el certificado dentro de la CA. El servidor RADIUS comprueba el estado de revocación en tiempo real a través del protocolo de estado de certificado en línea (OCSP). Si el respondedor OCSP devuelve un estado de "Revocado", el servidor RADIUS envía un mensaje Access-Reject. Para las sesiones activas, el servidor emite un cambio de autorización (CoA) para desconectar el dispositivo inmediatamente. Este proceso limita la revocación a un solo usuario, sin repercutir en el resto de la red.
Modelo 2: Eliminación de claves específicas de identidad con iPSK
Para entornos con tipos de dispositivos mixtos, incluidos los dispositivos sin interfaz de usuario (headless) que no admiten certificados 802.1X, la clave precompartida de identidad (iPSK) es la solución más adecuada. iPSK asigna una contraseña única a cada usuario o dispositivo individual en el mismo SSID.
El servidor RADIUS asocia cada clave única a una identidad específica. Cuando un empleado se marcha de la empresa, el departamento de TI simplemente elimina su clave específica de la base de datos de RADIUS. Por lo tanto, el impacto se limita únicamente a ese usuario individual. Este enfoque ofrece la seguridad individual de una red empresarial combinada con la sencillez de una clave precompartida.

Modelo 3: Desaprovisionamiento automatizado mediante SCIM
El Sistema para el Gestión de Identidades entre Dominios (SCIM) es un estándar abierto que automatiza el intercambio de datos de identidad de los usuarios. SCIM actúa como puente entre su proveedor de identidad y los sistemas secundarios, como su plataforma de gestión de WiFi.
Cuando el departamento de recursos humanos desactiva a un empleado que se marcha en Microsoft Entra ID, Okta o Google Workspace, SCIM envía un evento de desaprovisionamiento a Purple. Purple revoca inmediatamente las credenciales de WiFi del usuario en la siguiente autenticación, independientemente de si se trata de un certificado o de una clave iPSK. Esto crea un sistema de ciclo cerrado en el que los cambios en el ciclo de vida de la identidad aplican automáticamente las políticas de acceso a la red.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.
Guía de implementación
La implementación de la revocación por usuario requiere la alineación entre su proveedor de identidad, el servidor RADIUS y el hardware de WiFi. Purple se integra con hardware de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet.
Paso 1: Establecer la identidad como única fuente de verdad
Asegúrese de que su proveedor de identidad sea la única fuente de verdad para el estado del usuario. Todos los procesos de incorporación y baja deben comenzar y terminar dentro de Microsoft Entra ID, Okta o Google Workspace.
Paso 2: Elegir el protocolo de autenticación adecuado
Si dispone de una solución madura de gestión de dispositivos móviles (MDM) capaz de distribuir certificados a todos los dispositivos corporativos, elija 802.1X EAP-TLS. Si necesita admitir una variedad de dispositivos no gestionados, terminales de punto de venta o hardware IoT, elija iPSK.
Paso 3: Configurar la integración SCIM
Configure una conexión SCIM entre su proveedor de identidad y Purple. Asocie el atributo de estado del usuario para que un estado "deshabilitado" en el directorio active un evento de revocación en Purple.
Paso 4: Ajustar los temporizadores de RADIUS
Si utiliza EAP-TLS, configure el tiempo de vida (TTL) de la caché OCSP de su servidor RADIUS en consecuencia. Un TTL corto (por ejemplo, 15 minutos) aumenta la seguridad al reducir el intervalo de tiempo durante el cual un certificado revocado sigue siendo válido, pero aumenta la carga en la CA.

Buenas prácticas
De acuerdo con los estándares del sector, las organizaciones deben controlar estrictamente el acceso a la red. Implemente estas medidas para garantizar un alto nivel de seguridad:
- Automatizar con SCIM: La revocación manual es propensa a errores humanos. Automatice este proceso vinculando su plataforma WiFi directamente a su proveedor de identidad.
- Implementar RADIUS CoA: Aunque revocar las credenciales impide nuevas conexiones, no finaliza las sesiones activas. Asegúrese de que su sistema envíe un comando Change of Authorisation para desconectar el dispositivo de inmediato.
- Separar el tráfico de invitados y empleados: Nunca conecte los dispositivos de los empleados a una red de guest WiFi. Utilice VLANs y SSIDs independientes para mantener la segregación.
- Registros de auditoría: Mantenga registros inmutables de todos los eventos de desaprovisionamiento. Los auditores de ISO 27001 exigen pruebas de que el acceso se revocó inmediatamente tras la finalización de la relación laboral.
Resolución de problemas y mitigación de riesgos
El punto de fallo más común en la revocación de WiFi es un proceso fragmentado. Si el departamento de TI desactiva la cuenta en el directorio pero no actualiza la base de datos RADIUS independiente, el empleado saliente conserva el acceso. Una integración SCIM elimina por completo este riesgo.
Otro riesgo es el almacenamiento en caché de certificados. Si un servidor RADIUS almacena en caché una respuesta OCSP positiva durante 24 horas, un dispositivo revocado puede continuar autenticándose hasta que la caché expire. Ajuste la configuración de su caché OCSP para equilibrar de manera óptima los requisitos de rendimiento y seguridad. Para dispositivos compartidos, como las tabletas de retail utilizadas por varios trabajadores por turnos, no vincule la autenticación del dispositivo a la identidad de un solo empleado. Utilice cuentas de servicio o certificados específicos del dispositivo para evitar que el hardware crítico se quede sin conexión cuando una persona deje la empresa.
ROI y beneficios empresariales
La transición a la revocación de WiFi por usuario ofrece un valor empresarial medible. Elimina las horas de soporte de TI dedicadas a coordinar cambios de contraseña en toda la empresa. Además, minimiza el riesgo de brechas de datos causadas por antiguos empleados, protegiendo a la organización de multas regulatorias y daños a la reputación.
Adicionalmente, proporciona el registro de auditoría claro necesario para superar sin problemas las auditorías ISO 27001 y SOC 2. Al automatizar el proceso de altas, modificaciones y bajas de personal, los equipos de TI pueden centrarse en iniciativas estratégicas en lugar de perder tiempo en la gestión manual de credenciales. Para obtener más detalles sobre cómo proteger su red, consulte nuestra guía Enterprise WiFi Security: A Complete Guide for 2026.
Definiciones clave
IEEE 802.1X
Un marco de control de acceso a la red que utiliza un dispositivo, un autenticador de red y un servicio de autenticación back-end para decidir si se permite el acceso a la red.
Úselo cuando Staff WiFi necesite autenticar a personas o dispositivos gestionados en lugar de confiar en una contraseña compartida.
EAP-TLS
Un método de protocolo de autenticación extensible (Extensible Authentication Protocol) que utiliza certificados TLS para la autenticación mutua y genera material de clave durante el intercambio de autenticación.
Úselo para dispositivos gestionados cuando el ciclo de vida de los certificados y la validación de RADIUS puedan admitir la revocación individual.
RADIUS
Un protocolo y modelo de servicio comúnmente utilizado para transportar decisiones de autenticación, autorización y contabilidad entre los equipos de red y un servicio de autenticación.
Es el punto de decisión back-end que debe comprender al probar implementaciones de 802.1X y algunas de iPSK.
Revocación de certificados
La retirada anticipada de la autoridad de un certificado para autenticarse antes de su fecha de vencimiento programada.
Es importante cuando el certificado de una baja debe fallar en la próxima autenticación WiFi en lugar de seguir siendo válido hasta su vencimiento.
iPSK
Identity pre-shared key (clave precompartida de identidad). Una clave WiFi distinta asignada a una persona, dispositivo o grupo responsable en un SSID compartido.
Proporciona un modelo práctico de eliminación dirigida cuando EAP-TLS no es adecuado para un dispositivo.
SCIM
System for Cross-domain Identity Management (sistema para la gestión de identidades entre dominios). Un estándar basado en HTTP para el aprovisionamiento y la gestión de datos de identidad entre sistemas.
Conecta un evento de deshabilitación de cuenta en el proveedor de identidad con un cambio de estado de acceso WiFi.
Proveedor de identidad
El sistema que mantiene las cuentas y autentica o afirma la identidad del personal, contratistas y otras identidades de la plantilla.
Debe ser la fuente autoritativa del evento de inhabilitación en su proceso de altas, traslados y bajas (joiner-mover-leaver).
Sesión activa
Un dispositivo que ya se ha autenticado y que tiene acceso actual a la red.
Decida si su política de riesgos requiere una acción de desconexión independiente después de revocar la credencial.
WPA3 Enterprise
La rama corporativa de la seguridad WPA3, que utiliza protocolos de seguridad modernos y requiere tramas de gestión protegidas (Protected Management Frames) para redes WiFi CERTIFIED WPA3.
Mejora la seguridad de la red WiFi, pero la rescisión individual de accesos (offboarding) sigue requiriendo un modelo de credenciales vinculado a la identidad.
VLAN
Un segmento de red lógico que separa el tráfico en la Capa 2 o la Capa 3 según el diseño de la red.
Es importante cuando la identidad WiFi de un empleado se asigna a un rol de red de personal, contratista u otro tipo.
Ejemplos prácticos
Un hotel de 200 habitaciones tiene un único SSID de Staff WiFi compartido por recepción, limpieza y mantenimiento. Un empleado que se marcha conoce la contraseña compartida WPA2, y el hotel no puede interrumpir las operaciones de las habitaciones ocupadas con un cambio imprevisto.
Cree un registro de excepción para la contraseña compartida, luego migre los dispositivos gestionados de recepción a 802.1X con EAP-TLS y emita iPSKs con propiedad única para los dispositivos que no puedan usar certificados. Para la baja inmediata, cambie la contraseña compartida ya que sigue siendo un secreto común. Para cada baja posterior, deshabilite la identidad, elimine el certificado o iPSK, pruebe una nueva conexión y conserve el registro de eventos. El resultado operativo medido es la eliminación de un único par de credenciales de forma dirigida, una prueba denegada y un registro de auditoría atribuible por cada evento de baja.
Un minorista nacional gestiona Staff WiFi en tiendas, centros de distribución y una tienda temporal en un estadio. El departamento de recursos humanos deshabilita las cuentas en Microsoft Entra ID, pero los equipos de las tiendas abren tickets de red independientes para cada baja.
Asocie la identidad duradera de Microsoft Entra ID con el registro de acceso WiFi y use SCIM para enviar el estado de deshabilitación al servicio de acceso. Mantenga la deshabilitación en el proveedor de identidad como el activador autorizado. Defina una ruta de excepción para fallos de sincronización, asigne un responsable operativo y ejecute una prueba controlada de deshabilitación y autenticación en un grupo de tiendas antes de la implementación general. El resultado cuantificable es que un único evento de identidad produce un cambio de estado de WiFi y un intento de autenticación denegado registrado, sustituyendo al ticket local como ruta habitual.
Un centro de conferencias necesita retirar el acceso de Staff WiFi a un contratista tras un evento de fin de semana, manteniendo conectados al personal permanente y a los dispositivos del recinto para la apertura del lunes.
Asigne al contratista una iPSK vinculada a un registro de identidad de contratista, no a una contraseña genérica de equipo de eventos. Al finalizar el encargo, elimine únicamente esa iPSK, decida si finaliza la sesión activa y luego pruebe una nueva conexión con la clave eliminada. Conserve juntos la solicitud autorizada de baja, la eliminación de la clave y la prueba fallida. El resultado es que no hay cambios de credenciales para el personal permanente ni es necesario reconfigurar sus dispositivos.
Continúe leyendo esta serie
WiFi seguro para BYOD: Incorporación de certificados Passpoint frente a xPSK (iPSK)
Una guía técnica exhaustiva para equipos de TI sobre cómo proteger los dispositivos no gestionados de empleados y estudiantes (BYOD) mediante certificados EAP-TLS de Passpoint sin intervención frente a xPSK específico de cada fabricante (iPSK/easyPSK, DPSK, PPSK, MPSK).
WPA2 Personal vs Enterprise: ¿cuál es la diferencia y cuál debería utilizar?
Esta guía de referencia técnica ofrece una comparación detallada de los protocolos de seguridad WPA2 Personal y WPA2 Enterprise en entornos de WiFi corporativos. Describe las diferencias de arquitectura, las metodologías de despliegue y las implicaciones de seguridad de cada estándar para ayudar a los arquitectos de red y responsables de TI a tomar decisiones de implantación fundamentadas.
Tres SSIDs para gobernarlos a todos: guía de configuración de WiFi para invitados, Passpoint e IoT
Esta guía técnica proporciona un modelo definitivo para implementar el diseño de tres SSIDs en redes corporativas. Detalla la configuración de un Captive Portal de WiFi de invitados abierto, la incorporación automatizada de Passpoint y la autenticación xPSK por dispositivo para lograr una segmentación de VLAN completa y un acceso a la red de confianza cero.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.