APNs (Apple Push Notification Service) es la columna vertebral de cualquier operación MDM en dispositivos Apple. Sin él, su servidor MDM no puede hablar con un solo iPhone, iPad o Mac. Cada comando que envía, desde desplegar un perfil Wi-Fi hasta lanzar un borrado remoto, empieza con una notificación APNs que despierta el dispositivo y le indica que se conecte a su servidor.
Si gestiona dispositivos Apple a gran escala, entender cómo funciona APNs no es opcional. Es la diferencia entre un MDM que responde en segundos y uno que falla en silencio porque un certificado caducó un viernes por la tarde.
Cómo funciona realmente APNs en un MDM
La mecánica es más sencilla de lo que da a entender la mayoría de la documentación. Su servidor MDM no envía los comandos directamente a los dispositivos. Envía una notificación ligera a través de la infraestructura APNs de Apple, y el dispositivo responde abriendo una conexión segura hacia su servidor MDM para recoger lo que tenga pendiente.
El flujo es este:
- Un administrador lanza una acción en la consola MDM (instalar una app, enviar una configuración, bloquear un dispositivo).
- El servidor MDM envía una notificación push a APNs con el token push único del dispositivo.
- APNs entrega la notificación al dispositivo por una conexión TLS persistente.
- El dispositivo se despierta, se conecta al servidor MDM por HTTPS y recupera el comando en cola.
- El dispositivo ejecuta el comando y devuelve el resultado al servidor MDM.
La notificación push en sí casi no transporta datos. Es, en esencia, una señal de «llame a casa». Toda la carga sensible (perfiles, comandos, manifiestos de apps) viaja por el canal directo entre el dispositivo y el servidor, cifrada de extremo a extremo.
El certificado APNs: el documento de identidad de su MDM
Antes de que nada de esto funcione, su servidor MDM necesita un certificado APNs válido. Ese certificado demuestra a Apple que su servidor está autorizado a enviar notificaciones push a sus dispositivos inscritos. Sin certificado no hay comunicación.
Obtenerlo lleva unos pocos pasos:
- Su plataforma MDM genera una solicitud de firma de certificado (CSR, Certificate Signing Request).
- Usted sube esa CSR al Apple Push Certificates Portal con un ID de Apple.
- Apple emite un certificado firmado (archivo .pem) que usted descarga.
- Usted sube el certificado a su plataforma MDM.
Con Appaloosa, la consola de administración le guía paso a paso en este proceso. No tiene que manipular archivos de certificado en bruto ni pelearse con comandos de OpenSSL.
La trampa del ID de Apple
Hay un detalle que sorprende a muchos equipos de TI: el ID de Apple con el que se genera el certificado queda ligado a él de forma permanente. Necesitará ese mismo ID de Apple cada año para renovarlo. Si un empleado crea el certificado con su ID de Apple personal y después deja la empresa, usted se queda fuera en el momento de la renovación.
La buena práctica: use un ID de Apple compartido y propiedad de la organización (lo ideal es un ID de Apple gestionado de Apple Business Manager). Documente qué ID de Apple se utilizó y guarde las credenciales en un lugar al que su equipo tenga acceso.
Renovación del certificado: la fecha anual que no puede dejar pasar
Los certificados APNs caducan exactamente al cabo de un año. Cuando eso ocurre, su MDM pierde toda comunicación con cada dispositivo Apple de su parque. No poco a poco. De golpe. Los dispositivos no reciben comandos, no obtienen perfiles nuevos, no se conectan al servidor. Siguen funcionando con su última configuración conocida, pero usted pierde todo el control.
La renovación debe hacerse con el mismo ID de Apple y sobre la misma entrada de certificado en el portal de Apple. Si por error crea un certificado nuevo en lugar de renovar el existente, tendrá que volver a inscribir todos los dispositivos, porque los tokens push están ligados al certificado original.
Ponga un recordatorio en el calendario al menos 30 días antes de la caducidad. La mayoría de las plataformas MDM, Appaloosa incluida, muestran la fecha de caducidad del certificado bien visible en el panel de administración y envían alertas por correo electrónico a medida que se acerca el plazo.
Requisitos de red
APNs necesita puertos de red concretos abiertos, tanto en sus dispositivos como en su servidor MDM. Si su organización utiliza firewalls estrictos o proxies web, aquí es donde las cosas pueden romperse.
Los dispositivos gestionados necesitan acceso saliente a:
- El puerto TCP 5223 hacia los servidores APNs de Apple (canal principal)
- El puerto TCP 443 como alternativa si el 5223 está bloqueado
Su servidor MDM necesita acceso saliente a:
- El puerto TCP 443 o 2197 para enviar notificaciones a APNs (api.push.apple.com)
Apple utiliza todo el rango de IP 17.0.0.0/8 para APNs, así que no puede autorizar direcciones IP sueltas. Tendrá que permitir el rango completo o, mejor, usar reglas basadas en dominio para *.push.apple.com.
Los dispositivos situados detrás de portales cautivos o de filtros de contenido agresivos suelen fallar en silencio. El dispositivo aparece como inscrito pero nunca recibe comandos. Si está diagnosticando un dispositivo que no responde, la conectividad de red con APNs es lo primero que hay que comprobar.
Qué cambió en 2025: nueva autoridad de certificación
En febrero de 2025, Apple migró los certificados de servidor de APNs de su raíz antigua a una nueva autoridad de certificación (USERTrust RSA Certification Authority, raíz SHA-2). Si su servidor MDM o cualquier componente intermedio fija o valida manualmente los certificados de servidor de APNs, el almacén de confianza debe incluir la nueva raíz.
La mayoría de las plataformas MDM en la nube (Appaloosa incluida) lo gestionaron de forma automática. Pero los despliegues on-premise o las integraciones a medida que tenían los certificados esperados escritos en el código tuvieron que actualizar sus anclas de confianza antes de la fecha del cambio. Si su conexión APNs se cayó a principios de 2025 y sigue investigando, esta es probablemente la causa.
Problemas habituales de APNs y cómo resolverlos
Los dispositivos no reciben comandos
Compruebe que el puerto 5223 (o el 443) está abierto desde la red del dispositivo. Pruebe con el dispositivo en datos móviles para descartar un problema de firewall. Verifique en su consola MDM que el certificado APNs no ha caducado.
La renovación del certificado falla
Probablemente está usando un ID de Apple distinto del que creó el certificado original. Inicie sesión en identity.apple.com/pushcert con el ID de Apple correcto y renueve (no sustituya) el certificado existente.
Hay que volver a inscribir los dispositivos tras un cambio de certificado
Ocurre cuando se creó un certificado nuevo en lugar de renovar el existente. Los tokens push de la inscripción están vinculados al certificado original. La única solución es la reinscripción, y por eso importa tanto hacer bien la renovación.
Conectividad intermitente
Suele deberse a proxies que interceptan el TLS. APNs utiliza certificate pinning, así que los proxies MITM rompen la conexión. Añada *.push.apple.com a la lista de exclusiones de su proxy.
Explorar
Toda la plataforma
Inscripción, apps, seguridad, soporte remoto: todo en un lugar.
Explorar Appaloosa →APNs y la inscripción Zero-Touch
APNs es especialmente crítico si utiliza la inscripción Zero-Touch (la inscripción automatizada de dispositivos de Apple, Automated Device Enrollment, a través de Apple Business Manager). Cuando un dispositivo nuevo se enciende por primera vez y contacta con los servidores de activación de Apple, el perfil de inscripción que recibe incluye el topic APNs de su servidor MDM. Desde ese primer momento, el canal de comunicación entre el dispositivo y el MDM depende de un certificado APNs operativo.
Para las organizaciones que despliegan cientos de dispositivos a la vez (un centro educativo que reparte iPads, una cadena de tiendas que equipa a su personal de venta), un problema de APNs durante un despliegue significa que todos los dispositivos se quedan bloqueados en la configuración inicial. Pruebe su conectividad APNs antes de cualquier despliegue masivo.
Configurar APNs con Appaloosa
Appaloosa reduce la configuración de APNs a tres pasos:
- Descargue la CSR desde su consola de administración de Appaloosa.
- Súbala al Apple Push Certificates Portal y descargue el certificado firmado.
- Suba el certificado a Appaloosa.
El panel muestra la fecha de caducidad de su certificado, y recibirá recordatorios automáticos de renovación desde 30 días antes de la caducidad. Si gestiona dispositivos iOS y macOS, un único certificado APNs cubre todas las plataformas Apple.
Para una visión más amplia de la gestión de dispositivos Apple en la empresa, consulte nuestra guía sobre la gestión de dispositivos Apple (MDM).
Preguntas frecuentes sobre APNs
¿Qué es APNs?
APNs son las siglas de Apple Push Notification service. Es el relé operado por Apple que permite a su servidor MDM llegar a cada iPhone, iPad y Mac que gestiona. El MDM nunca habla directamente con los dispositivos: entrega una notificación a APNs, y APNs despierta el dispositivo para que se conecte a su servidor.
¿El certificado APNs es gratuito?
Sí. Apple emite el certificado MDM Push sin coste a través del Apple Push Certificates Portal. Necesita un certificado por servidor MDM, y es válido durante 12 meses.
¿Qué puertos de red utiliza APNs?
Los dispositivos acceden a la red push de Apple por los puertos TCP 443 y 5223, y su servidor MDM envía las notificaciones por los puertos TCP 443 y 2197. Todo este tráfico va al rango 17.0.0.0/8 de Apple. Un firewall que bloquea el puerto 5223 es la causa más frecuente de fallos de inscripción silenciosos.
¿Cada cuánto se renueva el certificado APNs?
Cada año. Renuévelo antes de la fecha de caducidad con exactamente el mismo ID de Apple que lo creó. Renovar con un ID de Apple distinto genera un certificado completamente nuevo en lugar de prolongar el anterior, lo que obliga a volver a inscribir todos los dispositivos.
¿Qué ocurre cuando caduca el certificado APNs?
Los dispositivos gestionados dejan de responder a los comandos. Conservan los perfiles que ya tienen, pero ninguna instalación de apps, envío de configuración o borrado remoto llega a ejecutarse hasta que renueve. Si el certificado se sustituyó en lugar de renovarse, tendrá que volver a inscribir todo el parque.
¿APNs es lo mismo que las notificaciones push normales?
Funciona sobre la misma infraestructura que entrega las alertas de las apps, pero el MDM utiliza un canal de gestión dedicado. Sus usuarios nunca ven las notificaciones APNs del MDM: se ejecutan en silencio en segundo plano para provocar la conexión del dispositivo al servidor.
¿Quiere probar Appaloosa? Empezar gratis