Saltar al contenido principal

Autenticación de WiFi con Microsoft Entra ID (Azure AD): Guía de integración empresarial

Esta guía técnica proporciona a ingenieros de redes, arquitectos de TI y administradores de sistemas un diseño autorizado para integrar Microsoft Entra ID (anteriormente Azure AD) con la infraestructura de WiFi empresarial 802.1X. Aprenda a eliminar los servidores RADIUS locales, implementar certificados EAP-TLS sin contraseña mediante Microsoft Intune SCEP y Cloud PKI, y automatizar la asignación dinámica de VLAN utilizando grupos de seguridad de Entra ID.

Por Iain JewittPublicado Actualizado
📖 9 min de lectura2,177 palabras2 ejemplos resueltos3 preguntas de práctica7 definiciones clave

Video overview

Parte de nuestra serie principal: Guía de seguridad WiFi empresarial

Autenticación de WiFi con Microsoft Entra ID (Azure AD): Guía de integración empresarial

Resumen Ejecutivo

A medida que las organizaciones de TI empresariales migran la identidad corporativa de Active Directory Domain Services (AD DS) locales a Microsoft Entra ID (anteriormente Azure Active Directory), los arquitectos de redes se enfrentan a un desafío de red fundamental: Microsoft Entra ID no es compatible con la autenticación nativa del protocolo RADIUS.

Las redes inalámbricas empresariales heredadas dependen de IEEE 802.1X con PEAP-MSCHAPv2, consultando instancias locales de Windows Server Network Policy Server (NPS) que validan los hashes de contraseña de NT LAN Manager (NTLM) frente a los controladores de dominio locales. Entra ID nativo de la nube no expone puertos de escucha LDAP (TCP 389) o RADIUS (UDP 1812), ni almacena hashes de contraseña NTLM reversibles o de texto plano para cuentas exclusivamente en la nube.

Para asegurar la red WiFi empresarial con Microsoft Entra ID, las organizaciones deben modernizar su capa de acceso. Esta guía técnica describe los tres patrones de arquitectura probados para conectar Entra ID a redes inalámbricas empresariales:

  1. EAP-TLS nativo de la nube a través de Microsoft Cloud PKI y SCEP (Recomendado): Autenticación mutua por certificados sin contraseña, implementada a través de Microsoft Intune.
  2. Cloud RADIUS con Entra ID OAuth / Sincronización de Directorio SCIM: Servicio de autenticación en la nube administrado que realiza consultas a la API de Microsoft Graph.
  3. NPS local híbrido con extensión Azure MFA: Arquitectura puente para entornos que conservan la infraestructura local de Active Directory.

Comparación Arquitectónica: Métodos de Autenticación WiFi con Entra ID

Antes de seleccionar una ruta de integración, evalúe las capacidades técnicas, la postura de seguridad y los requisitos administrativos de cada modelo:

+----------------------------------------------------------------------------------------------------+
|                             Matriz de Arquitectura WiFi de Microsoft Entra ID                      |
+----------------------------------------------------------------------------------------------------+
| Método               | Protocolo| Tipo de Credencial| Infraestructura Local| Nivel de Seguridad(0-100)|
+----------------------+----------+------------------+-----------------------+-----------------------+
| 1. Intune SCEP PKI   | EAP-TLS  | CA Digital X.509 | Cero (100% Nube)      | 98/100 (Zero Trust)   |
| 2. Cloud RADIUS API  | EAP-TTLS | Entra ID / SCIM  | Cero (100% Nube)      | 88/100 (Enterprise)   |
| 3. NPS Híbrido + MFA | PEAPv0   | Usuario/Contrase | Windows Server y NDES | 68/100 (Riesgo Heredo)|
| 4. Captive Portal SSO| HTTPS/OIDC| Entra ID OAuth  | Cero (100% Nube)      | 85/100 (Guest/BYOD)   |
+----------------------+----------+------------------+-----------------------+-----------------------+

Método 1: EAP-TLS nativo de la nube a través de Microsoft Intune SCEP (Recomendado)

El método EAP-TLS basado en certificados (RFC 5216) representa el estándar de oro para la seguridad inalámbrica empresarial. Al emitir certificados digitales únicos para los endpoints administrados, las organizaciones eliminan las contraseñas compartidas, derrotan las campañas de phishing para el robo de credenciales y cumplen con los estándares de la Arquitectura Zero Trust de NIST SP 800-207.

+------------------+          +------------------------+          +------------------------+
|Dispositivo Admin.|          |  Punto de Acceso WiFi  |          |  Servidor RADIUS Cloud |
| (Win 11 / macOS) |          | (Cisco / Meraki/ Aruba)|          |    (Multirregión)      |
+------------------+          +------------------------+          +------------------------+
         |                                |                                    |
         | 1. Asoc. 802.1X EAP-TLS        |                                    |
         |------------------------------->|                                    |
         |                                | 2. RADIUS Access-Request (UDP 1812)|
         |                                |----------------------------------->|
         |                                |                                    | 3. Validar cadena cert
         |                                |                                    |    y consultar Graph API
         |                                |                                    |    para estado de cuenta
         |                                | 4. RADIUS Access-Accept            |
         |                                |    (Atributos VLAN RFC 2868)       |
         |                                |<-----------------------------------|
         | 5. Handshake de 4 vías 802.11  |                                    |
         |<------------------------------>|                                    |
         |                                |                                    |
  [ Sesión cifrada establecida (WPA3-Enterprise de 192 bits) ]

Flujo de trabajo de despliegue de Intune SCEP

  1. Configuración de la Autoridad de Certificación: Establezca una CA emisora utilizando Microsoft Cloud PKI en Microsoft Intune o una CA en la nube integrada (como SCEPman, EZCA o Cloud RADIUS PKI).
  2. Perfil de Certificado de Confianza: Despliegue los certificados públicos de la CA Raíz y la CA Intermedia en todos los grupos de dispositivos Windows 11, macOS, iOS y Android de destino.
  3. Configuración de Perfil SCEP:
    • Tipo de Certificado: Certificado de Usuario o de Dispositivo.
    • Formato del Nombre del Sujeto: CN={{UserName}},OU=WiFi,DC=enterprise,DC=com
    • Nombre Alternativo del Sujeto (SAN): UserPrincipalName = {{UserPrincipalName}} y DNS = {{AADDeviceId}}
    • Uso de Clave: Firma digital, cifrado de clave.
    • Proveedor de Almacenamiento de Claves (KSP): Preferiblemente TPM (fuerza el uso de claves privadas respaldadas por hardware).
  4. Perfil de Configuración WiFi:
    • Tipo de WiFi: Enterprise.
    • Tipo de EAP: EAP-TLS.
    • Confianza del Servidor: Seleccione el certificado desplegado de la CA Raíz de Confianza.
    • Server Names: Ingrese el nombre de dominio totalmente calificado (FQDN) del servidor Cloud RADIUS (por ejemplo, radius.purple.ai).
    • Authentication Identity: Certificado de usuario o de máquina.

Método 2: Cloud RADIUS con OAuth de Entra ID y sincronización de directorio SCIM

Para las organizaciones que buscan una gestión de directorio centralizada sin tener que administrar CA privadas, Cloud RADIUS proporciona un puente administrado entre los controladores inalámbricos y la Microsoft Graph API.

Cómo se integra Cloud RADIUS con Microsoft Entra ID

+--------------------+        +--------------------+        +--------------------+
|  Enterprise WLC /  |        | Cloud RADIUS Engine|        | Microsoft Entra ID |
|   Access Points    |        | (Purple Platform)  |        |  (Graph REST API)  |
+--------------------+        +--------------------+        +--------------------+
          |                             |                             |
          |  1. RADIUS Access-Request   |                             |
          |     (User: alex@corp.com)   |                             |
          |---------------------------->|                             |
          |                             |  2. Consulta Graph API      |
          |                             |     (Verifica usuario       |
          |                             |      activo, membresías     |
          |                             |      de grupo, acceso       |
          |                             |      condicional)           |
          |                             |---------------------------->|
          |                             |                             |
          |                             |  3. Respuesta JSON          |
          |                             |     (Estado: Activo,        |
          |                             |      Grupos: [SG-Finance])  |
          |                             |<----------------------------|
          |                             |                             |
          |  4. RADIUS Access-Accept    |                             |
          |     (VLAN ID: 40)           |                             |
          |<----------------------------|                             |

Ventajas clave de Cloud RADIUS

  • Cero hardware local: Elimina la adquisición de servidores físicos, el licenciamiento de Windows Server y el mantenimiento anual de parches del sistema operativo.
  • Sincronización de directorio en tiempo real: Si un empleado deja la empresa o se deshabilita en Entra ID, su acceso inalámbrico se revoca de inmediato en todos los sitios globales.
  • Redundancia multirregión: El enrutamiento IP Anycast reenvía las solicitudes de autenticación al centro de datos geográfico con menor latencia con conmutación por error automática.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.

Asignación dinámica de VLAN mediante grupos de seguridad de Entra ID

La asignación dinámica de VLAN permite a los administradores de red transmitir un único SSID corporativo mientras colocan automáticamente los dispositivos en segmentos de red aislados según las funciones de los usuarios y las afiliaciones de los departamentos.

+-----------------------------------------------------------------------------------+
|                     Grupo de Seguridad de Microsoft Entra ID                      |
+-----------------------------------------------------------------------------------+
       |                                |                                   |
       v                                v                                   v
[ SG-WiFi-Executive ]          [ SG-WiFi-Engineering ]            [ SG-WiFi-Contractors ]
       |                                |                                   |
       v                                v                                   v
[ Política Cloud RADIUS ]      [ Política Cloud RADIUS ]          [ Política Cloud RADIUS ]
       |                                |                                   |
       v                                v                                   v
 RADIUS RFC 2868:               RADIUS RFC 2868:                   RADIUS RFC 2868:
 • Tunnel-Type = 13 (VLAN)      • Tunnel-Type = 13 (VLAN)          • Tunnel-Type = 13 (VLAN)
 • Tunnel-Medium-Type = 6       • Tunnel-Medium-Type = 6           • Tunnel-Medium-Type = 6
 • Group-ID = "10"              • Group-ID = "20"                  • Group-ID = "30"
       |                                |                                   |
       v                                v                                   v
 (VLAN 10 de Ejecutivos Corp)   (VLAN 20 Subred de Ingeniería)     (VLAN 30 DMZ de Contratistas)

Atributos estándar de RADIUS requeridos (RFC 2868)

Cuando el servidor Cloud RADIUS aprueba una solicitud de autenticación, incluye tres atributos estándar en el paquete Access-Accept:

Atributo RADIUS Número de Atributo Tipo Valor de Ejemplo Descripción
Tunnel-Type 64 Entero / Etiquetado 13 (VLAN) Especifica que el túnel es una red área local virtual (VLAN).
Tunnel-Medium-Type 65 Entero / Etiquetado 6 (802) Especifica el entramado estándar IEEE 802 (Ethernet/WLAN).
Tunnel-Private-Group-ID 81 Cadena "20" El ID de VLAN de destino o el Nombre de VLAN configurado en el puerto troncal del switch del punto de acceso.

Inicio de Sesión Único (SSO) en Captive Portal para Invitados, BYOD y Contratistas

Para visitantes invitados, proveedores y dispositivos personales de empleados no gestionados (BYOD), la implementación de certificados 802.1X suele ser poco práctica. En estos escenarios, un Captive Portal gestionado en la nube e integrado con Microsoft Entra ID a través de SAML 2.0 o OpenID Connect (OIDC) proporciona un flujo de trabajo de incorporación seguro y auditado.

+--------------------+        +--------------------+        +--------------------+
|  Navegador de      |        | Portal de Bienvenida|        | Pasarela de Acceso |
|  Invitado / BYOD   |        | Purple Captive     |        | Microsoft Entra ID |
+--------------------+        +--------------------+        +--------------------+
          |                             |                             |
          | 1. Solicitud Web HTTP       |                             |
          |---------------------------->|                             |
          | 2. Redirección a Splash Page|                             |
          |<----------------------------|                             |
          |                             |                             |
          | 3. Clic en "Iniciar sesión con M365"                      |
          |---------------------------->|                             |
          | 4. Solicitud de Auth SAML / OAuth                         |
          |    (login.microsoftonline.com)                            |
          |---------------------------------------------------------->|
          |                                                           |
          | 5. Desafío MFA y Verificación de Identidad (Entra ID)     |
          |<--------------------------------------------------------->|
          |                                                           |
          | 6. Emisión de Aserción SAML / Token de ID                 |
          |<----------------------------------------------------------|
          |                                                           |
          | 7. Envío de Token POST a Splash Engine                    |
          |---------------------------->|                             |
          |                             | 8. Autorizar MAC en WLC     |
          | 9. Acceso a Internet Concedido|<---------------------------|
          |<----------------------------|

Beneficios de seguridad de SSO en Captive Portal

  • Aplicar acceso condicional: Exija la autenticación multifactor (MFA) de Microsoft Entra ID y la aceptación de los Términos de uso antes de conceder el acceso a la red.

  • Expiración automatizada: Restrinja la duración del acceso de los visitantes (por ejemplo, 8 horas) de forma automática en función de los perfiles de identidad de los invitados.

  • Registro de auditoría: Mantenga registros de conexión inmutables que vinculen las direcciones MAC físicas con las direcciones de correo electrónico corporativas de Microsoft Entra ID para las auditorías de cumplimiento.

Reforzamiento de la seguridad de WiFi empresarial: modo WPA3-Enterprise de 192 bits

Al configurar la autenticación WiFi de Microsoft Entra ID, los arquitectos de red deben configurar WPA3-Enterprise para protegerse contra vectores de ataque inalámbricos sofisticados:

  • Modo de seguridad de 192 bits (CNSA Suite): Implementa el cifrado Galois/Counter Mode Protocol de 256 bits (GCMP-256) y la derivación de claves HMAC-SHA-384 de 384 bits.

  • Tramas de gestión protegidas (PMF / IEEE 802.11w): Evita que actores maliciosos suplanten las direcciones MAC de los puntos de acceso para enviar tramas falsas de desautenticación y desasociación.

  • Eliminación de cifrados heredados: Desaprueba por completo las suites WEP, TKIP y WPA2-TKIP no reforzadas.

Solución de problemas de fallas de autenticación WiFi 802.1X en Entra ID

Cuando los dispositivos cliente no logren autenticarse, consulte esta guía de diagnóstico sistemático:

1. Falla en el protocolo de enlace EAP-TLS: CA desconocida o certificado no confiable

  • Síntoma: El cliente no logra conectarse; el registro de RADIUS muestra TLS Alert: unknown_ca (48).
  • Causa raíz: El dispositivo cliente no confía en el certificado del servidor RADIUS, o el servidor RADIUS no tiene la CA raíz que emitió el certificado del cliente.
  • Solución:
    1. Confirme que el perfil de certificado de confianza de Intune haya distribuido la CA raíz al dispositivo cliente.
    2. En el perfil de WiFi de Intune, verifique que el nombre del servidor en la lista blanca de Server Names coincida exactamente con el Common Name (CN) o el Subject Alternative Name (SAN) del certificado del servidor RADIUS.
    3. Asegúrese de que la cadena de certificados completa (CA raíz + CA intermedias) esté importada en el almacén de confianza de certificados de Cloud RADIUS.

2. RADIUS Access-Reject: Cuenta de usuario deshabilitada o discordancia en la membresía del grupo

  • Síntoma: El servidor RADIUS recibe la solicitud pero devuelve Access-Reject con el error User account not found or disabled.
  • Causa raíz: La cuenta de usuario está deshabilitada en Microsoft Entra ID, o el usuario no es miembro del grupo de seguridad de Entra autorizado.
  • Solución:
    1. Inspeccione el objeto de usuario en el centro de administración de Microsoft Entra (entra.microsoft.com) para verificar que el estado de la cuenta esté activo.
    2. Verifique los permisos de la aplicación empresarial Cloud RADIUS en Entra ID (User.Read.All, GroupMember.Read.All).
    3. Compruebe la latencia de sincronización del directorio si el usuario se agregó recientemente a un nuevo grupo de seguridad.

3. La asignación dinámica de VLAN no surte efecto

  • Síntoma: La autenticación se realiza con éxito, pero el cliente permanece en la VLAN nativa predeterminada en lugar de la VLAN asignada para su departamento.
  • Causa raíz: El controlador de LAN inalámbrica (WLC) no ha habilitado el AAA Override, o el puerto troncal del switch no tiene el ID de la VLAN de destino.
  • Solución:
    1. En los controladores Cisco Catalyst / Aruba, habilite AAA Override y Allow Dynamic VLANs en la configuración de la WLAN.
    2. Verifique que el puerto del switch que se conecta al punto de acceso permita todos los ID de VLAN dinámicos en el troncal 802.1Q (switchport trunk allowed vlan add 10,20,30,40).
    3. Confirme que RADIUS devuelva los tres atributos requeridos: Tunnel-Type = 13, Tunnel-Medium-Type = 6 y Tunnel-Private-Group-ID = <VLAN_ID>.

Resumen y siguientes pasos

La integración de Microsoft Entra ID con el WiFi empresarial crea una capa de acceso a la red resistente y sin contraseñas. Al emparejar la gestión de certificados SCEP de Microsoft Intune con Cloud RADIUS y la asignación dinámica de VLAN, las organizaciones de TI eliminan la deuda de infraestructura local al tiempo que refuerzan su postura de seguridad zero-trust.

Para las organizaciones que gestionan grandes volúmenes de visitantes invitados, contratistas o hardware BYOD junto con flotas corporativas, Purple ofrece una gestión de acceso WiFi en la nube lista para usar, inicio de sesión único con Captive Portal nativo mediante SAML/OAuth de Entra ID y análisis de red en tiempo real para los principales proveedores de hardware inalámbrico empresarial.

Definiciones clave

Microsoft Entra ID

Servicio de gestión de accesos e identidad basado en la nube de Microsoft (anteriormente Azure Active Directory) que administra identidades de usuario, credenciales, políticas de acceso condicional y pertenencias a grupos.

Sirve como el proveedor de identidad en la nube autorizado para la autenticación WiFi empresarial y el inicio de sesión único.

IEEE 802.1X

Un estándar de IEEE para el Control de Acceso a la Red basado en puertos (PNAC) que proporciona autenticación protegida para dispositivos que intentan conectarse a una LAN inalámbrica.

Define el marco que conecta al cliente inalámbrico (suplicante), el punto de acceso (autenticador) y el servidor RADIUS (servidor de autenticación).

EAP-TLS (Extensible Authentication Protocol-Transport Layer Security)

Un protocolo de autenticación mutua estándar del IETF (RFC 5216) que utiliza certificados digitales X.509 tanto en el cliente como en el servidor para establecer un túnel TLS cifrado.

Elimina las contraseñas compartidas y los riesgos de robo de credenciales en las redes WiFi corporativas.

Cloud RADIUS

Un servidor Remote Authentication Dial-In User Service alojado en la nube que conecta los proveedores de identidad modernos en la nube (Entra ID, Okta, Google) con la infraestructura de red empresarial.

Reemplaza los clústeres locales de Windows Server Network Policy Server (NPS) con puntos de conexión de autenticación en la nube escalables y multirregionales.

SCEP (Simple Certificate Enrollment Protocol)

Un protocolo estándar de criptografía de clave pública (RFC 8894) que permite a las plataformas de gestión de dispositivos móviles (MDM) solicitar y emitir automáticamente certificados de cliente.

Permite a Microsoft Intune aprovisionar certificados WiFi X.509 de forma silenciosa en terminales Windows, macOS, iOS y Android.

Microsoft Cloud PKI

Un servicio de infraestructura de clave pública totalmente alojado en la nube e integrado en Microsoft Intune para emitir y gestionar el ciclo de vida de los certificados.

Elimina el requisito de mantener servidores locales de Active Directory Certificate Services (AD CS) y Network Device Enrollment Service (NDES).

Asignación dinámica de VLAN

Un mecanismo de control de acceso a la red donde el servidor RADIUS devuelve atributos específicos del proveedor o atributos RFC 2868 tras la autenticación para asignar un cliente a una VLAN específica.

Permite un control de acceso basado en roles zero-trust al colocar a los usuarios en segmentos de red aislados según los grupos de seguridad de Entra ID.

Ejemplos resueltos

Una empresa global con 4,500 empleados en 12 oficinas regionales está desmantelando los servicios de dominio de Active Directory locales (AD DS) para adoptar Microsoft Entra ID P2 y Microsoft Intune. Los dispositivos corporativos incluyen 3,200 laptops con Windows 11 y 1,300 endpoints con macOS. ¿Cómo debería diseñar el equipo de redes un esquema de WiFi empresarial 802.1X sin contraseña y sin implementar servidores locales?

  1. Infraestructura de certificados: Implemente Microsoft Cloud PKI en Intune para establecer una CA emisora dedicada para el acceso inalámbrico. 2. Configuración del perfil SCEP: Cree un perfil de certificado SCEP de Intune dirigido a todos los dispositivos administrados, configurando el Subject Name como CN={{UserName}} y el Subject Alternative Name (SAN) como UserPrincipalName={{UserPrincipalName}}. 3. Implementación del perfil de WiFi: Distribuya un perfil de configuración de WiFi de Intune con WPA3-Enterprise, autenticación EAP-TLS y el certificado de la CA raíz de confianza. 4. Integración con Cloud RADIUS: Conecte los controladores inalámbricos (Cisco Catalyst 9800 / Aruba Central) a un servicio de Cloud RADIUS multirregión configurado con inicio de sesión único de la aplicación empresarial Entra ID. 5. Verificación: Valide que los saludos de conexión (handshakes) de los clientes se completen de forma silenciosa en menos de 200 ms utilizando EAP-TLS sin solicitar contraseñas a los usuarios.
Comentario del examinador: Esta arquitectura logra un enfoque zero trust totalmente nativo de la nube. Al implementar Cloud PKI y SCEP a través de Intune, la emisión de certificados se automatiza por completo, se eliminan los ataques de extracción de contraseñas y el mantenimiento de servidores locales se reduce a cero.

Una organización de salud regional opera 8 hospitales con personal clínico, personal administrativo y contratistas visitantes que comparten los puntos de acceso. El equipo de redes debe exigir una segmentación de red estricta basada en roles utilizando un único SSID corporativo. ¿Cómo se configura la asignación dinámica de VLAN con Microsoft Entra ID y Cloud RADIUS?

  1. Grupos de seguridad de Entra: Cree tres grupos de seguridad dedicados: SG-WiFi-ClinicalStaff, SG-WiFi-Admin y SG-WiFi-Contractors. 2. Mapeo de políticas RADIUS: En el motor de políticas de Cloud RADIUS, defina reglas de grupo a VLAN: SG-WiFi-ClinicalStaff -> VLAN 20 (subred clínica 10.20.0.0/22), SG-WiFi-Admin -> VLAN 30 (subred administrativa 10.30.0.0/24), SG-WiFi-Contractors -> VLAN 40 (subred de contratistas 172.16.40.0/24). 3. Atributos RFC 2868: Configure Cloud RADIUS para devolver atributos estándar IETF en el Access-Accept: Tunnel-Type = 13 (VLAN), Tunnel-Medium-Type = 6 (802), Tunnel-Private-Group-ID = <VLAN_ID>. 4. Configuración de WLC y switches: Habilite la anulación de AAA / asignación dinámica de VLAN en el controlador de LAN inalámbrica y etiquete las VLAN 20, 30 y 40 en todos los puertos troncales de los AP.
Comentario del examinador: La asignación dinámica de VLAN permite que un solo SSID transmita en toda la instalación mientras aplica de manera estricta el aislamiento de Capa 2/3. Si un miembro del personal cambia de rol en Entra ID, sus privilegios de acceso a la red se actualizan automáticamente en la siguiente conexión sin requerir nuevas configuraciones en los AP.

Preguntas de práctica

Q1. ¿Por qué Microsoft Entra ID no logra autenticar solicitudes PEAP-MSCHAPv2 de 802.1X heredadas directamente desde un punto de acceso inalámbrico estándar?

Sugerencia: Considere los hashes criptográficos almacenados en los directorios de la nube en comparación con los hashes locales de NT LAN Manager (NTLM).

Ver respuesta modelo

La autenticación heredada PEAP-MSCHAPv2 depende de los hashes de contraseña de NT LAN Manager (NTLM) para realizar el protocolo de autenticación por desafío mutuo. Microsoft Entra ID es un servicio de identidad en la nube que no almacena ni expone hashes de contraseña NTLM sin procesar para usuarios exclusivamente de la nube. Además, Entra ID no admite consultas entrantes de RADIUS (UDP 1812) ni LDAP (TCP 389). Como resultado, las solicitudes inalámbricas de 802.1X deben utilizar EAP-TLS basado en certificados o enrutarse a través de un servicio Cloud RADIUS integrado mediante tokens OAuth/API.

Q2. Un dispositivo Windows 11 inscrito en Intune recibe su certificado SCEP correctamente pero no logra autenticarse en la red WiFi corporativa 802.1X. El registro de RADIUS muestra el error: "EAP-TLS handshake failed: Unknown CA or certificate chain untrusted". ¿Cuál es la causa principal y la solución?

Sugerencia: Examine las anclas de confianza de certificados implementadas tanto en el cliente como en el servidor RADIUS.

Ver respuesta modelo

Este error ocurre cuando el servidor RADIUS no posee la Autoridad de Certificación (CA) raíz de confianza que firmó el certificado SCEP del cliente, o cuando el cliente no confía en el certificado de servidor presentado por el servidor RADIUS. La solución requiere: 1) Cargar los certificados públicos de la CA raíz y de la CA intermedia desde Microsoft Cloud PKI / SCEP en el almacén de certificados de confianza de Cloud RADIUS; 2) Implementar un perfil de certificado de confianza en Intune que envíe el certificado raíz del servidor RADIUS al cliente Windows 11; 3) Especificar el Nombre alternativo del sujeto (SAN) exacto del certificado de servidor en la lista de nombres de servidor del perfil WiFi de Intune.

Q3. ¿Cómo se previenen los problemas de tiempo de espera de RADIUS al utilizar la autenticación multifactor (MFA) de Microsoft Entra ID en redes inalámbricas?

Sugerencia: Analice los presupuestos de tiempo de espera del saludo del cliente en comparación con los tiempos de respuesta de MFA interactivos humanos.

Ver respuesta modelo

Los suplicantes inalámbricos y puntos de acceso estándar 802.1X aplican tiempos de espera estrictos para el saludo EAP (normalmente de 5 a 10 segundos). Cuando un servidor NPS local con la extensión Azure MFA solicita notificaciones push móviles o indicaciones telefónicas, el usuario rara vez responde en menos de 10 segundos, lo que hace que el controlador inalámbrico descarte la conexión. Para evitar esto: 1) Migre los dispositivos administrados corporativos a certificados EAP-TLS sin contraseña, los cuales cumplen con la conformidad de identidad zero-trust sin solicitudes interactivas; 2) Para la incorporación de BYOD y de invitados, utilice un Captive Portal con inicio de sesión único (SSO) de OAuth basado en web de Entra ID, donde los tiempos de espera del navegador admiten MFA interactivo antes de que se otorgue el acceso a la red.

Preguntas frecuentes

Can Microsoft Entra ID (Azure AD) act as a direct RADIUS server for WiFi?

No. Microsoft Entra ID is a cloud identity provider communicating via HTTP REST APIs (Microsoft Graph, SAML, OIDC) and does not provide native RADIUS listening services (UDP 1812/1813). To authenticate enterprise WiFi with Entra ID, organizations deploy a Cloud RADIUS service or use Microsoft Intune SCEP to issue EAP-TLS client certificates validated against Entra ID.

What is the difference between EAP-TLS and PEAP-MSCHAPv2 with Entra ID?

EAP-TLS uses mutual X.509 digital certificates on both the client device and the RADIUS server, providing passwordless security resistant to credential theft and man-in-the-middle attacks. PEAP-MSCHAPv2 relies on usernames and passwords, which cannot be validated directly by Entra ID without maintaining on-premises Active Directory Domain Services (AD DS) and NPS infrastructure.

How does dynamic VLAN assignment work with Microsoft Entra ID?

When a user or managed device connects to the 802.1X SSID, the Cloud RADIUS server evaluates the user group memberships in Entra ID. Upon successful authentication, RADIUS returns RFC 2868 attributes (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-ID) instructing the wireless access point to assign the client device to a specific isolated VLAN.

How do you deploy WiFi certificates to mobile devices using Microsoft Intune?

In Microsoft Intune, administrators configure two configuration profiles: 1) A Trusted Certificate profile deploying the Root CA public key; 2) A SCEP Certificate profile that requests client certificates from Microsoft Cloud PKI or an external SCEP server using the device Azure AD Device ID or User Principal Name (UPN). Intune then pushes a WiFi configuration profile that references the SCEP certificate.

Can guest visitors authenticate using Microsoft Entra ID single sign-on?

Yes. Purple captive portal solutions integrate with Microsoft Entra ID via SAML 2.0 or OAuth 2.0. When visitors or contractors connect to the guest SSID, the splash page redirects them to the organization branded Microsoft login portal, where they authenticate using their corporate Entra credentials before receiving controlled guest network access.

Continúe leyendo esta serie

Sophos Firewall y guest WiFi: configuración de Captive Portal con Purple

Cómo funciona el guest WiFi en la nube de Purple con Sophos Firewall y sus puntos de acceso a través de un Captive Portal externo estándar y RADIUS, y dónde verificar el soporte y encontrar los pasos.

Leer la guía →

Aruba Central and Purple WiFi: Cloud-Managed Integration

Una guía de referencia técnica completa para integrar Aruba Central con la plataforma de inteligencia de WiFi para invitados alojada en la nube de Purple. Esta guía cubre la arquitectura, la configuración paso a paso de Captive Portals externos y RADIUS, y las estrategias de implementación en múltiples sitios para equipos de TI empresariales.

Leer la guía →

Okta and RADIUS: Extending Your Identity Provider to WiFi Authentication

Esta guía proporciona una referencia técnica completa para los administradores de TI en organizaciones centradas en Okta que desean extender su proveedor de identidad en la nube a la autenticación de WiFi utilizando el agente Okta RADIUS. Cubre la arquitectura de autenticación completa, las compensaciones de la aplicación de MFA, la asignación dinámica de VLAN a través del mapeo de atributos RADIUS y la decisión crítica entre EAP-TTLS basado en contraseñas y EAP-TLS basado en certificados. Los operadores de recintos y los equipos de TI empresariales encontrarán una guía de implementación práctica, casos de estudio del mundo real de la industria hotelera y de retail, y un marco claro para integrar Okta RADIUS junto con soluciones dedicadas de WiFi para invitados.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.