Cómo revocar el acceso a WiFi cuando un empleado se va
Esta guía muestra a los equipos de TI y de operaciones de recintos cómo eliminar el acceso de un empleado a la WiFi del personal cuando este se retira, sin interrumpir al resto de los trabajadores. Compara la desvinculación basada en certificados 802.1X, iPSK de identidad específica y aprovisionamiento controlado por SCIM, para luego ofrecer un manual de procedimientos para el mismo día, un método de prueba y un modelo de evidencia de auditoría.
Video overview
Escucha esta guía
Ver transcripción del podcast
Parte de nuestra serie principal: Guía de Seguridad de WiFi para Empresas →
- Resumen Ejecutivo
- Análisis técnico detallado
- El problema de las contraseñas compartidas
- Modelo 1: Revocación de certificados 802.1X EAP-TLS
- Modelo 2: Eliminación de claves específicas de identidad con iPSK
- Modelo 3: Desaprovisionamiento automatizado mediante SCIM
- Guía de implementación
- Paso 1: Establezca la identidad como la única fuente de verdad
- Paso 2: Elija el protocolo de autenticación adecuado
- Paso 3: Configure la integración SCIM
- Paso 4: Ajuste los temporizadores RADIUS
- Mejores prácticas
- Solución de problemas y mitigación de riesgos
- ROI y Beneficios Comerciales

Resumen Ejecutivo
Cuando un empleado deja una organización, revocar su acceso físico es sencillo. Sin embargo, revocar el acceso WiFi a menudo no es tan simple. Si su red depende de una contraseña WPA2 compartida, el empleado que se va deja la organización en posesión de estas credenciales. La única forma de bloquear su acceso es cambiar la contraseña de toda la red. Esto interrumpe las operaciones y requiere actualizaciones manuales en todos los dispositivos. Esto representa una vulnerabilidad de seguridad grave y conduce a fallas de cumplimiento con estándares como PCI-DSS y ISO 27001.
Esta guía demuestra cómo evitar las contraseñas compartidas e implementar la revocación de WiFi por usuario. Exploramos tres modelos probados: 802.1X EAP-TLS con revocación de certificados, Identity Pre-Shared Key (iPSK) con eliminación de clave específica de identidad, y desaprovisionamiento impulsado por SCIM. Al vincular el acceso a la red directamente con su proveedor de identidad - como Microsoft Entra ID, Okta o Google Workspace - puede automatizar la revocación tan pronto como se desactive una cuenta. Esto crea el registro de auditoría exacto que los auditores esperan.
Escuche nuestro podcast de informe técnico sobre este tema:
Análisis técnico detallado
El problema de las contraseñas compartidas
Una contraseña WPA2-Personal compartida carece de contexto de identidad. La red no puede distinguir entre un empleado actual y uno anterior. Por lo tanto, revocar el acceso requiere un cambio de contraseña en toda la empresa. Esto genera un riesgo de seguridad durante el periodo comprendido entre la salida del empleado y la ejecución del cambio de contraseña.
Modelo 1: Revocación de certificados 802.1X EAP-TLS
El estándar empresarial para la seguridad de WiFi es 802.1X con EAP-TLS. En este modelo, cada dispositivo recibe un certificado digital único de una Autoridad de Certificación (CA). Cuando un dispositivo se conecta, el servidor RADIUS verifica criptográficamente el certificado.
Para revocar el acceso, se revoca el certificado dentro de la CA. El servidor RADIUS comprueba el estado de revocación en tiempo real a través del Protocolo de Estado de Certificados en Línea (OCSP). Si el respondedor OCSP devuelve un estado de "Revocado", el servidor RADIUS envía un mensaje de Access-Reject. Para las sesiones activas, el servidor emite un Cambio de Autorización (CoA) para desconectar el dispositivo de inmediato. Este proceso limita la revocación a un solo usuario, sin afectar al resto de la red.
Modelo 2: Eliminación de claves específicas de identidad con iPSK
Para entornos con tipos de dispositivos mixtos, incluyendo hardware sin interfaz de usuario que no admite certificados 802.1X, la Clave Precompartida de Identidad (iPSK) es la solución más adecuada. iPSK asigna una contraseña única a cada usuario o dispositivo individual en el mismo SSID.
El servidor RADIUS asocia cada clave única a una identidad específica. Cuando un empleado deja la empresa, el departamento de TI simplemente elimina su clave específica de la base de datos de RADIUS. Por lo tanto, el impacto se restringe únicamente a ese usuario individual. Este enfoque ofrece la seguridad individual de una red empresarial combinada con la simplicidad de una clave precompartida.

Modelo 3: Desaprovisionamiento automatizado mediante SCIM
El Sistema para el Control de Identidades entre Dominios (SCIM) es un estándar abierto que automatiza el intercambio de datos de identidad de los usuarios. SCIM actúa como un puente entre su proveedor de identidad y los sistemas secundarios, como su plataforma de gestión de WiFi.
Cuando el departamento de Recursos Humanos desactiva a un empleado que se retira en Microsoft Entra ID, Okta o Google Workspace, SCIM envía un evento de desaprovisionamiento a Purple. Purple revoca inmediatamente las credenciales de WiFi del usuario en la siguiente autenticación, independientemente de si se trata de un certificado o de una clave iPSK. Esto crea un sistema de ciclo cerrado donde los cambios en el ciclo de vida de la identidad aplican automáticamente las políticas de acceso a la red.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.
Guía de implementación
La implementación de la revocación por usuario requiere la alineación entre su proveedor de identidad, el servidor RADIUS y el hardware de WiFi. Purple se integra con hardware de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet.
Paso 1: Establezca la identidad como la única fuente de verdad
Asegúrese de que su proveedor de identidad sea la única fuente de verdad para el estado de los usuarios. Todos los procesos de alta y baja deben comenzar y terminar dentro de Microsoft Entra ID, Okta o Google Workspace.
Paso 2: Elija el protocolo de autenticación adecuado
Si cuenta con una solución de gestión de dispositivos móviles (MDM) madura capaz de distribuir certificados a todos los dispositivos corporativos, elija 802.1X EAP-TLS. Si necesita admitir una variedad de dispositivos no gestionados, terminales de punto de venta o hardware IoT, elija iPSK.
Paso 3: Configure la integración SCIM
Configure una conexión SCIM entre su proveedor de identidad y Purple. Vincule el atributo de estado del usuario para que un estado "deshabilitado" en el directorio active un evento de revocación en Purple.
Paso 4: Ajuste los temporizadores RADIUS
Si utiliza EAP-TLS, configure el tiempo de vida (TTL) de la caché OCSP de su servidor RADIUS según corresponda. Un TTL corto (por ejemplo, 15 minutos) aumenta la seguridad al reducir el periodo en el que un certificado revocado sigue siendo válido, pero aumenta la carga en la CA.

Mejores prácticas
De acuerdo con los estándares de la industria, las organizaciones deben controlar estrictamente el acceso a la red. Implemente estas medidas para garantizar un alto nivel de seguridad:
- Automatice con SCIM: La revocación manual es propensa a errores humanos. Automatice este proceso vinculando su plataforma WiFi directamente a su proveedor de identidad.
- Implemente RADIUS CoA: Aunque la revocación de credenciales impide nuevas conexiones, no finaliza las sesiones activas. Asegúrese de que su sistema envíe una orden de cambio de autorización (CoA) para desconectar el dispositivo de inmediato.
- Separe el tráfico de invitados y de empleados: Nunca conecte los dispositivos de los empleados a una red de guest WiFi. Utilice VLANs y SSIDs independientes para mantener la segregación.
- Registros de auditoría: Mantenga registros inmutables de todos los eventos de desaprovisionamiento. Los auditores de ISO 27001 requieren pruebas de que el acceso se revocó inmediatamente al terminar la relación laboral.
Solución de problemas y mitigación de riesgos
El punto de falla más común en la revocación de WiFi es un proceso fragmentado. Si el departamento de TI desactiva la cuenta en el directorio pero no actualiza la base de datos independiente de RADIUS, el empleado que se marcha conservará el acceso. Una integración SCIM elimina por completo este riesgo.
Otro riesgo es el almacenamiento en caché de certificados. Si un servidor RADIUS almacena en caché una respuesta OCSP positiva durante 24 horas, un dispositivo revocado puede continuar autenticándose hasta que la caché expire. Ajuste la configuración de la caché OCSP para equilibrar de manera óptima los requisitos de rendimiento y seguridad. Para dispositivos compartidos, como las tabletas de punto de venta utilizadas por varios trabajadores por turnos, no vincule la autenticación del dispositivo a la identidad de un solo empleado. Utilice cuentas de servicio o certificados específicos del dispositivo para evitar que el hardware crítico se quede sin conexión cuando una persona deje la empresa.
ROI y Beneficios Comerciales
La transición a la revocación de WiFi por usuario ofrece un valor comercial medible. Elimina las horas de soporte de TI dedicadas a coordinar cambios de contraseña en toda la empresa. Además, minimiza el riesgo de filtraciones de datos causadas por antiguos empleados, protegiendo a la organización de multas regulatorias y daños a la reputación.
Adicionalmente, proporciona el registro de auditoría claro requerido para aprobar sin problemas las auditorías de ISO 27001 y SOC 2. Al automatizar el proceso de altas, cambios y bajas de personal, los equipos de TI pueden enfocarse en iniciativas estratégicas en lugar de perder tiempo en la gestión manual de credenciales. Para obtener más detalles sobre cómo proteger su red, consulte nuestra guía Enterprise WiFi Security: A Complete Guide for 2026.
Definiciones clave
IEEE 802.1X
Un marco de trabajo de control de acceso a la red que utiliza un dispositivo, un autenticador de red y un servicio de autenticación backend para decidir si se permite el acceso a la red.
Úselo cuando la WiFi del personal requiera autenticar personas o dispositivos administrados en lugar de confiar en una frase de contraseña compartida.
EAP-TLS
Un método de Protocolo de Autenticación Extensible que utiliza certificados TLS para la autenticación mutua y deriva el material de claves durante el intercambio de autenticación.
Úselo para dispositivos administrados cuando el ciclo de vida de los certificados y la validación de RADIUS puedan soportar la revocación individual.
RADIUS
Un protocolo y modelo de servicio comúnmente utilizado para transmitir decisiones de autenticación, autorización y contabilidad entre el equipo de red y un servicio de autenticación.
Es el punto de decisión de backend que debe comprender al probar implementaciones de 802.1X y algunas de iPSK.
Revocación de certificados
La eliminación anticipada de la autoridad de un certificado para autenticarse antes de su fecha de vencimiento programada.
Es importante cuando el certificado de un empleado que se retira debe fallar en la siguiente autenticación de WiFi en lugar de seguir siendo válido hasta su vencimiento.
iPSK
Clave precompartida de identidad. Una clave de WiFi distinta asignada a una sola persona, dispositivo o grupo responsable en un SSID compartido.
Proporciona un modelo práctico de eliminación dirigida cuando EAP-TLS no es adecuado para un dispositivo.
SCIM
System for Cross-domain Identity Management - Un estándar basado en HTTP para el aprovisionamiento y la gestión de datos de identidad entre sistemas.
Conecta un evento de deshabilitación de cuenta en el proveedor de identidad con un cambio en el estado de acceso a la WiFi.
Proveedor de identidad
El sistema que mantiene las cuentas y autentica o afirma la identidad del personal, contratistas y otras identidades de la fuerza laboral.
Debe ser la fuente autorizada del evento de inhabilitación en su proceso de altas, bajas y cambios de personal.
Sesión activa
Un dispositivo que ya se ha autenticado y actualmente tiene acceso a la red.
Decida si su política de riesgos requiere una acción de desconexión independiente después de que se revoque la credencial.
WPA3 Enterprise
La rama empresarial de la seguridad WPA3, que utiliza protocolos de seguridad modernos y requiere marcos de gestión protegidos para las redes WiFi CERTIFIED WPA3.
Mejora la seguridad de la WiFi, pero la baja de usuarios individuales aún requiere un modelo de credenciales vinculado a la identidad.
VLAN
Un segmento de red lógico que separa el tráfico en la Capa 2 o Capa 3 de acuerdo con el diseño de la red.
Es relevante cuando la identidad WiFi de un empleado se asigna a un rol de personal, contratista u otro rol de red.
Ejemplos resueltos
Un hotel de 200 habitaciones tiene un único SSID de WiFi para el personal compartido por recepción, limpieza y mantenimiento. Un empleado que se retira conoce la frase de contraseña compartida de WPA2, y el hotel no puede interrumpir las operaciones de las habitaciones ocupadas con una rotación imprevista.
Cree un registro de excepción para la frase de contraseña compartida, luego migre los dispositivos administrados de recepción a 802.1X con EAP-TLS y emita iPSKs con propiedad única para los dispositivos que no puedan usar certificados. Para el empleado que se retira de inmediato, rote la frase de contraseña compartida porque sigue siendo un secreto común. Para cada salida posterior de un empleado, deshabilite la identidad, elimine el certificado o iPSK, pruebe una nueva conexión y conserve la cadena de eventos. El resultado operativo medido es una eliminación de credenciales dirigida, una prueba denegada y un registro de auditoría atribuible por cada evento de desvinculación.
Un distribuidor minorista nacional opera WiFi para el personal en tiendas, centros de distribución y una operación temporal en un estadio. Recursos Humanos deshabilita las cuentas en Microsoft Entra ID, pero los equipos de las tiendas actualmente abren tickets de red independientes para los empleados que se van.
Asocie la identidad duradera de Entra ID con el registro de acceso a la WiFi y utilice SCIM para enviar el estado deshabilitado al servicio de acceso. Mantenga la deshabilitación en el proveedor de identidad como el activador autorizado. Defina una ruta de excepción para fallas de sincronización, asigne a un propietario operativo y ejecute una prueba controlada de deshabilitación y autenticación en un grupo de tiendas antes de la implementación general. El resultado cuantificable es un único evento de identidad que genera un cambio de estado de la WiFi y un registro de autenticación nueva denegada, reemplazando el ticket local como la ruta normal.
Un centro de conferencias necesita eliminar el acceso a la WiFi del personal de un contratista después de un evento de fin de semana, mientras mantiene conectados a los dispositivos del recinto y al personal permanente para la apertura del lunes.
Emita al contratista una iPSK vinculada a un registro de identidad de contratista, no una contraseña genérica de equipo de eventos. Al finalizar el contrato, elimine únicamente esa iPSK, decida si se termina la sesión activa y luego pruebe una nueva conexión con la clave eliminada. Conserve juntos la solicitud de desvinculación autorizada, la eliminación de la clave y la prueba fallida. El resultado es que no hay cambios de credenciales para el personal permanente ni reconfiguraciones en sus dispositivos.
Continúe leyendo esta serie
WiFi seguro para BYOD: Incorporación con certificados Passpoint vs xPSK (iPSK)
Una guía técnica completa para equipos de TI sobre cómo proteger los dispositivos no gestionados de empleados y estudiantes (BYOD) mediante certificados Passpoint EAP-TLS de instalación sin intervención frente a tecnologías xPSK específicas de cada proveedor (iPSK/easyPSK, DPSK, PPSK, MPSK).
WPA2 Personal frente a Enterprise: ¿cuál es la diferencia y cuál debería utilizar?
Esta guía de referencia técnica ofrece una comparación detallada de los protocolos de seguridad WPA2 Personal y WPA2 Enterprise en entornos de WiFi empresariales. Describe las diferencias de arquitectura, las metodologías de implementación y las implicaciones de seguridad de cada estándar para ayudar a los arquitectos de red y a los líderes de TI a tomar decisiones de implementación fundamentadas.
Tres SSIDs para gobernarlos a todos: guía de configuración de WiFi para invitados, Passpoint e IoT
Esta guía técnica proporciona un modelo definitivo para implementar el diseño de tres SSIDs WiFi en instalaciones empresariales. Detalla la configuración de un Captive Portal de WiFi de invitados abierto, la incorporación automatizada de Passpoint y la autenticación xPSK por dispositivo para lograr una segmentación de VLAN completa y un acceso a la red de confianza cero.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.