So konfigurieren Sie SCEP für sichere BYOD- und 802.1X-Netzwerkauthentifizierung
Dieser Leitfaden bietet eine umfassende technische Referenz für die Konfiguration von SCEP zur Bereitstellung der zertifikatsbasierten 802.1X-Netzwerkauthentifizierung. Er behandelt den architektonischen Wechsel von gemeinsam genutzten Passwörtern zu EAP-TLS, die Integration von Mobile Device Management und die strikte Netzwerksegmentierung für den sicheren BYOD-Zugriff in Unternehmensumgebungen.
Diesen Leitfaden anhören
Podcast-Transkript ansehen
Teil unserer Kernserie: Enterprise WiFi Security Guide →
- Executive Summary
- Technical Deep-Dive: SCEP and 802.1X Architecture
- 802.1X Standard and EAP-TLS
- SCEP (Simple Certificate Enrollment Protocol)
- Implementation Guide: Deployment Sequence
- Step 1: Deploy Trusted Root Certificate Profile
- Step 2: Configure SCEP Certificate Profile
- Step 3: Deploy 802.1X WiFi Profile
- Best Practices and Network Segmentation
- Strict Three-Zone Architecture
- NDES Server Placement
- WPA3-Enterprise and OpenRoaming
- Troubleshooting and Risk Mitigation
- Group Targeting Mismatch
- RADIUS and CRL Checking
- ROI and Business Impact

Executive Summary
For IT managers and network architects working in enterprise environments, managing BYOD (Bring Your Own Device) WiFi access is no longer just a matter of convenience, but has become a critical security requirement. Relying on pre-shared keys or basic Captive Portals for employee WiFi creates a security vulnerability and an operational bottleneck. In modern network architecture, 802.1X authentication using EAP-TLS is essential, ensuring cryptographic verification of every device before it accesses the network.
This guide provides a practical, vendor-neutral framework for deploying secure BYOD WiFi using Simple Certificate Enrollment Protocol (SCEP). We detail the specific configurations required to secure the modern enterprise edge, including implementing 802.1X authentication, using Mobile Device Management (MDM) for compliance, and enforcing strict network segmentation. By aligning these technical controls with business outcomes, IT leaders can deploy solutions that protect data integrity while maintaining operational efficiency.
Technical Deep-Dive: SCEP and 802.1X Architecture
The foundation of secure BYOD WiFi is using identity-based access control, avoiding shared passwords.
802.1X Standard and EAP-TLS
The IEEE 802.1X standard is an essential benchmark for enterprise WiFi security. It provides port-based network access control (PNAC), ensuring that no device can communicate on the network until it is explicitly authenticated. For BYOD deployments, EAP-TLS (Transport Layer Security) is the gold standard. EAP-TLS relies on client-side X.509 certificates, which eliminates the risk of credential theft and man-in-the-middle attacks.
SCEP (Simple Certificate Enrollment Protocol)
To deploy these certificates at scale, SCEP automates certificate issuance and management within a Public Key Infrastructure (PKI). In a SCEP workflow, the MDM service instructs the endpoint to generate its own private/public key pair. The device then generates a Certificate Signing Request (CSR) and sends it to your Certificate Authority (CA) via a Network Device Enrolment Service (NDES) server.
The primary security benefit of SCEP is that the private key never leaves the device. It is generated locally and stored in the device's secure enclave (such as TPM in Windows or Secure Enclave in iOS).

Haben Sie Fragen zu Ihrem spezifischen Setup?
Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.
Implementation Guide: Deployment Sequence
Successfully configuring SCEP for 802.1X requires strict adherence to a specific deployment sequence. Intune profile dependencies dictate that trust must be established before authentication can be configured.
Step 1: Deploy Trusted Root Certificate Profile
Before any device can request a client certificate or trust your RADIUS server, it must trust the issuing Certificate Authority. Export your Root CA certificate as a .cer file and deploy this profile to your target device groups.
Step 2: Configure SCEP Certificate Profile
Configure the SCEP profile to define how devices obtain their client certificates. Link this profile to the Trusted Root Certificate profile created in Step 1 and provide the external URL of your NDES server.
Step 3: Deploy 802.1X WiFi Profile
The final step is to push the WiFi configuration that associates the certificates with the network SSID. Set the security type to WPA2-Enterprise or WPA3-Enterprise, set the EAP type to EAP-TLS, and select the SCEP certificate profile created in Step 2 as the client authentication certificate.

Best Practices and Network Segmentation
When implementing SCEP certificate deployment, adhere to the following vendor-neutral best practices to ensure compliance and reliability.
Strict Three-Zone Architecture
A flat network is a compromised network. Implement strict segmentation:
- Corporate Zone: Managed, company-owned devices with full access to internal resources.
- BYOD Zone: Employees' personal devices with internet access and limited access to specific internal applications.
- Guest Zone: Visitor devices with internet access only and client isolation enabled.
NDES Server Placement
Publish the NDES URL using Microsoft Entra ID Application Proxy. This provides secure remote access without opening inbound firewall ports and allows you to apply Conditional Access policies to the enrolment flow.
WPA3-Enterprise and OpenRoaming
Transition from WPA2 to WPA3-Enterprise to take advantage of mandatory Protected Management Frames (PMF). Consider implementing OpenRoaming for seamless, secure connectivity across locations. Purple acts as a free identity provider for OpenRoaming under the Connect licence, simplifying secure access without manual onboarding.
Troubleshooting and Risk Mitigation
Even with meticulous planning, certificate deployment issues can arise.
Group Targeting Mismatch
If the SCEP profile is assigned to a User Group, but the WiFi profile is assigned to a Device Group, the MDM cannot resolve this dependency. Ensure that the Trusted Root, SCEP, and WiFi profiles are all deployed to the same group.
RADIUS and CRL Checking
If a device's certificate is revoked, the RADIUS server must know immediately. Configure your Network Policy Server (NPS) or RADIUS server to enforce strict Certificate Revocation List (CRL) checking. Ensure that your CRL Distribution Points (CDPs) are highly available.
ROI and Business Impact
Transitioning to SCEP 802.1X certificate deployment delivers measurable returns in both security and operations.
- Reduction in Helpdesk Tickets: Password-based WiFi generates a high volume of support tickets. Certificate-based authentication is invisible to the user, typically reducing WiFi-related helpdesk tickets by up to 70%.
- Enhanced Security Posture: EAP-TLS eliminates the risk of credential harvesting. This is crucial for maintaining compliance with frameworks like PCI DSS and GDPR, especially in healthcare and retail environments.
- Seamless Onboarding: Integrating SCEP with existing MDM workflows ensures a unified, zero-touch provisioning experience from day one.
For further reading on related topics, see Guest WiFi, WiFi Analytics, and our Enterprise WiFi Security: A Complete Guide for 2026.
Schlüsseldefinitionen
SCEP (Simple Certificate Enrollment Protocol)
Ein Protokoll, das es Geräten ermöglicht, digitale Zertifikate von einer Zertifizierungsstelle anzufordern, wobei der private Schlüssel direkt auf dem Gerät selbst generiert und sicher gespeichert wird.
Die empfohlene Methode zur Bereitstellung von WiFi-Authentifizierungszertifikaten aufgrund ihrer hohen Sicherheit und Skalierbarkeit.
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
Die sicherste 802.1X-Authentifizierungsmethode, bei der sowohl der Server als auch der Client gültige digitale Zertifikate vorlegen müssen.
Das Ziel-Authentifizierungsprotokoll, das durch die MDM-WiFi- und Zertifikatsprofile aktiviert werden soll.
802.1X
Ein IEEE-Standard für portbasierte Netzwerkzugriffskontrolle (PNAC), der einen Authentifizierungsmechanismus für Geräte bereitstellt, die eine Verbindung zu einem LAN oder WLAN herstellen möchten.
Das grundlegende Framework, das verhindert, dass nicht authentifizierte Geräte Datenverkehr im Unternehmensnetzwerk übertragen.
NDES (Network Device Enrollment Service)
Eine Microsoft Windows Server-Rolle, die als Brücke fungiert und es Geräten ohne Domänen-Anmeldedaten ermöglicht, Zertifikate über SCEP zu erhalten.
Eine erforderliche Infrastrukturkomponente bei der Implementierung einer On-Premises-SCEP-Zertifikatsbereitstellung.
PKCS (Public Key Cryptography Standards)
Eine Reihe von Standards, bei denen sowohl der öffentliche als auch der private Schlüssel von der Zertifizierungsstelle generiert und anschließend sicher an das Endgerät übermittelt werden.
Häufig für die S/MIME-E-Mail-Verschlüsselung verwendet, jedoch aufgrund der Netzwerkübertragung des privaten Schlüssels für WiFi weniger ideal.
CRL (Certificate Revocation List)
Eine von der Zertifizierungsstelle veröffentlichte Liste, die die Seriennummern von Zertifikaten enthält, die vor ihrem geplanten Ablaufdatum widerrufen wurden.
RADIUS-Server müssen diese Liste überprüfen, um sicherzustellen, dass kompromittierten oder verlorenen Geräten der Netzwerkzugriff verweigert wird.
RADIUS (Remote Authentication Dial-In User Service)
Ein Netzwerkprotokoll, das eine zentrale Verwaltung für Authentifizierung, Autorisierung und Kontoführung (AAA) für Benutzer bietet, die eine Verbindung zu einem Netzwerkdienst herstellen und diesen nutzen.
Der Server, der das Client-Zertifikat während des EAP-TLS-Handshakes validiert.
VLAN (Virtual Local Area Network)
Ein logisches Subnetzwerk, das eine Gruppe von Geräten aus verschiedenen physischen LANs zusammenfasst.
Wird verwendet, um eine strenge Netzwerksegmentierung zwischen Unternehmens-, BYOD- und Gastgeräten durchzusetzen.
Ausgearbeitete Beispiele
Ein Hotel mit 400 Zimmern muss sein Mitarbeiter-WiFi-Netzwerk für 150 Angestellte absichern, die ihre eigenen Smartphones mitbringen, und ein altes WPA2-PSK-Netzwerk ersetzen.
Das Hotel implementiert ein cloudbasiertes MDM (wie Microsoft Intune). Es strahlt eine Provisionierungs-SSID aus, die Benutzer zu einem Captive Portal leitet. Das Portal fordert die Benutzer auf, ihr Gerät im MDM zu registrieren. Nach der Registrierung überträgt das MDM ein Trusted-Root-Profil, ein SCEP-Profil und ein 802.1X-WiFi-Profil. Das Gerät generiert im Hintergrund ein Schlüsselpaar, fordert ein Zertifikat über die SCEP-URL an und verbindet sich über EAP-TLS mit der sicheren BYOD-SSID. Die Provisionierungs-SSID wird anschließend gelöscht.
Eine Einzelhandelskette mit 50 Standorten verzeichnet massenhafte Authentifizierungsfehler nach der Migration von PEAP zu EAP-TLS mittels SCEP.
Das IT-Team überprüft die Protokolle des RADIUS-Servers und stellt fest, dass der CRL Distribution Point (CDP) vom RADIUS-Server aus nicht erreichbar ist. Da eine strikte CRL-Prüfung aktiviert ist, lehnt der RADIUS-Server alle Verbindungsversuche ab, wenn er den Sperrstatus nicht überprüfen kann. Das Team behebt dies, indem es die CRL auf einem hochverfügbaren internen Webserver veröffentlicht und die CDP-Erweiterung in der CA-Vorlage aktualisiert.
Übungsfragen
Q1. Sie stellen Intune WiFi-Profile für 802.1X bereit. Die Geräte erhalten das SCEP-Zertifikat erfolgreich, aber das WiFi-Profil kann nicht angewendet werden. Was ist die wahrscheinlichste Ursache?
Hinweis: Überlegen Sie, wie Intune Abhängigkeiten zwischen Profilen auflöst.
Musterlösung anzeigen
Die wahrscheinlichste Ursache ist eine Diskrepanz bei der Gruppenzuordnung. Die Profile für Trusted Root, SCEP und WiFi müssen alle genau derselben Azure AD-Gruppe zugewiesen sein (entweder alle Benutzern oder alle Geräten). Wenn sich die Zuweisungen unterscheiden, kann Intune die Abhängigkeitskette nicht auflösen.
Q2. Ein IT-Leiter eines Krankenhauses möchte PKCS anstelle von SCEP für die BYOD-WiFi-Bereitstellung verwenden, da dies weniger lokale Infrastruktur erfordert. Welches Sicherheitsrisiko sollten Sie hervorheben?
Hinweis: Denken Sie daran, wo der private Schlüssel generiert wird.
Musterlösung anzeigen
Sie sollten hervorheben, dass bei PKCS der private Schlüssel zentral von der CA generiert und über das Netzwerk an das Gerät übertragen wird. Für die Netzwerkauthentifizierung wird SCEP dringend empfohlen, da der private Schlüssel lokal auf dem Gerät generiert wird und das sichere Enklave-Modul niemals verlässt.
Q3. Während eines EAP-TLS-Handshakes lehnt das Client-Gerät die Verbindung zum RADIUS-Server ab und verhindert so einen potenziellen Evil-Twin-Angriff. Welche Konfigurationseinstellung ermöglicht diesen Schutz?
Hinweis: Was überprüft der Client während der gegenseitigen Authentifizierung?
Musterlösung anzeigen
Die Erzwingung der Serverzertifikatsvalidierung auf dem Client-Supplicant ermöglicht diesen Schutz. Das über MDM bereitgestellte WiFi-Profil muss die vertrauenswürdige CA und den erwarteten RADIUS-Servernamen angeben, um sicherzustellen, dass sich das Gerät nur mit dem legitimen RADIUS-Server des Unternehmens verbindet.
Weiterlesen in dieser Reihe
Sichere Segmentierung von Mitarbeiter und Gast WiFi Netzwerken: Best Practices für Enterprise LANs
Dieser Leitfaden bietet IT-Managern und Netzwerkarchitekten ein herstellerneutrales, technisches Konzept zur Absicherung von Enterprise LANs durch die ordnungsgemäße Segmentierung des Datenverkehrs von Mitarbeitern und Gästen. Er behandelt die Themen 802.1X Authentifizierung, Cloud RADIUS, VLAN Isolation und das Lifecycle-Management von Zugangsdaten, das erforderlich ist, um gemeinsam genutzte Passwörter zu eliminieren und Unternehmensressourcen zu schützen.
Beste DNS-Filterung: Ein umfassender Leitfaden für Unternehmen
Dieser technische Leitfaden erklärt, wie DNS-Filterung der Enterprise-Klasse öffentliche Netzwerke sichert, indem bösartige Domains auf der Auflösungsebene blockiert werden - noch bevor eine Verbindung hergestellt wird. Er bietet IT-Leitern, Netzwerkarchitekten und Venue-Operations-Teams die Deployment-Architektur, Firewall-Konfiguration und den Compliance-Kontext, die sie benötigen, um Guest WiFi in der Hotellerie, im Einzelhandel und im öffentlichen Sektor zu schützen. Purple Shield blockiert Malware, Botnets und unangemessene Inhalte auf DNS-Ebene an über 80.000 Live-Standorten.
Cisco SUDI verstehen: Hardware-verankerte Identität bei der sicheren Netzwerk-Zugangskontrolle
Dieser Leitfaden erklärt, wie Cisco SUDI eine hardware-verankerte, kryptografisch sichere Identität für die IT-Infrastruktur von Unternehmen bereitstellt. Erfahren Sie, wie Sie fälschbare MAC-Adressen durch unveränderliche 802.1AR-Zertifikate ersetzen, um die Netzwerk-Zugangskontrolle Ihres Standorts zu sichern.
Haben Sie Fragen zu Ihrem spezifischen Setup?
Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.