Zum Hauptinhalt springen

Was ist RADIUS-as-a-Service?

RADIUS-as-a-Service (manchmal auch RADIUSaaS oder Cloud-RADIUS genannt) ist ein vollständig verwalteter RADIUS-Authentifizierungsdienst, der als SaaS bereitgestellt wird. Sie verweisen Ihre Access Points auf einen Hostnamen; Purple validiert jede Verbindungsanfrage gegenüber Ihrem Identity Provider und teilt dem Access Point mit, in welches VLAN das Gerät verschoben werden soll.

Der Dienst verarbeitet EAP über RADIUS genau so wie ein FreeRADIUS-Cluster, eine Microsoft NPS-Farm oder eine Cisco ISE-Appliance – Ihre Clients (Laptops, Telefone, IoT, BYOD) müssen also nicht neu konfiguriert werden. Was Sie nicht mehr tun müssen, ist der Betrieb der Server: kein Patchen des Betriebssystems, keine Wartung der Zertifikatskette auf der Authentifizierungsebene, kein Design für Hochverfügbarkeit, keine Kapazitätsplanung für Tage der Bürowiedereröffnung.

Warum im Jahr 2026 auf Cloud-RADIUS umsteigen?

Drei Faktoren haben dazu geführt, dass die Cloud zur Standard-RADIUS-Strategie für neue Implementierungen geworden ist.

Identität ist in die Cloud umgezogen

Ihre primäre Identität ist jetzt Entra ID, Okta oder Google Workspace – nicht mehr das lokale Active Directory. On-Prem-RADIUS erfordert einen AD-Sync oder eine Hybrid-Bridge, die Cloud-RADIUS vollständig überflüssig macht. SCIM-Provisionierung bedeutet, dass ein ausgeschiedener Mitarbeiter den WiFi-Zugang in derselben Sekunde verliert, in der er den E-Mail-Zugriff verliert.

Zertifikate statt Passwörter

WPA3-Enterprise und moderne IT-Hygiene drängen beide in Richtung EAP-TLS mit maschinell ausgestellten Zertifikaten. Der Betrieb einer eigenen CA zusätzlich zum On-Prem-RADIUS ist eine betriebliche Belastung, die die meisten Teams nicht mehr wollen. Purple kombiniert RADIUS-as-a-Service bei Bedarf mit verwalteter Zertifikatsausstellung.

Hochverfügbarkeit ist der Standard, kein Projekt

On-Prem-RADIUS-HA bedeutet zwei Boxen, eine Replikationstopologie und ein vierteljährlicher Failover-Test. Cloud-RADIUS bietet Ihnen vom ersten Tag an Active-Active-Multi-Region. Access Points werden mit zwei oder drei Endpunkten konfiguriert; das Failover erfolgt in Sekundenschnelle ohne Eingreifen des Operators.

Authentifizierungsablauf

Jede Verbindungsanfrage folgt demselben Pfad. Der Client (Laptop, Telefon, IoT) versucht, sich mit einer für 802.1X konfigurierten SSID zu verbinden. Der Access Point, der als Authenticator fungiert, verpackt den EAP-Traffic des Clients in ein RADIUS-Paket und leitet es an Purple weiter. Purple, das als Authentifizierungsserver fungiert, validiert die Anmeldedaten gegenüber Ihrem IdP und gibt Access-Accept zusammen mit dem anzuwendenden VLAN und der Richtlinie zurück. Der Access Point setzt die Entscheidung um. Gesamtlatenz: einige zehn Millisekunden.

  1. Der Client initiiert die 802.1X-Assoziierung mit der SSID.
  2. Der Access Point (Authenticator) leitet EAP innerhalb von RADIUS an Purple weiter.
  3. Purple validiert das Zertifikat, das Passwort oder den iPSK gegenüber dem IdP.
  4. Purple gibt Access-Accept mit VLAN-, ACL- und Richtlinienattributen zurück.
  5. Der Access Point lässt das Gerät in das korrekte Segment zu.

Unterstützte EAP-Methoden

MethodeAnmeldedatenBestens geeignet für
EAP-TLSX.509-Client-ZertifikatVerwaltete Flotten. Goldstandard – kein Passwort, keine Phishing-Angriffsfläche.
PEAP-MSCHAPv2Benutzername + PasswortLegacy-Geräte und Übergangsimplementierungen.
EAP-TTLSBenutzername + Passwort in einem TLS-TunnelNicht-AD-Verzeichnisse und Standorte mit gemischten Clients.
EAP-FASTProtected Access CredentialCisco-lastige Netzwerke mit bestehender EAP-FAST-Richtlinie.
iPSKEinzigartiger Pre-Shared Key pro GerätBYOD, IoT und Multi-Tenant-WiFi, wo Zertifikate unpraktisch sind.

Identity Provider Integrationen

Purple RADIUS-as-a-Service authentifiziert sich gegenüber dem Identity Provider, der bereits die Wahrheit über Ihre Benutzer enthält. SCIM-Provisionierung hält die Mitgliedschaften ohne nächtlichen Batch-Job synchron.

  • Microsoft Entra ID — direkte Integration mit gruppenbasierter Richtlinie und Übergabe des Conditional Access-Signals.
  • Okta — SAML + SCIM, mit VLAN-Richtlinie pro Gruppe.
  • Google Workspace — domänenweite Authentifizierung für Google-first Organisationen.
  • OneLogin, JumpCloud — Standard-SAML / SCIM.
  • Active Directory — über sicheren LDAP-Bind für Hybridumgebungen, die noch On-Prem-AD als Source of Truth nutzen.
  • Any SAML 2.0 IdP — generische SAML-Federation für IdPs, die wir nicht explizit nennen.

Hardware-Kompatibilität

RADIUS-as-a-Service läuft auf jedem Enterprise-Access-Point, der Standard-RADIUS unterstützt. Kein Hardware-Austausch, kein Controller-Upgrade.

Verifiziert mit: Cisco Meraki, Cisco Catalyst, Aruba (HPE), Ruckus (CommScope), Juniper Mist, Ubiquiti UniFi, Cambium Networks, Extreme Networks, Fortinet FortiAP,und mehr. Wenn Ihr Access Point mit einer RADIUS-Server-IP oder einem Hostnamen konfiguriert werden kann, ist Purple kompatibel.

Sicherheit, Compliance und Datenresidenz

  • Verschlüsselung bei der Übertragung: RadSec (RADIUS über TLS) wird unterstützt, mit IPsec-Fallback für Access Points, die RadSec nicht nativ unterstützen.
  • Audit-Trail: Jedes Authentifizierungsereignis wird mit Benutzer, Gerät, AP, SSID und Ergebnis protokolliert. Exportierbar an SIEM via Webhook oder Syslog.
  • Zertifizierungen: ISO 27001, SOC 2-Konformität, GDPR und B Corp.
  • Datenresidenz: Regionen in der EU, im Vereinigten Königreich und in den USA verfügbar; Kunden wählen die Region bei der Bereitstellung aus.
  • Keine Anmeldedaten im Ruhezustand: Purple speichert niemals Benutzerpasswörter. Die Authentifizierung wird in Echtzeit an Ihren IdP weitergeleitet.

Cloud RADIUS vs. On-Premise RADIUS

Cloud RADIUS (Purple)On-Premise (FreeRADIUS / NPS / ISE)
BereitstellungszeitWeniger als eine StundeTage bis Wochen
HochverfügbarkeitMulti-Region Active-Active, StandardDIY — zwei Boxen plus Replikation
Betriebssystem-PatchingVom Anbieter verwaltetIhr Ops-Team
IdentitätsintegrationNativ Entra ID, Okta, Google WorkspaceAD-first, Cloud-IdP über Bridges
ZertifikatsmanagementManaged PKI-OptionSelf-hosted PKI erforderlich
SkalierbarkeitElastisch, Abrechnung pro APKapazitätsplanung erforderlich
Gesamtbetriebskosten (TCO)Planbares Abonnement pro APLizenz + Hardware + Ops + Ausfallzeiten

Wo RADIUS-as-a-Service in die Purple Plattform passt

  • Mitarbeiter-WiFi: 802.1X mit EAP-TLS oder PEAP gegen Ihren IdP; Conditional Access-Signale werden berücksichtigt.
  • Gäste-WiFi: Captive Portal Onboarding plus OpenRoaming/Passpoint für Geräte mit automatischer Verbindung.
  • Multi-Tenant-WiFi: iPSK pro Mandant mit isolierten Private Area Networks auf einer einzigen SSID.
  • Passwortloses WiFi: der umfassende Hub für EAP-TLS, iPSK, Passpoint und SAML.

Häufig gestellte Fragen

Was ist RADIUS-as-a-Service?

RADIUS-as-a-Service ist ein Cloud-basierter RADIUS-Authentifizierungsdienst, der lokale FreeRADIUS-, Microsoft NPS- oder Cisco ISE-Server ersetzt. Ihre Access Points leiten Authentifizierungsanfragen an die Cloud weiter; Anmeldedaten werden mit Ihrem Identity Provider (Entra ID, Okta, Google Workspace) abgeglichen und Geräte werden dem richtigen VLAN zugewiesen. Sie betreiben keine Server, müssen kein Betriebssystem patchen und profitieren standardmäßig von Multi-Region High Availability.

Wie unterscheidet sich Cloud-RADIUS von lokalem RADIUS?

Lokales RADIUS (FreeRADIUS, NPS, Cisco ISE) erfordert Server, Patching, Zertifikatsmanagement und ein High-Availability-Design. Cloud-RADIUS macht all das überflüssig – Sie richten Ihre Access Points auf einen Hostnamen aus, und der Anbieter kümmert sich um Uptime, Skalierung und Updates. Der Authentifizierungsablauf ist identisch (EAP über RADIUS), sodass Client-Geräte keinen Unterschied bemerken.

Welche EAP-Methoden unterstützt Purple RADIUS-as-a-Service?

EAP-TLS (zertifikatsbasiert, der Goldstandard), PEAP-MSCHAPv2 (Benutzername/Passwort für ältere Geräte), EAP-TTLS und EAP-FAST. Die meisten Produktivumgebungen nutzen EAP-TLS für verwaltete Geräte und greifen für eine Übergangszeit auf PEAP zurück. iPSK wird zusätzlich für BYOD- und Multi-Tenant-Anwendungsfälle angeboten, bei denen die Zertifikatsbereitstellung unpraktisch ist.

Mit welchen Identity Providern kann ich integrieren?

Microsoft Entra ID (Azure AD), Okta, Google Workspace, OneLogin, JumpCloud, Active Directory (über LDAP-Bind oder sicheren Tunnel) und jeder SAML 2.0- oder SCIM-konforme IdP. SCIM-Provisionierung stellt sicher, dass ein Mitarbeiter, der Ihr Unternehmen verlässt, den WiFi-Zugang im selben Moment verliert, in dem er den E-Mail-Zugang verliert – keine verwaisten Anmeldedaten.

Wie sieht das Modell für Uptime und Redundanz aus?

Purple betreibt RADIUS-Authentifizierungsendpunkte in mehreren Regionen mit Active-Active-Failover. Access Points werden mit zwei oder drei Authentifizierungszielen konfiguriert; falls der primäre Endpunkt Health-Checks nicht besteht, wird der Datenverkehr innerhalb von Sekunden in die nächste Region verschoben. Der Dienst wird durch ein SLA mit 99,9 % Uptime abgesichert.

Muss ich meine Access Points ersetzen?

Nein. Jeder Enterprise-Access-Point, der RADIUS unterstützt (Cisco, Aruba, Ruckus, Juniper Mist, Meraki, Ubiquiti UniFi, Cambium, Extreme), kann die Authentifizierung an Purple weiterleiten. Sie ändern die RADIUS-Serveradresse für jede SSID, und der AP erledigt den Rest.

Wie funktioniert die Abrechnung?

Pro Access Point pro Monat, mit Mengenrabatten bei entsprechender Skalierung. Es gibt keine Abrechnung pro Authentifizierung oder pro Benutzer, sodass Sie 802.1X für Ihre gesamte Geräteflotte aktivieren können, ohne eine überraschende Rechnung zu erhalten. Die Preise sind im Purple Preisrechner veröffentlicht.

Kann ich von FreeRADIUS, NPS oder Cisco ISE migrieren?

Ja. Eine typische Migration dauert bei einer mittelgroßen Bereitstellung ein Wochenende: Purple parallel zum bestehenden RADIUS einrichten, Purple als sekundäres Authentifizierungsziel auf den Access Points hinzufügen, SSIDs nacheinander umstellen und den alten Server außer Betrieb nehmen, sobald der Datenverkehr abgeflossen ist. Die Professional Services von Purple führen die Umstellung für Enterprise-Kunden durch.