Sie haben eine Infrastruktur im Vereinigten Königreich übernommen, bei der das Passwort für das Unternehmens-WiFi in einem Ordner im Backoffice ausgedruckt ist und von der Rezeption, dem Reinigungspersonal, externen Dienstleistern und ehemaligen Mitarbeitern gemeinsam genutzt wird. Das Gastnetzwerk wird separat verwaltet, das Onboarding von Geräten hängt von manuellen Anweisungen ab und ein Auditor möchte wissen, welche Person jede einzelne Verbindung autorisiert hat. In der Zwischenzeit hat die Organisation ihre Anwendungsidentität auf Microsoft Entra ID umgestellt und erwartet, dass das WiFi folgt.
Diese Erwartung ist verständlich, aber die Architektur wird oft falsch beschrieben. Entra ID bietet keinen nativen RADIUS-Dienst. Die dokumentierte Position von Microsoft ist, dass in Entra eingebundene Geräte keine RADIUS-Authentifizierung verwenden können, die auf einem lokalen Computerobjekt und Zertifikat basiert. Daher setzen moderne Designs stattdessen auf EAP-TLS, von Intune ausgestellte Zertifikate und eine separate RADIUS-Ebene (Microsofts Entra RADIUS-Leitfaden). Sobald dieser Unterschied klar ist, lässt sich die Bereitstellung wesentlich einfacher entwerfen, testen und unterstützen.
Warum sich die Microsoft Entra ID WiFi-Authentifizierung lohnt
Ein gemeinsam genutzter Pre-Shared Key mag bei der Eröffnung funktionieren, bleibt dann aber aktiv, nachdem ein Mitarbeiter das Unternehmen verlässt, ein Auftragnehmer ihn auf ein persönliches Gerät kopiert oder ein Gast ein für Mitarbeiter bestimmtes Netzwerk erreicht. Das Ändern dieses Schlüssels führt zu eigenen betrieblichen Problemen. Jedes verwaltete Notebook, Mobiltelefon, jede Kasse, jedes Tablet und jedes andere Gerät muss das neue Geheimnis erhalten, oft über Hotels, Krankenhäuser und Einzelhandelsstandorte hinweg.
Die Entra ID WiFi Authentifizierung verlagert die Vertrauenseinheit vom Passwort auf die Identität und das Gerät. EAP-TLS verwendet eine zertifikatsbasierte Verbindung, um einen autorisierten Benutzer oder ein Gerät zu identifizieren. Intune steuert, welche verwalteten Endpunkte dieses Zertifikat und das passende WiFi-Profil erhalten. Der Access Point benötigt weiterhin RADIUS, sodass Entra ID als Verzeichnis- und Richtlinienquelle fungiert, nicht als Endpunkt für die drahtlose Authentifizierung. Diese architektonische Lücke ist das Detail, das in vielen vereinfachten Anleitungen weggelassen wird.
Praktische Regel: Behandeln Sie WiFi als identitätsgebundenen Dienst: Fordern Sie ein Zertifikat und einen Intune-Bereich an, niemals das Einfügen eines Entra-Benutzernamens und -Kennworts.
Das Onboarding wird wiederholbar. Ein korrekt konfiguriertes Intune-Profil kann die SSID, die vertrauenswürdige Zertifikatskette und die Zertifikatsauswahl konfigurieren, ohne dass Mitarbeiter einen Schlüssel eingeben oder teilen müssen. Auch das Offboarding erhält einen definierten Kontrollpfad. Die Ausmusterung eines Geräts kann Lebenszyklus-Aktionen für Zertifikate auslösen, anstatt dass Administratoren nach jedem Ort suchen müssen, an dem ein gemeinsam genutztes Passwort gespeichert war.
Der Compliance-Fall ist ebenso praxisnah. Organisationen im Vereinigten Königreich müssen Mitarbeiter, Gäste, Lieferanten und nicht verwaltete Geräte in gemeinsam genutzten Räumlichkeiten und regulierten Umgebungen trennen. Ein spezieller Leitfaden für Enterprise WiFi Security bietet nützliche Hintergrundinformationen, während das Produktionsdesign klare Entscheidungen erfordert: Trennen Sie den Gastzugang vom Mitarbeiter-EAP-TLS, protokollieren Sie die dem RADIUS präsentierte Identität und definieren Sie, wie der Zugang entzogen wird.
Das Entra-Admin-Center bietet keinen einzelnen Schalter für dieses Design. PKI, Intune, RADIUS-Richtlinien und WLAN-Einstellungen müssen zusammenarbeiten, und ältere Apple-, Windows-, Android- und gemeinsam genutzte Geräte können unterschiedliche Zertifikats- oder Profilverhalten aufweisen. Diese Integrationsarbeit ist real, aber sie ersetzt ein fragiles gemeinsam genutztes Geheimnis durch eine wiederholbare Kontrolle, die über einen gemischten Bestand im Vereinigten Königreich hinweg angewendet werden kann.
Die Kernbausteine, die Sie benötigen
Ein Hotel-Gästenetzwerk, eine Krankenhausstation oder eine Einzelhandelsfiliale können bereits bei der ersten Zertifikatsprüfung scheitern, während der Access Point immer noch eine fehlerfreie SSID meldet. Verhindern Sie diese Verwirrung, indem Sie die Architektur definieren, bevor Sie den Intune-Assistenten öffnen. Vier Komponenten müssen sich auf eine gemeinsame Identitätskette einigen:
- Eine Zertifizierungsstelle (CA). Beginnen Sie mit Microsoft PKI, AD CS oder einem Managed-Zertifikatsanbieter. Die CA muss Zertifikate mit dem EKU Client-Authentifizierung ausstellen, bevor die RADIUS Richtlinie optimiert wird, und der RADIUS Dienst muss der Ausstellerkette vertrauen.
- Eine RADIUS Ebene. NPS, Aruba ClearPass, Cisco ISE oder eine RADIUS-as-a-Service Plattform beendet den 802.1X Austausch von den Access Points. Entra ID verfügt über keine native RADIUS Funktion. Die NPS-Erweiterung passt RADIUS Anfragen an Entra-gestützte Prüfungen an, anstatt Entra in einen RADIUS Server zu verwandeln, wie im Microsoft Q&A zur RADIUS Einschränkung erläutert.
- Intune. Intune liefert das vertrauenswürdige Stammzertifikat, das SCEP- oder PKCS-Zertifikatsprofil und die WiFi Konfiguration. Seine Zuweisungen steuern auch den Geräte-Bereich, sodass ein unfertiges Profil nicht den gesamten Bestand erreicht.
- Netzwerkrichtlinie. RADIUS muss definieren, was ein erfolgreiches Zertifikat erlaubt. Das kann ein Mitarbeiter-VLAN, ein klinisches Segment, ein eingeschränktes Einzelhandelsnetzwerk oder eine gerätespezifische ACL sein.

In der Reihenfolge der Abhängigkeiten aufbauen
Veröffentlichen und validieren Sie die CA-Vorlage, bevor Sie RADIUS optimieren. Überprüfen Sie Aussteller, Betreff oder SAN, Zertifikatskette und die EKU für Client-Authentifizierung. Andernfalls können fehlgeschlagene Handshakes wie ein RF- oder SSID-Fehler aussehen, obwohl das Gerät lediglich kein nutzbares Zertifikat besitzt.
Vertrauen muss in beide Richtungen funktionieren. Verwaltete Geräte vertrauen der CA, die das RADIUS-Serverzertifikat signiert hat, während RADIUS der CA vertraut, die das Client-Zertifikat ausgestellt hat. Access Points benötigen die RADIUS-Serveradresse und das Shared Secret. Sie authentifizieren sich nicht direkt gegenüber Entra.
Festlegen, wo die Richtlinie liegt
NPS, ClearPass und ISE können Wireless-Richtlinien durchsetzen, aber ihre Regelmodelle und die Handhabung von Attributen weichen voneinander ab. Wählen Sie eine einzige Single Source of Truth für das SSID-zu-VLAN-Mapping, dokumentieren Sie diese und verhindern Sie, dass AP-Dashboards und RADIUS-Regeln widersprüchliche Ergebnisse erzeugen.
Ein Eintrag des öffentlichen Sektors im Vereinigten Königreich beschreibt den Support von Entra ID für die Authentifizierung mit öffentlichem Schlüssel, einschließlich TLS-Client-Zertifikaten, zusammen mit Föderation und Zwei-Faktor-Authentifizierung (Eintrag für Entra ID im öffentlichen Sektor im Vereinigten Königreich). Das Zertifikatsmodell hängt weiterhin von den separaten PKI- und RADIUS-Komponenten ab.
Zertifikate ausstellen und WiFi-Profile über Intune pushen
Bei verwalteten Geräten steht und fällt EAP-TLS mit der Zertifikatsauswahl. Intune kann das Profil zwar ohne Benutzerinteraktion bereitstellen, aber es kann eine Zertifikatsvorlage, der die richtige Verwendung, der Aussteller oder das Subject-Mapping fehlt, nicht kompensieren.
Den Zertifikatspfad einrichten
Stellen Sie zuerst das vertrauenswürdige Root-CA-Profil bereit. Erstellen Sie mit SCEP ein Zertifikatsprofil, das auf den NDES-Dienst verweist und den Intune Certificate Connector verwendet. Das Profil sollte auf den veröffentlichten SCEP-Endpunkt, die korrekte Zertifikatsvorlage und einen Challenge-Mechanismus verweisen, der unbefugte Anfragen verhindert.
Das Zertifikat selbst benötigt die Client-Authentifizierung in seiner erweiterten Schlüsselverwendung. Entscheiden Sie, ob der Betreff und der SAN das Gerät, den Benutzer oder beides identifizieren. Diese Entscheidung beeinflusst das RADIUS-Mapping, das Verhalten von gemeinsam genutzten Geräten und die spätere Untersuchung von Authentifizierungsereignissen.
Ein PFX-Profil kann funktionieren, wenn Zertifikate über einen genehmigten Workflow generiert und verpackt werden. SCEP ist jedoch in einer heterogenen verwalteten Infrastruktur im Allgemeinen einfacher zu betreiben, da das Gerät sein eigenes Zertifikat anfordern und erneuern kann. Der entscheidende Punkt ist die Konsistenz. Jede Plattform muss eine Kette und ein Zertifikat erhalten, die von der RADIUS Richtlinie verstanden werden.

Die WiFi-Payload konfigurieren
Erstellen Sie das WiFi-Profil mit der genauen SSID, dem Sicherheitsmodus und der EAP-Methode. Wählen Sie EAP-TLS, binden Sie das Profil an das durch die SCEP-Konfiguration ausgestellte Zertifikat und aktivieren Sie die Serverzertifikatsvalidierung. Fügen Sie die genauen RADIUS-Servernamen hinzu, damit ein Gerät bei der Vertrauensentscheidung keinen scheinbar identischen Dienst akzeptiert. Die auf Microsoft abgestimmte Bereitstellungsrichtlinie für Großbritannien empfiehlt ein vertrauenswürdiges Root-Zertifikat, ein SCEP-Client-Zertifikatsprofil und präzise RADIUS-Namen im WiFi-Profil (UK Entra ID WiFi-Einrichtungsleitfaden).
Das Feld, das am häufigsten zu wiederholten Fehlern führt, ist der Zertifikatsabgleich. Unter Windows, macOS, iOS und Android muss das WiFi Profil das Zertifikat auswählen, das von der erwarteten CA ausgestellt wurde und den vorgesehenen EKU enthält. Wenn das Profil bereitgestellt wird, das Betriebssystem dieses Zertifikat jedoch nicht auswählen kann, fällt das Gerät möglicherweise auf eine ungeeignete Methode zurück oder lehnt die Verbindung ab.
Ordnen Sie die SCEP- und WiFi-Profile derselben Pilotgerätegruppe zu. Überprüfen Sie die Geräteprotokolle auf die Zertifikatsinstallation, stellen Sie sicher, dass das Root-Zertifikat vertrauenswürdig ist, und überprüfen Sie das ausgewählte Client-Zertifikat, bevor Sie die RADIUS-Richtlinie ändern. Eine Zertifikatsprüfung, wie dieser SSL-Zertifikatsprüfer, kann bei der Validierung des öffentlich zugänglichen Zertifikats helfen, aber die interne EAP-TLS Fehlerbehebung hängt nach wie vor von den Geräte- und RADIUS-Protokollen ab.
Die Anbindung an Ihr Netzwerk und die RADIUS-Ebene
Der Access Point sieht einen 802.1X-Supplicant. Er sieht Microsoft Entra ID nicht. Das Gerät präsentiert sein Client-Zertifikat, der AP leitet den EAP-Austausch an RADIUS weiter, und der RADIUS-Dienst validiert die Zertifikatskette und wendet die Netzwerkrichtlinie an.
Der übliche Ablauf ist wie folgt:
- Das Gerät verbindet sich mit der Enterprise-SSID.
- Der AP leitet den EAP-TLS-Datenverkehr an NPS, ClearPass, ISE oder einen gehosteten RADIUS-Service weiter.
- RADIUS validiert das Client-Zertifikat mit der vertrauenswürdigen ausstellenden CA.
- Die Richtlinien-Engine ordnet die Zertifikatsidentität einem Konto, einem Gerät oder einer Gruppe zu.
- Die RADIUS-Antwort weist das zulässige VLAN oder die Zugriffsrichtlinie zu.
Unterschiede bei der Anbieterkonfiguration
Meraki Dashboards erfordern in der Regel die RADIUS-Serverdetails, das Shared Secret und die Einstellungen zur Zertifikatsvalidierung, wobei ein AAA-Override verwendet wird, wenn die RADIUS-Antwort die Segmentierung steuert. Aruba Bereitstellungen hängen oft von einer RADIUS-Servergruppe und Server-Ableitungsregeln ab. Ruckus SmartZone erfordert eine AAA-Konfiguration mit ausgewähltem EAP-TLS, während Juniper Mist WLAN-Vorlagen auf den RADIUS-Cluster verweisen. Das UniFi-Netzwerk verwendet ein RADIUS-Profil und erfordert unter Umständen eine sorgfältige Handhabung, wenn älteres EAP-TTLS neben EAP-TLS bestehen bleibt.
Purples RADIUS-as-a-Service ist eine gehostete Option für Infrastrukturen, die eine separate RADIUS Ebene wünschen, ohne die gesamte Serverplattform selbst zu betreiben. NPS, ClearPass, ISE und gehostete Dienste können alle integriert werden, aber sie interpretieren nicht jedes Zertifikatsattribut oder jede Richtlinienbedingung identisch.
| Hersteller | RADIUS-Authentifizierungsserver | EAP-Typ | Zertifikatsattribut | Häufige Stolperfalle |
|---|---|---|---|---|
| Meraki | NPS, ISE, ClearPass oder gehosteter RADIUS | EAP-TLS | Aussteller und SAN | AAA-Überschreibung kann einen gültigen Benutzer in das falsche VLAN einordnen |
| Aruba | NPS, ClearPass, ISE oder gehosteter RADIUS | EAP-TLS | SAN oder UPN | Die Reihenfolge der Server-Ableitungsregeln kann Mitarbeiter in die Gästerichtlinie leiten |
| Ruckus | Mit SmartZone verbundener RADIUS | EAP-TLS | Betreff und Aussteller | EAP-Typkonflikte werden in den AAA-Einstellungen leicht übersehen |
| Juniper Mist | RADIUS-Cluster | EAP-TLS | SAN oder zugeordnete Identität | WLAN-Vorlage verweist möglicherweise auf eine unvollständige Servergruppe |
| UniFi | RADIUS-Profil der Netzwerk-Anwendung | EAP-TLS oder kontrollierte Legacy-Methode | Zertifikatsidentität | Gemischte EAP-Methoden können den tatsächlichen Fehler verschleiern |
Überprüfen Sie auf dem NPS die EAP-TLS-Zertifikatseigenschaften und legen Sie fest, ob der Aussteller, der Betreff oder der SAN die Kontozuordnung bereitstellt. Ein häufiger Fehler ist die Annahme, dass der Common Name der Benutzername ist, wenn der RADIUS Dienst den SAN als UPN parst. Dies unterbricht die Benutzerzuordnung und kann auch reine Geräte- oder Shared-Device-Flows stören.
Nutzen Sie einen RADIUS Cluster mit Load Balancing, wenn die Infrastruktur Ausfallsicherheit erfordert, und legen Sie sinnvolle Failover-Timer pro SSID fest. Gehen Sie nicht davon aus, dass ein Cloud-RADIUS-Dienst den Widerruf in Echtzeit erzwingt. Einigen gehosteten Appliances fehlt die erreichbare CRL- oder OCSP-Validierung, sodass das Zertifikat möglicherweise auch nach einer Änderung des Verzeichniskontos weiterhin akzeptiert wird.
Sofortige Sperrung und Conditional Access für Mitarbeiter-WiFi
Die schwierige Frage ist nicht, ob sich ein Gerät registrieren kann. Es geht darum, was passiert, nachdem die HR-Abteilung ein Konto deaktiviert hat.
Conditional Access bewertet unterstützte Entra-Anmeldungen. Es greift nicht in eine bereits bestehende 802.1X-Sitzung ein und beendet diese nur, weil sich ein Verzeichnisstatus geändert hat. Ein bereits auf einem Laptop installiertes Zertifikat kann kryptografisch gültig bleiben, bis es abläuft oder der RADIUS-Dienst es durch eine Zertifikatswiderrufsprüfung ablehnt. Das macht das Design des Widerrufs wichtiger als die Demonstration der Registrierung.
Das Zertifikatsfenster verkürzen
Die erste Schutzmaßnahme ist eine kurze Zertifikatslebensdauer. Intune SCEP-Profile können Zertifikate ausstellen, die sich regelmäßig erneuern. Dies begrenzt den Zeitraum, in dem ein ausgemustertes Gerät weiterhin ein ansonsten gültiges Berechtigungsnachweis vorlegen kann. Das angemessene Zeitfenster hängt vom Bedrohungsmodell, der Geräteverfügbarkeit und der betrieblichen Toleranz ab. Eine kürzere Lebensdauer erhöht die Abhängigkeit von einer zuverlässigen Erneuerung. Testen Sie daher Geräte, die längere Zeit offline sind oder in eingeschränkten Netzwerken betrieben werden.
Die zweite Schutzmaßnahme ist die aktive Überprüfung auf Sperrung. Veröffentlichen Sie eine erreichbare CRL oder betreiben Sie OCSP, und stellen Sie sicher, dass die RADIUS-Server diese abfragen. NPS- und ClearPass-Konfigurationen können fehlerfrei erscheinen, während sie Sperrungen ignorieren, weil die Prüfung deaktiviert oder der Verteilungspunkt vom RADIUS-Netzwerk aus nicht erreichbar ist.
Die entscheidende betriebliche Messgröße ist die Zeitspanne zwischen der Deaktivierung im Verzeichnis und dem ersten abgelehnten Wireless-Paket.
Die Workflows zur Ausmusterung und Löschung in Intune sind weiterhin wertvoll, insbesondere für verlorene oder gemeinsam genutzte Geräte, aber sie löschen ein Zertifikat nicht magisch von einem ausgeschalteten Endpunkt. Das Zertifikat wird durch Ablauf, Widerruf oder Entfernung unbrauchbar, sobald das Gerät das nächste Mal Verwaltungsanweisungen erhält. Teams sollten dieses Zeitfenster dokumentieren und bei Offboarding-Übungen testen.
Entra Continuous Access Evaluation unterstützt schnelle Steuerungsentscheidungen für ausgewählte Cloud-Anwendungsszenarien. Derzeit wird EAP-TLS dadurch nicht zu einer Conditional Access Transaktion im Browser-Stil, sodass WiFi weiterhin von der Gültigkeit des Zertifikats und dem Sperrverhalten von RADIUS abhängt. Für Leser, die das umfassendere Authentifizierungsmodell überprüfen, bietet dieser MFA-Leitfaden für Edmonton-Benutzer nützlichen Kontext darüber, wie sich eine stärkere Anmeldesicherheit von der Netzwerkzertifikatsauthentifizierung unterscheidet.
Der Gastzugang benötigt eine eigene Steuerungsebene. Die Praxis im öffentlichen Sektor in Großbritannien, einschließlich GovWifi, bekräftigt, dass Besucher und gemeinsamer Zugriff nicht in denselben Zertifikats-Workflow für Mitarbeiter gezwungen werden sollten (UK Entra WiFi Integrationsleitfaden).
Testen und Fehlerbehebung bei typischen Fehlermustern
Ein Labortest beweist, dass sich ein Gerät verbinden kann. Ein Produktions-Rollout beweist, dass sich das falsche Gerät nicht verbinden kann, ein widerrufenes Zertifikat abgelehnt wird und ein Gast keine Mitarbeiter-Richtlinien erben kann.
Mit dem Zertifikat beginnen
Untersuchen Sie bei einem EAP-TLS-Fehler das Client-Zertifikat, bevor Sie Änderungen am AP vornehmen. Überprüfen Sie Kette, Aussteller, SAN, Ablaufdatum und die EKU für die Client-Authentifizierung. Prüfen Sie anschließend, ob das WiFi-Profil dieses Zertifikat auswählt und ob das Gerät dem RADIUS-Serverzertifikat vertraut.
SCEP-Schleifen weisen in der Regel auf eine Diskrepanz zwischen Intune, NDES und der Zertifikatsvorlage hin. Überprüfen Sie die Challenge-URL, stellen Sie sicher, dass das NDES-Connector-Konto über die erforderlichen Vorlagenberechtigungen verfügt, und vergleichen Sie den SCEP-Profil-URI mit der veröffentlichten NDES-URL, einschließlich des abschließenden Schrägstrichs. Ein aus der falschen Vorlage ausgestelltes Zertifikat kann wie eine erfolgreiche Registrierung aussehen, bleibt aber für WiFi unbrauchbar.
Vertrauen und Segmentierung testen
Ein Evil Twin kann dieselbe SSID ausstrahlen, bevor die Zertifikatsprüfung stattfindet. Konfigurieren Sie die Serverzertifikatsprüfung, geben Sie die erwarteten RADIUS-Namen im Intune WiFi-Profil an und verwenden Sie verwaltete Netzwerkeinstellungen, damit das Betriebssystem nicht ungehindert einem Imitat beitritt. Aktivieren Sie Protected Management Frames, wo Client- und AP-Infrastruktur dies unterstützen, und verwenden Sie eine organisationsspezifische SSID anstelle eines generischen Namens.
Ein widerrufenes Zertifikat, das sich immer noch authentifiziert, weist in der Regel auf den RADIUS Server hin, nicht auf Entra. Überprüfen Sie, ob die CRL-Validierung aktiviert ist, und stellen Sie dann sicher, dass das RADIUS Subnetz den Verteilungspunkt auflösen und erreichen kann. Wenn OCSP verwendet wird, prüfen Sie das Timeout und die Erreichbarkeit des Responders, anstatt davon auszugehen, dass der Dienst dies automatisch überprüft.
Probleme bei der Unterscheidung von Gästen und Mitarbeitern resultieren oft aus der Reihenfolge der Richtlinien. Platzieren Sie EAP-TLS-Mitarbeiterregeln vor PSK- oder MAC-basierten Gästeregeln und überprüfen Sie anschließend die zurückgegebenen VLAN-Attribute im RADIUS-Protokoll. Eine erfolgreiche Authentifizierung mit dem falschen VLAN ist ein Richtlinienfehler, kein Registrierungsfehler.

Eine feste Triage-Reihenfolge nutzen
Verzögerungen bei der ersten Verbindung können durch das Timing der Zertifikatsverlängerung, unerreichbare Sperrendpunkte oder die Auswahl der falschen SSID durch das Betriebssystem verursacht werden. Beginnen Sie nicht direkt mit dem Neuaufbau des Profils.
- Gerätezertifikat prüfen: Überprüfen Sie Kette, EKU, Aussteller, SAN und Gültigkeit.
- Wireless-Datenaustausch erfassen: Bestätigen Sie, dass der AP den EAP-Datenverkehr an das vorgesehene RADIUS-Ziel weiterleitet.
- RADIUS-Ereignisprotokoll lesen: Nutzen Sie NPS-Protokolle, ISE-Ereignisberichte oder das ClearPass-Zugriffstracking, um das abgelehnte Attribut zu identifizieren.
- Intune-Status prüfen: Bestätigen Sie, dass das Gerät registriert ist, die Profile empfängt und in der vorgesehenen Zuweisungsgruppe bleibt.
- Zurückgegebene Richtlinie verifizieren: Bestätigen Sie, dass Mitarbeiter- und Gästesitzungen das korrekte VLAN und die richtige ACL erhalten.
Diese Reihenfolge sorgt dafür, dass die Untersuchung evidenzbasiert bleibt. Wenn Sie drei Ebenen gleichzeitig ändern, wird der ursprüngliche Fehler oft verschleiert.
Eine UK-spezifische Rollout-Checkliste und die nächsten Schritte
Führen Sie den Rollout als kontrollierte Serviceänderung und nicht als Zertifikatsexperiment durch. Beginnen Sie mit einer kleinen Gerätegruppe, die die Infrastruktur repräsentiert: ein moderner Windows-Laptop, Apple-Endgeräte, Android-Hardware, gemeinsam genutzte Geräte und alle betrieblichen Geräte, die verbunden bleiben müssen. Die Rezeption eines Hotels, eine Krankenhausstation und ein Einzelhandelsgeschäft nutzen möglicherweise alle dieselbe Identitätsplattform, haben jedoch sehr unterschiedliche Anforderungen an die Wiederherstellung.
Die Deployment-Sequenz
- Pilot-Scoping: Wählen Sie repräsentative Benutzer, Standorte und Gerätetypen aus, einschließlich Standorten mit schwacher Konnektivität oder eingeschränkten Verwaltungspfaden.
- CA-Bereitschaft: Bestätigen Sie die Ausstellerkette, Vorlagenberechtigungen, EKU und Sperrendpunkte, bevor Sie das WiFi Profil erstellen.
- Intune Profil-Erstellung: Erstellen Sie das vertrauenswürdige Stammzertifikat, das SCEP- oder PFX-Zertifikatsprofil und das EAP-TLS WiFi Profil als aufeinander abgestimmtes Set.
- RADIUS Integration: Fügen Sie die APs, Shared Secrets, das Zertifikatsvertrauen und die Identitätszuordnungsregeln zur ausgewählten RADIUS Plattform hinzu.
- Geräte-Abgrenzung: Weisen Sie der Pilotgruppe Profile zu und halten Sie die alte SSID als dokumentierten Fallback bereit.
- Massen-Rollout: Erweitern Sie die Bereitstellung nach Standort oder Gerätering erst, wenn Zertifikatsausstellung, VLAN Zuweisung und Offboarding-Tests erfolgreich bestanden wurden.
- Audit-Rhythmus: Überprüfen Sie fehlgeschlagene Authentifizierungen, den Ablauf von Zertifikaten, die Erreichbarkeit von Sperrlisten und die Richtlinienergebnisse für Mitarbeiter im Vergleich zu Gästen.
- Abschaffung von PSK: Entfernen Sie SSIDs mit gemeinsam genutzten Schlüsseln erst, wenn die Support-Teams über einen getesteten Notfallprozess verfügen und der Gerätebestand migriert ist.
UK-spezifische Prüfungen werden leicht übersehen. Stellen Sie sicher, dass Apple BYOD-Geräte der ausstellenden Kette über den vorgesehenen Verwaltungspfad vertrauen. Legen Sie fest, wie RADIUS Shared Secrets rotiert werden, protokollieren Sie, wo die Zertifikatstelemetrie für die GDPR Überprüfung gespeichert wird, und stimmen Sie die Authentifizierungsprotokolle mit den PSN- oder branchenspezifischen Audit-Anforderungen der Organisation ab. Krankenhäuser und gemeinsam genutzte Liegenschaften des öffentlichen Sektors benötigen zudem eine dokumentierte Ausfall-SSID oder ein alternatives Zugriffsverfahren, das nicht zu einem dauerhaften, unverwalteten Netzwerk wird.
Passkeys werden laut dem Ökosystem-Update von Microsoft (Microsoft Entra passkeys update) voraussichtlich im Jahr 2026 zur Standard-Authentifizierungsmethode für die Entra-Anmeldung werden. Das macht die heutige EAP-TLS Arbeit keineswegs überflüssig. Passkeys dienen der interaktiven Identitätsanmeldung, während WiFi weiterhin ein maschinell verifizierbares Netzwerkanmeldedokument, eine Richtlinienentscheidung und einen RADIUS-Austausch benötigt. Die für Zertifikate aufgebaute CA, Geräteverwaltung und Richtliniendisziplin bleiben nützliche Grundlagen für das nächste Identitätsmodell.

Wenn Ihre Infrastruktur immer noch von einem gemeinsamen Schlüssel abhängt oder davon ausgeht, dass Microsoft Entra ID RADIUS Anfragen direkt beantworten kann, dokumentieren Sie zuerst die aktuellen SSIDs, die Zertifizierungsstelle, die Gerätegruppen und die RADIUS Richtlinie. Führen Sie dann ein Pilotprojekt für EAP-TLS mit Intune auf repräsentativen britischen Geräten durch, testen Sie den Widerruf vor der Erweiterung und trennen Sie den Gastzugriff von der Mitarbeiteridentität.
Purple bietet eine Cloud-RADIUS- und identitätsbasierte WiFi-Plattform, die den mit Microsoft Entra ID abgesicherten Mitarbeiterzugriff mit Netzwerkrichtlinien in heterogenen Herstellerumgebungen verknüpfen kann. Besuchen Sie Purple, um zu prüfen, wie die zertifikatsbasierten Mitarbeiter-WiFi- und Gästezugriffsfunktionen in Ihren Rollout passen.



