Zum Hauptinhalt springen

iOS und macOS 802.1X Fehlerbehebung: Eine Bereitstellungs-Checkliste für Intune, Jamf und Microsoft Entra ID

Nutzen Sie diese Checkliste, um zu diagnostizieren, warum iPhones, iPads und Macs die 802.1X Authentifizierung bei Intune oder Jamf Pro verweigern. Jeder Fehler lässt sich auf eine von vier Ursachen zurückführen: Server-Vertrauensstellung, Identitätszertifikat, macOS Modus oder Microsoft Entra ID Gruppenzuweisung. Sie bestätigen die Ursache anhand von eapolclient- und RADIUS-Protokollen, wenden den Fix an und planen zukünftige Zertifikatsrotationen.

Von Tom HackettVeröffentlicht
📖 9 Min. Lesezeit2,178 Wörter2 ausgearbeitete Beispiele12 Schlüsseldefinitionen

Apple-Geräte schlagen bei 802.1X aus vier Hauptgründen fehl. Die vertrauenswürdigen Servernamen oder Zertifikatsanker der WiFi-Nutzlast stimmen nicht mit dem RADIUS-Zertifikat überein. Das Identitätszertifikat fehlt oder befindet sich im falschen Schlüsselbund. Ein macOS-Profil wird im falschen Modus ausgeführt oder das Profil zielt auf die falsche Entra ID-Gruppe ab. Die eapolclient- und RADIUS-Protokolle zeigen, welcher Grund zutrifft.

Wie sieht ein 802.1X-Fehler auf einem iPhone oder Mac aus?

Apple-Geräte geben selten eine genaue Fehlermeldung aus. Das Symptom selbst ist Ihr erster Anhaltspunkt. Notieren Sie es daher genau, bevor Sie ein Profil ändern.

  • Das iPhone weigert sich, eine Verbindung mit einem EAP-TLS-Netzwerk herzustellen, und fragt nach einem Benutzernamen und einem Passwort, die eigentlich nie benötigt werden sollten. Das Gerät verfügt über kein verwendbares Identitätszertifikat, sodass es auf eine Anmeldeaufforderung zurückgreift.
  • Der Mac zeigt einen Dialog zur Zertifikatsvertrauenswürdigkeit an, der Ihren RADIUS-Server nennt. Das Profil pinnt entweder das Serververtrauen nicht oder es erlaubt der Person, eine Nichtübereinstimmung zu überschreiben.
  • Der Mac stellt die Verbindung nach der Anmeldung her, nicht jedoch am Anmeldefenster. Netzwerk-Accounts und FileVault-Entsperrungen schlagen dann auf gemeinsam genutzten Rechnern fehl.
  • Einige Geräte funktionieren, andere sehen das Netzwerk nie. Dies deutet in der Regel auf die Gruppen-Scope-Zuweisung hin, nicht auf die Kryptografie.
  • Monatelang hat alles funktioniert, dann schlug es an einem Morgen fehl. Dieses Muster folgt fast immer auf eine Erneuerung des RADIUS-Zertifikats.

Was führt normalerweise dazu, dass iPhones und Macs bei EAP-TLS oder PEAP fehlschlagen?

Das Serververtrauen stimmt nicht mit dem RADIUS-Zertifikat überein

Die WiFi-Nutzlast von Apple pinnt das Serververtrauen an zwei Stellen. Vertrauenswürdige Serverzertifikatsnamen müssen mit dem Namen auf Ihrem RADIUS-Serverzertifikat übereinstimmen. Vertrauenswürdige Zertifikate müssen das ausstellende Stammzertifikat enthalten. Wenn eines von beiden falsch ist, bricht das Gerät den TLS-Handshake ab.

Aus diesem Grund fordert macOS Sie auf, dem RADIUS-Zertifikat zu vertrauen. Ohne einen Anker im Profil überlässt Apple die Entscheidung der Person an der Tastatur. Wenn das Vertrauen gepinnt ist und eine Nichtübereinstimmung vorliegt, schlägt die Verbindung stattdessen geräuschlos fehl. Der Leitfaden zum Serververtrauen für Intune-WiFi-Profile beschreibt die Namensregeln im Detail.

Das Identitätszertifikat fehlt oder befindet sich im falschen Schlüsselbund

EAP-TLS benötigt ein Client-Zertifikat und dessen privaten Schlüssel auf dem Gerät. Die WiFi-Nutzlast muss auf dieses Zertifikat verweisen, das über eine SCEP- oder PKCS-Nutzlast bereitgestellt wird. Unter macOS installiert ein Profil auf Geräteebene Zertifikate im System-Schlüsselbund. Ein Profil auf Benutzerebene installiert sie im Login-Schlüsselbund. Ein auf Geräteebene konfiguriertes Netzwerk kann nicht auf ein Zertifikat im Login-Schlüsselbund zugreifen.

System-, Anmeldefenster- und Benutzermodus unter macOS sind verwechselt

macOS unterstützt drei 802.1X-Kontexte. Der Systemmodus stellt die Verbindung her, bevor sich jemand anmeldet, und verwendet ein Computerzertifikat. Der Anmeldefenster-Modus verwendet die im Anmeldefenster eingegebenen Anmeldedaten. Der Benutzermodus stellt die Verbindung erst nach der Anmeldung mit den Anmeldedaten oder einem an diesen Account gebundenen Zertifikat her. Wählen Sie den Modus, der dem Zeitpunkt entspricht, an dem der Mac das Netzwerk benötigt.

Profile sind der falschen Entra ID-Gruppe zugewiesen

Die Intune Dokumentation von Microsoft empfiehlt, das vertrauenswürdige Zertifikat, SCEP oder PKCS und die WiFi Profile denselben Gruppen zuzuweisen. Wenn Sie eines einer Gerätegruppe und ein anderes einer Gruppe von Mitarbeiterkonten zuweisen, erhalten einige Geräte nur die halbe Kette. Gemeinsam genutzte iPads und Macs ohne primäres Konto erhalten niemals Profile, die auf Personen ausgerichtet sind.

PEAP gegen reine Cloud-Entra ID Konten

PEAP-MSCHAPv2 benötigt einen RADIUS Server, der das Passwort validieren kann. Microsoft Entra ID verfügt über keinen nativen RADIUS Dienst, weshalb sich reine Cloud-Konten in der Regel nicht auf diese Weise authentifizieren können. Die meisten Microsoft Entra ID Umgebungen migrieren Apple-Geräte aus diesem Grund zu EAP-TLS.

Symptom Wahrscheinlichste Ursache Zu suchende Beweise Behebung
Vertrauensdialog auf Mac Kein vertrauenswürdiger Zertifikatsanker im Profil eapolclient zeigt einen Fehler bei der Vertrauensprüfung Fügen Sie das RADIUS Root-Zertifikat als vertrauenswürdigen Zertifikats-Payload hinzu
Lautloser Fehler nach Zertifikatserneuerung Vertrauenswürdige Servernamen stimmen nicht mehr überein RADIUS zeigt den Start der EAP-Sitzung, danach bricht der Client ab Fügen Sie vor der Rotation den neuen Servernamen und die Root hinzu
Passwortaufforderung im EAP-TLS Netzwerk Identitätszertifikat nicht zugestellt Kein Client-Zertifikat im Schlüsselbund Weisen Sie das SCEP- oder PKCS-Profil derselben Gruppe wie das WiFi Profil zu
Funktioniert nach der Anmeldung, schlägt im Anmeldefenster fehl Benutzerprofil auf einem gemeinsam genutzten Mac Zertifikat befindet sich im Login-Schlüsselbund Erneut auf Geräteebene im Systemmodus bereitstellen
Einige Geräte sehen das Netzwerk nie Profile über Geräte- und Kontengruppen aufgeteilt Profil fehlt in der Liste der installierten Geräteprofile Richten Sie alle drei Payloads auf eine einzige Gruppe aus
RADIUS lehnt die Benennung des Client-Zertifikats ab RADIUS vertraut Ihrer ausstellenden CA nicht Ablehnungsgrund nennt die Client-Kette Fügen Sie die ausstellende CA zur RADIUS Vertrauensliste hinzu

Wie finden Sie heraus, welche Ursache vorliegt?

Arbeiten Sie sich vom Gerät nach außen vor, in dieser Reihenfolge.

  1. Bestätigen Sie den Erhalt der Profile. Überprüfen Sie die Liste der installierten Profile auf dem Gerät. Auf einem Mac listet sudo profiles show diese im Terminal auf.
  2. Bestätigen Sie das Zertifikat und den privaten Schlüssel. Öffnen Sie den Schlüsselbundzugriff auf einem Mac und überprüfen Sie den System- oder Login-Schlüsselbund im Vergleich zur Profilebene.
  3. Lesen Sie das eapolclient-Protokoll. Dieses teilt Ihnen mit, ob das Gerät den Server abgelehnt hat.
  4. Lesen Sie das RADIUS Protokoll. Dieses teilt Ihnen mit, ob der Server das Gerät abgelehnt hat.

Wo befinden sich die 802.1X Protokolle auf macOS?

macOS übergibt 802.1X an einen Prozess namens eapolclient. Öffnen Sie die Konsole, wählen Sie den Mac aus, starten Sie das Streaming und filtern Sie nach dem Prozessnamen eapolclient. Replizieren Sie dann den Fehler. Im Terminal ruft log show --predicate 'process == "eapolclient"' --last 1h dieselben Einträge ab.

Achten Sie auf drei Dinge: die gesendete äußere Identität, das präsentierte Serverzertifikat und das Ergebnis der Vertrauensprüfung. Ein Vertrauensfehler an dieser Stelle bedeutet, dass das Problem in Ihrem WiFi Payload liegt. Schließen Sie ein iPhone oder iPad an einen Mac an, um das Protokoll über die Konsole zu streamen.

Was das RADIUS Protokoll verrät

Das RADIUS Protokoll ist die andere Hälfte der Konversation.

  • Überhaupt keine Anfrage. Das Profil fehlt, der SSID-Name ist falsch oder das Gerät hat den Access Point nie erreicht.
  • Die EAP-Sitzung startet, wird aber nie abgeschlossen. Das Gerät hat das Serverzertifikat abgelehnt. Kehren Sie zu den Vertrauenseinstellungen zurück.
  • Eine explizite Ablehnung. Der Server hat das Gerät abgelehnt. Der Grund ist in der Regel eine nicht vertrauenswürdige Client-Kette, ein unbekanntes Konto oder ein Richtlinienkonflikt.

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.

Wie behebt man das in Intune und in Jamf?

Beide Plattformen liefern dieselben drei Apple-Payloads. Sie unterscheiden sich darin, wie sie diese eingrenzen und abstufen.

Aufgabe Microsoft Intune Jamf Pro
Server-Vertrauensanker Vertrauenswürdiges Zertifikatsprofil Zertifikats-Payload im Konfigurationsprofil
Identitätszertifikat SCEP- oder PKCS-Zertifikatsprofil SCEP- oder Zertifikats-Payload
Netzwerkeinstellungen WiFi-Profil (Enterprise) WiFi-Payload (Mobilgeräte) oder Netzwerk-Payload (Computer)
Mac-Schlüsselbundauswahl Bereitstellungskanal: Benutzer- oder Geräteschlüsselbund Profilebene: Computer oder Benutzer
Verbindung beim Login-Fenster Gerätekanal mit einem Maschinenzertifikat Profil auf Computerebene, das für die Verwendung im Login-Fenster konfiguriert ist
Zielgruppenadressierung Entra ID-Gruppen Smart Groups und statische Gruppen

Intune

Stellen Sie sicher, dass das vertrauenswürdige Zertifikat, das Zertifikat und die WiFi-Profile alle auf dieselbe Entra ID-Gruppe ausgerichtet sind. Stellen Sie unter macOS jedes Profil auf denselben Bereitstellungskanal ein. Das Mischen von Benutzer- und Geräteschlüsselbunden unterbricht die Zertifikatsreferenz. Tragen Sie im WiFi-Profil jeden RADIUS-Servernamen in den Zertifikatsservernamen ein und wählen Sie den passenden Root aus. Die Bereitstellungsanleitung von Microsoft dokumentiert jedes Feld im Detail.

Jamf Pro

Integrieren Sie die Zertifikats- und Netzwerk-Payloads in ein einziges Profil auf Computerebene für gemeinsam genutzte Macs. Verwenden Sie Profile auf Benutzerebene nur dann, wenn der Mac einer einzelnen Person gehört. Verweisen Sie in der Einstellung für das Identitätszertifikat auf die SCEP- oder Zertifikats-Payload im selben Profil. Für Mobilgeräte bietet die WiFi-Payload dieselben Felder für vertrauenswürdige Servernamen und vertrauenswürdige Zertifikate.

Besonderheiten bei iPhone und iPad

iOS und iPadOS verfügen über keinen Login-Fenster-Modus. Die häufigsten Fehler sind Vertrauenskonflikte und fehlende Identitätszertifikate. Gemeinsam genutzte und benutzerlose iPads benötigen eine Zielgruppenadressierung über Gerätegruppen, da sie das Zertifikat andernfalls nie erhalten.

Praxisszenarien

Ein Hotel mit 200 Zimmern nach einer Erneuerung des RADIUS-Zertifikats

Situation. Ein Hotel mit 200 Zimmern hatte über Intune verwaltete iPhones an Rezeptions- und Housekeeping-Teams ausgegeben. Das RADIUS-Zertifikat wurde mit einem neuen Hostnamen erneuert. Am nächsten Morgen verloren alle iPhones der Mitarbeiter die Verbindung zum Netzwerk.

Was getan wurde. Die eapolclient-äquivalenten Protokolle eines per Kabel verbundenen iPhones zeigten, dass das Gerät den Handshake abbrach. Das RADIUS-Protokoll bestätigte Sitzungen, die gestartet, aber nie abgeschlossen wurden. Das Team fügte den neuen Hostnamen zu den Zertifikatsservernamen hinzu und wies den neuen Root derselben Gruppe zu.

Ergebnis. Die Geräte verbanden sich wieder, als jedes einzelne das aktualisierte Profil synchronisierte, und fehlgeschlagene Authentifizierungen im Mitarbeiter SSID sanken an diesem Tag auf null. Das Team veröffentlicht Vertrauensänderungen nun eine Woche vor jeder Verlängerung. Erfahren Sie auf unserer Seite für Hotels, wie Hotels Netzwerke für Mitarbeiter und Gäste betreiben.

Ein städtischer Bibliotheksdienst mit gemeinsam genutzten Macs

Situation. Ein Bibliotheksdienst des öffentlichen Sektors betrieb 60 gemeinsam genutzte Macs über Jamf Pro. Das WiFi Profil war auf Benutzerebene eingerichtet, sodass das Zertifikat im Anmeldeschlüsselbund landete. Neue Mitarbeiter konnten sich überhaupt nicht anmelden, da ihre Netzwerkkonten zuerst das Netzwerk benötigten.

Was getan wurde. Das Team erstellte das Profil auf Computerebene im Systemmodus mit einem Maschinenzertifikat im System-Schlüsselbund neu.

Ergebnis. Die Macs erreichten das Netzwerk bereits im Anmelfenster, und Anmeldefehler beim ersten Versuch wurden auf allen 60 Geräten gestoppt. Dieselbe Änderung gab auch das nächtliche Patchen frei, das zuvor ebenfalls von einer angemeldeten Sitzung abhängig war.

Wie verhindern Sie, dass so etwas wieder passiert?

Die meisten Apple 802.1X Ausfälle sind bei Änderungen selbst verschuldet. Eine kurze Disziplin verhindert fast alle davon.

  • Vertrauen gezielt festlegen. Geben Sie immer vertrauenswürdige Servernamen und ein vertrauenswürdiges Root-Zertifikat an, damit eine Diskrepanz beim Testen sofort auffällt, anstatt Mitarbeiter zu einer Eingabe aufzufordern.
  • Zertifikatsrotationen staffeln. Fügen Sie den neuen Servernamen und das Root-Zertifikat zum Profil hinzu, bevor Sie das RADIUS Zertifikat erneuern. Entfernen Sie die alten danach.
  • Die Kette in einer Gruppe halten. Vertrauenswürdiges Zertifikat, Identitätszertifikat und WiFi Profil sollten immer dasselbe Ziel haben.
  • Den Modus an das Gerät anpassen. Gemeinsam genutzte Macs verwenden den Systemmodus. Persönlich zugewiesene Macs können den Benutzermodus verwenden.
  • Zuerst testen. Verteilung Sie Profiländerungen an eine kleine Gruppe von iPhones und Macs und überprüfen Sie die eapolclient- und RADIUS Protokolle vor einer breiteren Veröffentlichung.
  • Eintritte, Wechsel und Austritte automatisieren. Der Widerruf von Zertifikaten sollte dem Verzeichnis folgen, nicht einer Ticket-Warteschlange.

Purple Staff WiFi bietet dies über identitätsbasierte Netzwerke. Unser Cloud RADIUS verknüpft den Netzwerkzugriff mit Microsoft Entra ID, Okta oder Google Workspace, sodass der Zugriff der Gruppenmitgliedschaft folgt. Purple ist hardwareunabhängig. Es läuft auf Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks und Fortinet. Purple ist ISO 27001 zertifiziert und bedient über 80.000 Live-Standorte (eigene Daten von Purple). Derselbe Identitätsansatz gilt auch für den Einzelhandel, das Gesundheitswesen und für Züge.

Für Android Flotten deckt die Android 802.1X und EAP-TLS Fehlerbehebungs-Checkliste die entsprechenden Prüfungen ab. Für die Anmeldung über das Verzeichnis lesen Sie So aktivieren Sie Single Sign On.

Häufig gestellte Fragen

Funktioniert Purple Staff WiFi mit Geräten, die von Intune und Jamf verwaltet werden?

Ja, Purple Staff WiFi authentifiziert Apple-Geräte, die ihre WiFi- und Zertifikatsprofile von Intune oder Jamf Pro erhalten. Ihre Plattform zur Geräteverwaltung liefert die Payloads, und das Cloud-RADIUS von Purple validiert die Verbindung mit Microsoft Entra ID, Okta oder Google Workspace. Sie behalten Ihre vorhandenen Tools zur Geräteverwaltung. Purple übernimmt die Authentifizierung und verknüpft den Zugriff mit der Gruppenmitgliedschaft, sodass ausscheidende Mitarbeiter den Zugriff verlieren, sobald ihr Verzeichniskonto deaktiviert wird.

Benötigen wir neue Access Points, um zertifikatsbasiertes Mitarbeiter-WiFi zu betreiben?

Nein, Purple ist hardwareunabhängig und setzt auf Ihrem bestehenden Netzwerk auf. Purple unterstützt Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet. Ihre Access Points müssen WPA2-Enterprise oder WPA3-Enterprise unterstützen und auf einen externen RADIUS-Server verweisen. Für SecurePass überprüfen Sie bitte die Passpoint-Anforderungen in unserem Artikel Security and Hardware Compatibility.

Sollten wir EAP-TLS oder PEAP für iPhones und Macs mit Entra ID verwenden?

Verwenden Sie EAP-TLS. PEAP-MSCHAPv2 benötigt einen RADIUS-Server, der das Passwort validieren kann, und Entra ID verfügt über keinen nativen RADIUS-Dienst für reine Cloud-Konten. EAP-TLS authentifiziert sich mit einem Zertifikat, das Intune oder Jamf automatisch bereitstellt, sodass niemand ein Passwort eingeben muss. Zudem entfallen dadurch Aufforderungen zur Passworteingabe, die eine der häufigsten Ursachen für Helpdesk-Tickets im Zusammenhang mit Apple 802.1X sind.

Können wir von einem Pre-Shared Key migrieren, ohne die Mitarbeiter zu stören?

Ja, Sie können die neue 802.1X SSID während der Migration parallel zu Ihrem bestehenden Pre-Shared-Key-Netzwerk betreiben. Pushen Sie das vertrauenswürdige Zertifikat, das Identitätszertifikat und die WiFi-Profile zunächst an eine Pilotgruppe. Überprüfen Sie die eapolclient- und RADIUS-Protokolle und erweitern Sie den Umfang schrittweise. Schalten Sie das Pre-Shared-Key-Netzwerk erst ab, wenn die RADIUS-Protokolle zeigen, dass sich jede Gerätegruppe erfolgreich authentifiziert.

Wie wirkt sich zertifikatsbasiertes WiFi auf die GDPR und die Datenverarbeitung aus?

Zertifikatsbasiertes WiFi reduziert die über das Netzwerk übertragenen personenbezogenen Daten, da kein Passwort übermittelt wird. Die Authentifizierung basiert auf einem Gerätezertifikat und der Verzeichnisgruppenmitgliedschaft. Purple ist GDPR-konform und besitzt Zertifizierungen nach ISO 27001, Cyber Essentials sowie als B Corp. Dennoch sollten Sie die erfassten RADIUS-Protokolle und deren Aufbewahrungsfrist in Ihrer Datenschutzdokumentation festhalten.

Ersetzt SecurePass 802.1X für Mitarbeitergeräte?

Nein, SecurePass wurde für Besucher und nicht für verwaltete Mitarbeitergeräte entwickelt. Es ersetzt wiederholte Captive Portal-Anmeldungen durch ein digital signiertes WiFi-Profil, das in etwa 30 Sekunden einmalig installiert wird und WPA2- oder WPA3-Enterprise nutzt. Es läuft parallel zu Ihrem bestehenden Portal. Mitarbeitergeräte sollten Staff WiFi mit Zertifikaten nutzen, die über Intune oder Jamf bereitgestellt werden. Weitere Details finden Sie in den SecurePass FAQ.

Schlüsseldefinitionen

IEEE 802.1X

Der IEEE-Standard für portbasierte Netzwerkzugriffskontrolle. Er definiert, wie ein Supplicant, ein Authentifikator wie ein Access Point und ein Authentifizierungsserver EAP-Nachrichten über EAPOL austauschen, bevor der Netzwerkzugriff gewährt wird.

Dies begegnet Ihnen immer dann, wenn ein iPhone oder Mac einer WPA2-Enterprise oder WPA3-Enterprise SSID beitritt. Jeder Fehler in dieser Checkliste ist ein Zusammenbruch an irgendeiner Stelle dieses dreiseitigen Austauschs.

EAP-TLS

Die in RFC 5216 definierte Extensible Authentication Protocol-Methode. Client und Server authentifizieren sich gegenseitig mit X.509-Zertifikaten innerhalb eines TLS-Handshakes, sodass kein Passwort gesendet wird.

Dies ist die empfohlene Methode für Apple-Geräte mit Microsoft Entra ID. Sie schlägt fehl, wenn das Identitätszertifikat fehlt oder das Gerät dem RADIUS Zertifikat nicht vertraut.

PEAP-MSCHAPv2

Protected EAP kapselt einen internen MS-CHAPv2-Austausch, spezifiziert in RFC 2759, in einem TLS-Tunnel. Der RADIUS Server muss in der Lage sein, das Passwort des Kontos zu validieren.

Diese Methode kann reine Cloud-Konten von Microsoft Entra ID in der Regel nicht authentifizieren. Diese Einschränkung ist der Grund, warum die meisten Microsoft Entra ID Umgebungen iPhones und Macs auf EAP-TLS umstellen.

RADIUS

Remote Authentication Dial-In User Service, spezifiziert in RFC 2865. Dies ist das Protokoll, das der Access Point verwendet, um EAP-Datenverkehr an einen Authentifizierungsserver weiterzuleiten und eine Annahme oder Ablehnung zu erhalten.

Das RADIUS Protokoll ist die andere Hälfte jeder Diagnose. Keine Anfrage, eine unvollständige EAP-Sitzung oder eine explizite Ablehnung weisen jeweils auf eine andere Behebung hin.

Vertrauenswürdige Serverzertifikatsnamen

Ein Feld in Apples WiFi Nutzdaten-EAP-Client-Konfiguration. Es listet die Namen auf, die das RADIUS Serverzertifikat vorweisen muss, bevor das Gerät den TLS-Handshake fortsetzt.

Ein RADIUS Zertifikat, das mit einem neuen Hostnamen erneuert wird, bricht die Verbindung jedes Geräts ab, dessen Profil der neue Name fehlt. Dies ist der klassische Ausfall am Morgen nach einer Erneuerung.

Vertrauenswürdige Zertifikate (Server-Vertrauensanker)

Die Root- oder ausstellenden CA-Zertifikate, auf die im WiFi-Payload verwiesen wird und die das Gerät zur Validierung der RADIUS-Serverkette während des EAP-TLS- oder PEAP-Handshakes verwendet.

Ohne Anker zeigt macOS einen Vertrauensdialog an. In Intune ist dies ein Profil für vertrauenswürdige Zertifikate - in Jamf Pro ist es ein Zertifikats-Payload im Konfigurationsprofil.

SCEP

Simple Certificate Enrolment Protocol, veröffentlicht als RFC 8894. Es ermöglicht einem verwalteten Gerät, ein eigenes Zertifikat von einer Zertifizierungsstelle anzufordern und zu empfangen, wobei der private Schlüssel auf dem Gerät verbleibt.

Intune und Jamf Pro verwenden einen SCEP-Payload, um das für EAP-TLS erforderliche Identitätszertifikat bereitzustellen. Ein SCEP-Profil, das der falschen Gruppe zugewiesen ist, führt zu Kennwortabfragen.

PKCS-Zertifikatsprofil

Eine Methode zur Zertifikatsbereitstellung basierend auf PKCS #12, spezifiziert in RFC 7292. Das Zertifikat und der private Schlüssel werden zusammen verpackt und von der Verwaltungsplattform an das Gerät übertragen.

Es ist die Alternative zu SCEP in Intune und Jamf Pro. Der WiFi-Payload muss darauf verweisen, und unter macOS muss es im richtigen Schlüsselbund landen.

eapolclient

Der macOS-Prozess, der den 802.1X-Supplicant ausführt. Er verarbeitet EAPOL-Frames, sendet die äußere Identität und bewertet das Vertrauen in das Serverzertifikat.

Das Filtern der Konsole oder des Protokolls nach eapolclient zeigt Ihnen, ob das Gerät den Server abgelehnt hat. Ein Vertrauensfehler an dieser Stelle bedeutet, dass das Problem in Ihrem WiFi-Payload liegt.

macOS-System-, Anmeldefenster- und Benutzermodus

Die drei von macOS unterstützten 802.1X-Kontexte. Der Systemmodus verwendet ein Gerätezertifikat vor der Anmeldung, der Anmeldefenster-Modus verwendet die im Anmeldefenster eingegebenen Anmeldedaten und der Benutzermodus stellt die Verbindung erst nach der Anmeldung her.

Ein Benutzermodus-Profil auf einem gemeinsam genutzten Mac blockiert Netzwerkkonten und FileVault-Entsperrungen. Passen Sie den Modus daran an, wann der Mac das Netzwerk benötigt.

System- und Anmeldeschlüsselbunde

Die macOS-Zertifikatsspeicher. Profile auf Geräteebene installieren Zertifikate im System-Schlüsselbund, und Profile auf Benutzerebene installieren sie im Anmeldeschlüsselbund des angemeldeten Kontos.

Ein auf Geräteebene konfiguriertes Netzwerk kann nicht auf ein Zertifikat im Anmeldeschlüsselbund zugreifen. Überprüfen Sie bei der Diagnose den Schlüsselbundzugriff im Vergleich zur Profilebene.

Microsoft Entra ID Gruppen-Scoping

Zuweisung von Intune-Profilen zu Microsoft Entra ID-Geräte- oder Kontogruppen. Die Intune-Richtlinien von Microsoft erfordern, dass vertrauenswürdige Zertifikate, SCEP- oder PKCS- und WiFi-Profile dieselben Gruppen gemeinsam nutzen.

Wenn die Kette über Geräte- und Kontogruppen hinweg aufgeteilt wird, erhalten einige Geräte nur eine halbe Konfiguration. Gemeinsam genutzte und benutzerlose iPads und Macs erhalten niemals Profile, die für Personen bestimmt sind.

Ausgearbeitete Beispiele

Ein Hotel mit 200 Zimmern hat von Intune verwaltete iPhones an die Rezeption und das Housekeeping ausgegeben. Das RADIUS Zertifikat wurde mit einem neuen Hostnamen erneuert, und am nächsten Morgen verlor jedes Mitarbeiter-iPhone die Verbindung zum Netzwerk. Was ist passiert und wie wurde es behoben?

Protokolle von einem angeschlossenen iPhone zeigten, dass das Gerät den Handshake abbrach. Das RADIUS Protokoll bestätigte Sitzungen, die gestartet, aber nie abgeschlossen wurden. Dieses Muster bedeutet, dass das Gerät den Server abgelehnt hat. Der Fehler lag also in der Server-Vertrauensstellung der WiFi Nutzdaten. Der neue Hostname fehlte in den vertrauenswürdigen Servernamen. Das Team fügte den neuen Hostnamen zu den Zertifikat-Servernamen im Intune WiFi Profil hinzu. Sie wiesen den neuen Root-Eintrag derselben Gruppe wie die anderen Profile zu. Die Geräte verbanden sich wieder, sobald das aktualisierte Profil synchronisiert wurde. Die fehlgeschlagenen Authentifizierungen auf der Mitarbeiter-SSID fielen an diesem Tag auf Null. Das Team veröffentlicht nun Vertrauensänderungen eine Woche vor jeder Erneuerung.

Ein öffentlicher Bibliotheksdienst betrieb 60 gemeinsam genutzte Macs über Jamf Pro. Das WiFi Profil war auf Benutzerebene eingerichtet, und neue Mitarbeiter konnten sich überhaupt nicht anmelden, da ihre Netzwerkkonten zuerst das Netzwerk benötigten. Wie wurde das Problem gelöst?

Ein Profil auf Benutzerebene installiert das Zertifikat im Anmelde-Schlüsselbund und verbindet sich erst nach der Anmeldung. Auf einem gemeinsam genutzten Mac mit Netzwerkkonten wird das Netzwerk benötigt, bevor sich jemand anmeldet. Das Team erstellte das Profil auf Computerebene im Systemmodus neu. Ein Maschinenzertifikat befindet sich nun im System-Schlüsselbund. Die Macs erreichten das Netzwerk bereits im Anmeldefenster, und die Fehler bei der Erstanmeldung hörten auf allen 60 Geräten auf. Dieselbe Änderung ermöglichte auch das nächtliche Patchen, das zuvor ebenfalls von einer angemeldeten Sitzung abhing. Die daraus folgende Regel: Gemeinsam genutzte Macs verwenden den Systemmodus, und persönlich zugewiesene Macs können den Benutzermodus verwenden.

Häufig gestellte Fragen

Funktioniert Purple Staff WiFi mit Geräten, die von Intune und Jamf verwaltet werden?

Ja, Purple Staff WiFi authentifiziert Apple-Geräte, die ihre WiFi- und Zertifikatsprofile von Intune oder Jamf Pro erhalten. Ihre Plattform zur Geräteverwaltung liefert die Payloads, und das Cloud-RADIUS von Purple validiert die Verbindung mit Microsoft Entra ID, Okta oder Google Workspace. Sie behalten Ihre bestehenden Tools zur Geräteverwaltung. Purple übernimmt die Authentifizierung und verknüpft den Zugriff mit der Gruppenmitgliedschaft, sodass ausscheidende Mitarbeiter den Zugriff verlieren, sobald ihr Verzeichniskonto deaktiviert wird.

Benötigen wir neue Access Points, um zertifikatsbasiertes Staff WiFi zu betreiben?

Nein, Purple ist hardwareunabhängig und setzt auf Ihrem bestehenden Netzwerk auf. Purple unterstützt Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet. Ihre Access Points müssen WPA2-Enterprise oder WPA3-Enterprise unterstützen und auf einen externen RADIUS-Server verweisen. Überprüfen Sie für SecurePass die Passpoint-Anforderungen in unserem Artikel zu [Security and Hardware Compatibility](https://support.purple.ai/hc/en-gb/articles/34979267638301-Security-and-Hardware-Compatibility).

Sollten wir EAP-TLS oder PEAP für iPhones und Macs mit Entra ID verwenden?

Nutzen Sie EAP-TLS. PEAP-MSCHAPv2 benötigt einen RADIUS-Server, der das Passwort validieren kann, und Entra ID verfügt über keinen nativen RADIUS-Dienst für reine Cloud-Konten. EAP-TLS authentifiziert sich mit einem Zertifikat, das Intune oder Jamf automatisch bereitstellt, sodass niemand ein Passwort eingeben muss. Zudem entfallen dadurch Aufforderungen zur Eingabe von Anmeldedaten - eine der häufigsten Ursachen für Apple 802.1X Helpdesk-Tickets.

Können wir von einem Pre-Shared Key migrieren, ohne die Mitarbeiter zu stören?

Ja, Sie können die neue 802.1X SSID während der Migration parallel zu Ihrem bestehenden Netzwerk mit Pre-Shared Key betreiben. Verteilen Sie das vertrauenswürdige Zertifikat, das Identitätszertifikat und die WiFi-Profile zunächst an eine Pilotgruppe. Überprüfen Sie die eapolclient- und RADIUS-Protokolle, und erweitern Sie die Bereitstellung dann schrittweise. Deaktivieren Sie das Netzwerk mit Pre-Shared Key erst, wenn das RADIUS-Protokoll zeigt, dass sich jede Gerätegruppe erfolgreich authentifiziert.

Wie wirkt sich zertifikatsbasiertes WiFi auf die GDPR und die Datenverarbeitung aus?

Zertifikatsbasiertes WiFi reduziert die über das Netzwerk übertragenen personenbezogenen Daten, da kein Passwort übermittelt wird. Die Authentifizierung basiert auf einem Gerätezertifikat und der Gruppenmitgliedschaft im Verzeichnis. Purple ist GDPR-konform und besitzt Zertifizierungen nach ISO 27001, Cyber Essentials sowie als B Corp. Sie sollten dennoch die von Ihnen gespeicherten RADIUS-Protokolle und deren Aufbewahrungsfrist in Ihrer Datenschutzdokumentation festhalten.

Ersetzt SecurePass 802.1X für Mitarbeitergeräte?

Nein, SecurePass ist für Besucher konzipiert, nicht für verwaltete Mitarbeitergeräte. Es ersetzt wiederholte Anmeldungen über ein Captive Portal durch ein digital signiertes WiFi-Profil, das einmalig in etwa 30 Sekunden unter Verwendung von WPA2- oder WPA3-Enterprise installiert wird. Es läuft parallel zu Ihrem bestehenden Portal. Mitarbeitergeräte sollten Staff WiFi mit Zertifikaten nutzen, die von Intune oder Jamf bereitgestellt werden. Details finden Sie in den [SecurePass FAQ](https://support.purple.ai/hc/en-gb/articles/34970615103005-SecurePass-FAQ).

Weiterlesen in dieser Reihe

Intune WiFi-Profil Server-Vertrauensstellung: Zertifikat-Servernamen und Stamm-CA-Checkliste für Entra ID

Sie können die Servervalidierungsseite eines Intune WiFi-Profils so konfigurieren, dass EAP-TLS und PEAP unter Windows, Apple und Android eine Verbindung herstellen. Sie gleichen Zertifikat-Servernamen mit dem RADIUS-Zertifikat ab, stellen die richtige Stamm-CA bereit, richten Entra ID-Gruppenzuweisungen aus und planen Zertifikatsverlängerungen, bevor Verbindungen unbemerkt abbrechen.

Leitfaden lesen →

Fehlerbehebung bei Android 802.1X und EAP-TLS: Eine Checkliste für die Bereitstellung mit Intune und Microsoft Entra ID

Sie werden in der Lage sein, genau zu bestimmen, warum verwaltete Android-Telefone EAP-TLS auf Ihrer Mitarbeiter-SSID verweigern, und dies in Intune zu beheben. Ordnen Sie jedes Symptom den vier üblichen Ursachen zu - fehlende Zertifizierungsstelle (CA) oder Domäne, Client-Zertifikat im falschen Profil, ein nicht übereinstimmender RADIUS-Servername oder eine nicht zugestellte vertrauenswürdige Root-Zertifizierungsstelle. Wenden Sie dann eine Rollout-Checkliste an, die wiederholte Ausfälle verhindert.

Leitfaden lesen →

Konfigurieren von RADIUS-Authentifizierung für Gäste- und Mitarbeiter-WiFi-Netzwerke

Dieses technische Referenzhandbuch beschreibt die Architektur, Konfiguration und Bereitstellung der RADIUS-Authentifizierung für WiFi-Netzwerke von Unternehmen für Gäste und Mitarbeiter. Es bietet Netzwerkarchitekten und IT-Managern die genauen Protokolle, Sicherheitsstandards und Fehlerbehebungsmethoden, die für den Aufbau sicherer, skalierbarer drahtloser Zugriffskontrollsysteme erforderlich sind.

Leitfaden lesen →

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.