Cableado de red en un armario de servidores empresarial

Steven Lilley, CC BY-SA 2.0, Wikimedia Commons

Este otoño, iOS 27 podría rechazar conexiones con servidores mal configurados

Los requisitos TLS más estrictos de Apple para los sistemas 27 pueden convertir las advertencias en fallos de conexión al gestionar dispositivos, instalar apps y actualizar software. Los administradores tienen poco margen para auditar su infraestructura.

2026-08-304 minSeguridad

El cambio en la versión 27

Apple Support explica que, desde iOS, iPadOS, macOS, watchOS, tvOS y visionOS 27.0, los sistemas podrían rechazar servidores con una configuración TLS antigua o no conforme. En 26.4 y posteriores se registra normalmente una advertencia; en la 27 puede convertirse en un error que detenga la conexión.

El perímetro es concreto

La regla cubre MDM, Declarative Device Management, inscripción automática, instalación de perfiles, instalación de apps incluida la distribución empresarial y actualizaciones. No pretende romper todo el tráfico de una app. Los servidores SCEP y de caché de contenido quedan excluidos.

Los requisitos técnicos

El servidor debe negociar TLS 1.2 o posterior; Apple recomienda 1.3. Con TLS 1.2 se exige ECDHE para secreto perfecto hacia adelante, suites AEAD basadas en AES-GCM con SHA-256, SHA-384 o SHA-512, y la extensión extended master secret de RFC 7627. El certificado necesita una clave RSA de al menos 2048 bits o ECDSA de 256 bits, con firma SHA-2.

Cómo auditar antes

Apple propone instalar el Network Diagnostics Logging Profile en un dispositivo de prueba con 26.4 o posterior, repetir los flujos reales de inscripción e instalación, recoger un sysdiagnose y buscar ATS Violation o ATS FCPv2.1 violation. Para un host concreto se puede usar nscurl --ats-diagnostics. Hay que probar distintos perfiles de dispositivo, porque no todos contactan los mismos servidores.

El riesgo de los proveedores

Apple advierte que corregir servidores mantenidos por terceros puede llevar tiempo. La empresa puede cambiar su propio balanceador, pero no el endpoint del proveedor MDM, el host de distribución de apps o un equipo sin firmware reciente. Esos casos exigen soporte, negociación contractual o migración.

Qué verá el usuario

En un iPhone o Mac personal no gestionado normalmente no habrá cambios visibles. En un equipo administrado por una empresa o escuela, una instalación o actualización podría fallar tras pasar a la versión 27. La corrección corresponde al administrador y a sus proveedores.

Fuentes
Apple Support — Prepare your network environment for stricter security requirements
9to5Mac — stricter network security requirements for OS 27
AppleInsider — network security requirements for OS 27
Apple Developer — Preventing Insecure Network Connections