Microsoft Entra ID (Azure AD) WiFi Authentifizierung: Leitfaden für die Enterprise-Integration
Dieser technische Leitfaden bietet Netzwerkingenieuren, IT-Architekten und Systemadministratoren ein maßgebliches Konzept für die Integration von Microsoft Entra ID (ehemals Azure AD) in eine 802.1X WiFi Enterprise-Infrastruktur. Erfahren Sie, wie Sie lokale RADIUS-Server eliminieren, kennwortlose EAP-TLS-Zertifikate über Microsoft Intune SCEP und Cloud PKI bereitstellen und die dynamische VLAN-Zuweisung mithilfe von Entra ID-Sicherheitsgruppen automatisieren.
Video overview
Teil unserer Kernserie: Leitfaden für Enterprise WiFi Sicherheit →
- Management-Summary
- Architekturvergleich: Entra ID WiFi-Authentifizierungsmethoden
- Methode 1: Cloud-natives EAP-TLS über Microsoft Intune SCEP (Empfohlen)
- Intune SCEP-Bereitstellungsworkflow
- Methode 2: Cloud RADIUS mit Entra ID OAuth & SCIM-Verzeichnissynchronisierung
- Wie Cloud RADIUS in Microsoft Entra ID integriert wird
- Hauptvorteile von Cloud RADIUS
- Dynamische VLAN-Zuweisung über Entra ID-Sicherheitsgruppen
- Erforderliche RADIUS-Standardattribute (RFC 2868)
- Captive Portal Single Sign-On (SSO) für Gäste, BYOD & Externe
- Sicherheitsvorteile von Captive Portal SSO
- Härtung der Enterprise WiFi Sicherheit: WPA3-Enterprise 192-Bit-Modus
- Fehlerbehebung bei Fehlern der Entra ID 802.1X WiFi Authentifizierung
- 1. EAP-TLS Handshake-Fehler: Unbekannte CA oder Zertifikat nicht vertrauenswürdig
- 2. RADIUS Access-Reject: Benutzerkonto deaktiviert oder Gruppenmitgliedschaft stimmt nicht überein
- 3. Dynamische VLAN-Zuweisung wird nicht wirksam
- Zusammenfassung & Nächste Schritte

Management-Summary
Da IT-Organisationen in Unternehmen ihre Identitätsverwaltung von lokalen Active Directory Domain Services (AD DS) auf Microsoft Entra ID (ehemals Azure Active Directory) migrieren, stehen Netzwerkarchitekten vor einer grundlegenden Herausforderung: Microsoft Entra ID unterstützt keine native RADIUS-Protokoll-Authentifizierung.
Herkömmliche drahtlose Unternehmensnetzwerke basieren auf IEEE 802.1X mit PEAP-MSCHAPv2 und fragen lokale Windows Server Network Policy Server (NPS) Instanzen ab, die NTLM-Kennworthashes (NT LAN Manager) mit lokalen Domänencontrollern abgleichen. Das Cloud-native Entra ID stellt weder Abhörports für LDAP (TCP 389) oder RADIUS (UDP 1812) bereit, noch speichert es Klartext- oder reversible NTLM-Kennworthashes für reine Cloud-Konten.
Um die WiFi-Sicherheit im Unternehmen mit Microsoft Entra ID zu gewährleisten, müssen Organisationen ihre Zugriffsebene modernisieren. Dieser technische Leitfaden beschreibt die drei bewährten Architekturmodelle zur Verbindung von Entra ID mit drahtlosen Unternehmensnetzwerken:
- Cloud-natives EAP-TLS über Microsoft Cloud-PKI & SCEP (Empfohlen): Kennwortlose, gegenseitige Zertifikatsauthentifizierung, bereitgestellt über Microsoft Intune.
- Cloud-RADIUS mit Entra ID OAuth / SCIM Verzeichnissynchronisierung: Verwalteter Cloud-Authentifizierungsdienst, der die Microsoft Graph API abfragt.
- Hybrider lokaler NPS mit Azure MFA-Erweiterung: Brückenarchitektur für Umgebungen, in denen die lokale Active Directory-Infrastruktur beibehalten wird.
Architekturvergleich: Entra ID WiFi-Authentifizierungsmethoden
Vor der Auswahl eines Integrationspfads sollten Sie die technischen Funktionen, das Sicherheitsniveau und die administrativen Anforderungen der einzelnen Modelle bewerten:
+----------------------------------------------------------------------------------------------------+
| Microsoft Entra ID WiFi-Architekturmatrix |
+----------------------------------------------------------------------------------------------------+
| Methode | Protokoll | Anmeldetyp | Lokaler Aufwand | Sicherheitsniveau (0-100)|
+----------------------+----------+------------------+-----------------------+-----------------------+
| 1. Intune SCEP PKI | EAP-TLS | Digitale X.509 CA| Keine (100% Cloud) | 98/100 (Zero Trust) |
| 2. Cloud RADIUS API | EAP-TTLS | Entra ID / SCIM | Keine (100% Cloud) | 88/100 (Enterprise) |
| 3. Hybrid NPS + MFA | PEAPv0 | Benutzer/Pass | Windows Server & NDES | 68/100 (Legacy Risk) |
| 4. Captive Portal SSO| HTTPS/OIDC| Entra ID OAuth | Keine (100% Cloud) | 85/100 (Guest/BYOD) |
+----------------------+----------+------------------+-----------------------+-----------------------+
Methode 1: Cloud-natives EAP-TLS über Microsoft Intune SCEP (Empfohlen)
Zertifikatsbasiertes EAP-TLS (RFC 5216) stellt den Goldstandard für die WLAN-Sicherheit in Unternehmen dar. Durch die Ausstellung eindeutiger digitaler Zertifikate für verwaltete Endpunkte eliminieren Organisationen gemeinsam genutzte Passwörter, wehren Phishing-Kampagnen zum Diebstahl von Anmeldedaten ab und erfüllen die Standards der NIST SP 800-207 Zero Trust Architecture.
+------------------+ +------------------------+ +------------------------+
| Verwaltetes Gerät| | Wireless Access Point | | Cloud RADIUS Server |
| (Win 11 / macOS) | | (Cisco / Meraki/ Aruba)| | (Multi-Region) |
+------------------+ +------------------------+ +------------------------+
| | |
| 1. 802.1X EAP-TLS Assoc | |
|------------------------------->| |
| | 2. RADIUS Access-Request (UDP 1812)|
| |----------------------------------->|
| | | 3. Zertifikatskette prüfen
| | | & Graph API abfragen
| | | für Kontostatus
| | 4. RADIUS Access-Accept |
| | (RFC 2868 VLAN-Attribute) |
| |<-----------------------------------|
| 5. 802.11 4-Wege-Handshake | |
|<------------------------------>| |
| | |
[ Verschlüsselte Sitzung hergestellt (WPA3-Enterprise 192-Bit) ]
Intune SCEP-Bereitstellungsworkflow
- Einrichtung der Zertifizierungsstelle: Richten Sie eine ausstellende Zertifizierungsstelle (Issuing CA) mit Microsoft Cloud PKI in Microsoft Intune oder einer integrierten Cloud-CA (wie SCEPman, EZCA oder Cloud RADIUS PKI) ein.
- Vertrauenswürdiges Zertifikatsprofil: Stellen Sie die öffentlichen Zertifikate der Root-CA und der Intermediate-CA für alle Windows 11-, macOS-, iOS- und Android-Zielgerätegruppen bereit.
- Konfiguration des SCEP-Profils:
- Zertifikatstyp: Benutzer- oder Gerätezertifikat.
- Format des Antragstellernamens (Subject Name):
CN={{UserName}},OU=WiFi,DC=enterprise,DC=com - Alternativer Antragstellername (SAN):
UserPrincipalName = {{UserPrincipalName}}undDNS = {{AADDeviceId}} - Schlüsselverwendung (Key Usage): Digitale Signatur, Schlüsselverschlüsselung (Key Encipherment).
- Schlüsselspeicheranbieter (KSP): TPM bevorzugt (erzwingt hardwaregestützte private Schlüssel).
- WLAN-Konfigurationsprofil:
- WLAN-Typ: Enterprise.
- EAP-Typ: EAP-TLS.
- Serververtrauen: Wählen Sie das bereitgestellte vertrauenswürdige Root-CA-Zertifikat aus.
- Server-Namen: Geben Sie den vollqualifizierten Domainnamen (FQDN) des Cloud RADIUS-Servers ein (z. B.
radius.purple.ai). - Authentifizierungsidentität: Benutzer- oder Gerätezertifikat.
Methode 2: Cloud RADIUS mit Entra ID OAuth & SCIM-Verzeichnissynchronisierung
Für Unternehmen, die eine zentrale Verzeichnisverwaltung ohne die Verwaltung privater Zertifizierungsstellen (CAs) anstreben, bietet Cloud RADIUS eine verwaltete Brücke zwischen Wireless-Controllern und der Microsoft Graph API.
Wie Cloud RADIUS in Microsoft Entra ID integriert wird
+--------------------+ +--------------------+ +--------------------+
| Enterprise WLC / | | Cloud RADIUS Engine| | Microsoft Entra ID |
| Access Points | | (Purple Platform) | | (Graph REST API) |
+--------------------+ +--------------------+ +--------------------+
| | |
| 1. RADIUS Access-Request | |
| (User: alex@corp.com) | |
|---------------------------->| |
| | 2. Graph API Query |
| | (Check user enabled, |
| | group memberships, |
| | conditional access) |
| |---------------------------->|
| | |
| | 3. JSON Response |
| | (Status: Active, |
| | Groups: [SG-Finance]) |
| |<----------------------------|
| | |
| 4. RADIUS Access-Accept | |
| (VLAN ID: 40) | |
|<----------------------------| |
Hauptvorteile von Cloud RADIUS
- Keine Hardware vor Ort: Macht die Anschaffung physischer Server, die Lizenzierung von Windows Servern und die jährliche Wartung von Betriebssystem-Patches überflüssig.
- Verzeichnissynchronisierung in Echtzeit: Wenn ein Mitarbeiter das Unternehmen verlässt oder in Entra ID deaktiviert wird, wird sein WiFi-Zugriff an allen globalen Standorten sofort entzogen.
- Multi-Regionen-Redundanz: Anycast-IP-Routing leitet Authentifizierungsanfragen an das geografische Rechenzentrum mit der geringsten Latenzzeit weiter, inklusive automatischem Failover.
Haben Sie Fragen zu Ihrem spezifischen Setup?
Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.
Dynamische VLAN-Zuweisung über Entra ID-Sicherheitsgruppen
Die dynamische VLAN-Zuweisung ermöglicht es Netzwerkadministratoren, eine einzige Unternehmens-SSID auszustrahlen und gleichzeitig Geräte basierend auf Benutzerrollen und Abteilungszugehörigkeiten automatisch in isolierte Netzwerksegmente einzuteilen.
+-----------------------------------------------------------------------------------+
| Microsoft Entra ID Security Group |
+-----------------------------------------------------------------------------------+
| | |
v v v
[ SG-WiFi-Executive ] [ SG-WiFi-Engineering ] [ SG-WiFi-Contractors ]
| | |
v v v
[ Cloud RADIUS Policy ] [ Cloud RADIUS Policy ] [ Cloud RADIUS Policy ]
| | |
v v v
RADIUS RFC 2868: RADIUS RFC 2868: RADIUS RFC 2868:
• Tunnel-Type = 13 (VLAN) • Tunnel-Type = 13 (VLAN) • Tunnel-Type = 13 (VLAN)
• Tunnel-Medium-Type = 6 • Tunnel-Medium-Type = 6 • Tunnel-Medium-Type = 6
• Group-ID = "10" • Group-ID = "20" • Group-ID = "30"
| | |
v v v
(Corporate Exec VLAN 10) (Engineering Subnet VLAN 20) (Contractor DMZ VLAN 30)
Erforderliche RADIUS-Standardattribute (RFC 2868)
Wenn der Cloud-RADIUS-Server eine Authentifizierungsanfrage genehmigt, enthält er drei Standardattribute im Access-Accept-Paket:
| RADIUS-Attribut | Attributnummer | Typ | Beispielwert | Beschreibung |
|---|---|---|---|---|
Tunnel-Type |
64 | Integer / Tagged | 13 (VLAN) |
Gibt an, dass es sich bei dem Tunnel um ein Virtual Local Area Network handelt. |
Tunnel-Medium-Type |
65 | Integer / Tagged | 6 (802) |
Gibt das standardmäßige Framing nach IEEE 802 an (Ethernet/WLAN). |
Tunnel-Private-Group-ID |
81 | String | "20" |
Die Ziel-VLAN-ID oder der VLAN-Name, der auf dem Access Point Switch-Trunk konfiguriert ist. |
Captive Portal Single Sign-On (SSO) für Gäste, BYOD & Externe
Für Gastbesucher, Dienstleister und unverwaltete persönliche Geräte von Mitarbeitern (BYOD) ist die Bereitstellung von 802.1X-Zertifikaten oft unpraktisch. In diesen Szenarien bietet ein Cloud-verwaltetes Captive Portal, das über SAML 2.0 oder OpenID Connect (OIDC) in Microsoft Entra ID integriert ist, einen sicheren und auditierten Onboarding-Workflow.
+--------------------+ +--------------------+ +--------------------+
| Guest / BYOD | | Purple Captive | | Microsoft Entra ID |
| Browser | | Splash Portal | | Login Gateway |
+--------------------+ +--------------------+ +--------------------+
| | |
| 1. HTTP-Web-Anfrage | |
|---------------------------->| |
| 2. Weiterleitung zur | |
| Splash-Page | |
|<----------------------------| |
| | |
| 3. Klick auf "Mit M365 | |
| anmelden" | |
|---------------------------->| |
| 4. SAML / OAuth Auth-Anfrage| |
| (login.microsoftonline.com) |
|---------------------------------------------------------->|
| |
| 5. MFA-Abfrage & Identitätsprüfung (Entra ID) |
|<--------------------------------------------------------->|
| |
| 6. SAML-Assertion / ID-Token ausgestellt |
|<----------------------------------------------------------|
| |
| 7. POST Token an Splash Engine |
|---------------------------->| |
| | 8. MAC auf WLC autorisieren |
| 9. Internetzugriff gewährt |<----------------------------|
|<----------------------------|
Sicherheitsvorteile von Captive Portal SSO
- Bedingten Zugriff erzwingen: Erfordern Sie Microsoft Entra ID Multi-Faktor-Authentifizierung (MFA) und die Zustimmung zu den Nutzungsbedingungen, bevor der Netzwerkzugriff gewährt wird.
- Automatische Expiration: Schränken Sie die Zugriffsdauer von Besuchern (z. B. 8 Stunden) automatisch basierend auf Gast-Identitätsprofilen ein.
- Audit-Protokollierung: Führen Sie unveränderliche Verbindungsprotokolle, die physische MAC-Adressen für Compliance-Audits mit geschäftlichen Microsoft Entra ID E-Mail-Adressen verknüpfen.
Härtung der Enterprise WiFi Sicherheit: WPA3-Enterprise 192-Bit-Modus
Bei der Konfiguration der Microsoft Entra ID WiFi Authentifizierung sollten Netzwerkarchitekten WPA3-Enterprise konfigurieren, um sich gegen hochentwickelte Angriffsvektoren über die Luft zu schützen:
- 192-Bit-Sicherheitsmodus (CNSA-Suite): Implementiert eine 256-Bit-Verschlüsselung nach dem Galois/Counter Mode Protocol (GCMP-256) und eine 384-Bit-Schlüsselableitung nach HMAC-SHA-384.
- Protected Management Frames (PMF / IEEE 802.11w): Verhindert, dass böswillige Akteure MAC-Adressen von Access Points fälschen, um gefälschte Deauthentifizierungs- und Desassoziierungs-Frames zu senden.
- Eliminierung veralteter Verschlüsselungsverfahren: Macht WEP, TKIP und ungehärtete WPA2-TKIP-Suites vollständig überflüssig.
Fehlerbehebung bei Fehlern der Entra ID 802.1X WiFi Authentifizierung
Wenn die Authentifizierung von Client-Geräten fehlschlägt, ziehen Sie diese systematische Diagnoseanleitung zurate:
1. EAP-TLS Handshake-Fehler: Unbekannte CA oder Zertifikat nicht vertrauenswürdig
- Symptom: Client stellt keine Verbindung her; RADIUS-Protokoll zeigt
TLS Alert: unknown_ca (48)an. - Ursache: Das Client-Gerät vertraut dem RADIUS-Serverzertifikat nicht oder dem RADIUS-Server fehlt die Root-CA, die das Client-Zertifikat ausgestellt hat.
- Behebung:
- Vergewissern Sie sich, dass das Intune-Profil für vertrauenswürdige Zertifikate die Root-CA auf dem Client-Gerät bereitgestellt hat.
- Überprüfen Sie im Intune WiFi-Profil, ob der Servername in der Whitelist unter
Server Namesexakt mit dem Common Name (CN) oder Subject Alternative Name (SAN) des RADIUS-Serverzertifikats übereinstimmt. - Stellen Sie sicher, dass die vollständige Zertifikatskette (Root-CA + Intermediate-CAs) in den Cloud RADIUS-Zertifikatsvertrauensspeicher importiert wurde.
2. RADIUS Access-Reject: Benutzerkonto deaktiviert oder Gruppenmitgliedschaft stimmt nicht überein
- Symptom: RADIUS-Server empfängt Anfrage, gibt aber
Access-Rejectmit dem FehlerUser account not found or disabledzurück. - Ursache: Das Benutzerkonto ist in Microsoft Entra ID deaktiviert oder der Benutzer ist kein Mitglied der autorisierten Entra-Sicherheitsgruppe.
- Behebung:
- Überprüfen Sie das Benutzerobjekt im Microsoft Entra Admin Center (
entra.microsoft.com), um zu bestätigen, dass der Kontostatus aktiv ist. - Überprüfen Sie die Berechtigungen der Cloud RADIUS Enterprise App in Entra ID (
User.Read.All,GroupMember.Read.All). - Prüfen Sie die Latenz der Verzeichnissynchronisierung, falls der Benutzer erst kürzlich zu einer neuen Sicherheitsgruppe hinzugefügt wurde.
- Überprüfen Sie das Benutzerobjekt im Microsoft Entra Admin Center (
3. Dynamische VLAN-Zuweisung wird nicht wirksam
- Symptom: Authentifizierung ist erfolgreich, aber der Client bleibt im standardmäßigen nativen VLAN anstatt im zugewiesenen Abteilungs-VLAN.
- Ursache: Der Wireless LAN Controller (WLC) hat AAA-Override nicht aktiviert, oder dem Switch-Trunk-Port fehlt die Ziel-VLAN-ID.
- Behebung:
- Aktivieren Sie auf Cisco Catalyst- / Aruba-Controllern AAA Override und Allow Dynamic VLANs in der WLAN-Konfiguration.
- Stellen Sie sicher, dass der Switch-Port, der mit dem Access Point verbunden ist, alle dynamischen VLAN-IDs auf dem 802.1Q-Trunk zulässt (
switchport trunk allowed vlan add 10,20,30,40). - Bestätigen Sie, dass RADIUS alle drei erforderlichen Attribute zurückgibt:
Tunnel-Type = 13,Tunnel-Medium-Type = 6undTunnel-Private-Group-ID = <VLAN_ID>.
Zusammenfassung & Nächste Schritte
Die Integration von Microsoft Entra ID mit Enterprise WiFi schafft eine robuste, kennwortlose Netzwerkzugriffsebene. Durch die Kombination von Microsoft Intune SCEP-Zertifikatsverwaltung mit Cloud RADIUS und dynamischer VLAN-Zuweisung beseitigen IT-Organisationen Altlasten der On-Premises-Infrastruktur und stärken gleichzeitig ihre Zero-Trust-Sicherheitsausrichtung.
Für Organisationen, die neben Unternehmensgeräten auch eine hohe Anzahl von Gästen, Auftragnehmern oder BYOD-Hardware verwalten, bietet Purple eine schlüsselfertige Cloud WiFi-Zugriffsverwaltung, natives Entra ID SAML/OAuth Captive Portal Single Sign-On und Echtzeit-Netzwerkanalysen für alle großen Anbieter von Enterprise-Wireless-Hardware.
Schlüsseldefinitionen
Microsoft Entra ID
Cloudbasierter Identitäts- und Zugriffsverwaltungsdienst von Microsoft (ehemals Azure Active Directory), der Benutzeridentitäten, Anmeldeinformationen, Richtlinien für bedingten Zugriff und Gruppenmitgliedschaften verwaltet.
Dient als maßgeblicher Cloud-Identitätsanbieter für die WiFi Authentifizierung von Unternehmen und Single Sign-On.
IEEE 802.1X
Ein IEEE-Standard für portbasierte Network Access Control (PNAC), der eine geschützte Authentifizierung für Geräte bereitstellt, die versuchen, sich mit einem Wireless LAN zu verbinden.
Definiert das Framework zur Verbindung des drahtlosen Clients (Supplicant), des Access Points (Authenticator) und des RADIUS-Servers (Authentication Server).
EAP-TLS (Extensible Authentication Protocol-Transport Layer Security)
Ein IETF-Standard (RFC 5216) für gegenseitige Authentifizierung, der digitale X.509-Zertifikate sowohl auf dem Client als auch auf dem Server nutzt, um einen verschlüsselten TLS-Tunnel aufzubauen.
Eliminiert gemeinsam genutzte Passwörter und das Risiko von Anmeldedaten-Diebstahl in geschäftlichen WiFi Netzwerken.
Cloud RADIUS
Ein in der Cloud gehosteter Remote Authentication Dial-In User Service Server, der moderne Cloud-Identitätsanbieter (Entra ID, Okta, Google) mit der Netzwerkinfrastruktur des Unternehmens verbindet.
Ersetzt lokale Windows Server Network Policy Server (NPS) Cluster durch skalierbare, multiregionale Cloud-Authentifizierungsendpunkte.
SCEP (Simple Certificate Enrollment Protocol)
Ein standardmäßiges Kryptographieprotokoll für öffentliche Schlüssel (RFC 8894), das MDM-Plattformen die automatische Anforderung und Ausstellung von Client-Zertifikaten ermöglicht.
Ermöglicht Microsoft Intune die geräuschlose Bereitstellung von X.509 WiFi Zertifikaten auf Windows, macOS, iOS und Android Endpunkten.
Microsoft Cloud PKI
Ein vollständig in der Cloud gehosteter Public-Key-Infrastruktur-Dienst, der in Microsoft Intune integriert ist, um Zertifikatslebenszyklen auszustellen und zu verwalten.
Beseitigt die Notwendigkeit, lokale Active Directory Certificate Services (AD CS) und Network Device Enrollment Service (NDES) Server zu betreiben.
Dynamische VLAN-Zuweisung
Ein Netzwerkzugriffskontrollmechanismus, bei dem der RADIUS-Server nach der Authentifizierung herstellerspezifische Attribute oder RFC 2868-Attribute zurückgibt, um einen Client einem bestimmten VLAN zuzuweisen.
Ermöglicht eine Zero-Trust, rollenbasierte Zugriffskontrolle, indem Benutzer basierend auf Entra ID Sicherheitsgruppen in isolierte Netzwerksegmente eingeordnet werden.
Ausgearbeitete Beispiele
Ein globales Unternehmen mit 4.500 Mitarbeitern an 12 regionalen Standorten nimmt lokale Active Directory Domain Services (AD DS) zugunsten von Microsoft Entra ID P2 und Microsoft Intune außer Betrieb. Die Unternehmensgeräte umfassen 3.200 Windows 11 Laptops und 1.300 macOS Endgeräte. Wie sollte das Netzwerkteam ein kennwortloses 802.1X Enterprise WiFi aufbauen, ohne lokale Server bereitzustellen?
- Zertifikatsinfrastruktur: Bereitstellung von Microsoft Cloud PKI in Intune, um eine dedizierte ausstellende Zertifizierungsstelle (Issuing CA) für den drahtlosen Zugriff einzurichten. 2. SCEP-Profilkonfiguration: Erstellen eines Intune SCEP-Zertifikatsprofils für alle verwalteten Geräte, wobei der Subject Name als
CN={{UserName}}und der Subject Alternative Name (SAN) alsUserPrincipalName={{UserPrincipalName}}konfiguriert wird. 3. WiFi-Profil-Bereitstellung: Verteilung eines Intune WiFi-Konfigurationsprofils mit WPA3-Enterprise, EAP-TLS-Authentifizierung und dem vertrauenswürdigen Root-CA-Zertifikat. 4. Cloud RADIUS Integration: Verbindung der Wireless Controller (Cisco Catalyst 9800 / Aruba Central) mit einem multiregionalen Cloud RADIUS-Dienst, der mit Single Sign-On für Entra ID-Unternehmensanwendungen konfiguriert ist. 5. Verifizierung: Validieren, dass die Client-Handshakes im Hintergrund in weniger als 200 ms über EAP-TLS abgeschlossen werden, ohne dass Benutzer zur Eingabe von Kennwörtern aufgefordert werden.
Eine regionale Gesundheitsorganisation betreibt 8 Krankenhäuser, in denen klinisches Personal, Verwaltungskräfte und externe Dienstleister dieselben Access Points nutzen. Das Netzwerkteam muss eine strikte rollenbasierte Netzwerksegmentierung über eine einzige Unternehmens-SSID durchsetzen. Wie wird die dynamische VLAN-Zuweisung mit Microsoft Entra ID und Cloud RADIUS konfiguriert?
- Entra Sicherheitsgruppen: Erstellen von drei dedizierten Sicherheitsgruppen:
SG-WiFi-ClinicalStaff,SG-WiFi-AdminundSG-WiFi-Contractors. 2. RADIUS-Richtlinienzuordnung: Definieren von Gruppe-zu-VLAN-Regeln in der Cloud RADIUS-Richtlinien-Engine:SG-WiFi-ClinicalStaff-> VLAN 20 (klinisches Subnetz 10.20.0.0/22),SG-WiFi-Admin-> VLAN 30 (Verwaltungs-Subnetz 10.30.0.0/24),SG-WiFi-Contractors-> VLAN 40 (Dienstleister-Subnetz 172.16.40.0/24). 3. RFC 2868 Attribute: Konfigurieren von Cloud RADIUS so, dass standardmäßige IETF-Attribute bei Access-Accept zurückgegeben werden:Tunnel-Type = 13 (VLAN),Tunnel-Medium-Type = 6 (802),Tunnel-Private-Group-ID = <VLAN_ID>. 4. WLC- & Switch-Konfiguration: Aktivieren von AAA-Override / Dynamic VLAN Assignment auf dem Wireless LAN Controller und Taggen der VLANs 20, 30 und 40 auf allen AP-Trunk-Ports.
Übungsfragen
Q1. Warum kann Microsoft Entra ID ältere 802.1X PEAP-MSCHAPv2 Anforderungen nicht direkt von einem standardmäßigen Wireless Access Point authentifizieren?
Hinweis: Berücksichtigen Sie die kryptografischen Hashes, die in Cloud-Verzeichnissen gespeichert sind, im Vergleich zu lokalen NT LAN Manager (NTLM) Hashes.
Musterlösung anzeigen
Die ältere PEAP-MSCHAPv2-Authentifizierung basiert auf NT LAN Manager (NTLM) Passworthashes, um das Challenge-Handshake-Authentifizierungsprotokoll durchzuführen. Microsoft Entra ID ist ein Cloud-Identitätsdienst, der für reine Cloud-Benutzer keine rohen NTLM-Passworthashes speichert oder offenlegt. Darüber hinaus unterstützt Entra ID keine eingehenden RADIUS- (UDP 1812) oder LDAP-Abfragen (TCP 389). Daher müssen kabellose 802.1X-Anfragen zertifikatsbasiertes EAP-TLS verwenden oder über einen Cloud RADIUS Dienst geleitet werden, der über OAuth/API-Tokens integriert ist.
Q2. Ein in Intune registriertes Windows 11 Gerät empfängt sein SCEP-Zertifikat erfolgreich, kann sich jedoch nicht am 802.1X WiFi Netzwerk des Unternehmens authentifizieren. Das RADIUS-Protokoll zeigt folgenden Fehler: "EAP-TLS handshake failed: Unknown CA or certificate chain untrusted". Was ist die Ursache und wie sieht die Behebung aus?
Hinweis: Überprüfen Sie die Zertifikats-Vertrauensanker, die sowohl auf dem Client als auch auf dem RADIUS-Server bereitgestellt wurden.
Musterlösung anzeigen
Dieser Fehler tritt auf, wenn der RADIUS-Server nicht über die vertrauenswürdige Stammzertifizierungsstelle (CA) verfügt, die das Client-SCEP-Zertifikat signiert hat, oder wenn der Client dem vom RADIUS-Server präsentierten Serverzertifikat nicht vertraut. Behebung: 1) Hochladen der öffentlichen Zertifikate der Stamm-CA und der Zwischen-CA aus der Microsoft Cloud PKI / SCEP in den vertrauenswürdigen Zertifikatsspeicher von Cloud RADIUS; 2) Bereitstellung eines Profils für vertrauenswürdige Zertifikate in Intune, das das Stammzertifikat des RADIUS-Servers an den Windows 11 Client verteilt; 3) Angabe des genauen Serverzertifikats-Subject Alternative Name (SAN) in der Liste der Servernamen im Intune WiFi Profil.
Q3. Wie verhindern Sie RADIUS-Timeout-Probleme bei der Verwendung der Multi-Faktor-Authentifizierung (MFA) von Microsoft Entra ID in kabellosen Netzwerken?
Hinweis: Analysieren Sie das Zeitlimit-Budget für Client-Handshakes im Vergleich zu den Antwortzeiten bei menschlich interaktiver MFA.
Musterlösung anzeigen
Standardmäßige 802.1X Wireless-Supplicants und Access Points erzwingen strenge EAP-Handshake-Timeouts (typischerweise 5 bis 10 Sekunden). Wenn ein On-Premises-NPS-Server mit der Azure MFA-Erweiterung mobile Push-Benachrichtigungen oder Telefonaufforderungen anfordert, antwortet der Benutzer selten innerhalb von 10 Sekunden, was dazu führt, dass der Wireless Controller die Verbindung trennt. Um dies zu verhindern: 1) Migrieren Sie unternehmensweit verwaltete Geräte auf passwortlose EAP-TLS-Zertifikate, die die Zero-Trust-Identitäts-Compliance ohne interaktive Aufforderungen erfüllen; 2) Verwenden Sie für BYOD und das Onboarding von Gästen ein Captive Portal mit webbasiertem Microsoft Entra ID OAuth Single Sign-On (SSO), bei dem Browser-Timeouts interaktive MFA unterstützen, bevor der Netzwerkzugriff gewährt wird.
Häufig gestellte Fragen
Can Microsoft Entra ID (Azure AD) act as a direct RADIUS server for WiFi?
No. Microsoft Entra ID is a cloud identity provider communicating via HTTP REST APIs (Microsoft Graph, SAML, OIDC) and does not provide native RADIUS listening services (UDP 1812/1813). To authenticate enterprise WiFi with Entra ID, organizations deploy a Cloud RADIUS service or use Microsoft Intune SCEP to issue EAP-TLS client certificates validated against Entra ID.
What is the difference between EAP-TLS and PEAP-MSCHAPv2 with Entra ID?
EAP-TLS uses mutual X.509 digital certificates on both the client device and the RADIUS server, providing passwordless security resistant to credential theft and man-in-the-middle attacks. PEAP-MSCHAPv2 relies on usernames and passwords, which cannot be validated directly by Entra ID without maintaining on-premises Active Directory Domain Services (AD DS) and NPS infrastructure.
How does dynamic VLAN assignment work with Microsoft Entra ID?
When a user or managed device connects to the 802.1X SSID, the Cloud RADIUS server evaluates the user group memberships in Entra ID. Upon successful authentication, RADIUS returns RFC 2868 attributes (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-ID) instructing the wireless access point to assign the client device to a specific isolated VLAN.
How do you deploy WiFi certificates to mobile devices using Microsoft Intune?
In Microsoft Intune, administrators configure two configuration profiles: 1) A Trusted Certificate profile deploying the Root CA public key; 2) A SCEP Certificate profile that requests client certificates from Microsoft Cloud PKI or an external SCEP server using the device Azure AD Device ID or User Principal Name (UPN). Intune then pushes a WiFi configuration profile that references the SCEP certificate.
Can guest visitors authenticate using Microsoft Entra ID single sign-on?
Yes. Purple captive portal solutions integrate with Microsoft Entra ID via SAML 2.0 or OAuth 2.0. When visitors or contractors connect to the guest SSID, the splash page redirects them to the organization branded Microsoft login portal, where they authenticate using their corporate Entra credentials before receiving controlled guest network access.
Quellen
- NIST SP 800-207 - Zero Trust Architecture
- Microsoft Learn - Microsoft Entra ID Authentication & Intune SCEP Overview
- IETF RFC 5216 - The EAP-TLS Authentication Protocol
- IETF RFC 2865 - Remote Authentication Dial In User Service (RADIUS)
- IETF RFC 2868 - RADIUS Attributes for Tunnel Protocol Support (VLAN Tagging)
- Purple - Enterprise WiFi Security Guide
- Purple - Cloud RADIUS vs On-Premises RADIUS
Weiterlesen in dieser Reihe
Sophos Firewall und Gäste-WiFi: Captive Portal-Einrichtung mit Purple
Wie das Cloud-Gäste-WiFi von Purple mit Sophos Firewall und deren Access Points über ein standardmäßiges externes Captive Portal und RADIUS funktioniert, und wo Sie den Support prüfen und die Schritte finden.
Aruba Central und Purple WiFi: Cloud-Managed Integration
Ein umfassender technischer Leitfaden für die Integration von Aruba Central mit der Cloud-basierten Guest-WiFi-Intelligence-Plattform von Purple. Dieser Leitfaden behandelt die Architektur, die schrittweise Konfiguration von externen Captive Portals und RADIUS sowie Multi-Site-Rollout-Strategien für IT-Teams in Unternehmen.
Okta und RADIUS: Erweiterung Ihres Identity Providers auf die WiFi-Authentifizierung
Dieser Leitfaden bietet eine umfassende technische Referenz für IT-Administratoren in Okta-zentrierten Unternehmen, die ihren Cloud-Identity-Provider mithilfe des Okta-RADIUS-Agents auf die WiFi-Authentifizierung ausdehnen möchten. Er behandelt die gesamte Authentifizierungsarchitektur, die Abwägung bei der Durchsetzung von MFA, die dynamische VLAN-Zuweisung über RADIUS-Attribut-Mapping sowie die kritische Entscheidung zwischen passwortbasiertem EAP-TTLS und zertifikatsbasiertem EAP-TLS. Betreiber von Veranstaltungsorten und IT-Teams in Unternehmen erhalten praxisnahe Bereitstellungsanleitungen, Fallstudien aus der Praxis für das Gastgewerbe und den Einzelhandel sowie einen klaren Rahmen für die Integration von Okta RADIUS neben dedizierten Lösungen für Gäste-WiFi.
Haben Sie Fragen zu Ihrem spezifischen Setup?
Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.