
Steven Lilley, CC BY-SA 2.0, Wikimedia Commons
Este otoño, iOS 27 podría rechazar conexiones con servidores mal configurados
Los requisitos TLS más estrictos de Apple para los sistemas 27 pueden convertir las advertencias en fallos de conexión al gestionar dispositivos, instalar apps y actualizar software. Los administradores tienen poco margen para auditar su infraestructura.
El cambio en la versión 27
Apple Support explica que, desde iOS, iPadOS, macOS, watchOS, tvOS y visionOS 27.0, los sistemas podrían rechazar servidores con una configuración TLS antigua o no conforme. En 26.4 y posteriores se registra normalmente una advertencia; en la 27 puede convertirse en un error que detenga la conexión.
El perímetro es concreto
La regla cubre MDM, Declarative Device Management, inscripción automática, instalación de perfiles, instalación de apps incluida la distribución empresarial y actualizaciones. No pretende romper todo el tráfico de una app. Los servidores SCEP y de caché de contenido quedan excluidos.
Los requisitos técnicos
El servidor debe negociar TLS 1.2 o posterior; Apple recomienda 1.3. Con TLS 1.2 se exige ECDHE para secreto perfecto hacia adelante, suites AEAD basadas en AES-GCM con SHA-256, SHA-384 o SHA-512, y la extensión extended master secret de RFC 7627. El certificado necesita una clave RSA de al menos 2048 bits o ECDSA de 256 bits, con firma SHA-2.
Cómo auditar antes
Apple propone instalar el Network Diagnostics Logging Profile en un dispositivo de prueba con 26.4 o posterior, repetir los flujos reales de inscripción e instalación, recoger un sysdiagnose y buscar ATS Violation o ATS FCPv2.1 violation. Para un host concreto se puede usar nscurl --ats-diagnostics. Hay que probar distintos perfiles de dispositivo, porque no todos contactan los mismos servidores.
El riesgo de los proveedores
Apple advierte que corregir servidores mantenidos por terceros puede llevar tiempo. La empresa puede cambiar su propio balanceador, pero no el endpoint del proveedor MDM, el host de distribución de apps o un equipo sin firmware reciente. Esos casos exigen soporte, negociación contractual o migración.
Qué verá el usuario
En un iPhone o Mac personal no gestionado normalmente no habrá cambios visibles. En un equipo administrado por una empresa o escuela, una instalación o actualización podría fallar tras pasar a la versión 27. La corrección corresponde al administrador y a sus proveedores.