SCEP এবং PKCS-এর মাধ্যমে Microsoft Intune WiFi সার্টিফিকেট ডেপ্লয়মেন্ট
এই গাইডটি SCEP এবং PKCS ব্যবহার করে Microsoft Intune-এর মাধ্যমে WiFi অথেন্টিকেশন সার্টিফিকেট ডেপ্লয় করার জন্য একটি ধাপে ধাপে টেকনিক্যাল রেফারেন্স প্রদান করে। এটি এন্টারপ্রাইজ পরিবেশ জুড়ে নিরবচ্ছিন্ন, নিরাপদ কানেক্টিভিটি নিশ্চিত করতে পাসওয়ার্ডহীন 802.1X WiFi বাস্তবায়নকারী IT ম্যানেজার এবং নেটওয়ার্ক আর্কিটেক্টদের জন্য ডিজাইন করা হয়েছে।
📚 আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide →
- সারসংক্ষেপ
- টেকনিক্যাল ডিপ-ডাইভ: SCEP বনাম PKCS
- SCEP (Simple Certificate Enrolment Protocol)
- PKCS (Public Key Cryptography Standards)
- ইমপ্লিমেন্টেশন গাইড: ডেপ্লয়মেন্ট সিকোয়েন্স
- ধাপ ১: ট্রাস্টেড রুট সার্টিফিকেট প্রোফাইল ডেপ্লয় করুন
- ধাপ ২: SCEP সার্টিফিকেট প্রোফাইল কনফিগার করুন
- ধাপ ৩: 802.1X WiFi প্রোফাইল ডেপ্লয় করুন
- সেরা অনুশীলন এবং ইন্ডাস্ট্রি স্ট্যান্ডার্ড
- NDES সার্ভার প্লেসমেন্ট এবং সিকিউরিটি
- RADIUS এবং CRL চেকিং
- ট্রাবলশুটিং এবং ঝুঁকি প্রশমন
- সমস্যা: WiFi প্রোফাইল প্রয়োগ করতে ব্যর্থ হচ্ছে
- সমস্যা: NDES 403 Forbidden ত্রুটি
- ROI এবং ব্যবসায়িক প্রভাব

সারসংক্ষেপ
এন্টারপ্রাইজ ভেন্যুগুলোর জন্য—তা কোনো ব্যস্ত হসপিটালিটি পরিবেশ, একাধিক সাইট বিশিষ্ট রিটেইল অপারেশন, বা কোনো আধুনিক কর্পোরেট ক্যাম্পাসই হোক না কেন—কর্মীদের WiFi-এর জন্য প্রি-শেয়ার্ড কি (pre-shared keys) বা সাধারণ ক্যাপটিভ পোর্টাল-এর ওপর নির্ভর করা একটি নিরাপত্তা ঝুঁকি এবং অপারেশনাল বাধা। আধুনিক নেটওয়ার্ক আর্কিটেকচারে EAP-TLS ব্যবহার করে 802.1X অথেন্টিকেশন প্রয়োজন, যা নেটওয়ার্কে অ্যাক্সেস করার আগে প্রতিটি ডিভাইস ক্রিপ্টোগ্রাফিকভাবে যাচাই করা নিশ্চিত করে।
তবে, চ্যালেঞ্জটি হলো ডিস্ট্রিবিউশনে: আপনার হেল্পডেস্ককে সাপোর্ট টিকিটের নিচে চাপা না দিয়ে কীভাবে আপনি হাজার হাজার Windows, iOS এবং Android ডিভাইসে ইউনিক ক্লায়েন্ট সার্টিফিকেট ডেপ্লয় করবেন? Microsoft Intune স্বয়ংক্রিয় সার্টিফিকেট লাইফসাইকেল ম্যানেজমেন্টের মাধ্যমে এই সমস্যার সমাধান করে। SCEP (Simple Certificate Enrolment Protocol) বা PKCS (Public Key Cryptography Standards) সার্টিফিকেট প্রোফাইল ব্যবহার করে, IT টিমগুলো ম্যানেজড এন্ডপয়েন্টগুলোতে ট্রাস্টেড রুট এবং ক্লায়েন্ট সার্টিফিকেটগুলো ব্যাকগ্রাউন্ডে পুশ করতে পারে।
এই গাইডটি Intune WiFi সার্টিফিকেট ডেপ্লয়মেন্টের জন্য একটি সুনির্দিষ্ট আর্কিটেকচারাল ব্লুপ্রিন্ট এবং ধাপে ধাপে বাস্তবায়ন কৌশল প্রদান করে। আমরা SCEP এবং PKCS-এর মধ্যে গুরুত্বপূর্ণ পার্থক্যগুলো অন্বেষণ করব, সফলতার জন্য প্রয়োজনীয় সঠিক ডেপ্লয়মেন্ট সিকোয়েন্স বিস্তারিতভাবে আলোচনা করব এবং আপনার Guest WiFi ও কর্পোরেট নেটওয়ার্কগুলো যাতে নিরাপদ ও পারফরম্যান্ট থাকে তা নিশ্চিত করতে বাস্তবসম্মত ঝুঁকি প্রশমন কৌশলগুলোর রূপরেখা দেব।
সহযোগী পডকাস্ট ব্রিফিংটি শুনুন:
টেকনিক্যাল ডিপ-ডাইভ: SCEP বনাম PKCS
আপনার Intune WiFi সার্টিফিকেট ডেপ্লয়মেন্ট কৌশল ডিজাইন করার সময়, প্রথম আর্কিটেকচারাল সিদ্ধান্ত হলো সার্টিফিকেট ডেলিভারি মেকানিজম নির্বাচন করা। Intune উভয় SCEP এবং PKCS সমর্থন করে, তবে এগুলো মৌলিকভাবে ভিন্নভাবে কাজ করে।
SCEP (Simple Certificate Enrolment Protocol)
SCEP হলো এন্টারপ্রাইজ ডিভাইস এনরোলমেন্টের জন্য ইন্ডাস্ট্রি স্ট্যান্ডার্ড। একটি SCEP ওয়ার্কফ্লোতে, Intune সার্ভিস এন্ডপয়েন্টকে নিজস্ব প্রাইভেট/পাবলিক কি (key) পেয়ার তৈরি করার নির্দেশ দেয়। ডিভাইসটি তখন একটি Certificate Signing Request (CSR) তৈরি করে এবং একটি Network Device Enrolment Service (NDES) সার্ভারের মাধ্যমে আপনার Certificate Authority (CA)-এর কাছে পাঠায়। CA অনুরোধটিতে স্বাক্ষর করে এবং পাবলিক সার্টিফিকেটটি ডিভাইসে ফেরত পাঠায়।
SCEP-এর গুরুত্বপূর্ণ নিরাপত্তা সুবিধা হলো প্রাইভেট কি কখনই ডিভাইস থেকে বাইরে যায় না। এটি স্থানীয়ভাবে তৈরি হয়, ডিভাইসের সিকিউর এনক্লেভে (যেমন Windows-এ TPM বা iOS-এ Secure Enclave) সংরক্ষিত হয় এবং কখনই নেটওয়ার্কের মাধ্যমে স্থানান্তরিত হয় না। এটি SCEP-কে 802.1X অথেন্টিকেশনের জন্য অত্যন্ত সুপারিশকৃত পদ্ধতি করে তোলে।
PKCS (Public Key Cryptography Standards)
অন্যদিকে, PKCS-এর ক্ষেত্রে, Certificate Authority কেন্দ্রীয়ভাবে পাবলিক এবং প্রাইভেট উভয় কি তৈরি করে। এরপর Microsoft Intune Certificate Connector এই কি পেয়ারটি নিরাপদে এক্সপোর্ট করে এবং টার্গেট ডিভাইসে পুশ করে।
যদিও PKCS একটি NDES সার্ভার ডেপ্লয় এবং রক্ষণাবেক্ষণ করার প্রয়োজনীয়তা দূর করে—যা ইনফ্রাস্ট্রাকচার ফুটপ্রিন্টকে সহজ করে—এটি একটি তাত্ত্বিক নিরাপত্তা ঝুঁকি তৈরি করে কারণ প্রাইভেট কি নেটওয়ার্কের মাধ্যমে স্থানান্তরিত হয়। PKCS সাধারণত নেটওয়ার্ক অথেন্টিকেশনের চেয়ে এমন ব্যবহারের ক্ষেত্রে বেশি উপযোগী যেখানে কি এসক্রো (key escrow) প্রয়োজন, যেমন S/MIME ইমেল এনক্রিপশন।

ইমপ্লিমেন্টেশন গাইড: ডেপ্লয়মেন্ট সিকোয়েন্স
802.1X-এর জন্য একটি Intune WiFi প্রোফাইল সফলভাবে কনফিগার করার জন্য একটি নির্দিষ্ট ডেপ্লয়মেন্ট সিকোয়েন্স কঠোরভাবে অনুসরণ করা প্রয়োজন। Intune প্রোফাইলের ডিপেন্ডেন্সিগুলো নির্দেশ করে যে অথেন্টিকেশন কনফিগার করার আগে অবশ্যই ট্রাস্ট (trust) স্থাপন করতে হবে।
ধাপ ১: ট্রাস্টেড রুট সার্টিফিকেট প্রোফাইল ডেপ্লয় করুন
যেকোনো ডিভাইস একটি ক্লায়েন্ট সার্টিফিকেটের জন্য অনুরোধ করার আগে বা আপনার RADIUS সার্ভারকে বিশ্বাস করার আগে, এটিকে অবশ্যই ইস্যুকারী Certificate Authority-কে বিশ্বাস করতে হবে।
- আপনার Root CA সার্টিফিকেট (এবং যেকোনো Intermediate CA সার্টিফিকেট)
.cerফাইল হিসেবে এক্সপোর্ট করুন। - Microsoft Endpoint Manager অ্যাডমিন সেন্টারে, Devices > Configuration profiles > Create profile-এ যান।
- টার্গেট প্ল্যাটফর্ম (যেমন, Windows 10 এবং পরবর্তী সংস্করণ) নির্বাচন করুন এবং Trusted certificate প্রোফাইল টাইপটি বেছে নিন।
.cerফাইলটি আপলোড করুন এবং এই প্রোফাইলটি আপনার টার্গেট ডিভাইস গ্রুপগুলোতে ডেপ্লয় করুন।
থাম্ব রুল: ডেপ্লয়মেন্টের অমিল রোধ করতে সর্বদা সমস্ত সম্পর্কিত প্রোফাইল জুড়ে একই গ্রুপকে (ব্যবহারকারী বা ডিভাইস) টার্গেট করুন।
ধাপ ২: SCEP সার্টিফিকেট প্রোফাইল কনফিগার করুন
ট্রাস্ট স্থাপিত হয়ে গেলে, ডিভাইসগুলোকে কীভাবে তাদের ক্লায়েন্ট সার্টিফিকেট পেতে হবে তা নির্দেশ করতে SCEP প্রোফাইল কনফিগার করুন।
- একটি নতুন কনফিগারেশন প্রোফাইল তৈরি করুন এবং SCEP certificate নির্বাচন করুন।
- Subject name format কনফিগার করুন। ব্যবহারকারী-চালিত অথেন্টিকেশনের জন্য,
CN={{UserPrincipalName}}হলো স্ট্যান্ডার্ড। ডিভাইস অথেন্টিকেশনের জন্য,CN={{AAD_Device_ID}}ব্যবহার করুন। - Key usage-কে
Digital signatureএবংKey enciphermentহিসেবে সেট করুন। - Extended key usage-এর অধীনে,
Client Authentication(OID: 1.3.6.1.5.5.7.3.2) নির্দিষ্ট করুন। - এই প্রোফাইলটিকে ধাপ ১-এ তৈরি করা ট্রাস্টেড রুট সার্টিফিকেট প্রোফাইলের সাথে লিঙ্ক করুন।
- আপনার NDES সার্ভারের এক্সটার্নাল URL প্রদান করুন।
ধাপ ৩: 802.1X WiFi প্রোফাইল ডেপ্লয় করুন
শেষ ধাপটি হলো WiFi কনফিগারেশন পুশ করা যা সার্টিফিকেটগুলোকে নেটওয়ার্ক SSID-এর সাথে যুক্ত করে।
- একটি Wi-Fi কনফিগারেশন প্রোফাইল তৈরি করুন।
- আপনার ওয়্যারলেস অ্যাক্সেস পয়েন্ট দ্বারা যেভাবে ব্রডকাস্ট করা হচ্ছে ঠিক সেভাবে Network name (SSID) লিখুন।
- সিকিউরিটি টাইপ হিসেবে WPA2-Enterprise বা WPA3-Enterprise নির্বাচন করুন।
- EAP type-কে EAP-TLS হিসেবে সেট করুন।
- অথেন্টিকেশন সেটিংসে, ক্লায়েন্ট অথেন্টিকেশন সার্টিফিকেট হিসেবে ধাপ ২-এ তৈরি করা SCEP সার্টিফিকেট প্রোফাইলটি নির্বাচন করুন।
- ডিভাইসটি যাতে কেবল আপনার বৈধ RADIUS সার্ভারের সাথেই সংযুক্ত হয় তা নিশ্চিত করতে সার্ভার ভ্যালিডেশনের জন্য ট্রাস্টেড রুট সার্টিফিকেট নির্দিষ্ট করুন।

সেরা অনুশীলন এবং ইন্ডাস্ট্রি স্ট্যান্ডার্ড
Intune WiFi সার্টিফিকেট ডেপ্লয়মেন্ট বাস্তবায়ন করার সময়, কমপ্লায়েন্স এবং নির্ভরযোগ্যতা নিশ্চিত করতে নিম্নলিখিত ভেন্ডর-নিরপেক্ষ সেরা অনুশীলনগুলো মেনে চলুন।
NDES সার্ভার প্লেসমেন্ট এবং সিকিউরিটি
অন-সাইটে পৌঁছানোর আগে রিমোট ডিভাইসগুলোকে সার্টিফিকেট প্রোভিশন করার অনুমতি দিতে NDES সার্ভারটি ইন্টারনেট থেকে অ্যাক্সেসযোগ্য হতে হবে। তবে, একটি ইন্টারনাল সার্ভার সরাসরি ইন্টারনেটে এক্সপোজ করা একটি বড় নিরাপত্তা ঝুঁকি।
সুপারিশ: Azure AD Application Proxy ব্যবহার করে NDES URL প্রকাশ করুন। এটি ইনবাউন্ড ফায়ারওয়াল পোর্ট না খুলেই নিরাপদ রিমোট অ্যাক্সেস প্রদান করে এবং আপনাকে এনরোলমেন্ট ফ্লোতে Conditional Access পলিসি প্রয়োগ করার অনুমতি দেয়।
RADIUS এবং CRL চেকিং
সার্টিফিকেট ডেপ্লয়মেন্ট হলো নিরাপত্তার সমীকরণের অর্ধেক মাত্র; রিভোকেশন (বাতিলকরণ) সমানভাবে গুরুত্বপূর্ণ। কোনো কর্মচারীকে বরখাস্ত করা হলে, তাদের Active Directory অ্যাকাউন্ট নিষ্ক্রিয় করলেও তাদের WiFi অ্যাক্সেস অবিলম্বে বাতিল নাও হতে পারে যদি তাদের ক্লায়েন্ট সার্টিফিকেট বৈধ থাকে এবং RADIUS সার্ভার কঠোরভাবে Certificate Revocation List (CRL) পরীক্ষা না করে।
সুপারিশ: কঠোর CRL চেকিং প্রয়োগ করতে আপনার Network Policy Server (NPS) বা RADIUS সার্ভার কনফিগার করুন। আপনার CRL Distribution Points (CDPs) যাতে অত্যন্ত এভেইলেবল থাকে তা নিশ্চিত করুন; যদি RADIUS সার্ভার CRL-এ পৌঁছাতে না পারে, তবে অথেন্টিকেশন ব্যর্থ হবে, যার ফলে ব্যাপক বিভ্রাট ঘটবে।
নিরাপদ নেটওয়ার্ক ডিজাইন সম্পর্কে আরও জানতে, আধুনিক ব্যবসার জন্য কোর SD WAN-এর সুবিধাগুলো পর্যালোচনা করার কথা বিবেচনা করুন।
ট্রাবলশুটিং এবং ঝুঁকি প্রশমন
সূক্ষ্ম পরিকল্পনা থাকা সত্ত্বেও, সার্টিফিকেট ডেপ্লয়মেন্টে সমস্যার সম্মুখীন হতে পারে। এখানে সাধারণ ব্যর্থতার ধরন এবং প্রশমন কৌশলগুলো দেওয়া হলো।
সমস্যা: WiFi প্রোফাইল প্রয়োগ করতে ব্যর্থ হচ্ছে
লক্ষণ: ডিভাইসটি ট্রাস্টেড রুট এবং SCEP সার্টিফিকেট গ্রহণ করে, কিন্তু Intune-এ WiFi প্রোফাইলটি 'Error' বা 'Not Applicable' হিসেবে দেখায়।
মূল কারণ: এটি প্রায় সবসময়ই গ্রুপ টার্গেটিংয়ের অমিলের কারণে ঘটে। যদি SCEP প্রোফাইলটি একটি User Group-এ অ্যাসাইন করা হয়, কিন্তু WiFi প্রোফাইলটি একটি Device Group-এ অ্যাসাইন করা হয়, Intune ডিপেন্ডেন্সি সমাধান করতে পারে না।
প্রশমন: আপনার অ্যাসাইনমেন্টগুলো অডিট করুন। নিশ্চিত করুন যে ট্রাস্টেড রুট, SCEP এবং WiFi প্রোফাইলগুলো সবই হুবহু একই Azure AD গ্রুপে ডেপ্লয় করা হয়েছে।
সমস্যা: NDES 403 Forbidden ত্রুটি
লক্ষণ: ডিভাইসগুলো SCEP সার্টিফিকেট পুনরুদ্ধার করতে ব্যর্থ হয় এবং NDES IIS লগগুলোতে HTTP 403 ত্রুটি দেখায়।
মূল কারণ: Intune Certificate Connector সার্ভিস অ্যাকাউন্টের সার্টিফিকেট টেমপ্লেটে প্রয়োজনীয় পারমিশন নেই, অথবা আপনার ফায়ারওয়ালের URL ফিল্টারিং SCEP দ্বারা ব্যবহৃত নির্দিষ্ট কোয়েরি স্ট্রিং প্যারামিটারগুলোকে ব্লক করছে।
প্রশমন: কানেক্টর অ্যাকাউন্টের CA টেমপ্লেটে 'Read' and 'Enrol' পারমিশন আছে কিনা তা যাচাই করুন। ?operation=GetCACaps ধারণকারী URLগুলো ব্লক করা হচ্ছে না তা নিশ্চিত করতে ফায়ারওয়াল লগগুলো পরীক্ষা করুন।
ROI এবং ব্যবসায়িক প্রভাব
Microsoft Intune 802.1X সার্টিফিকেট ডেপ্লয়মেন্টে রূপান্তর নিরাপত্তা এবং অপারেশন জুড়ে পরিমাপযোগ্য রিটার্ন প্রদান করে।
- হেল্পডেস্ক টিকিট হ্রাস: পাসওয়ার্ড-ভিত্তিক WiFi প্রচুর পরিমাণে সাপোর্ট টিকিট তৈরি করে (পাসওয়ার্ডের মেয়াদ শেষ হওয়া, লকআউট, টাইপো)। সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন ব্যবহারকারীর কাছে অদৃশ্য থাকে, যা সাধারণত WiFi-সংক্রান্ত হেল্পডেস্কের কাজের চাপ ৭০-৮০% কমিয়ে দেয়।
- উন্নত নিরাপত্তা ব্যবস্থা: EAP-TLS ক্রেডেনশিয়াল হার্ভেস্টিং এবং Man-in-the-Middle (MitM) আক্রমণের ঝুঁকি দূর করে। এটি PCI DSS এবং GDPR-এর মতো ফ্রেমওয়ার্কগুলোর কমপ্লায়েন্সের জন্য অত্যন্ত গুরুত্বপূর্ণ, বিশেষ করে হেলথকেয়ার এবং রিটেইল পরিবেশে।
- নিরবচ্ছিন্ন অনবোর্ডিং: যেসব প্রতিষ্ঠান Windows-এর পাশাপাশি Apple ডিভাইসের বিশাল বহর পরিচালনা করে, তাদের জন্য বিদ্যমান MDM ওয়ার্কফ্লোর সাথে Intune ইন্টিগ্রেট করা (আমাদের Jamf এবং RADIUS: Apple ডিভাইস বহরের জন্য সার্টিফিকেট-ভিত্তিক WiFi অথেন্টিকেশন গাইডটি দেখুন) প্রথম দিন থেকেই একটি ইউনিফাইড, জিরো-টাচ প্রোভিশনিং অভিজ্ঞতা নিশ্চিত করে।
মূল সংজ্ঞাসমূহ
SCEP (Simple Certificate Enrolment Protocol)
একটি প্রোটোকল যা ডিভাইসগুলোকে একটি Certificate Authority থেকে ডিজিটাল সার্টিফিকেটের জন্য অনুরোধ করার অনুমতি দেয়, যেখানে প্রাইভেট কি ডিভাইসেই তৈরি এবং নিরাপদে সংরক্ষিত হয়।
উচ্চ নিরাপত্তা এবং স্কেলেবিলিটির কারণে WiFi অথেন্টিকেশন সার্টিফিকেট ডেপ্লয় করার জন্য প্রস্তাবিত পদ্ধতি।
PKCS (Public Key Cryptography Standards)
একগুচ্ছ স্ট্যান্ডার্ড যেখানে পাবলিক এবং প্রাইভেট উভয় কি (key) Certificate Authority দ্বারা তৈরি করা হয় এবং তারপরে নিরাপদে এন্ডপয়েন্টে পৌঁছে দেওয়া হয়।
প্রায়শই S/MIME ইমেল এনক্রিপশনের জন্য ব্যবহৃত হয়, তবে প্রাইভেট কি নেটওয়ার্কের মাধ্যমে স্থানান্তরিত হওয়ার কারণে WiFi-এর জন্য কম আদর্শ।
NDES (Network Device Enrolment Service)
একটি Microsoft Windows Server রোল যা একটি সেতু হিসেবে কাজ করে, যা ডোমেন ক্রেডেনশিয়াল ছাড়া ডিভাইসগুলোকে SCEP-এর মাধ্যমে সার্টিফিকেট পেতে অনুমতি দেয়।
Microsoft Intune-এর সাথে SCEP সার্টিফিকেট ডেপ্লয়মেন্ট বাস্তবায়ন করার সময় একটি প্রয়োজনীয় ইনফ্রাস্ট্রাকচার উপাদান।
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
সবচেয়ে নিরাপদ 802.1X অথেন্টিকেশন পদ্ধতি, যেখানে সার্ভার এবং ক্লায়েন্ট উভয়কেই বৈধ ডিজিটাল সার্টিফিকেট প্রদর্শন করতে হয়।
টার্গেট অথেন্টিকেশন প্রোটোকল যা সক্ষম করার জন্য Intune WiFi এবং সার্টিফিকেট প্রোফাইলগুলো ডিজাইন করা হয়েছে।
CRL (Certificate Revocation List)
Certificate Authority দ্বারা প্রকাশিত একটি তালিকা যাতে এমন সার্টিফিকেটগুলোর সিরিয়াল নম্বর থাকে যা তাদের মেয়াদের শেষ তারিখের আগেই বাতিল করা হয়েছে।
নিরাপত্তার জন্য অত্যন্ত গুরুত্বপূর্ণ; RADIUS সার্ভারগুলোকে অবশ্যই CRL পরীক্ষা করতে হবে যাতে চাকরিচ্যুত কর্মচারীরা অন্যথায় বৈধ সার্টিফিকেট ব্যবহার করে WiFi অ্যাক্সেস করতে না পারে।
Intune Certificate Connector
একটি অন-প্রিমিসেস Windows Server-এ ইনস্টল করা একটি সফটওয়্যার এজেন্ট যা Microsoft Intune এবং ইন্টারনাল Certificate Authority-এর মধ্যে অনুরোধগুলোর মধ্যস্থতা করে।
SCEP (অনুরোধ যাচাই করতে) এবং PKCS (কি এক্সপোর্ট করতে) উভয় ডেপ্লয়মেন্টের জন্যই প্রয়োজনীয়।
Subject Alternative Name (SAN)
একটি ডিজিটাল সার্টিফিকেটের এক্সটেনশন যা সার্টিফিকেটের সাথে একাধিক মান (যেমন UPN, ইমেল বা MAC অ্যাড্রেস) যুক্ত করার অনুমতি দেয়।
RADIUS সার্ভার যাতে ব্যবহারকারী বা ডিভাইসটিকে সঠিকভাবে সনাক্ত করতে পারে তা নিশ্চিত করতে Intune SCEP প্রোফাইলে কনফিগার করা হয়।
Azure AD Application Proxy
একটি ফিচার যা VPN-এর প্রয়োজন ছাড়াই বা ইনবাউন্ড ফায়ারওয়াল পোর্ট না খুলেই অন-প্রিমিসেস ওয়েব অ্যাপ্লিকেশনগুলোতে নিরাপদ রিমোট অ্যাক্সেস প্রদান করে।
রিমোট ডিভাইস এনরোলমেন্টের জন্য ইন্টারনাল NDES সার্ভার URL নিরাপদে ইন্টারনেটে প্রকাশ করার সেরা অনুশীলন পদ্ধতি।
সমাধানকৃত উদাহরণসমূহ
৫০০টি লোকেশন বিশিষ্ট একটি জাতীয় রিটেইল চেইন তাদের স্টোর অ্যাসোসিয়েট ট্যাবলেটের (Android Enterprise ডেডিকেটেড ডিভাইস) জন্য WPA2-Personal (Pre-Shared Key) থেকে WPA3-Enterprise-এ মাইগ্রেট করছে। তারা MDM-এর জন্য Intune ব্যবহার করে। তাদের কীভাবে সার্টিফিকেট ডেপ্লয়মেন্ট আর্কিটেক্ট করা উচিত?
১. Azure AD App Proxy-এর মাধ্যমে প্রকাশিত একটি NDES সার্ভার ডেপ্লয় করুন।
২. Intune-এ একটি ডিভাইস-ভিত্তিক SCEP সার্টিফিকেট প্রোফাইল তৈরি করুন, কারণ এগুলো ডেডিকেটেড (কিয়স্ক) ডিভাইস যা কোনো নির্দিষ্ট ব্যবহারকারীর সাথে যুক্ত নয়। সাবজেক্ট নেমের জন্য CN={{AAD_Device_ID}} ব্যবহার করুন।
৩. 'All Store Tablets' Azure AD ডিভাইস গ্রুপে Root CA প্রোফাইলটি ডেপ্লয় করুন।
৪. একই 'All Store Tablets' গ্রুপে SCEP প্রোফাইলটি ডেপ্লয় করুন।
৫. SCEP প্রোফাইলটিকে রেফারেন্স করে WPA3-Enterprise, EAP-TLS-এর জন্য কনফিগার করা একটি Wi-Fi প্রোফাইল তৈরি করুন এবং এটি একই গ্রুপে ডেপ্লয় করুন।
৬. Active Directory কম্পিউটার অবজেক্টের বিপরীতে ডিভাইস সার্টিফিকেটগুলো অথেন্টিকেট করতে সেন্ট্রাল RADIUS সার্ভারগুলো কনফিগার করুন।
একটি বড় কনফারেন্স সেন্টার তাদের [WiFi Analytics](/products/wifi-analytics) এবং Guest WiFi-এর জন্য Purple ব্যবহার করে, কিন্তু তাদের অভ্যন্তরীণ স্টাফ নেটওয়ার্ক সুরক্ষিত করা প্রয়োজন। কর্মীরা কর্পোরেট মালিকানাধীন Windows ল্যাপটপ এবং BYOD iOS ডিভাইসের মিশ্রণ ব্যবহার করেন। তারা BYOD ডিভাইসগুলোর জন্য Intune ডেপ্লয়মেন্ট কীভাবে পরিচালনা করবেন?
১. BYOD ব্যবহারকারীদের Intune User Enrolment-এর মাধ্যমে তাদের iOS ডিভাইসগুলো এনরোল করতে বলুন (একটি নিরাপদ ওয়ার্ক পার্টিশন তৈরি করে)।
২. CN={{UserPrincipalName}} ব্যবহার করে একটি ব্যবহারকারী-ভিত্তিক SCEP সার্টিফিকেট প্রোফাইল তৈরি করুন।
৩. একটি Azure AD ইউজার গ্রুপে (যেমন, 'All Staff') Root CA, SCEP এবং Wi-Fi প্রোফাইলগুলো ডেপ্লয় করুন।
৪. ব্যবহারকারী যখন তাদের ব্যক্তিগত ডিভাইস এনরোল করেন, তখন Intune প্রোফাইলগুলোকে বিশেষভাবে ম্যানেজড ওয়ার্ক পার্টিশনে পুশ করে।
৫. ডিভাইসটি ব্যবহারকারীর পরিচয় ব্যবহার করে স্টাফ SSID-এর সাথে সংযুক্ত হয়, যা RADIUS সার্ভারকে তাদের AD গ্রুপ মেম্বারশিপের ওপর ভিত্তি করে রোল-ভিত্তিক অ্যাক্সেস কন্ট্রোল (VLAN অ্যাসাইনমেন্ট) প্রয়োগ করার অনুমতি দেয়।
অনুশীলনী প্রশ্নসমূহ
Q1. আপনি আপনার Windows 10 ডিভাইসগুলোতে Root CA, SCEP এবং Wi-Fi প্রোফাইলগুলো ডেপ্লয় করেছেন। সার্টিফিকেটগুলো সফলভাবে ইনস্টল হয়েছে, কিন্তু Wi-Fi প্রোফাইলটি প্রয়োগ করতে ব্যর্থ হচ্ছে এবং Intune কনসোলে 'Error' দেখাচ্ছে। এর সবচেয়ে সম্ভাব্য কারণ কী?
ইঙ্গিত: প্রোফাইলগুলো কীভাবে Azure AD গ্রুপগুলোতে অ্যাসাইন করা হয়েছে তা পরীক্ষা করুন।
মডেল উত্তর দেখুন
সবচেয়ে সম্ভাব্য কারণ হলো গ্রুপ টার্গেটিংয়ের অমিল। যদি SCEP প্রোফাইলটি একটি User Group-এ অ্যাসাইন করা হয়, কিন্তু Wi-Fi প্রোফাইলটি একটি Device Group-এ অ্যাসাইন করা হয়, তবে Intune তাদের মধ্যকার ডিপেন্ডেন্সি সমাধান করতে পারে না। তিনটি প্রোফাইলই (Root, SCEP, Wi-Fi) হুবহু একই গ্রুপ টাইপে টার্গেট করতে হবে।
Q2. আপনার সিকিউরিটি টিম নির্দেশ দিয়েছে যে প্রাইভেট কি কখনই নেটওয়ার্কের মাধ্যমে স্থানান্তরিত করা যাবে না, এমনকি এনক্রিপ্ট করা থাকলেও। Intune-এ আপনাকে কোন সার্টিফিকেট ডেপ্লয়মেন্ট পদ্ধতি ব্যবহার করতে হবে এবং কোন অতিরিক্ত ইনফ্রাস্ট্রাকচার সার্ভারের প্রয়োজন?
ইঙ্গিত: কি (key) পেয়ারটি কোথায় তৈরি হচ্ছে তা চিন্তা করুন।
মডেল উত্তর দেখুন
আপনাকে অবশ্যই SCEP (Simple Certificate Enrolment Protocol) ব্যবহার করতে হবে। যেহেতু SCEP এন্ডপয়েন্ট ডিভাইসকে স্থানীয়ভাবে প্রাইভেট কি তৈরি করার নির্দেশ দেয়, তাই এটি কখনই নেটওয়ার্ক অতিক্রম করে না। এই ডেপ্লয়মেন্টের জন্য Certificate Authority-এর সেতু হিসেবে কাজ করতে একটি Network Device Enrolment Service (NDES) সার্ভারের প্রয়োজন।
Q3. একজন রিমোট কর্মী বাড়িতে Windows Autopilot-এর মাধ্যমে একটি নতুন ল্যাপটপ প্রোভিশন করছেন। Intune প্রোফাইলগুলো সফলভাবে ডেপ্লয় হয়েছে, কিন্তু ডিভাইসটি SCEP সার্টিফিকেট পেতে ব্যর্থ হচ্ছে। কোন ইনফ্রাস্ট্রাকচার কনফিগারেশনটি সম্ভবত অনুপস্থিত?
ইঙ্গিত: ডিভাইসটি ইন্টারনেট থেকে কীভাবে ইন্টারনাল CA-তে পৌঁছায়?
মডেল উত্তর দেখুন
NDES সার্ভারটি সম্ভবত ইন্টারনেটে প্রকাশ করা হয়নি। কর্পোরেট অফিসে পৌঁছানোর আগে রিমোট ডিভাইসগুলো যাতে সার্টিফিকেটের জন্য অনুরোধ করতে পারে, সেজন্য NDES URL-টি বাহ্যিকভাবে অ্যাক্সেসযোগ্য হতে হবে, আদর্শভাবে Azure AD Application Proxy-এর মাধ্যমে নিরাপদে প্রকাশিত হতে হবে।
এই সিরিজে পড়া চালিয়ে যান
Alcatel-Lucent OmniAccess Stellar এবং গেস্ট WiFi: Purple-এর সাথে ক্যাপটিভ পোর্টাল সেটআপ
OmniVista Cirrus থেকে পরিচালিত Alcatel-Lucent OmniAccess Stellar অ্যাক্সেস পয়েন্টগুলো কীভাবে Purple গেস্ট WiFi-এর সাথে কাজ করে: একটি এক্সটার্নাল ক্যাপটিভ পোর্টাল, RADIUS এবং একটি ওয়াল্ড গার্ডেন, সাথে সঠিক কনফিগারেশনের জন্য Purple-এর ধাপে ধাপে সেটআপ গাইডের একটি লিঙ্ক।
Zyxel Nebula এবং গেস্ট WiFi: Purple-এর সাথে ক্যাপটিভ পোর্টাল সেটআপ
যেভাবে Zyxel Nebula Cloud অ্যাক্সেস পয়েন্টগুলো Purple গেস্ট WiFi-এর সাথে কাজ করে: একটি এক্সটার্নাল ক্যাপটিভ পোর্টাল, RADIUS এবং একটি ওয়াল্ড গার্ডেন, সাথে সঠিক কনফিগারেশনের জন্য Purple-এর ধাপে ধাপে সেটআপ গাইডের একটি লিঙ্ক।
Grandstream GWN এবং গেস্ট WiFi: Purple-এর সাথে ক্যাপটিভ পোর্টাল সেটআপ
যেভাবে Grandstream GWN অ্যাক্সেস পয়েন্টগুলি Purple গেস্ট WiFi-এর সাথে কাজ করে: একটি এক্সটার্নাল স্প্ল্যাশ পেজ, RADIUS এবং একটি ওয়াল্ড গার্ডেন, সাথে সঠিক কনফিগারেশনের জন্য Purple-এর ধাপে ধাপে সেটআপ গাইডের একটি লিঙ্ক।