Cómo usar Microsoft Intune para enviar certificados de WiFi a dispositivos
Una referencia técnica completa para líderes de TI sobre la implementación de certificados de WiFi 802.1X a través de Microsoft Intune. Cubre la arquitectura SCEP frente a PKCS, los pasos de implementación, el mapeo de cumplimiento y escenarios de implementación del mundo real para entornos empresariales.
Escucha esta guía
Ver transcripción del podcast
- Resumen Ejecutivo
- Análisis Técnico Profundo: Arquitectura y Protocolos
- El Marco de Autenticación 802.1X
- EAP-TLS y Autenticación Mutua
- Mecanismos de despliegue de certificados de Intune: SCEP vs PKCS
- Guía de implementación: Despliegue paso a paso
- Paso 1: Preparar la infraestructura de clave pública (PKI)
- Paso 2: Implementar el Certificado de Raíz de Confianza
- Paso 3: Implementar el Perfil de Certificado de Cliente
- Paso 4: Configurar el Perfil de WiFi
- Mejores Prácticas y Recomendaciones Estratégicas
- Certificados de Dispositivo frente a Certificados de Usuario
- Segmentación de Red y Acceso de Invitados
- Cómo abordar el requisito de mapeo de certificados de NPS
- Resolución de problemas y mitigación de riesgos
- Modos de falla comunes
- ROI e impacto empresarial

Resumen Ejecutivo
Para los líderes de TI empresariales que gestionan entornos a gran escala en los sectores de Hospitalidad , Retail o espacios del sector público, el acceso inalámbrico seguro es un requisito operativo básico. Depender de PSK (claves precompartidas) o de la autenticación mediante usuario/contraseña (PEAP-MSCHAPv2) expone a la red al robo de credenciales, phishing y fallas de cumplimiento. El estándar de la industria para una seguridad sólida de WiFi empresarial es 802.1X con EAP-TLS (Protocolo de Autenticación Extensible con Seguridad de la Capa de Transporte), el cual exige una autenticación mutua basada en certificados entre el dispositivo y la red.
Sin embargo, la principal barrera para la adopción de EAP-TLS ha sido históricamente la carga operativa de la gestión del ciclo de vida de los certificados. Microsoft Intune resuelve esto al automatizar la entrega, renovación y revocación de certificados digitales en dispositivos gestionados a escala.
Esta referencia técnica detalla la arquitectura, las metodologías de implementación (SCEP frente a PKCS) y los pasos de implementación necesarios para enviar certificados de WiFi a través de Microsoft Intune. Proporciona una guía práctica para arquitectos de red e ingenieros de sistemas encargados de proteger las comunicaciones corporativas, manteniendo al mismo tiempo una estricta separación de las redes de visitantes, como las gestionadas por una plataforma de Guest WiFi .
Análisis Técnico Profundo: Arquitectura y Protocolos
Para implementar la autenticación basada en certificados de manera efectiva, los equipos de TI deben comprender la interacción entre la plataforma de gestión de dispositivos móviles (MDM), la infraestructura de clave pública (PKI) y la capa de control de acceso a la red.
El Marco de Autenticación 802.1X
El estándar IEEE 802.1X define el control de acceso a la red basado en puertos. En un contexto inalámbrico, evita que un dispositivo transmita cualquier tráfico (que no sean tramas de autenticación EAP) hasta que se verifique su identidad. La arquitectura consta de tres componentes:
- Suplicante: El dispositivo cliente (laptop, smartphone, tablet) que solicita acceso a la red.
- Autenticador: El punto de acceso inalámbrico o controlador de LAN inalámbrica que bloquea el tráfico hasta que la autenticación sea exitosa.
- Servidor de Autenticación: El servidor RADIUS (Servicio de Autenticación de Marcado Telefónico de Usuario Remoto), como Microsoft Network Policy Server (NPS) o Cisco ISE, que valida las credenciales y autoriza el acceso.
EAP-TLS y Autenticación Mutua
EAP-TLS es el método EAP más seguro porque requiere autenticación mutua. El servidor RADIUS presenta su certificado al suplicante para demostrar que es la red corporativa legítima (evitando ataques de gemelo malvado), y el suplicante presenta su certificado de cliente al servidor RADIUS para demostrar que es un dispositivo o usuario autorizado.

Mecanismos de despliegue de certificados de Intune: SCEP vs PKCS
Microsoft Intune admite dos protocolos principales para desplegar certificados de cliente en los dispositivos. Seleccionar el mecanismo adecuado es una decisión arquitectónica crítica.
Protocolo de inscripción de certificados simple (SCEP)
Con SCEP, la clave privada se genera directamente en el dispositivo cliente. El dispositivo crea una Solicitud de firma de certificado (CSR) y la envía a través de Intune al servidor del Servicio de inscripción de dispositivos de red (NDES), que actúa como un proxy para la infraestructura de Servicios de certificados de Active Directory (ADCS). La CA emite el certificado, el cual se devuelve al dispositivo.
Debido a que la clave privada nunca sale del dispositivo, SCEP se considera altamente seguro y es el enfoque recomendado para despliegues BYOD (Bring Your Own Device) y arquitecturas de confianza cero (zero-trust).
Estándares de criptografía de clave pública (PKCS)
Con PKCS, el conector de certificados de Intune solicita el certificado a la CA en nombre del dispositivo. La CA genera tanto el certificado público como la clave privada, que luego el conector entrega de forma segura al dispositivo a través de Intune.
Aunque PKCS simplifica los requisitos de infraestructura (no se necesita un servidor NDES), la clave privada se transmite a través de la red. Este modelo es generalmente aceptable para flotas de dispositivos de propiedad corporativa y totalmente administrados donde la plataforma MDM ya es un componente de alta confianza.

Guía de implementación: Despliegue paso a paso
El despliegue de certificados WiFi a través de Intune requiere una secuenciación precisa. Desplegar perfiles fuera de orden es la causa más común de fallas en la implementación.
Paso 1: Preparar la infraestructura de clave pública (PKI)
Ya sea que se utilice ADCS local o una solución nativa de la nube como Microsoft Cloud PKI, la Autoridad de certificación debe estar configurada con las plantillas adecuadas.
- Uso de clave: La plantilla debe incluir el OID de
Autenticación de cliente(1.3.6.1.5.5.7.3.2). - Tamaño de clave: Configure un tamaño de clave mínimo de 2048 bits (RSA) para alinearse con los estándares criptográficos modernos.
- Nombre del sujeto: Para certificados de usuario, el Nombre alternativo del sujeto (SAN) debe configurarse para usar el Nombre principal de usuario (UPN). Para certificados de dispositivo, use el ID de dispositivo de Azure AD.
Paso 2: Implementar el Certificado de Raíz de Confianza
Antes de que un dispositivo pueda autenticarse, debe confiar en la CA que emitió el certificado del servidor RADIUS.
- Exporte el certificado de la CA Raíz (y cualquier certificado de CA intermedia) en formato
.cer. - En el centro de administración de Intune, navegue a Dispositivos > Perfiles de configuración > Crear perfil.
- Seleccione la plataforma y elija el tipo de perfil Certificado de confianza.
- Cargue el archivo
.cery asigne el perfil al dispositivo de destino o a los grupos de usuarios.
Nota: Este perfil debe aplicarse correctamente a los dispositivos antes de continuar con los siguientes pasos.
Paso 3: Implementar el Perfil de Certificado de Cliente
Cree un perfil de certificado SCEP o PKCS para entregar el certificado de identidad al suplicante.
- Navegue a Dispositivos > Perfiles de configuración > Crear perfil.
- Seleccione la plataforma y elija Certificado SCEP o Certificado PKCS.
- Configure el formato del Nombre del sujeto y el SAN de acuerdo con sus requisitos de identidad (Usuario frente a Dispositivo).
- Especifique el Proveedor de almacenamiento de claves (KSP), que normalmente es el Módulo de plataforma segura (TPM) para la seguridad respaldada por hardware.
- Asigne el perfil a los mismos grupos seleccionados en el Paso 2.
Paso 4: Configurar el Perfil de WiFi
El componente final vincula los certificados a la configuración de la red inalámbrica.
- Navegue a Dispositivos > Perfiles de configuración > Crear perfil.
- Seleccione la plataforma y elija el tipo de perfil Wi-Fi.
- Establezca el tipo de Wi-Fi en Enterprise e ingrese el SSID exacto.
- Establezca el tipo de EAP en EAP-TLS.
- En Confianza del servidor, especifique el nombre exacto del certificado del servidor RADIUS y seleccione el perfil de certificado de Raíz de confianza implementado en el Paso 2.
- En Autenticación de cliente, seleccione el perfil de certificado SCEP o PKCS implementado en el Paso 3.
- Asigne el perfil a los grupos de destino.
Mejores Prácticas y Recomendaciones Estratégicas
Certificados de Dispositivo frente a Certificados de Usuario
Los arquitectos de red deben decidir si emiten certificados para el dispositivo (autenticación de máquina) o para el usuario (autenticación de usuario).
- Certificados de Dispositivo: Permiten que la máquina se conecte a la red WiFi antes de que un usuario inicie sesión. Esto es fundamental para el aprovisionamiento inicial del dispositivo, el procesamiento de Directivas de grupo y el restablecimiento de contraseñas en la pantalla de inicio de sesión. Recomendado para dispositivos propiedad de la empresa.
- Certificados de Usuario: Vinculan el acceso a la red con la identidad del individuo. Esto proporciona una auditoría detallada y un control de acceso basado en roles. Recomendado para escenarios BYOD.
Segmentación de Red y Acceso de Invitados
Un principio de seguridad fundamental es la separación lógica estricta de la red corporativa 802.1X de las redes de acceso público o de visitantes. La infraestructura administrada por Intune debe dedicarse exclusivamente a los dispositivos corporativos y al personal autenticado. Para el acceso de visitantes, las organizaciones deben implementar un SSID de Guest WiFi dedicado y respaldado por un Captive Portal. Esto garantiza que los dispositivos no administrados queden aislados, al mismo tiempo que permite a la empresa recopilar análisis de visitantes a través de una plataforma de WiFi Analytics . Para obtener más información sobre cómo proteger la infraestructura de DNS en ambos segmentos, consulte nuestra guía sobre cómo Protect Your Network with Strong DNS and Security .
Cómo abordar el requisito de mapeo de certificados de NPS
Para las organizaciones que utilizan Microsoft Network Policy Server (NPS) con dispositivos unidos a Azure AD, Microsoft introdujo un cambio de configuración crítico. NPS ahora requiere un mapeo de certificados sólido.
Al utilizar certificados de dispositivo, el objeto de computadora en el Active Directory local debe tener su atributo altSecurityIdentities completado con los detalles del certificado (normalmente el X509IssuerSerialNumber). Los equipos de TI deben implementar un script programado o un flujo de trabajo basado en eventos para actualizar este atributo cuando Intune emita un nuevo certificado; de lo contrario, la autenticación fallará.
Resolución de problemas y mitigación de riesgos
Cuando falla una implementación de 802.1X, el problema casi siempre reside en la cadena de certificados o en la secuenciación del perfil de Intune.
Modos de falla comunes
- Falla silenciosa del perfil de WiFi: si el perfil de WiFi de Intune se aplica a un dispositivo antes de que el certificado de cliente se haya aprovisionado correctamente, a menudo el perfil de WiFi no se instalará o fallará silenciosamente. Verifique siempre la presencia del certificado en el almacén personal del dispositivo (
certmgr.mscen Windows) antes de solucionar problemas de la configuración de WiFi. - Errores de validación de confianza del servidor: si el dispositivo rechaza el servidor RADIUS, verifique que el nombre del servidor especificado en el perfil de WiFi de Intune coincida exactamente con el Subject Name o SAN en el certificado del servidor RADIUS. Además, asegúrese de que toda la cadena de certificados (raíz e intermedia) esté presente en el almacén de Entidades de certificación raíz de confianza del dispositivo.
- Falta de disponibilidad de la Lista de revocación de certificados (CRL): si el servidor RADIUS no puede comunicarse con el punto de distribución CRL de la CA para verificar el estado del certificado del cliente, se denegará la autenticación. Asegúrese de que la URL de la CRL esté altamente disponible y sea accesible desde el servidor RADIUS.
ROI e impacto empresarial
La transición a la autenticación de WiFi basada en certificados a través de Intune ofrece importantes retornos operativos y de seguridad.
- Mitigación de riesgos: elimina el riesgo de extracción de credenciales, ataques de tipo pass-the-hash y el acceso no autorizado a la red a través de PSK compartidas.
- Eficiencia operativa: reduce los tickets de soporte de TI relacionados con el vencimiento de contraseñas y problemas de conectividad WiFi. La gestión automatizada del ciclo de vida significa que los certificados se renuevan de forma transparente sin la intervención del usuario.
- Habilitación de cumplimiento: Satisface los requisitos regulatorios más estrictos. Para entornos minoristas, aborda directamente los requisitos de PCI DSS para un cifrado y autenticación inalámbricos robustos. Para el sector público y la atención médica, se alinea con los principios de acceso a la red de confianza cero (ZTNA).
Al aprovechar Microsoft Intune para la implementación de certificados, los equipos de TI pueden lograr una experiencia de WiFi altamente segura y sin fricciones que opera silenciosamente en segundo plano, lo que permite a la empresa concentrarse en sus operaciones principales.
Definiciones clave
802.1X
Un estándar IEEE para el control de acceso a la red basado en puertos que evita que los dispositivos no autorizados accedan a una LAN o WLAN hasta que se autentiquen correctamente.
El protocolo de seguridad fundamental que reemplaza las contraseñas de WiFi compartidas con autenticación de nivel empresarial en entornos corporativos.
EAP-TLS
Protocolo de Autenticación Extensible con Seguridad en la Capa de Transporte (Extensible Authentication Protocol with Transport Layer Security). Un marco de autenticación que requiere que tanto el cliente como el servidor demuestren sus identidades mediante certificados digitales.
El protocolo específico configurado en el perfil de WiFi de Intune para aplicar la autenticación mutua por certificados, eliminando el riesgo de robo de credenciales.
SCEP
Protocolo Simple de Inscripción de Certificados (Simple Certificate Enrollment Protocol). Un mecanismo en el que el dispositivo cliente genera su propia clave privada y solicita un certificado a la CA a través de un servidor intermediario.
El método de implementación preferido para entornos BYOD porque la clave privada nunca se transmite a través de la red.
PKCS
Estándares de Criptografía de Clave Pública (Public Key Cryptography Standards). En el contexto de Intune, un método de implementación en el que la CA genera la clave privada y el Intune Connector la entrega de forma segura al dispositivo.
Una arquitectura de implementación más simple que se utiliza a menudo para flotas de dispositivos propiedad de la empresa, ya que elimina la necesidad de un servidor NDES.
NDES
Servicio de Inscripción de Dispositivos de Red (Network Device Enrollment Service). Un rol de servidor de Microsoft que actúa como proxy, lo que permite que los dispositivos que se ejecutan sin credenciales de dominio obtengan certificados de una Autoridad de Certificación de Active Directory.
Un componente de infraestructura obligatorio al implementar certificados a través de SCEP en un entorno ADCS local.
RADIUS
Servicio de Usuario de Marcación de Autenticación Remota (Remote Authentication Dial-In User Service). Un protocolo de red que proporciona una gestión centralizada de Autenticación, Autorización y Contabilidad (AAA).
El servidor (como Microsoft NPS o Cisco ISE) que recibe la solicitud de autenticación desde el punto de acceso WiFi y valida el certificado del dispositivo.
Supplicant
El cliente de software en el dispositivo del usuario final (laptop, smartphone) que inicia el proceso de autenticación 802.1X.
El perfil de WiFi de Intune configura el suplicante nativo del sistema operativo (por ejemplo, Windows WLAN AutoConfig) para utilizar los certificados y métodos EAP correctos.
Certificate Revocation List (CRL)
Una lista firmada digitalmente y publicada por la Autoridad de Certificación que contiene los números de serie de los certificados que han sido revocados y en los que ya no se debe confiar.
Crucial para el cumplimiento de la seguridad; el servidor RADIUS debe verificar la CRL para garantizar que un dispositivo que se conecta no haya sido reportado como perdido o robado.
Ejemplos resueltos
Una cadena minorista de 400 ubicaciones está implementando tabletas propiedad de la empresa para la gestión de inventario. Los dispositivos se administran por completo a través de Intune y están unidos a Azure AD. Necesitan acceso inmediato a la red al arrancar para sincronizar las bases de datos de inventario, antes de que cualquier usuario específico inicie sesión. La infraestructura de red utiliza Cisco ISE como servidor RADIUS. ¿Cuál es la estrategia óptima de implementación de certificados?
El equipo de TI debe implementar certificados de dispositivo PKCS.
- Configure una plantilla de certificado de dispositivo en la CA.
- Implemente el certificado de la CA raíz en las tabletas a través de Intune.
- Cree un perfil de certificado PKCS en Intune, estableciendo el formato del Nombre del sujeto con el ID de dispositivo de Azure AD ({{AAD_Device_ID}}).
- Cree un perfil de WiFi empresarial que especifique EAP-TLS, haciendo referencia al nombre del certificado del servidor ISE y al perfil PKCS implementado.
- Asigne todos los perfiles al grupo de dispositivos que contiene las tabletas.
Un gran hospital universitario permite que el personal médico use sus teléfonos inteligentes personales (BYOD) para acceder a las aplicaciones de programación clínica. Los dispositivos están inscritos en Intune a través de un perfil de trabajo. La política de seguridad exige que no se almacenen credenciales corporativas en los dispositivos personales y que el acceso a la red se revoque de inmediato si un dispositivo se ve comprometido. ¿Cómo se debe diseñar la autenticación de WiFi?
El hospital debe implementar certificados de usuario SCEP combinados con directivas de cumplimiento de Intune.
- Implemente un servidor NDES para actuar como proxy de las solicitudes a la CA.
- Cree un perfil de certificado de usuario SCEP en Intune, con el SAN configurado para el Nombre principal de usuario ({{UserPrincipalName}}).
- Cree una directiva de cumplimiento de Intune que requiera una versión mínima del sistema operativo, un bloqueo de pantalla activo y que no tenga acceso jailbreak/root.
- Configure la CA para publicar una lista de revocación de certificados (CRL) de alta disponibilidad.
- Configure el servidor RADIUS para aplicar estrictamente la verificación de CRL en cada intento de autenticación.
Preguntas de práctica
Q1. Su organización está migrando de PEAP-MSCHAPv2 (usuario/contraseña) a EAP-TLS para la red WiFi corporativa. Durante la fase piloto, varias laptops con Windows 11 reciben los perfiles de configuración de Intune correctamente pero no logran conectarse a la red. Al revisar los registros de eventos de Windows, se muestra el ID de evento 20271, que indica que el certificado del servidor RADIUS fue rechazado. ¿Cuál es la causa más probable?
Sugerencia: Considera la cadena de confianza requerida para la autenticación mutua.
Ver respuesta modelo
Los dispositivos no tienen el certificado de la CA Raíz de Confianza que emitió el certificado del servidor RADIUS. En EAP-TLS, el dispositivo debe validar la identidad del servidor RADIUS. El equipo de TI debe asegurarse de que el perfil de 'Certificado de confianza' que contiene la CA Raíz (y cualquier CA intermedia) se implemente en los dispositivos a través de Intune y se instale correctamente antes de que el perfil de WiFi intente conectarse.
Q2. Un recinto del sector público está implementando 802.1X para los dispositivos del personal utilizando Intune y certificados PKCS. También operan una red de visitantes independiente gestionada por una plataforma de Guest WiFi. Un auditor señala que si se roba una laptop del personal, el certificado sigue siendo válido durante 12 meses. ¿Cómo debería el arquitecto de red abordar este riesgo?
Sugerencia: ¿Cómo sabe el servidor de autenticación que un certificado ya no es válido antes de que expire?
Ver respuesta modelo
El arquitecto debe implementar un flujo de trabajo sólido de Revocación de Certificados. Primero, asegurarse de que la CA publique una Lista de Revocación de Certificados (CRL) en un punto de distribución de alta disponibilidad. Segundo, configurar el servidor RADIUS (por ejemplo, NPS) para exigir la verificación de la CRL durante cada intento de autenticación. Finalmente, establecer un procedimiento operativo en Intune para revocar explícitamente el certificado de cualquier dispositivo marcado como perdido o robado, lo que actualiza la CRL y bloquea el acceso a la red.
Q3. Está diseñando la implementación de Intune para una flota de dispositivos quiosco compartidos en un entorno minorista. Estos dispositivos se reinician diariamente y deben conectarse inmediatamente a la red corporativa para descargar actualizaciones antes de que cualquier usuario interactúe con ellos. ¿Debería implementar certificados de Usuario o certificados de Dispositivo, y qué formato de Nombre Alternativo del Sujeto (SAN) debería utilizarse?
Sugerencia: Considera el estado del dispositivo inmediatamente después de un reinicio.
Ver respuesta modelo
Debe implementar certificados de Dispositivo. Debido a que los quioscos necesitan acceso a la red antes de que un usuario inicie sesión, un certificado de Usuario no estaría disponible en el momento del arranque. El Nombre Alternativo del Sujeto (SAN) en el perfil de certificado de Intune debe configurarse para utilizar el ID de dispositivo de Azure AD ({{AAD_Device_ID}}) o el nombre de dominio completamente calificado del dispositivo, lo que permite al servidor RADIUS autenticar el activo de hardware específico.
Continúe leyendo esta serie
Per-Device PSK por proveedor: comparación de iPSK, DPSK, MPSK y PPSK (y soporte de WPA3)
Una comparación exhaustiva de las implementaciones de per-device PSK en Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Extreme, Fortinet y Ubiquiti UniFi. Conozca cómo WPA3-SAE afecta las estrategias de claves por dispositivo y cuándo implementar modos de transición en lugar de migrar a 802.1X.
Captive Portal Authentication Methods Compared
Esta guía de referencia técnica autorizada evalúa las ventajas y desventajas arquitectónicas, operativas y de cumplimiento de cinco métodos principales de autenticación de Captive Portal. Proporciona a los arquitectos de red, directores de TI y gerentes de marketing los datos cuantitativos y los marcos de decisión necesarios para equilibrar la fricción del registro de invitados con los requisitos de recopilación de datos en los establecimientos empresariales.
¿Qué es la autenticación por dirección MAC? Cuándo usarla y cuándo evitarla
Esta guía de referencia técnica autorizada cubre la autenticación por dirección MAC en entornos de WiFi empresariales: cómo funciona la autenticación MAC basada en RADIUS en la Capa 2, sus vulnerabilidades de seguridad inherentes (incluyendo el spoofing de MAC y el impacto de la aleatorización de MAC a nivel de sistema operativo) y los contextos operativos precisos donde sigue siendo una herramienta válida para gestionar dispositivos IoT y headless. Proporciona orientación de implementación práctica para gerentes de TI y arquitectos de redes en sectores como hotelería, retail, salud y espacios públicos, con ejemplos prácticos del mundo real, marcos de decisión y contexto de integración para la plataforma de analítica y WiFi de invitados de Purple.