Saltar al contenido principal

Integración del inicio de sesión de WiFi con WeChat: Captura de engagement a través de Captive Portals de redes sociales

Esta guía detalla cómo integrar la autenticación de WiFi con WeChat en captive portals empresariales, abarcando la arquitectura OAuth 2.0, la integración de RADIUS y la implementación paso a paso en hardware Cisco Meraki, HPE Aruba y Juniper Mist. Proporciona a los directores de TI y arquitectos de redes un marco práctico para capturar datos de primera fuente de los 1.3 mil millones de usuarios de WeChat, al tiempo que impulsa el engagement mediante el seguimiento de Cuentas Oficiales y redireccionamientos posteriores al inicio de sesión.

Por Tom HackettPublicado
📖 8 min de lectura2,416 palabras2 ejemplos resueltos4 preguntas de práctica10 definiciones clave

Video overview

Escucha esta guía

Ver transcripción del podcast
Bienvenido al Reporte Técnico de Purple. Soy su anfitrión, y hoy analizaremos a fondo una integración crítica para los establecimientos que buscan captar la interacción de un grupo demográfico masivo: la integración del inicio de sesión de WeChat WiFi a través de Captive Portals de redes sociales. Si usted es gerente de TI, arquitecto de red o director de operaciones en un hotel, cadena de tiendas de retail o recinto público, ya conoce el desafío. Desea ofrecer WiFi para invitados sin fricciones, pero su equipo de marketing exige datos de primera mano. Los formularios de registro manual provocan abandonos y los inicios de sesión con redes sociales genéricas no siempre funcionan para los visitantes internacionales, en particular los de China, donde WeChat es el ecosistema digital dominante. Ahí es donde entra en juego la autenticación de WeChat WiFi. Transforma un Captive Portal estándar en una herramienta estratégica de captura de datos. Hoy desglosaremos la arquitectura técnica, los pasos de implementación y los errores comunes que debe evitar. Comencemos con la arquitectura. ¿Cómo funciona esto en realidad? La autenticación de WeChat WiFi reemplaza el registro manual tradicional con un flujo de OAuth 2.0 integrado directamente en la experiencia del Captive Portal. Cuando un invitado se conecta a su red WiFi, su punto de acceso o controlador de LAN inalámbrica intercepta el tráfico y redirige al usuario a un Captive Portal alojado en la plataforma Purple Cloud. En lugar de escribir una dirección de correo electrónico, el usuario selecciona la opción de inicio de sesión de WeChat. Esto activa una llamada a la API hacia la plataforma abierta de WeChat. El usuario autoriza la conexión dentro de su aplicación WeChat y WeChat devuelve un token de acceso y datos del perfil de usuario (como OpenID, unionid, apodo y avatar) a la plataforma Purple. Luego, Purple le indica a su servidor RADIUS que envíe un mensaje Access-Accept a su hardware de red, otorgando acceso a internet y aplicando cualquier política configurada, como límites de ancho de banda o asignación de VLAN. Es un intercambio de información seguro y sin complicaciones entre cinco sistemas distintos, que ocurre en menos de tres segundos desde la perspectiva del usuario. Ahora bien, ¿qué se necesita para que esto suceda? Hay cuatro componentes clave. Primero, la Cuenta Oficial de WeChat. Debe poseer una cuenta de servicio de WeChat verificada, conocida en chino como Fuwuhao. Las cuentas de suscripción carecen de los permisos de API necesarios para la integración de OAuth. Este es un requisito indispensable. La cuenta de servicio proporciona el AppID y el AppSecret necesarios para la comunicación de la API. Segundo, el Captive Portal en sí. Esta es la página de bienvenida con su marca que intercepta la sesión y presenta el botón de inicio de sesión de WeChat. Debe ser adaptable a dispositivos móviles y capaz de manejar correctamente la URI de redireccionamiento de OAuth. Tercero, la Gestión de Identidad y Acceso. La plataforma Purple actúa como intermediaria en este proceso, administrando el intercambio de tokens de OAuth, vinculando los datos de perfil de WeChat con su CRM y gestionando la comunicación con RADIUS. Esta es la capa de inteligencia que conecta el ecosistema de WeChat con su infraestructura de red. Y en cuarto lugar, su Hardware de Red. Puntos de acceso empresariales de proveedores como Cisco Meraki, HPE Aruba o Juniper Mist, configurados para redirigir el tráfico no autenticado al Captive Portal externo y aplicar los atributos de autorización RADIUS. Entonces, ¿cómo implementamos esto? Es un proceso de tres pasos. Paso uno: Configurar la cuenta de desarrollador de WeChat. Deberá habilitar la función de autorización de página web OAuth 2.0 en la plataforma de la cuenta oficial de WeChat. Registre el dominio de su Captive Portal como el dominio de devolución de llamada autorizado. Esto garantiza que WeChat solo devuelva códigos de autorización a su infraestructura de confianza. Luego, recupere su AppID y AppSecret. Paso dos: Configurar la plataforma Purple. Navegue a la configuración de métodos de autenticación, habilite el inicio de sesión social de WeChat e ingrese su AppID y AppSecret. Diseñe su página de inicio para que el inicio de sesión de WeChat sea prominente. Y fundamentalmente, configure sus redireccionamientos posteriores a la autenticación. No se limite a enviar a los usuarios a una página de éxito genérica. Rediríjalos a su perfil de cuenta oficial de WeChat para fomentar que lo sigan, o a una página de destino promocional específica. Paso tres: Configuración de la infraestructura de red. En su controlador inalámbrico, configure el SSID de invitados para la autenticación de Captive Portal externa. Ingrese la URL del Captive Portal de Purple. Y aquí está el paso de configuración más importante: configure las entradas del walled garden o lista blanca. Debe incluir en la lista blanca los dominios de la API de WeChat y los rangos de IP para que el dispositivo del usuario pueda comunicarse con WeChat antes de que esté completamente autenticado en la red. Si omite este paso, todo el flujo se romperá. Ahora hablemos de las mejores prácticas y la resolución de problemas. ¿Qué suele salir mal y cómo puede evitarlo? Acabo de mencionar el walled garden. Un walled garden mal configurado es la causa número uno de inicios de sesión de WeChat fallidos en implementaciones de producción. Si el dispositivo no puede comunicarse con los servidores de WeChat antes de la autenticación, el flujo de OAuth no puede iniciarse. Asegúrese de que todos los dominios de WeChat necesarios sean accesibles antes de la autenticación. Pruebe esto minuciosamente antes de poner en marcha el servicio. Otro problema común es la discrepancia de redirección de OAuth (OAuth Redirect Mismatch). Si la URL de devolución de llamada registrada en WeChat no coincide exactamente con la URL de su Captive Portal, WeChat bloqueará la autorización. Los protocolos y subdominios deben coincidir perfectamente. HTTPS frente a HTTP, con o sin una barra diagonal final - estos detalles importan. Además, tenga cuidado con la interferencia del asistente de Captive Portal. Los sistemas operativos móviles utilizan estos mini navegadores para manejar redes cautivas, pero a menudo carecen de la funcionalidad completa y pueden interferir con la llamada de la aplicación WeChat. Es posible que deba implementar un script de detección de JavaScript para forzar el inicio de sesión en el navegador nativo del sistema. Por el lado de la estrategia, no desperdicie la interacción posterior al inicio de sesión. Impulse a los usuarios a seguir su cuenta oficial, acceder a un mapa interior o ver un menú digital. Manténgalos interesados dentro del ecosistema de WeChat. Y en cuanto a la minimización de datos: solicite únicamente los datos del perfil de WeChat necesarios para sus objetivos de marketing. Solicitar permisos en exceso aumenta las tasas de abandono y complica el cumplimiento de la privacidad. Hablando de cumplimiento, la recopilación de datos a través de WeChat debe cumplir con las leyes de privacidad regionales, incluyendo el GDPR en Europa y la Ley de Protección de Información Personal en China. Asegúrese de que los términos de servicio de su Captive Portal articulen claramente qué datos se recopilan, cómo se utilizan y con quién se comparten. Implemente mecanismos de consentimiento explícito antes de iniciar el flujo de OAuth. Ahora, una sección de preguntas y respuestas rápidas sobre las dudas que escuchamos con más frecuencia. Pregunta: ¿Puedo usar una cuenta de suscripción de WeChat? No. Necesita una cuenta de servicio verificada. Punto final. Pregunta: ¿Debo incluir los dominios de WeChat en la lista de permitidos en cada punto de acceso? Sí. El walled garden debe configurarse a nivel de SSID en el controlador inalámbrico. Pregunta: ¿Cuánto tiempo mantiene WeChat válido el token de acceso? Los tokens de acceso de WeChat caducan después de dos horas. Asegúrese de que su plataforma esté configurada para actualizarlos automáticamente. Pregunta: ¿Qué datos obtengo realmente de WeChat? Recibe el OpenID del usuario, su unionid si ha autorizado múltiples aplicaciones, su apodo, la URL de su foto de perfil y su ciudad y país de registro. No recibe su número de teléfono ni su dirección de correo electrónico directamente de WeChat. Para resumir, aquí están los cinco puntos clave de la sesión de hoy. Primero: La autenticación de WeChat WiFi utiliza OAuth 2.0 para reemplazar el ingreso manual de formularios con un inicio de sesión de un solo toque, lo que aumenta las tasas de finalización entre un 20 y un 30 por ciento. Segundo: Es obligatorio contar con una cuenta de servicio de WeChat verificada. Las cuentas de suscripción no funcionarán. Tercero: La configuración del walled garden en sus puntos de acceso es el paso más crítico y el que más se omite con frecuencia. Cuarto: Las redirecciones posteriores a la autenticación hacia su cuenta oficial convierten a los visitantes transitorios en seguidores digitales a largo plazo. Y quinto: Asegúrese de que sus divulgaciones de consentimiento y privacidad cubran tanto los requisitos de GDPR como de PIPL antes de lanzar el servicio. Esa es la información técnica sobre la integración del inicio de sesión de WeChat WiFi. Para obtener más información sobre estrategia, análisis y cumplimiento de WiFi para invitados, visite purple dot ai. Gracias por escuchar.

Parte de nuestra serie principal: Guía de Captive Portal

Integración del inicio de sesión de WiFi con WeChat: Captura de engagement a través de Captive Portals de redes sociales

Resumen Ejecutivo

Integrar el inicio de sesión de WeChat WiFi transforma un Captive Portal estándar en un motor estratégico de datos de primera mano para los visitantes chinos y el ecosistema más amplio de WeChat. Para los administradores de TI y arquitectos de red, implementar el inicio de sesión de WeChat a través de OAuth 2.0 y RADIUS requiere equilibrar un acceso de invitados sin fricciones con una recopilación de datos segura y de conformidad con las normativas. Esta guía detalla la arquitectura técnica, los pasos de implementación y las consideraciones de seguridad para desplegar la autenticación de WeChat WiFi en hardware de red empresarial que incluye Cisco Meraki, HPE Aruba, Ruckus y Juniper Mist. Muestra cómo la plataforma Guest WiFi de Purple media el flujo de OAuth, mapea los datos de perfil a su CRM e impulsa la interacción a través de redireccionamientos posteriores al inicio de sesión hacia su Cuenta Oficial de WeChat.

WeChat cuenta con más de 1,300 millones de usuarios activos mensuales, y los datos de la Organización Mundial del Turismo indican que se proyectaba que los viajeros chinos gastaran $255,000 millones de dólares a nivel internacional en 2023. Para hoteles, tiendas de lujo, aeropuertos y centros de conferencias, ofrecer el inicio de sesión de WeChat WiFi es un canal directo a ese grupo demográfico. Purple opera en más de 80,000 sedes activas y registró 440 millones de inicios de sesión en 2024, lo que nos brinda una perspectiva directa de lo que funciona y lo que falla en las implementaciones de producción.

-

Análisis Técnico Detallado

Cómo funciona la autenticación de WeChat WiFi

La autenticación de WeChat WiFi reemplaza el llenado manual de formularios con un flujo de OAuth 2.0 integrado directamente en la experiencia del Captive Portal. La secuencia involucra a cinco componentes que se comunican en un orden definido:

  1. El dispositivo del invitado se conecta al SSID de la sede.
  2. El punto de acceso (AP) intercepta el tráfico HTTP no autenticado y redirecciona el dispositivo a un Captive Portal alojado por Purple.
  3. El usuario selecciona la opción de inicio de sesión de WeChat en la página del portal.
  4. El portal inicia una solicitud de autorización OAuth 2.0 a la API de la plataforma abierta de WeChat, pasando el AppID de la sede y el URI de redireccionamiento.
  5. El cliente de WeChat se abre en el dispositivo y solicita al usuario que autorice la conexión.
  6. WeChat devuelve un código de autorización al URI de redireccionamiento.
  7. La plataforma Purple intercambia el código de autorización por un token de acceso y recupera los datos de perfil del usuario: OpenID, unionid, apodo, avatar y ubicación registrada.
  8. Purple envía una señal al servidor RADIUS para que envíe un mensaje Access-Accept al punto de acceso.
  9. El punto de acceso otorga acceso a internet y aplica las políticas configuradas (asignación de VLAN, límites de ancho de banda, tiempo de espera de la sesión).
  10. El portal redirecciona al usuario a la Cuenta Oficial de WeChat de la sede o a una página de destino personalizada.Integración del inicio de sesión de WiFi con WeChat: Captura de engagement a través de Captive Portals de redes sociales - a…

Requisitos del tipo de cuenta

Este es el punto de falla único más común en las implementaciones de WeChat WiFi. Debe utilizar una cuenta de servicio verificada de WeChat Service Account (服务号). Las cuentas de suscripción (Subscription Accounts) no exponen las API de autorización web OAuth 2.0 requeridas para la integración con el Captive Portal. La siguiente tabla resume las diferencias clave:

Característica Service Account Subscription Account
Inicio de sesión WiFi OAuth 2.0 No
Nivel de acceso a la API Completo Restringido
Mensajes push al mes 4 30
Ubicación en la lista de chat Sí (como contacto) No (agrupado en la carpeta de suscripciones)
Integración con WeChat Pay No
Verificación requerida

Obtener una Service Account verificada requiere una licencia comercial china o un proceso especial de solicitud en el extranjero a través de Tencent, el cual conlleva una tarifa de verificación anual de $99 USD y un periodo de revisión de dos a cuatro semanas.

El Walled Garden: La configuración de red más crítica

El walled garden (también conocido como la lista blanca de preautenticación) define las direcciones IP y los dominios a los que un dispositivo puede acceder antes de completar la autenticación en el Captive Portal. Si los dominios de la API de WeChat no están en el walled garden, el dispositivo no podrá iniciar el saludo (handshake) de OAuth, y el inicio de sesión fallará silenciosamente en segundo plano.

Como mínimo, se debe permitir el acceso a los siguientes dominios en la lista blanca:

  • *.weixin.qq.com
  • *.wechat.com
  • *.wx.qq.com
  • res.wx.qq.com
  • mp.weixin.qq.com
  • Los rangos de IP de la CDN de WeChat (consulte la documentación publicada de los rangos de IP de Tencent, ya que cambian periódicamente)

En Cisco Meraki, configure esto en Wireless > Access Control > Walled Garden. En HPE Aruba, utilice la lista blanca de Captive Portal Profile. En Juniper Mist, configure la lista de dominios permitidos del Guest Portal.

Integración de RADIUS y aplicación de políticas

En esta arquitectura, Purple funciona como un proxy RADIUS. Tras un intercambio exitoso de WeChat OAuth, Purple envía un mensaje RADIUS Access-Accept al controlador inalámbrico de las instalaciones. El mensaje Access-Accept puede contener atributos RADIUS estándar para aplicar políticas específicas por usuario:

  • Tunnel-Type y Tunnel-Private-Group-ID para la asignación de VLAN (lo que aísla el tráfico de invitados de la red corporativa, de acuerdo con las mejores prácticas de segmentación de IEEE 802.1X)
  • Session-Timeout para la desconexión automática después de un periodo definido
  • WISPr-Bandwidth-Max-Up y WISPr-Bandwidth-Max-Down para limitar el ancho de banda

La arquitectura es independiente del hardware. Purple se integra con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet sin necesidad de realizar cambios en el firmware ni de contar con servidores locales.

Integración del inicio de sesión de WiFi con WeChat: Captura de engagement a través de Captive Portals de redes sociales - v…


¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.

Guía de implementación

Paso 1: Configurar la cuenta de desarrollador de WeChat

Inicie sesión en la plataforma de cuentas oficiales de WeChat (mp.weixin.qq.com). Vaya a Settings and Development > Security Centre > Web Authorisation Domains. Habilite la autorización web OAuth 2.0 y agregue el dominio de su Captive Portal como un dominio de callback autorizado (por ejemplo, wifi.yourvenue.com). WeChat solo devolverá códigos de autorización a los dominios registrados aquí - una discrepancia provocará fallas silenciosas.

Obtenga su AppID y AppSecret desde el panel Settings and Development > Basic Configuration. Guarde el AppSecret de forma segura; trátelo como una llave privada.

Paso 2: Configurar Purple

En el portal de Purple, vaya a Authentication > Social Login y habilite WeChat. Ingrese el AppID y AppSecret. Diseñe la página de inicio del Captive Portal utilizando el editor de arrastrar y soltar de Purple. Coloque el botón de inicio de sesión de WeChat como el llamado a la acción (CTA) principal en la parte superior visible de la página.

Configure la redirección posterior a la autenticación. Las opciones incluyen:

  • La página de seguimiento de la cuenta oficial de WeChat del establecimiento (recomendado para el engagement)
  • Una página de destino promocional alojada dentro de un programa WeChat Mini Program
  • Una página de encuesta utilizando las herramientas de WiFi Analytics de Purple
  • Una página de registro para el programa de lealtad

Habilite el almacenamiento en caché de direcciones MAC en Authentication > Return Visitor Settings. Establezca la duración de la caché para que coincida con la frecuencia típica de sus visitas (se recomiendan 7 días para tiendas minoristas, 30 días para hoteles). Los visitantes frecuentes se conectarán automáticamente sin ver el portal de nuevo, mientras que su visita se seguirá registrando en el panel de analíticas.

Paso 3: Configurar el hardware de red

En su controlador inalámbrico, configure el SSID de invitados para usar un Captive Portal externo. Ingrese la URL del portal de Purple como la URL de la página de inicio. Agregue los dominios de WeChat al walled garden. Configure la dirección IP del servidor RADIUS y la clave compartida proporcionadas por Purple.

Antes de pasar a producción, pruebe el flujo completo con un dispositivo móvil. Específicamente:

  1. Conéctese al SSID de invitados.
  2. Confirme que el Captive Portal se cargue en el mini-navegador del asistente de Captive Portal (CPA).
  3. Toque el botón de inicio de sesión de WeChat y confirme que se abra el cliente de WeChat.
  4. Autorice la conexión y confirme que se otorgue acceso a internet.
  5. Confirme que la redirección posterior al inicio de sesión funcione correctamente.

Mejores prácticas

Optimice el walled garden. Un walled garden mal configurado es la principal causa de fallas en el inicio de sesión de WeChat en producción. Realice pruebas antes del lanzamiento y vuelva a probar después de cualquier actualización de firmware de red, ya que algunos controladores restablecen las entradas de la lista blanca durante las actualizaciones. Impulse el engagement después de iniciar sesión. El momento posterior a la autenticación es el punto de mayor atención en la experiencia de WiFi para invitados. Redirija a los usuarios a la página de seguimiento de su cuenta oficial. Los visitantes que siguen su cuenta permanecen accesibles a través de notificaciones push mucho después de abandonar el establecimiento.

Implemente el almacenamiento en caché de direcciones MAC para los visitantes recurrentes. Exigir una autenticación repetida en cada visita degrada la experiencia. El almacenamiento en caché de MAC elimina la fricción para los visitantes recurrentes mientras sigue registrando la visita para análisis. Consulte las analíticas de WiFi de Purple para informes de tiempo de permanencia y visitas recurrentes.

Aplique la minimización de datos. Solicite únicamente los campos del perfil de WeChat que su CRM realmente utiliza. Solicitar permisos innecesarios aumenta el abandono de la autorización y añade complejidad al cumplimiento de GDPR. Para la mayoría de los establecimientos, el OpenID, el apodo y el avatar son suficientes para la personalización.

Aísle el tráfico de invitados mediante VLANs. Asigne a los invitados autenticados por WeChat a una VLAN dedicada, aislada de sus redes corporativas o POS. Esto cumple con los requisitos de aislamiento de red de PCI DSS y limita el radio de impacto de cualquier incidente de seguridad en el lado del invitado. Para conocer a detalle la arquitectura de seguridad de WiFi, consulte nuestra guía de seguridad de WiFi empresarial.

Cumpla con GDPR y PIPL. Muestre un aviso de privacidad claro en la splash page antes de que el usuario inicie el flujo OAuth de WeChat. El aviso debe identificar al responsable del tratamiento de datos, enumerar las categorías de datos recopiladas de WeChat, establecer la base legal para el procesamiento y vincular a la política de privacidad completa. Para obtener una guía detallada, consulte nuestra guía de cumplimiento de GDPR para WiFi.

-

Solución de problemas y mitigación de riesgos

Discrepancia en el redireccionamiento de OAuth

Si la URL de devolución de llamada registrada en la consola de desarrollador de WeChat no coincide exactamente con la URL que Purple utiliza para el redireccionamiento, WeChat devuelve un código de error y bloquea la autorización. Verifique si hay discrepancias de protocolo (HTTP frente a HTTPS), barras diagonales finales y diferencias de subdominio. El dominio registrado debe ser una coincidencia exacta de cadena.

Interferencia del asistente del Captive Portal (CPA)

Los sistemas operativos móviles utilizan mininavegadores CPA para detectar y gestionar las redes de Captive Portal. Estos mininavegadores a menudo carecen de la capacidad de abrir aplicaciones nativas, lo que interrumpe la transferencia de la aplicación WeChat en el flujo OAuth. Las mitigaciones incluyen:

  • Implementar un redireccionamiento de JavaScript que detecte el entorno CPA y abra el navegador completo del sistema antes de iniciar el flujo OAuth.
  • Mostrar instrucciones claras en la splash page que indiquen a los usuarios que abran la página en un navegador completo si el botón de WeChat no responde.

Caducidad de tokens y sesiones obsoletas

Los tokens de acceso de WeChat caducan después de dos horas. Si su plataforma no actualiza el token, el registro de CRM del usuario deja de actualizarse después de la sesión inicial. Configure los ajustes de actualización de tokens de Purple para mantener un token activo durante la visita del huésped.

Riesgo Geopolítico y Regulatorio

WeChat está sujeto a la regulación del gobierno chino y a la política de la plataforma Tencent. El acceso a la API puede suspenderse o modificarse sin previo aviso. Para mitigar este riesgo, asegúrese de que su Captive Portal admita múltiples métodos de autenticación (correo electrónico, SMS, otros inicios de sesión social) para que una interrupción de la API de WeChat no deje a todo su WiFi de invitados fuera de línea. Los portales multicanal de Purple admiten de forma nativa esta arquitectura de respaldo.


ROI e Impacto Comercial

El despliegue de la autenticación de WeChat WiFi ofrece retornos medibles en tres dimensiones.

Mayores tasas de captura de datos. El inicio de sesión social elimina la fricción de completar formularios. Los establecimientos que utilizan las opciones de inicio de sesión social de Purple reportan tasas de finalización de autenticación entre un 20 y un 30% más altas que los portales comparables de solo correo electrónico (datos internos de Purple, 2024). En un establecimiento que gestiona 500 conexiones de WiFi de invitados al día, un aumento del 25% significa la captura de 125 perfiles verificados adicionales diariamente.

Crecimiento de seguidores de la Cuenta Oficial. Redirigir a los usuarios autenticados a la página de seguimiento de la Cuenta Oficial convierte el flujo de visitantes transitorios en una audiencia digital accesible. Un hotel con 200 visitantes autenticados con WeChat al día que logre una tasa de seguimiento del 40% gana 80 nuevos seguidores de la Cuenta Oficial diariamente - seguidores que pueden recibir notificaciones push segmentadas sobre ofertas para volver a visitarlos, actualizaciones de programas de lealtad y promociones de temporada.

Visibilidad operativa. La plataforma WiFi Analytics de Purple correlaciona las sesiones autenticadas de WeChat con el tiempo de permanencia, la frecuencia de las visitas y los datos de movimiento a nivel de zona. Esto proporciona a los directores de operaciones de los establecimientos los datos necesarios para optimizar el personal, el diseño y los tiempos de promoción. Para los establecimientos de hospitality, estos datos se integran directamente con los sistemas PMS para enriquecer los perfiles de los huéspedes.

Para los entornos de retail, la autenticación de WeChat combinada con la plataforma de analítica de Purple replica la riqueza de datos de nivel de comercio electrónico en un entorno de tienda física - una capacidad que adquiere cada vez más valor a medida que la desaparición de las cookies de terceros reduce la eficacia del retargeting digital.


Para obtener orientación relacionada, consulte nuestra guía de cumplimiento de GDPR para WiFi y nuestra guía de seguridad de WiFi empresarial. Para conocer cómo se implementa Purple en sectores específicos, visite nuestras páginas de hotelería, comercio minorista, atención médica y transporte.

Definiciones clave

OAuth 2.0

Un protocolo de autorización estándar de la industria que permite a un usuario otorgar a una aplicación de terceros acceso a los datos de su cuenta en otro servicio sin compartir su contraseña. En la autenticación de WiFi de WeChat, el Captive Portal es la aplicación de terceros y WeChat es el proveedor de identidad.

El mecanismo subyacente para todo inicio de sesión de WiFi social. Los equipos de TI lo encuentran al configurar el AppID, el AppSecret y la URI de redireccionamiento en la consola de desarrollador de WeChat y en la plataforma Purple.

Captive Portal

Una página web que intercepta el tráfico de red de un dispositivo y requiere que el usuario autorice o acepte los términos antes de otorgar acceso a internet. Funciona redirigiendo todas las solicitudes HTTP a la URL del portal hasta que se completa la autenticación.

El componente orientado al usuario del sistema de inicio de sesión de WiFi de WeChat. Purple aloja y administra el Captive Portal como una superposición en la nube sobre el hardware existente del establecimiento.

Walled garden

Una lista blanca de preautenticación de direcciones IP y dominios a los que un dispositivo puede acceder antes de completar el inicio de sesión en el Captive Portal. Es necesario para permitir que el dispositivo se comunique con los servidores de autenticación de WeChat durante el flujo de OAuth.

El elemento que se configura de forma incorrecta con más frecuencia en las implementaciones de WiFi de WeChat. Debe configurarse a nivel de SSID en el controlador inalámbrico.

RADIUS

Remote Authentication Dial-In User Service. Un protocolo de red que proporciona autenticación, autorización y contabilidad centralizadas para el acceso a la red. Después de un intercambio de OAuth de WeChat exitoso, Purple envía un mensaje de RADIUS Access-Accept al punto de acceso para otorgar acceso a internet.

El protocolo que conecta la plataforma de identidad de Purple a la red de hardware del establecimiento. Los equipos de TI configuran las direcciones IP del servidor RADIUS y los secretos compartidos en el controlador inalámbrico.

Cuenta de servicio de WeChat (服务号)

Una categoría de cuenta oficial de WeChat diseñada para empresas, que ofrece acceso completo a la API, incluida la autorización de páginas web OAuth 2.0. Aparece como un contacto en la lista de chat del usuario. Requiere registro comercial en China o verificación en el extranjero.

El tipo de cuenta obligatorio para el inicio de sesión de WiFi de WeChat. Las cuentas de suscripción no se pueden utilizar para este propósito.

OpenID

Un identificador único asignado por WeChat a un usuario específico para una cuenta oficial específica. Dos cuentas oficiales diferentes recibirán diferentes OpenID para el mismo usuario.

La clave principal utilizada por el CRM para identificar y rastrear a los usuarios individuales a lo largo de las sesiones de WiFi.

Unionid

Un identificador único asignado por WeChat a un usuario específico en todas las cuentas oficiales y miniprogramas registrados bajo la misma cuenta de plataforma abierta de WeChat. Permite el reconocimiento de usuarios en diferentes productos.

Relevante para marcas con múltiples puntos de contacto de WeChat (por ejemplo, una cadena minorista que tiene tanto un portal de WiFi como un miniprograma de compras) que desean unificar el perfil del usuario en todas las interacciones.

Almacenamiento en caché de direcciones MAC

Una función de red que almacena el identificador de hardware único de un dispositivo (dirección MAC) después de la autenticación inicial, lo que permite que la red otorgue acceso automáticamente en conexiones posteriores sin presentar el Captive Portal de nuevo.

Se utiliza para mejorar la experiencia de los visitantes recurrentes. Purple registra la visita recurrente para análisis incluso cuando el portal no se muestra.

Captive Portal Assistant (CPA)

El mininavegador que inician automáticamente iOS y Android cuando detectan una red que requiere autenticación de Captive Portal. Los CPA tienen una funcionalidad limitada y es posible que no admitan las llamadas a aplicaciones nativas requeridas para el flujo de OAuth de WeChat.

Los equipos de TI deben probar el flujo de inicio de sesión de WeChat específicamente dentro del entorno del CPA e implementar la detección de JavaScript para redirigir al navegador completo del sistema si es necesario.

VLAN

Virtual Local Area Network. Un segmento de red lógico que aísla el tráfico de otros segmentos en la misma infraestructura física. Se utiliza para separar el tráfico de WiFi para invitados de las redes corporativas o de punto de venta.

Los atributos de RADIUS devueltos por Purple pueden asignar invitados autenticados de WeChat a una VLAN específica, cumpliendo con los requisitos de segmentación de red de PCI DSS.

Ejemplos resueltos

Una marca de venta al por menor de lujo en Londres desea ofrecer WiFi sin interrupciones a los turistas chinos y, al mismo tiempo, aumentar los seguidores en su Cuenta Oficial de WeChat. Actualmente utilizan puntos de acceso Cisco Meraki y un portal estándar de captura de correo electrónico. Su equipo de TI tiene dos semanas para realizar la implementación antes de una importante campaña del Año Nuevo Chino.

Semana uno: Registrar y verificar una Cuenta de Servicio de WeChat si aún no se ha hecho (se deben calcular de dos a cuatro semanas para la aprobación de Tencent, por lo que este paso debería haber comenzado antes; de lo contrario, use una entidad china externa verificada como medida provisional). Configure la consola de desarrollador de WeChat con el dominio de devolución de llamada que coincida con la URL del portal de Purple. En la plataforma Purple, habilite el inicio de sesión social de WeChat, ingrese el AppID y el AppSecret, y diseñe la página de bienvenida con WeChat como la opción principal de inicio de sesión. Configure el redireccionamiento posterior a la autenticación a la página de seguimiento de la Cuenta Oficial de WeChat de la marca. Semana dos: En el panel de Meraki, actualice el SSID de invitados para que apunte a la URL del portal de Purple. Agregue todos los dominios de la API de WeChat al walled garden de Meraki en Red inalámbrica > Control de acceso. Configure los detalles del servidor RADIUS. Pruebe el flujo completo de extremo a extremo desde un dispositivo iOS y Android. Habilite el almacenamiento en caché de MAC para el reconocimiento de visitantes recurrentes durante 30 días. Proceda al lanzamiento.

Comentario del examinador: Este enfoque utiliza el hardware Meraki existente sin necesidad de realizar cambios de firmware. El elemento crítico del proceso es la verificación de la cuenta de WeChat - esto debe iniciarse con suficiente antelación a la fecha límite de cualquier campaña. El redireccionamiento posterior al inicio de sesión a la página de seguimiento de la Cuenta Oficial es la decisión de configuración de mayor valor, ya que convierte un inicio de sesión único de WiFi en un canal de marketing a largo plazo.

Un estadio con capacidad para 15,000 personas alberga una serie de eventos internacionales con una gran asistencia de personas de habla china. El director de TI informa que el 35% de los invitados abandonan el formulario de inicio de sesión de WiFi antes de completarlo. La red cuenta con puntos de acceso HPE Aruba gestionados a través de Aruba Central.

Implemente el captive portal de Purple con WeChat como la opción principal de inicio de sesión social, junto con alternativas de correo electrónico y SMS. Configure el perfil del captive portal de Aruba Central para redirigir a Purple y agregue los dominios de WeChat a la lista de permitidos. Implemente un script de detección de CPA de JavaScript en la página de bienvenida para forzar el flujo de OAuth hacia el navegador nativo del sistema, evitando el mini navegador CPA de Aruba. Configure los atributos de RADIUS para asignar a los aficionados autenticados a una VLAN de invitados dedicada, aislada de la red operativa del estadio. Establezca el tiempo de espera de la sesión en cuatro horas para cubrir la duración típica de un evento sin requerir una nueva autenticación. Después de la autenticación, redirija a los aficionados a un Mini Programa de WeChat que aloje el programa del evento, los resultados en vivo y un servicio de pedido de comida.

Comentario del examinador: El script de detección de CPA es el diferenciador técnico clave en este caso. Sin él, la llamada de la aplicación WeChat falla en el mini navegador y los usuarios experimentan un flujo interrumpido. El redireccionamiento al Mini Programa maximiza el engagement posterior a la autenticación al brindar a los aficionados un valor inmediato y relevante, lo que también aumenta la probabilidad de que sigan la Cuenta Oficial del recinto.

Preguntas de práctica

Q1. El nuevo inicio de sesión de WiFi con WeChat de su establecimiento está fallando. Los invitados tocan el botón de WeChat en la página de inicio, pero la página se agota antes de que se abra la aplicación WeChat. El panel de Cisco Meraki muestra que el SSID está en línea y la URL del portal de Purple está configurada correctamente. ¿Cuál es la causa más probable y cómo se soluciona?

Sugerencia: Considere qué acceso a la red tiene el dispositivo antes de que complete la autenticación.

Ver respuesta modelo

El walled garden en el SSID de Meraki está mal configurado. El dispositivo no puede comunicarse con los dominios de la API de WeChat antes de la autenticación, por lo que el saludo de manos de OAuth no puede iniciarse. Solución: navegue a Wireless > Access Control en el panel de Meraki, busque la sección de Walled Garden y agregue los dominios de WeChat requeridos, incluidos *.weixin.qq.com, *.wechat.com y *.wx.qq.com. Realice una prueba intentando el flujo de inicio de sesión nuevamente desde un dispositivo que no se haya conectado previamente al SSID.

Q2. Un director de marketing desea utilizar su cuenta de suscripción de WeChat (订阅号) existente para habilitar el inicio de sesión de WiFi porque permite la publicación diaria de artículos para los seguidores. Le pide que configure la integración. ¿Cómo responde?

Sugerencia: Revise los niveles de acceso de la API para los diferentes tipos de cuentas de WeChat.

Ver respuesta modelo

Infórmele que una cuenta de suscripción no se puede utilizar para la autenticación de WiFi. Las APIs de autorización de páginas web OAuth 2.0 requeridas para la integración con el Captive Portal solo están disponibles para cuentas de servicio (服务号) verificadas. Deberán registrar una cuenta de servicio. Esto requiere una licencia comercial china o una solicitud en el extranjero a través del proceso especial de Tencent, que toma de dos a cuatro semanas y tiene un costo de $99 dólares al año. La cuenta de suscripción puede permanecer activa para la publicación de contenido; los dos tipos de cuentas sirven para diferentes propósitos y pueden coexistir.

Q3. Después de una implementación exitosa de WiFi con WeChat, el equipo de TI nota que los usuarios que se autenticaron hace tres semanas ya no aparecen en el CRM con datos de visitas actualizados, a pesar de que se están conectando a la red. ¿Cuál es la causa probable?

Sugerencia: Considere la configuración de gestión de sesiones configurada en Purple y la duración de la caché de MAC.

Ver respuesta modelo

La duración de la caché de MAC probablemente esté configurada en un valor inferior a tres semanas (por ejemplo, 14 días), por lo que a los usuarios que regresan se les otorga acceso a través de la caché de MAC sin activar un nuevo evento de autenticación ni una actualización en el CRM. Alternativamente, el token de acceso de WeChat para esos usuarios ha expirado y la plataforma no lo está renovando. Solución: extienda la duración de la caché de MAC a 30 días en la configuración de visitantes recurrentes de Purple y asegúrese de que la configuración de renovación de tokens esté activa. Confirme también que Purple esté registrando las visitas por caché de MAC como eventos de visitas recurrentes en el panel de analíticas, incluso cuando no se muestre el portal.

Q4. Su establecimiento opera tanto en el Reino Unido como en China continental. Desea implementar un sistema unificado de autenticación de WiFi con WeChat. ¿Qué obligaciones de cumplimiento debe abordar antes de lanzar el servicio?

Sugerencia: Se aplican dos regímenes de privacidad distintos a las dos regiones geográficas.

Ver respuesta modelo

Debe cumplir tanto con el GDPR (aplicable a usuarios en el Reino Unido y la UE) como con la Ley de Protección de Información Personal de China (PIPL, aplicable a usuarios en China continental). Los requisitos clave incluyen: mostrar un aviso de privacidad claro en la página de inicio antes de iniciar el flujo de OAuth, identificar al controlador de datos y enumerar las categorías de datos recopilados de WeChat, declarar la base legal para el procesamiento bajo cada régimen (intereses legítimos o consentimiento bajo GDPR; consentimiento bajo la PIPL), proporcionar un mecanismo para que los usuarios retiren el consentimiento y soliciten la eliminación de sus datos, y garantizar que existan mecanismos de transferencia de datos si los datos de perfil de WeChat fluyen entre jurisdicciones. Consulte la guía de cumplimiento de GDPR de Purple y a sus asesores legales para conocer los requisitos específicos de cada jurisdicción.

Continúe leyendo esta serie

El portal de invitados de Ubiquiti UniFi no redirige: causas y soluciones

Esta guía aisla una falla de redirección en el portal de invitados de UniFi siguiendo en secuencia el estado del invitado, la redirección, la ruta de preautorización y la autorización del controlador. Ofrece a los equipos de TI de los establecimientos un método estructurado para abordar la confusión entre red de invitados y Hotspot, integraciones con portales externos, los requisitos actuales de cuenta de UniFi OS y pruebas de aislamiento de DNS.

Leer la guía →

La página de splash de Cisco Meraki no funciona: un diagrama de flujo para la resolución de problemas

Esta guía práctica de día dos aísla el punto de falla en un flujo de splash de Cisco Meraki: autorización del cliente, inicio de redirección HTTP, accesibilidad del walled garden o inicio de sesión RADIUS. Proporciona a los equipos de TI de los establecimientos una ruta de evidencia controlada para restaurar el WiFi de invitados sin realizar cambios drásticos en un entorno de producción.

Leer la guía →

Guía de configuración de WiFi para invitados empresarial: segmentación de VLAN, seguridad y Captive Portals

Esta guía técnica muestra a los equipos de TI cómo configurar el WiFi para invitados como un servicio de acceso controlado a internet, utilizando segmentación de VLAN, políticas de firewall y un Captive Portal. También explica cómo los formularios de registro y los controles de incorporación de Purple respaldan una experiencia de visitante proporcionada sin debilitar el límite en torno a los sistemas operativos, de pago y del personal.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.