Saltar al contenido principal

Jamf y RADIUS: autenticación WiFi basada en certificados para flotas de dispositivos Apple

Esta guía de referencia técnica proporciona a los directores de TI, arquitectos de red y CTO pasos prácticos para desplegar la autenticación WiFi 802.1X basada en certificados para flotas de dispositivos Apple utilizando Jamf Pro y RADIUS. Cubre todo el flujo de trabajo de aprovisionamiento de certificados SCEP, la estructura del perfil de configuración de WiFi, los requisitos de integración con RADIUS y escenarios de implementación reales en entornos sanitarios y corporativos. La guía es esencial para cualquier organización que busque eliminar las vulnerabilidades de WiFi basadas en contraseñas, reducir la carga de soporte de TI y cumplir con los estándares de acceso a la red PCI-DSS y GDPR.

Por Iain JewittPublicado Actualizado
📖 9 min de lectura2,506 palabras2 ejemplos prácticos3 preguntas de práctica9 definiciones clave

Video overview

Escuchar esta guía

Ver transcripción del podcast
Le damos la bienvenida a la Sesión Técnica de Purple. Soy su anfitrión, y hoy nos adentraremos en un tema de infraestructura fundamental para entornos empresariales Apple: la implementación de la autenticación de WiFi basada en certificados utilizando Jamf Pro y RADIUS. Si es un responsable de TI, arquitecto de redes o director de operaciones de un establecimiento, conocerá de sobra las dificultades de la WiFi basada en contraseñas. Los usuarios cambian sus contraseñas de Active Directory y, de repente, sus iPhones, iPads y MacBooks pierden la conexión a la red. Los tickets de soporte se disparan. La seguridad se ve comprometida porque las contraseñas se pueden compartir, ser objeto de phishing o ser interceptadas. La solución de nivel empresarial es 802.1X EAP-TLS. Se trata de la autenticación basada en certificados. Sin contraseñas. El dispositivo se autentica a sí mismo mediante un certificado criptográfico. Y cuando se gestiona una flota de dispositivos Apple, la forma estándar del sector para implementar esos certificados y las configuraciones de WiFi correspondientes es a través de la gestión de dispositivos móviles, concretamente con Jamf Pro. Analicemos la arquitectura. En el extremo de la red, dispone de sus puntos de acceso empresariales. Detrás de ellos, su servidor RADIUS - que puede ser FreeRADIUS, Cisco ISE o Microsoft NPS. Y gestionando los dispositivos, cuenta con Jamf Pro. La magia se produce a través de un protocolo llamado SCEP - Protocolo de inscripción de certificados simple. SCEP permite a Jamf indicarle a un dispositivo Apple: ve y comunícate con esta Autoridad de Certificación y obtén tu propio certificado único. Este es el flujo paso a paso. En primer lugar, se configura un Perfil de Configuración en Jamf Pro. Este perfil contiene dos cargas útiles esenciales. La primera es la carga útil de SCEP. Esta le indica al dispositivo macOS o iOS la URL de su servidor SCEP y proporciona una contraseña de desafío dinámica. El dispositivo genera una Solicitud de Firma de Certificado - o CSR - y la envía al servidor SCEP. El servidor SCEP valida el desafío, firma el certificado y lo emite de vuelta al dispositivo. Ahora el dispositivo tiene un certificado único vinculado a su identidad. Pero necesita saber qué hacer con él. Ahí es donde entra la segunda carga útil: la carga útil de WiFi. En Jamf, se configura la carga útil de WiFi para WPA2 o WPA3 Enterprise. Se selecciona EAP-TLS como el tipo de EAP aceptado. Y lo más importante, se vincula esta carga útil de WiFi a la carga útil de SCEP que se acaba de crear. Le está indicando al dispositivo: cuando te conectes al SSID corporativo, utiliza para autorizarte el certificado que obtuviste de este proceso SCEP. Cuando el usuario entra en la oficina, el MacBook detecta el SSID. Inicia una conexión 802.1X. El punto de acceso transfiere la solicitud al servidor RADIUS. El servidor RADIUS y el MacBook intercambian certificados para establecer una confianza mutua. El servidor RADIUS valida el certificado del MacBook frente a la Autoridad de Certificación. Si es válido, no está revocado y cumple con las políticas requeridas, el servidor RADIUS envía un mensaje Access-Accept al punto de acceso, y el dispositivo se conecta a la red. Sin interrupciones. Con cero interacción por parte del usuario. Hablemos de los problemas de implementación más comunes. El problema número uno que vemos son los fallos en la cadena de confianza de los certificados. Para que EAP-TLS funcione, el dispositivo Apple debe confiar en el certificado del servidor RADIUS y el servidor RADIUS debe confiar en el certificado del dispositivo. En su perfil de WiFi de Jamf, debe definir explícitamente los nombres de los certificados de servidor de confianza e incluir el certificado de la CA raíz en el perfil. Si pasa esto por alto, iOS y macOS fallarán silenciosamente en la conexión o pedirán al usuario que confíe manualmente en el certificado, lo que frustra todo el propósito de la implementación de MDM. Otro problema común es el desafío de inscripción inicial SCEP. Si el dispositivo intenta obtener su certificado SCEP a través de la misma red WiFi a la que necesita el certificado para acceder, se encontrará con el problema del huevo y la gallina. Necesita una red de incorporación o que los dispositivos reciban sus perfiles a través de Ethernet o datos móviles antes de conectarse al WiFi corporativo. Ahora, veamos un escenario del mundo real. Una importante red hospitalaria estaba implementando cinco mil iPads para el personal clínico. Utilizaban PEAP con nombres de usuario y contraseñas. Cada noventa días, las contraseñas de Active Directory caducaban. La mañana siguiente al vencimiento, cientos de enfermeros no podían acceder a los expedientes de los pacientes porque sus iPads se desconectaban del WiFi. Al cambiar a SCEP y EAP-TLS gestionados por Jamf, eliminaron por completo las rotaciones de contraseñas para el acceso a la red. Los certificados tenían una validez de un año y Jamf los renovaba automáticamente a los treinta días de su vencimiento a través de SCEP. Los tickets de soporte técnico por problemas de WiFi disminuyeron en un ochenta y cinco por ciento. Permítame ofrecerle una ronda rápida de preguntas y respuestas. Pregunta: ¿Puedo usar PEAP con Jamf en lugar de EAP-TLS? Técnicamente sí, pero perderá la ventaja clave de la autenticación sin contraseña. EAP-TLS es el estándar recomendado. Pregunta: ¿Necesito una CA interna o puedo usar una CA pública? Para la autenticación RADIUS, se recomienda encarecidamente una CA interna porque usted controla la emisión y revocación de los certificados de los dispositivos. Pregunta: ¿Qué ocurre cuando un dispositivo se da de baja en Jamf? El certificado debe revocarse a nivel de la CA y el servidor RADIUS debe comprobar la lista de revocación de certificados para denegar el acceso. Por lo tanto, ¿cuáles son las conclusiones clave? Primero: deje atrás PEAP y las contraseñas. EAP-TLS es el estándar de oro para las flotas de Apple. Segundo: aproveche las cargas útiles SCEP dinámicas de Jamf Pro para emitir certificados únicos vinculados al dispositivo sin intervención manual. Tercero: asegúrese de que sus cadenas de confianza de certificados estén explícitamente definidas en sus perfiles de configuración para evitar fallos silenciosos. Cuarto: planifique cuidadosamente su red de incorporación, los dispositivos necesitan una vía de acceso al servidor SCEP antes de poder unirse al WiFi seguro. Y quinto: utilice certificados basados en dispositivos para hardware compartido y certificados basados en usuarios para implementaciones individuales. Hasta aquí llega nuestro análisis técnico detallado sobre Jamf y RADIUS por hoy. Para conocer los pasos de configuración detallados y los diagramas de arquitectura, consulte la guía escrita completa en la plataforma Purple. Gracias por escucharnos.

Parte de nuestra serie principal: Guía de seguridad de WiFi empresarial →

Jamf y RADIUS: autenticación WiFi basada en certificados para flotas de dispositivos Apple

Resumen Ejecutivo

La gestión del acceso seguro a redes WiFi para una flota de dispositivos Apple en un entorno empresarial presenta un desafío operativo y de seguridad significativo cuando se depende de la autenticación tradicional basada en contraseñas. Los usuarios cambian sus credenciales de Active Directory e, inmediatamente, sus iPhones, iPads y MacBooks se desconectan de la red, lo que genera tickets de soporte, interrumpe los flujos de trabajo y expone a la organización a ataques basados en credenciales.

Para los responsables de TI, arquitectos de red y CTO de hoteles, cadenas de tiendas, estadios y organizaciones del sector público, la solución es la autenticación 802.1X basada en certificados utilizando EAP-TLS. Al aprovechar Jamf Pro para distribuir certificados criptográficos únicos a través de SCEP (Simple Certificate Enrollment Protocol) e integrarlo con un servidor RADIUS, las organizaciones pueden lograr un acceso WiFi fluido y sin contraseñas para cada dispositivo Apple gestionado. Esta guía ofrece un enfoque práctico y neutral en cuanto a proveedores para desplegar la autenticación de certificados WiFi de Jamf con RADIUS, garantizando una seguridad robusta, el cumplimiento de estándares como PCI-DSS y GDPR, y una reducción medible de los costes de soporte.


Análisis Técnico Detallado

La Arquitectura 802.1X EAP-TLS

La base de la autenticación WiFi basada en certificados es el estándar IEEE 802.1X combinado con el protocolo EAP-TLS (Extensible Authentication Protocol-Transport Layer Security). Para obtener una introducción detallada sobre el propio estándar 802.1X, consulte nuestra guía sobre Autenticación 802.1X: Asegurando el Acceso a la Red en Dispositivos Modernos.

A diferencia de PEAP (Protected EAP), que depende de un usuario y contraseña, EAP-TLS requiere que tanto el dispositivo cliente como el servidor de autenticación demuestren sus identidades mediante certificados digitales. Esta autenticación mutua es lo que convierte a EAP-TLS en el estándar de oro para despliegues empresariales. El modelo de tres partes consta de los siguientes componentes.

Componente Rol Ejemplos
Suplicante El dispositivo Apple que solicita acceso a la red MacBook, iPhone, iPad
Autenticador El dispositivo de borde de red que aplica el control de acceso Punto de Acceso WiFi, WLC
Servidor de Autenticación Valida los certificados y autoriza el acceso FreeRADIUS, Cisco ISE, Microsoft NPS

El Punto de Acceso actúa como un guardián, bloqueando todo el tráfico hasta que el servidor RADIUS envía un mensaje Access-Accept. Este es el núcleo del modelo de Control de Acceso a la Red Basado en Puertos (PNAC) del estándar IEEE 802.1X.

Jamf y RADIUS: autenticación WiFi basada en certificados para flotas de dispositivos Apple - radius architecture overview

SCEP y Jamf Pro: Distribución de Certificados a Escala

El desafío de EAP-TLS a gran escala es la distribución de certificados. Instalar manualmente un certificado único en 500 iPads no es una operación viable. Aquí es donde la integración de Jamf Pro y SCEP Jamf se convierte en el habilitador crítico.

SCEP (Simple Certificate Enrollment Protocol) es un protocolo ligero que permite a un dispositivo solicitar y recibir automáticamente un certificado firmado de una Autoridad de Certificación (CA). Jamf Pro actúa como orquestador, enviando un Perfil de Configuración a cada dispositivo Apple. Este perfil contiene una carga útil de SCEP que indica al dispositivo que se comunique con el servidor SCEP, proporciona una contraseña de desafío dinámica y especifica los atributos de certificado requeridos, como el Nombre Alternativo del Sujeto (SAN), que normalmente se asigna a la dirección MAC o al número de serie del dispositivo.

Jamf y RADIUS: autenticación WiFi basada en certificados para flotas de dispositivos Apple - scep flow diagram

El mecanismo de contraseña de desafío dinámica es especialmente importante. En un despliegue de SCEP integrado con Jamf, Jamf genera una contraseña de desafío única y de un solo uso para cada dispositivo. Esto garantiza que solo los dispositivos inscritos en Jamf Pro - y, por tanto, gestionados corporativamente - puedan obtener con éxito un certificado de la CA. Este es un control de seguridad crítico que evita la inscripción de dispositivos no autorizados.

Atributos de RADIUS para la autenticación de dispositivos Apple

Cuando el servidor RADIUS recibe una solicitud Access-Request del punto de acceso, evalúa varios atributos para tomar su decisión de autorización. Para despliegues de Apple 802.1X, los atributos RADIUS más relevantes son los siguientes.

Atributo RADIUS Descripción Relevancia para Apple
User-Name (Attr 1) La identidad presentada por el suplicante Normalmente el CN del sujeto o el SAN del certificado
NAS-IP-Address (Attr 4) La IP del punto de acceso Utilizado para políticas específicas de AP
Called-Station-Id (Attr 30) El BSSID y el SSID del AP Permite aplicar políticas basadas en el SSID
EAP-Message (Attr 79) El paquete EAP encapsulado Contiene los datos del saludo TLS
Tunnel-Type (Attr 64) Especifica el tipo de asignación de VLAN Utilizado para la asignación dinámica de VLAN después de la autenticación
Tunnel-Medium-Type (Attr 65) Especifica el medio para el túnel Requerido para el etiquetado de VLAN 802.1Q
Tunnel-Private-Group-Id (Attr 81) El ID de VLAN a asignar Permite la segmentación de red basada en roles

El atributo Tunnel-Private-Group-Id es especialmente potente en despliegues corporativos. Al devolver diferentes IDs de VLAN basados en los atributos del certificado (por ejemplo, departamento, tipo de dispositivo), el servidor RADIUS puede segmentar dinámicamente la red sin necesidad de utilizar SSIDs independientes.


¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.

Guía de implementación

El despliegue de la autenticación WiFi con certificados para Apple a través de Jamf Pro sigue una secuencia estructurada. Desviarse de este orden es la causa principal de los despliegues fallidos.

Paso 1: Establecer su infraestructura de Autoridad de Certificación

Antes de configurar Jamf, su infraestructura de CA debe estar lista. Para entornos Microsoft, esto suele ser Active Directory Certificate Services (AD CS) con el rol Network Device Enrollment Service (NDES), que actúa como servidor SCEP. Para entornos que no son de Microsoft, las opciones incluyen EJBCA, HashiCorp Vault PKI o CA basadas en la nube como AWS Private CA.

Asegúrese de que la jerarquía de su CA esté clara: una CA raíz que se mantiene fuera de línea y una o más CA emisoras que firman los certificados de los dispositivos. El servidor RADIUS necesitará su propio certificado firmado por esta misma jerarquía de CA.

Paso 2: Configurar la carga útil de SCEP en Jamf Pro

Vaya a Ordenadores (o Dispositivos móviles) > Perfiles de configuración > Nuevo. Añada una carga útil de Certificado y seleccione SCEP como origen del certificado. Los campos críticos son los siguientes:

  • URL: el endpoint de SCEP (por ejemplo, http://ndes.tudominio.com/certsrv/mscep/mscep.dll).
  • Nombre: un nombre descriptivo que aparecerá en el llavero del dispositivo.
  • Sujeto: el nombre distinguido del certificado. Utilice variables de Jamf como CN=$COMPUTERNAME para ordenadores o CN=$JSSID para dispositivos móviles.
  • Nombre alternativo del sujeto (SAN): establezca el tipo de SAN en RFC 822 Name con el valor $MACADDRESS@tudominio.com, o DNS Name con $COMPUTERNAME.tudominio.com. Esto es lo que el servidor RADIUS leerá para identificar el dispositivo.
  • Tipo de desafío: seleccione Dinámico para utilizar el proxy SCEP integrado de Jamf, que genera contraseñas de desafío por dispositivo.
  • Tamaño de la clave: RSA de 2048 bits como mínimo. Se recomienda 4096 bits para nuevas implementaciones.
  • Uso de la clave: habilite tanto Firma como Cifrado.

Paso 3: Configurar la carga útil de WiFi

En el mismo perfil de configuración, añada una carga útil de WiFi. Los ajustes clave para Apple 802.1X son los siguientes:

  • SSID: el nombre exacto de su SSID corporativo seguro.
  • Tipo de seguridad: WPA2 Enterprise o WPA3 Enterprise (recomendado si el hardware lo admite).
  • Protocolos - Tipos de EAP aceptados: seleccione únicamente TLS. Desactive PEAP, TTLS y todos los demás tipos para imponer exclusivamente EAP-TLS.
  • Autenticación - Certificado de identidad: seleccione la carga útil de SCEP que creó en el paso 2. Este es el vínculo crítico entre el certificado y la conexión WiFi.
  • Confianza - Nombres de certificados de servidor de confianza: introduzca el Common Name (CN) exacto del certificado de su servidor RADIUS (por ejemplo, radius.tudominio.com). Este es el elemento de configuración que más se suele olvidar.
  • Confianza - Certificados de confianza: suba la CA raíz y cualquier certificado de CA intermedia que haya firmado el certificado del servidor RADIUS.

Paso 4: Configurar el servidor RADIUS

En su servidor RADIUS, cree una política de red que coincida con los atributos de certificado que definió en Jamf. Para Microsoft NPS, esto significa crear una Política de solicitud de conexión que coincida con el SSID a través del atributo Called-Station-Id, y una Política de red que valide el certificado contra su CA y, opcionalmente, asigne una VLAN a través de los atributos de túnel. Para FreeRADIUS, configure el módulo eap para usar tls y apunte a su certificado de CA, certificado de servidor y clave privada. El archivo users o el backend SQL deben configurarse para hacer coincidir el SAN del certificado con su inventario de dispositivos.

Paso 5: Definir el alcance y desplegar el perfil

En Jamf Pro, defina el alcance del Perfil de Configuración para los grupos de dispositivos adecuados - por ejemplo, todos los dispositivos en el Grupo Inteligente "Corporate Fleet". El perfil se enviará automáticamente a través de MDM. Los dispositivos que estén conectados lo recibirán en cuestión de minutos; los dispositivos que estén desconectados lo recibirán la próxima vez que se conecten.

-

Buenas prácticas

Implemente WPA3 Enterprise siempre que sea posible. WPA3 Enterprise con el modo de 192 bits proporciona una fuerza criptográfica mejorada utilizando GCMP-256 y HMAC-SHA-384, ofreciendo una protección significativamente más sólida que WPA2 Enterprise. Para entornos de Hostelería y organizaciones de Sanidad que manejan datos confidenciales, esta actualización es cada vez más un requisito de cumplimiento normativo en lugar de simplemente una buena práctica.

Aproveche los certificados basados en dispositivos para el hardware compartido. Para dispositivos compartidos - como iPads de puntos de venta de tiendas de comercio minorista, tabletas de conserjería de hoteles o dispositivos clínicos - utilice certificados vinculados a dispositivos en lugar de certificados vinculados a usuarios. Esto garantiza que el dispositivo se conecte a la red al arrancar, antes de que cualquier usuario inicie sesión, lo que permite que las comprobaciones de MDM, las actualizaciones de aplicaciones y las notificaciones push funcionen correctamente. Esta es una consideración crítica para despliegues de Comercio minorista donde los dispositivos pueden compartirse entre turnos.

Integre el acceso a la red con su postura de seguridad general. Mientras que el personal utiliza 802.1X para un acceso interno seguro, asegúrese de que sus redes públicas se gestionen a través de una solución sólida de Guest WiFi para mantener una separación clara del tráfico. La combinación de la autenticación de personal basada en certificados con WiFi Analytics proporciona una visibilidad completa tanto del comportamiento de los dispositivos autenticados como de la actividad de la red de invitados.

Automatice la renovación de certificados. Configure la carga útil de SCEP en Jamf para activar la renovación automática cuando un certificado esté a punto de expirar en un plazo de 14 a 30 días. Esto evita el escenario en el que un dispositivo pierde silenciosamente el acceso a la red porque su certificado caducó de la noche a la mañana. En Jamf Pro, esto se controla mediante el ajuste Umbral de renovación en la carga útil de SCEP.

Mantenga una Lista de Revocación de Certificados (CRL) o un respondedor OCSP. Cuando un dispositivo se retira del servicio, se roba o se da de baja en Jamf, su certificado debe revocarse a nivel de CA. Configure su servidor RADIUS para comprobar el endpoint de la CRL o del respondedor OCSP en cada intento de autenticación. Sin esto, un dispositivo robado con un certificado válido aún puede autenticarse en la red. Para obtener más contexto sobre las decisiones de infraestructura de red modernas, la guía Los beneficios principales de SD-WAN para las empresas modernas ofrece un contexto útil sobre cómo se integra la autenticación basada en certificados con las arquitecturas superpuestas de SD-WAN.


Solución de problemas y mitigación de riesgos

El dilema del huevo y la gallina en el aprovisionamiento. Los dispositivos necesitan una conexión de red para llegar al servidor SCEP y descargar su certificado, pero necesitan el certificado para unirse a la WiFi segura. Este es el bloqueador de despliegue más común. Las estrategias de mitigación recomendadas son: el aprovisionamiento a través de Ethernet utilizando adaptadores USB-C o Lightning a Ethernet; el uso de datos móviles en iPhones y iPads compatibles con redes móviles; o la creación de un SSID de registro temporal y restringido con reglas de firewall que solo permitan el tráfico SCEP y MDM.

Fallos silenciosos de EAP-TLS en macOS. Si la cadena de confianza está incompleta, macOS puede fallar silenciosamente al conectarse sin mostrar un error significativo en la interfaz de usuario. La única indicación aparece en el registro del sistema. Utilice log stream --predicate 'subsystem == "com.apple.network"' para capturar eventos de autenticación en tiempo real. Verifique siempre que la matriz Trusted Server Certificate Names en el perfil de Jamf coincida exactamente con el CN en el certificado del servidor RADIUS.

Tiempo de espera de RADIUS agotado durante eventos de alta carga. En entornos como estadios o centros de conferencias, las solicitudes de autenticación simultáneas de cientos de dispositivos pueden saturar el servidor RADIUS. Mitigue esto desplegando RADIUS en un par de alta disponibilidad, ajustando el parámetro max_requests en FreeRADIUS y asegurándose de que el servidor RADIUS tenga suficiente CPU y memoria para la carga de autenticación concurrente esperada. Para despliegues en recintos a gran escala, revise nuestra guía sobre la Definición de puntos de acceso inalámbrico: su guía definitiva para 2026 para tener en cuenta consideraciones de planificación de capacidad.

Discrepancia en los atributos del certificado. Si el SAN en el certificado del dispositivo no coincide con lo que espera la política de red de RADIUS, la autenticación fallará. Esto es especialmente común al migrar de una CA a otra, o cuando las variables de Jamf se resuelven de manera diferente a la esperada. Realice siempre pruebas con un solo dispositivo e inspeccione los registros del servidor RADIUS para confirmar la cadena de identidad exacta que se está presentando antes de realizar el despliegue en toda la flota.


ROI e impacto empresarial

La transición a la autenticación mediante certificados WiFi de Jamf RADIUS ofrece un valor empresarial medible en varios aspectos.

Métrica Resultado típico
Reducción de tickets de soporte Reducción del 60-85% en las solicitudes de soporte relacionadas con WiFi
Tiempo de registro por dispositivo Reducido de 15-30 minutos a menos de 2 minutos (zero-touch)
Riesgo de incidentes de seguridad Prácticamente se eliminan los ataques a la WiFi basados en credenciales
Postura de cumplimiento Cumple con el requisito 1.3 de PCI-DSS y los controles de red del artículo 32 del GDPR
Ciclo de vida del certificado La renovación automatizada elimina la gestión manual de certificados
El factor más importante para el ROI es la eliminación de las interrupciones por rotación de contraseñas. En una flota de 500 dispositivos donde el 10% se desconecta de la red cada trimestre debido a cambios de contraseña, y cada incidente requiere 20 minutos de tiempo de IT para resolverse, el ahorro en costes de soporte anual por sí solo puede justificar la inversión en la implementación durante el primer año.

Para operadores de Transport y entornos de grandes recintos, el caso de negocio se refuerza aún más por la capacidad de aplicar la asignación dinámica de VLAN - asegurando que los dispositivos operativos, los del personal y los sistemas de gestión se segmenten automáticamente sin necesidad de reconfigurar la red manualmente.

Definiciones clave

EAP-TLS (Protocolo de autenticación extensible-Seguridad de la capa de transporte)

El método de autenticación 802.1X más seguro, que requiere que tanto el dispositivo cliente como el servidor RADIUS se autentiquen mutuamente mediante certificados digitales. No se intercambia ni se transmite ninguna contraseña.

Cuando los equipos de TI necesitan eliminar el acceso WiFi basado en contraseñas y exigir un cumplimiento estricto de los dispositivos, EAP-TLS es el estándar obligatorio. Es el único tipo de EAP que proporciona autenticación mutua.

SCEP (Protocolo de inscripción de certificados simple)

Un protocolo que permite a los dispositivos solicitar certificados digitales de forma segura y automática a una Autoridad de Certificación mediante un mecanismo de desafío-respuesta.

Esencial para escalar despliegues de certificados a través de Jamf Pro sin requerir que el personal de TI instale manualmente certificados en miles de dispositivos. El proxy SCEP dinámico de Jamf genera contraseñas de desafío por dispositivo.

RADIUS (Servicio de usuario de marcación de autenticación remota)

Un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad (AAA) para los dispositivos que se conectan a un servicio de red.

El motor de decisiones central que indica al punto de acceso WiFi si un dispositivo gestionado por Jamf tiene permiso para acceder a la red y, opcionalmente, qué VLAN asignar.

Configuration Profile

Un archivo XML (.mobileconfig) desplegado por Jamf Pro que contiene uno o más payloads para gestionar la configuración en dispositivos Apple, incluyendo certificados, WiFi, VPN y restricciones.

Este es el vehículo utilizado para enviar los ajustes de SCEP, la configuración del SSID de WiFi y la cadena de confianza de certificados al iPhone, iPad o Mac.

CSR (Solicitud de firma de certificado)

Un bloque de texto codificado generado por el dispositivo Apple que contiene la clave pública y la información de identidad, enviado a la Autoridad de Certificación para solicitar un certificado digital firmado.

El primer paso en el proceso SCEP. El dispositivo genera la CSR localmente, garantizando que la clave privada nunca salga del dispositivo, un principio fundamental de la seguridad de PKI.

Subject Alternative Name (SAN)

Una extensión de un certificado X.509 que permite asociar múltiples valores de identidad con el certificado, como direcciones de correo electrónico, nombres DNS, direcciones IP o direcciones MAC.

Crucial para la autenticación RADIUS. El servidor RADIUS lee el SAN para identificar el dispositivo o usuario. En despliegues de Jamf, el SAN suele establecerse en la dirección MAC del dispositivo o en el UPN del usuario.

CA Raíz (Autoridad de Certificación)

El certificado superior en una jerarquía de PKI, cuya clave privada se utiliza para firmar certificados de CA subordinadas. El certificado de la CA Raíz debe ser de confianza para todas las partes de la cadena de autenticación.

Debe desplegarse en los dispositivos Apple a través de Jamf para que confíen en los certificados presentados por el servidor RADIUS durante el saludo EAP-TLS. Sin esto, el saludo falla.

IEEE 802.1X

Un estándar de la IEEE para el control de acceso a redes basado en puertos (PNAC), que proporciona un mecanismo de autenticación para los dispositivos que desean conectarse a una LAN o WLAN antes de que se conceda el acceso a la red.

El marco global que bloquea el tráfico de red en el punto de acceso hasta que el servidor RADIUS valida el certificado provisto por Jamf. Toda la seguridad WiFi empresarial se basa en este estándar.

Asignación dinámica de VLAN

Una función de RADIUS que asigna un dispositivo de conexión a una VLAN específica en función de los atributos de política devueltos en el mensaje Access-Accept, utilizando los atributos RADIUS Tunnel 64, 65 y 81.

Permite la segmentación de red sin necesidad de múltiples SSID. Un único SSID corporativo puede ubicar automáticamente los iPads clínicos en la VLAN 20, los MacBooks de ejecutivos en la VLAN 30 y los dispositivos de invitados en la VLAN 100.

Ejemplos prácticos

¿Cómo debería rediseñar su arquitectura de autenticación un hospital de 500 camas que necesita desplegar 1.200 iPads compartidos para el personal clínico y que actualmente utiliza PEAP con credenciales de Active Directory, lo que provoca cientos de dispositivos desconectados cada 90 días al caducar las contraseñas?

El hospital debería migrar a EAP-TLS utilizando certificados basados en dispositivos gestionados a través de Jamf Pro. La implementación consta de cuatro pasos clave. En primer lugar, desplegar AD CS con el rol NDES para que actúe como servidor SCEP, emitiendo certificados desde una plantilla de certificado dedicada para "Dispositivo clínico". En segundo lugar, configurar un perfil de configuración de Jamf con un payload SCEP que utilice $MACADDRESS como SAN, y un payload de WiFi dirigido al SSID clínico con EAP-TLS únicamente, confiando explícitamente en el certificado del servidor RADIUS. En tercer lugar, configurar Microsoft NPS con una política de red que coincida con la plantilla de certificado de "Dispositivo clínico" y asigne los dispositivos a la VLAN clínica (Tunnel-Private-Group-Id = 20). En cuarto lugar, establecer el umbral de renovación de SCEP en 30 días para garantizar la renovación automática del certificado sin intervención de TI. Los dispositivos deben aprovisionarse a través de Ethernet durante el despliegue inicial para resolver el reto de red durante el onboarding.

Comentario del examinador: Este enfoque elimina por completo el problema de la rotación de contraseñas de 90 días. Al utilizar certificados basados en dispositivos en lugar de basados en usuarios, los iPads permanecen conectados a la red incluso cuando están en un carrito de carga, lo que garantiza que reciban actualizaciones críticas de MDM y notificaciones push antes de que un médico los recoja. La asignación dinámica de VLAN a través de RADIUS garantiza que los dispositivos clínicos se ubiquen automáticamente en el segmento de red correcto, cumpliendo con los requisitos de segmentación de red de HIPAA sin configuración manual.

Una agencia creativa con 300 MacBooks se traslada a una nueva oficina. Quieren un aprovisionamiento de WiFi zero-touch: los nuevos MacBooks deben conectarse automáticamente al SSID corporativo seguro cuando los usuarios finales los saquen de la caja en sus escritorios, sin intervención de TI. ¿Cómo lo consiguen?

La agencia debe combinar el registro automatizado de dispositivos de Apple (ADE) con Jamf Pro y un perfil de configuración cuidadosamente secuenciado. Durante el Asistente de Configuración de macOS, el MacBook se conecta a internet a través de un SSID de onboarding abierto temporal (restringido por firewall para permitir únicamente el tráfico de activación de Apple, Jamf MDM y SCEP). Se pone en contacto con Apple, reconoce que pertenece a la agencia a través de ADE y se registra automáticamente en Jamf Pro. Jamf Pro envía inmediatamente un perfil de configuración preparado previamente que contiene el payload SCEP y el payload de WiFi corporativo. El registro SCEP se completa a través del SSID de onboarding, el certificado se instala en el llavero (Keychain) y el payload de WiFi se activa. A continuación, el MacBook realiza la transición automática al SSID corporativo seguro 802.1X. Desde la perspectiva del usuario, simplemente completa el Asistente de Configuración y el portátil ya está en la red corporativa.

Comentario del examinador: Este escenario destaca la importancia crítica de la red de incorporación en los despliegues sin intervención (zero-touch). El payload SCEP y el payload de WiFi deben estar en el mismo Configuration Profile y asignados al grupo de Prestage Enrollment para que se instalen inmediatamente tras la inscripción en el MDM, antes de que el usuario llegue al escritorio. Si el perfil se asigna a un Smart Group que requiere que el dispositivo esté completamente inscrito primero, puede haber un retraso durante el cual el dispositivo no tendrá acceso a la red, interrumpiendo la experiencia zero-touch.

Preguntas de práctica

Q1. Ha implementado un Perfil de Configuración de Jamf con un payload SCEP y un payload WiFi en 50 MacBooks. Los certificados SCEP se han instalado correctamente en el llavero, pero los MacBooks muestran a los usuarios un diálogo de "Verificar certificado" al intentar conectarse al SSID corporativo. ¿Qué elemento de configuración falta o es incorrecto?

Sugerencia: Piense en qué información necesita el dispositivo Apple para confiar automáticamente en la identidad del servidor RADIUS sin la interacción del usuario.

Ver respuesta modelo

Al payload WiFi del Perfil de Configuración de Jamf le falta la entrada "Nombres de certificados de servidor de confianza" (que debe coincidir exactamente con el CN del certificado del servidor RADIUS) o bien los certificados de la CA raíz y la CA intermedia que firmaron el certificado del servidor RADIUS no están incluidos en el payload de confianza del perfil. Sin una confianza explícita definida por el MDM, macOS e iOS requieren que el usuario verifique y acepte manualmente el certificado del servidor RADIUS durante el saludo EAP-TLS. Se deben cumplimentar ambos campos: la matriz de Certificados de confianza (que contiene la cadena de CA) y la matriz de Nombres de certificados de servidor de confianza (que contiene el CN del servidor RADIUS).

Q2. Una cadena de tiendas quiere que los iPads de sus puntos de venta se conecten a la red WiFi corporativa segura inmediatamente después de arrancar, antes de que cualquier empleado inicie sesión en la aplicación del punto de venta. La implementación actual utiliza certificados de usuario vinculados a los UPN de cada empleado. Los dispositivos suelen fallar al conectarse al inicio de un turno. ¿Cuál es la causa principal y cuál es el cambio arquitectónico correcto?

Sugerencia: Considere cuándo pasan a estar disponibles los diferentes tipos de certificados para la pila de red de iOS en relación con el ciclo de vida de autenticación del usuario.

Ver respuesta modelo

La causa principal es que los certificados de usuario (vinculados a un UPN) se almacenan en el llavero del usuario y solo son accesibles después de que el usuario se haya autenticado en el dispositivo. Al arrancar o en la pantalla de bloqueo de iOS, el llavero del usuario está bloqueado, por lo que la pila WiFi no puede acceder al certificado para realizar EAP-TLS. El cambio arquitectónico correcto es cambiar a certificados de dispositivo, donde el SAN se establece con la dirección MAC o el número de serie del dispositivo. Los certificados de dispositivo se almacenan en el llavero del sistema, que es accesible en el momento del arranque antes de que ningún usuario inicie sesión. La Política de red de RADIUS debe actualizarse para que coincida con los certificados de dispositivo en lugar de los de usuario, y el payload SCEP de Jamf debe actualizarse para utilizar variables a nivel de dispositivo como $MACADDRESS o $SERIALNUMBER como el SAN.

Q3. Su organización utiliza Microsoft NPS como servidor RADIUS. Está configurando un nuevo payload SCEP de Jamf para 200 MacBooks. La Política de red de NPS está configurada para exigir que el nombre alternativo del sujeto (SAN) del certificado coincida con una cuenta de equipo en Active Directory. ¿Qué valor de SAN debería configurar en el payload SCEP de Jamf y qué formato espera NPS?

Sugerencia: La autenticación de certificados de equipo de NPS requiere que el SAN coincida con la identidad del equipo en Active Directory con un formato específico.

Ver respuesta modelo

Para la autenticación de certificados de equipo de NPS, el SAN debe configurarse en el tipo Nombre DNS con el valor $COMPUTERNAME.tudominio.com (utilizando la variable de Jamf para el nombre de host del equipo). NPS espera que el Nombre DNS del SAN coincida con el nombre de dominio completo (FQDN) del equipo tal como aparece en Active Directory. Como alternativa, si se utiliza el tipo de SAN User Principal Name, el formato debe ser host/$COMPUTERNAME@TUDOMINIO.COM. La condición de la Política de red de NPS debe configurarse para que coincida con el atributo "SAN del certificado de cliente". Asegúrese de que los MacBooks estén vinculados a Active Directory, o que los nombres de los equipos en Jamf coincidan con los objetos de equipo en AD; de lo contrario, la búsqueda de NPS fallará aunque el certificado sea válido.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.