Cómo revocar el acceso a la WiFi cuando un empleado se marcha
Esta guía detalla cómo revocar el acceso a la WiFi cuando un empleado se marcha, sustituyendo las contraseñas compartidas inseguras por certificados 802.1X por usuario o iPSK. Cubre el desaprovisionamiento automatizado a través de SCIM para cumplir con los requisitos de auditoría de las normas ISO 27001 y SOC 2.
Escuchar esta guía
Ver transcripción del podcast
📚 Parte de nuestra serie principal: Enterprise WiFi Security Guide →
- कार्यकारी सारांश
- तकनीकी गहन विश्लेषण
- साझा पासवर्ड के साथ समस्या
- मॉडल 1: 802.1X EAP-TLS सर्टिफिकेट निरस्तीकरण
- मॉडल 2: iPSK प्रति-पहचान कुंजी विलोपन
- मॉडल 3: SCIM ऑटो-डीप्रोविज़निंग
- कार्यान्वयन गाइड
- चरण 1: पहचान को सत्य के एकमात्र स्रोत के रूप में स्थापित करें
- चरण 2: सही प्रमाणीकरण प्रोटोकॉल चुनें
- चरण 3: SCIM एकीकरण कॉन्फ़िगर करें
- चरण 4: RADIUS टाइमर को ट्यून करें
- सर्वोत्तम प्रथाएं
- समस्या निवारण और जोखिम न्यूनीकरण
- ROI और व्यावसायिक प्रभाव

कार्यकारी सारांश
जब कोई कर्मचारी किसी संगठन को छोड़ता है, तो उनके भौतिक एक्सेस को निरस्त करना आसान होता है। लेकिन उनके WiFi एक्सेस को निरस्त करना अक्सर आसान नहीं होता है। यदि आपका नेटवर्क एक साझा WPA2 पासवर्ड पर निर्भर करता है, तो जाने वाला कर्मचारी क्रेडेंशियल्स जानते हुए ही बाहर जाता है। उनके एक्सेस को हटाने का एकमात्र तरीका पूरे नेटवर्क का पासवर्ड बदलना है, जिससे संचालन बाधित होता है और सभी डिवाइस पर मैन्युअल अपडेट करना पड़ता है। यह एक गंभीर सुरक्षा भेद्यता है और PCI-DSS और ISO 27001 जैसे मानकों के तहत अनुपालन की विफलता है।
यह गाइड बताती है कि साझा पासवर्ड से कैसे बचा जाए और प्रति-उपयोगकर्ता WiFi निरस्तीकरण को कैसे लागू किया जाए। हम तीन विश्वसनीय मॉडलों की जांच करते हैं: सर्टिफिकेट निरस्तीकरण के साथ 802.1X EAP-TLS, प्रति-पहचान कुंजी विलोपन के साथ Identity Pre-Shared Key (iPSK), और SCIM-संचालित डीप्रोविज़निंग। नेटवर्क एक्सेस को सीधे अपने पहचान प्रदाता—जैसे कि Microsoft Entra ID, Okta, या Google Workspace—से जोड़कर, आप खाता निष्क्रिय होते ही निरस्तीकरण को स्वचालित कर सकते हैं, जिससे ठीक वैसा ही ऑडिट ट्रेल तैयार होता है जिसकी एक मूल्यांकनकर्ता उम्मीद करता है।
इस विषय पर हमारा तकनीकी ब्रीफिंग पॉडकास्ट सुनें:
तकनीकी गहन विश्लेषण
साझा पासवर्ड के साथ समस्या
एक साझा WPA2-Personal पासवर्ड में पहचान संदर्भ की कमी होती है। नेटवर्क एक वर्तमान कर्मचारी और एक पूर्व कर्मचारी के बीच अंतर नहीं कर सकता है। नतीजतन, एक्सेस को निरस्त करने के लिए कंपनी-व्यापी पासवर्ड रोटेशन की आवश्यकता होती है। यह कर्मचारी के जाने और रोटेशन के पूरा होने के बीच एक सुरक्षा भेद्यता का समय बनाता है।
मॉडल 1: 802.1X EAP-TLS सर्टिफिकेट निरस्तीकरण
WiFi सुरक्षा के लिए एंटरप्राइज़ मानक EAP-TLS का उपयोग करने वाला 802.1X है। इस मॉडल में, प्रत्येक डिवाइस को सर्टिफिकेट अथॉरिटी (CA) से एक अद्वितीय डिजिटल सर्टिफिकेट प्राप्त होता है। जब कोई डिवाइस कनेक्ट होता है, तो RADIUS सर्वर सर्टिफिकेट को क्रिप्टोग्राफिक रूप से सत्यापित करता है।
एक्सेस निरस्त करने के लिए, आप CA पर सर्टिफिकेट को निरस्त करते हैं। RADIUS सर्वर Online Certificate Status Protocol (OCSP) का उपयोग करके वास्तविक समय में निरस्तीकरण स्थिति की जांच करता है। यदि OCSP रिस्पॉन्डर 'Revoked' स्थिति लौटाता है, तो RADIUS सर्वर एक Access-Reject संदेश भेजता है। सक्रिय सत्रों के लिए, सर्वर कनेक्शन को तुरंत समाप्त करने के लिए Change of Authorisation (CoA) जारी करता है। यह प्रक्रिया बाकी नेटवर्क पर शून्य प्रभाव के साथ निरस्तीकरण को केवल एक उपयोगकर्ता तक सीमित कर देती है।
मॉडल 2: iPSK प्रति-पहचान कुंजी विलोपन
मिश्रित डिवाइस प्रकारों वाले वातावरण के लिए, जिसमें हेडलेस हार्डवेयर भी शामिल है जो 802.1X सर्टिफिकेट का समर्थन नहीं कर सकता है, Identity Pre-Shared Key (iPSK) सबसे उपयुक्त समाधान है। iPSK एक ही SSID पर प्रत्येक व्यक्तिगत उपयोगकर्ता या डिवाइस को एक अद्वितीय पासवर्ड प्रदान करता है।
RADIUS सर्वर प्रत्येक अद्वितीय कुंजी को एक विशिष्ट पहचान से मैप करता है। जब कोई कर्मचारी छोड़ता है, तो IT बस RADIUS डेटाबेस से उनकी विशिष्ट कुंजी को हटा देता है। इसका प्रभाव पूरी तरह से केवल उसी एक उपयोगकर्ता तक सीमित रहता है। यह दृष्टिकोण एक क्रेडेंशियल की सरलता के साथ एंटरप्राइज़ नेटवर्क की व्यक्तिगत सुरक्षा प्रदान करता है।

मॉडल 3: SCIM ऑटो-डीप्रोविज़निंग
System for Cross-domain Identity Management (SCIM) एक खुला मानक है जो उपयोगकर्ता पहचान जानकारी के आदान-प्रदान को स्वचालित करता है। SCIM आपके पहचान प्रदाता और आपके WiFi प्रबंधन प्लेटफ़ॉर्म जैसे डाउनस्ट्रीम सिस्टम के बीच एक जोड़ने वाली कड़ी के रूप में कार्य करता है।
जब HR Microsoft Entra ID, Okta, या Google Workspace में जाने वाले कर्मचारी को निष्क्रिय करता है, तो SCIM Purple को एक डीप्रोविज़निंग इवेंट भेजता है। Purple अगले प्रमाणीकरण पर उपयोगकर्ता के WiFi क्रेडेंशियल्स—चाहे सर्टिफिकेट हो या iPSK—को तुरंत निरस्त कर देता है। यह एक क्लोज्ड-लूप सिस्टम बनाता है जहां पहचान जीवनचक्र परिवर्तन स्वचालित रूप से नेटवर्क एक्सेस नीतियों को लागू करते हैं।
कार्यान्वयन गाइड
प्रति-उपयोगकर्ता निरस्तीकरण को लागू करने के लिए आपके पहचान प्रदाता, RADIUS सर्वर और WiFi हार्डवेयर के बीच समन्वय की आवश्यकता होती है। Purple Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, और Fortinet के हार्डवेयर के साथ एकीकृत होता है।
चरण 1: पहचान को सत्य के एकमात्र स्रोत के रूप में स्थापित करें
सुनिश्चित करें कि आपका पहचान प्रदाता उपयोगकर्ता की स्थिति के लिए सत्य का एकमात्र स्रोत हो। सभी ऑनबोर्डिंग और ऑफबोर्डिंग प्रक्रियाएं Microsoft Entra ID, Okta, या Google Workspace में शुरू और समाप्त होनी चाहिए।
चरण 2: सही प्रमाणीकरण प्रोटोकॉल चुनें
यदि आपके पास एक परिपक्व मोबाइल डिवाइस प्रबंधन (MDM) परिनियोजन है जो सभी कॉर्पोरेट उपकरणों पर सर्टिफिकेट भेजने में सक्षम है, तो 802.1X EAP-TLS चुनें। यदि आपको अप्रबंधित उपकरणों, पॉइंट-ऑफ-सेल टर्मिनलों, या IoT हार्डवेयर की एक विस्तृत श्रृंखला का समर्थन करने की आवश्यकता है, तो iPSK चुनें।
चरण 3: SCIM एकीकरण कॉन्फ़िगर करें
अपने पहचान प्रदाता और Purple के बीच एक SCIM कनेक्शन कॉन्फ़िगर करें। उपयोगकर्ता स्थिति विशेषता को मैप करें ताकि निर्देशिका में 'disabled' स्थिति Purple में एक निरस्तीकरण इवेंट को ट्रिगर करे।
चरण 4: RADIUS टाइमर को ट्यून करें
यदि EAP-TLS का उपयोग कर रहे हैं, तो अपने RADIUS सर्वर के OCSP कैश Time-To-Live (TTL) को उचित रूप से कॉन्फ़िगर करें। एक छोटा TTL (जैसे, 15 मिनट) उस समय को कम करके सुरक्षा बढ़ाता है जिसके दौरान एक निरस्त सर्टिफिकेट वैध रहता है, लेकिन यह CA पर लोड बढ़ाता है।

सर्वोत्तम प्रथाएं
उद्योग मानकों के अनुसार, संगठनों को नेटवर्क एक्सेस को कड़ाई से नियंत्रित करना चाहिए। सुरक्षित स्थिति बनाए रखने के लिए इन प्रथाओं को लागू करें:
- SCIM के साथ स्वचालित करें: मैन्युअल निरस्तीकरण में मानवीय भूल की संभावना होती है। अपने WiFi प्लेटफ़ॉर्म को सीधे अपने पहचान प्रदाता से जोड़कर इस प्रक्रिया को स्वचालित करें।
- RADIUS CoA लागू करें: क्रेडेंशियल्स को निरस्त करने से नए कनेक्शन तो रुक जाते हैं लेकिन सक्रिय सत्र समाप्त नहीं होते हैं। सुनिश्चित करें कि आपका सिस्टम डिवाइस को तुरंत डिस्कनेक्ट करने के लिए Change of Authorisation कमांड भेजता है।
- अतिथि और कर्मचारी ट्रैफ़िक को अलग करें: कर्मचारी उपकरणों को कभी भी Guest WiFi नेटवर्क पर न रखें। अलगाव बनाए रखने के लिए अलग VLANs और SSIDs का उपयोग करें।
- ऑडिट लॉग: सभी डीप्रोविज़निंग इवेंट्स के अपरिवर्तनीय लॉग बनाए रखें। ISO 27001 मूल्यांकनकर्ताओं को इस बात के प्रमाण की आवश्यकता होती है कि सेवा समाप्ति पर तुरंत एक्सेस हटा दिया गया था।
समस्या निवारण और जोखिम न्यूनीकरण
WiFi निरस्तीकरण में सबसे आम विफलता मोड एक डिस्कनेक्ट की गई प्रक्रिया है। यदि IT निर्देशिका में खाते को निष्क्रिय कर देता है लेकिन स्टैंडअलोन RADIUS डेटाबेस को अपडेट करने में विफल रहता है, तो जाने वाले कर्मचारी के पास एक्सेस बना रहता है। SCIM एकीकरण इस जोखिम को पूरी तरह से कम करता है।
दूसरा जोखिम सर्टिफिकेट कैशिंग है। यदि कोई RADIUS सर्वर 24 घंटे के लिए 'Good' OCSP प्रतिक्रिया को कैश करता है, तो एक निरस्त डिवाइस तब तक प्रमाणित होना जारी रख सकता है जब तक कि कैश समाप्त न हो जाए। प्रदर्शन को सुरक्षा आवश्यकताओं के साथ संतुलित करने के लिए अपने OCSP कैश सेटिंग्स को ट्यून करें।
साझा उपकरणों के लिए, जैसे कि कई शिफ्ट कर्मचारियों द्वारा उपयोग किया जाने वाला रिटेल टैबलेट, डिवाइस प्रमाणीकरण को किसी व्यक्तिगत कर्मचारी की पहचान से न जोड़ें। किसी व्यक्ति के जाने से हार्डवेयर के एक महत्वपूर्ण हिस्से को ऑफ़लाइन होने से बचाने के लिए सेवा खातों या डिवाइस-विशिष्ट सर्टिफिकेट का उपयोग करें।
ROI और व्यावसायिक प्रभाव
प्रति-उपयोगकर्ता WiFi निरस्तीकरण पर जाने से मापने योग्य व्यावसायिक मूल्य मिलता है। यह कंपनी-व्यापी पासवर्ड रोटेशन के समन्वय में खर्च होने वाले IT समर्थन घंटों को समाप्त करता है। यह एक पूर्व कर्मचारी से उत्पन्न होने वाले डेटा उल्लंघन के जोखिम को कम करता है, जिससे संगठन नियामक जुर्मानों और प्रतिष्ठा के नुकसान से बचता है।
इसके अलावा, यह ISO 27001 और SOC 2 मूल्यांकनों को सुचारू रूप से पास करने के लिए आवश्यक स्पष्ट ऑडिट ट्रेल प्रदान करता है। जॉइनर-मूवर-लीवर प्रक्रिया को स्वचालित करके, IT टीमें मैन्युअल क्रेडेंशियल प्रबंधन के बजाय रणनीतिक पहलों पर ध्यान केंद्रित कर सकती हैं। अपने नेटवर्क को सुरक्षित करने के बारे में अधिक विवरण के लिए, हमारा Enterprise WiFi Security: A Complete Guide for 2026 पढ़ें।
Definiciones clave
802.1X
Un estándar IEEE para el control de acceso a la red basado en puertos que proporciona un mecanismo de autenticación a los dispositivos que desean conectarse a una LAN o WLAN.
La base de la seguridad WiFi empresarial, que requiere que los dispositivos se autentiquen contra un servidor RADIUS antes de obtener acceso a la red.
EAP-TLS
Protocolo de Autenticación Extensible - Seguridad de la Capa de Transporte. Un método de autenticación altamente seguro que utiliza certificados digitales tanto en el cliente como en el servidor.
Considerado el estándar de oro para la autenticación WiFi porque elimina por completo las contraseñas, basándose en su lugar en certificados criptográficos.
iPSK
Clave precompartida de identidad. Un método de seguridad que asigna una contraseña WiFi única a cada usuario o dispositivo individual en un único nombre de red.
La solución ideal para entornos que necesitan revocación por usuario pero tienen dispositivos (como IoT o consolas de videojuegos) que no admiten certificados 802.1X.
SCIM
Sistema para la Gestión de Identidades entre Dominios. Un estándar abierto para automatizar el intercambio de información de identidad de usuario entre dominios de identidad.
Utilizado para enviar automáticamente un evento de 'usuario deshabilitado' desde un proveedor de identidad al sistema WiFi, activando la revocación inmediata del acceso.
RADIUS
Servicio de Usuario de Marcación de Autenticación Remota. Un protocolo de red que proporciona una gestión centralizada de Autenticación, Autorización y Contabilidad.
El servidor que valida las credenciales WiFi y comprueba el estado de revocación antes de permitir que un dispositivo acceda a la red.
OCSP
Protocolo de Estado de Certificados en Línea. Un protocolo de Internet utilizado para obtener el estado de revocación de un certificado digital X.509.
La comprobación en tiempo real que realiza el servidor RADIUS para garantizar que el certificado de un dispositivo que se conecta no ha sido revocado desde que se emitió.
CoA
Cambio de Autorización. Una función de RADIUS que permite al servidor cambiar dinámicamente los atributos de autorización de una sesión activa.
Utilizado para desconectar instantáneamente un dispositivo de la red WiFi en el momento en que se revocan sus credenciales, en lugar de esperar a que la sesión expire de forma natural.
WPA2-Personal
Acceso Protegido WiFi 2. Un programa de certificación de seguridad que utiliza una única contraseña compartida para todos los usuarios de la red.
El estándar del que hay que alejarse en entornos empresariales, ya que requiere cambiar la contraseña para todos solo para revocar el acceso de una persona que se marcha.
Ejemplos prácticos
Un hotel de 200 habitaciones necesita revocar el acceso a la WiFi de un supervisor de turno que se marcha. El hotel utiliza una combinación de portátiles corporativos y terminales de punto de venta headless, que actualmente comparten una única contraseña WPA2. ¿Cómo deberían asegurar el proceso de offboarding?
El hotel debería migrar de la contraseña WPA2 compartida a iPSK. Al integrar Purple con su proveedor de identidad a través de SCIM, pueden asignar una iPSK única a cada miembro del personal y dispositivo. Cuando el supervisor de turno se marcha, el departamento de RR. HH. deshabilita su cuenta en Microsoft Entra ID. SCIM envía este evento a Purple, que elimina instantáneamente la iPSK específica del supervisor. Los terminales de punto de venta y otros dispositivos del personal permanecen conectados sin interrupciones.
Una organización del sector público que utiliza 802.1X EAP-TLS revoca el certificado de un contratista a las 9:00, pero el portátil del contratista permanece conectado a la WiFi hasta las 10:00. ¿Por qué ha ocurrido esto y cómo se puede solucionar?
El retraso se produjo porque el servidor RADIUS tenía en caché una respuesta OCSP 'Válida' (Good) para el certificado del contratista, y el sistema no envió un comando Change of Authorisation (CoA) de RADIUS. Para solucionarlo, la organización debe reducir el TTL de la caché OCSP en el servidor RADIUS a 15 minutos y configurar el sistema para que envíe automáticamente un mensaje de desconexión CoA al punto de acceso en el momento en que se revoque un certificado.
Preguntas de práctica
Q1. Está auditando el proceso de offboarding de una cadena de tiendas. Utilizan una única contraseña WPA2 compartida para la WiFi de su personal. Indican que rotan la contraseña 'trimestralmente'. ¿Cumple esto con los requisitos de la norma ISO 27001 para la revocación de accesos?
Sugerencia: Considere el intervalo de tiempo entre la salida de un empleado y la siguiente rotación trimestral.
Ver respuesta modelo
No, esto no cumple con los requisitos de la norma ISO 27001. El control A.9.2.6 del Anexo A de la norma ISO 27001 exige la eliminación inmediata de los derechos de acceso tras la rescisión del contrato. Una rotación trimestral deja una ventana de vulnerabilidad de hasta tres meses en la que un antiguo empleado conserva credenciales válidas. La cadena debe migrar a credenciales por usuario (iPSK o 802.1X) para permitir la revocación inmediata.
Q2. Un hospital necesita proteger sus dispositivos IoT médicos en la red WiFi. Estos dispositivos no admiten certificados 802.1X. ¿Cómo pueden lograr la revocación por dispositivo?
Sugerencia: ¿Qué protocolo proporciona contraseñas únicas en un único SSID?
Ver respuesta modelo
El hospital debería implementar Identity Pre-Shared Key (iPSK). Esto permite que cada dispositivo IoT médico tenga su propia contraseña WPA2 única. Si un dispositivo se retira del servicio o se ve comprometido, el departamento de TI puede eliminar esa clave específica del servidor RADIUS, revocando su acceso sin afectar a ningún otro dispositivo de la red.
Q3. Su organización utiliza SCIM para conectar Google Workspace a Purple. Se rescinde el contrato de un empleado y se suspende su cuenta de Google. ¿Es necesario eliminar manualmente su certificado WiFi?
Sugerencia: Considere el papel de SCIM en el ciclo de vida de la identidad.
Ver respuesta modelo
No se requiere ninguna acción manual. Al suspender la cuenta en Google Workspace, se activa un evento de desaprovisionamiento de SCIM. Purple recibe este evento y revoca automáticamente las credenciales WiFi del usuario y registra la acción, proporcionando una pista de auditoría completa.
Continúe leyendo esta serie
WPA2 Personal vs Enterprise: ¿cuál es la diferencia y cuál debería utilizar?
Esta guía de referencia técnica ofrece una comparación detallada de los protocolos de seguridad WPA2 Personal y WPA2 Enterprise en entornos de WiFi corporativos. Describe las diferencias de arquitectura, las metodologías de despliegue y las implicaciones de seguridad de cada estándar para ayudar a los arquitectos de red y responsables de TI a tomar decisiones de implantación fundamentadas.
Tres SSIDs para gobernarlos a todos: guía de configuración de WiFi para invitados, Passpoint e IoT
Esta guía técnica proporciona un modelo definitivo para implementar el diseño de tres SSIDs en redes corporativas. Detalla la configuración de un Captive Portal de WiFi de invitados abierto, la incorporación automatizada de Passpoint y la autenticación xPSK por dispositivo para lograr una segmentación de VLAN completa y un acceso a la red de confianza cero.
Tres SSIDs para gobernarlos a todos: guía de configuración de WiFi para invitados, personal e IoT
Esta guía de referencia técnica autorizada proporciona un plano paso a paso para implementar una arquitectura WiFi de tres SSIDs. Explica cómo segmentar el tráfico de invitados, personal e IoT utilizando captive portals, RADIUS 802.1X y PSK por dispositivo (xPSK) para optimizar el rendimiento y garantizar el cumplimiento de PCI DSS.