Passer au contenu principal

Authentification WiFi Microsoft Entra ID (Azure AD) : Guide d'intégration d'entreprise

Ce guide technique fournit aux ingénieurs réseau, architectes informatiques et administrateurs systèmes un modèle de référence pour intégrer Microsoft Entra ID (anciennement Azure AD) à l'infrastructure WiFi d'entreprise 802.1X. Apprenez à éliminer les serveurs RADIUS sur site, à déployer des certificats EAP-TLS sans mot de passe via Microsoft Intune SCEP et Cloud PKI, et à automatiser l'assignation dynamique de VLAN à l'aide des groupes de sécurité Entra ID.

Par Iain JewittPublié le Mis à jour le
📖 9 min de lecture2,141 mots2 exemples concrets3 questions d'entraînement7 définitions clés

Video overview

Fait partie de notre série principale : Guide de sécurité WiFi d'entreprise

Authentification WiFi Microsoft Entra ID (Azure AD) : Guide d'intégration d'entreprise

Synthèse

Alors que les organisations informatiques d'entreprise migrent leur identité d'entreprise d'Active Directory Domain Services (AD DS) sur site vers Microsoft Entra ID (anciennement Azure Active Directory), les architectes réseau sont confrontés à un défi réseau fondamental : Microsoft Entra ID ne prend pas en charge l'authentification native par protocole RADIUS.

Les réseaux WiFi d'entreprise existants reposent sur la norme 802.1X avec PEAP-MSCHAPv2, interrogeant des instances du service Network Policy Server (NPS) de Windows Server sur site qui valident les empreintes de mot de passe NT LAN Manager (NTLM) par rapport aux contrôleurs de domaine locaux. Entra ID natif dans le cloud n'expose pas de ports d'écoute LDAP (TCP 389) ou RADIUS (UDP 1812), et ne stocke pas non plus d'empreintes de mot de passe NTLM en texte clair ou réversibles pour les comptes cloud uniquement.

Pour sécuriser le WiFi d'entreprise avec Microsoft Entra ID, les organisations doivent moderniser leur couche d'accès. Ce guide technique présente les trois modèles d'architecture éprouvés pour connecter Entra ID aux réseaux WiFi d'entreprise :

  1. EAP-TLS natif dans le cloud via Microsoft Cloud PKI et SCEP (recommandé) : Authentification mutuelle par certificat et sans mot de passe, déployée via Microsoft Intune.
  2. Cloud RADIUS avec synchronisation d'annuaire Entra ID OAuth / SCIM : Service d'authentification cloud géré qui interroge l'API Microsoft Graph.
  3. NPS hybride sur site avec l'extension Azure MFA : Architecture de pont pour les environnements conservant une infrastructure Active Directory locale.

Comparaison architecturale : Méthodes d'authentification WiFi Entra ID

Avant de sélectionner une méthode d'intégration, évaluez les capacités techniques, la posture de sécurité et les exigences d'administration de chaque modèle :

+----------------------------------------------------------------------------------------------------+
|                               Matrice d'architecture WiFi Microsoft Entra ID                       |
+----------------------------------------------------------------------------------------------------+
| Méthode              | Protocole| Type d'identifiant| Empreinte sur site    | Niveau sécurité (0-100)|
+----------------------+----------+------------------+-----------------------+-----------------------+
| 1. Intune SCEP PKI   | EAP-TLS  | CA numériqueX.509| Zéro (100 % Cloud)    | 98/100 (Zero Trust)   |
| 2. Cloud RADIUS API  | EAP-TTLS | Entra ID / SCIM  | Zéro (100 % Cloud)    | 88/100 (Entreprise)   |
| 3. Hybrid NPS + MFA  | PEAPv0   | Nom d'util./Passe| Windows Server & NDES | 68/100 (Risque hérité)|
| 4. Captive Portal SSO| HTTPS/OIDC| Entra ID OAuth  | Zéro (100 % Cloud)    | 85/100 (Invité/BYOD)  |
+----------------------+----------+------------------+-----------------------+-----------------------+

Méthode 1 : EAP-TLS natif dans le cloud via Microsoft Intune SCEP (recommandé)

L'EAP-TLS basé sur des certificats (RFC 5216) représente la référence absolue en matière de sécurité sans fil pour les entreprises. En délivrant des certificats numériques uniques aux terminaux gérés, les organisations éliminent les mots de passe partagés, déjouent les campagnes de phishing visant à voler des identifiants et se conforment aux normes de l'architecture Zero Trust NIST SP 800-207.

+------------------+          +------------------------+          +------------------------+
| Appareil Géré    |          |   Point d'Accès WiFi   |          |  Serveur RADIUS Cloud  |
| (Win 11 / macOS) |          | (Cisco / Meraki/ Aruba)|          |    (Multi-Régions)     |
+------------------+          +------------------------+          +------------------------+
         |                                |                                    |
         | 1. Assoc 802.1X EAP-TLS        |                                    |
         |------------------------------->|                                    |
         |                                | 2. Access-Request RADIUS (UDP 1812)|
         |                                |----------------------------------->|
         |                                |                                    | 3. Valider Chaîne Cert
         |                                |                                    |    & Interroger Graph API
         |                                |                                    |    pour Statut de Compte
         |                                | 4. Access-Accept RADIUS            |
         |                                |    (Attributs VLAN RFC 2868)       |
         |                                |<-----------------------------------|
         | 5. Handshake 4-Way 802.11      |                                    |
         |<------------------------------>|                                    |
         |                                |                                    |
  [ Session Chiffrée Établie (WPA3-Enterprise 192-bit) ]

Flux de déploiement SCEP Intune

  1. Configuration de l'Autorité de Certification : Établissez une autorité de certification émettrice à l'aide de Microsoft Cloud PKI dans Microsoft Intune ou d'une PKI cloud intégrée (telle que SCEPman, EZCA ou Cloud RADIUS PKI).
  2. Profil de Certificat Approuvé : Déployez les certificats publics de l'autorité de certification racine et intermédiaire sur tous les groupes d'appareils Windows 11, macOS, iOS et Android cibles.
  3. Configuration du Profil SCEP :
    • Type de Certificat : Certificat Utilisateur ou Appareil.
    • Format du Nom de l'Objet : CN={{UserName}},OU=WiFi,DC=enterprise,DC=com
    • Nom Alternatif de l'Objet (SAN) : UserPrincipalName = {{UserPrincipalName}} et DNS = {{AADDeviceId}}
    • Utilisation des Clés : Signature numérique, Chiffrement de clé.
    • Fournisseur de Stockage Clé (KSP) : TPM de préférence (impose des clés privées sauvegardées par le matériel).
  4. Profil de Configuration WiFi :
    • Type de WiFi : Enterprise.
    • Type d'EAP : EAP-TLS.
    • Confiance du Serveur : Sélectionnez le certificat d'autorité de certification racine approuvé qui a été déployé.
    • Noms de serveur : Saisissez le nom de domaine complet (FQDN) du serveur Cloud RADIUS (par exemple, radius.purple.ai).
    • Identité d'authentification : Certificat utilisateur ou machine.

Méthode 2 : Cloud RADIUS avec authentification Entra ID OAuth et synchronisation d'annuaire SCIM

Pour les organisations qui recherchent une gestion centralisée des annuaires sans gérer d'autorités de certification privées, Cloud RADIUS fournit une passerelle managée entre les contrôleurs sans fil et l'API Microsoft Graph.

Comment Cloud RADIUS s'intègre à Microsoft Entra ID

+--------------------+        +--------------------+        +--------------------+
|  Enterprise WLC /  |        | Cloud RADIUS Engine|        | Microsoft Entra ID |
|   Access Points    |        | (Purple Platform)  |        |  (Graph REST API)  |
+--------------------+        +--------------------+        +--------------------+
          |                             |                             |
          |  1. RADIUS Access-Request   |                             |
          |     (User: alex@corp.com)   |                             |
          |---------------------------->|                             |
          |                             |  2. Graph API Query         |
          |                             |     (Check user enabled,    |
          |                             |      group memberships,     |
          |                             |      conditional access)    |
          |                             |---------------------------->|
          |                             |                             |
          |                             |  3. JSON Response           |
          |                             |     (Status: Active,        |
          |                             |      Groups: [SG-Finance])  |
          |                             |<----------------------------|
          |                             |                             |
          |  4. RADIUS Access-Accept    |                             |
          |     (VLAN ID: 40)           |                             |
          |<----------------------------|                             |

Principaux avantages de Cloud RADIUS

  • Zéro matériel sur site : Élimine l'approvisionnement de serveurs physiques, les licences Windows Server et la maintenance annuelle des correctifs du système d'exploitation.
  • Synchronisation d'annuaire en temps réel : Si un employé quitte l'entreprise ou est désactivé dans Entra ID, son accès sans fil est immédiatement révoqué sur tous les sites mondiaux.
  • Redondance multi-régions : Le routage IP Anycast achemine les demandes d'authentification vers le centre de données géographique présentant la latence la plus faible avec un basculement automatique.

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.

Affectation dynamique de VLAN via les groupes de sécurité Entra ID

L'affectation dynamique de VLAN permet aux administrateurs réseau de diffuser un SSID d'entreprise unique tout en plaçant automatiquement les appareils dans des segments de réseau isolés en fonction des rôles des utilisateurs et de leur appartenance à un service.

+-----------------------------------------------------------------------------------+
|                     Groupe de sécurité Microsoft Entra ID                         |
+-----------------------------------------------------------------------------------+
       |                                |                                   |
       v                                v                                   v
[ SG-WiFi-Executive ]          [ SG-WiFi-Engineering ]            [ SG-WiFi-Contractors ]
       |                                |                                   |
       v                                v                                   v
[ Politique Cloud RADIUS ]     [ Politique Cloud RADIUS ]         [ Politique Cloud RADIUS ]
       |                                |                                   |
       v                                v                                   v
 RADIUS RFC 2868 :              RADIUS RFC 2868 :                  RADIUS RFC 2868 :
 • Tunnel-Type = 13 (VLAN)      • Tunnel-Type = 13 (VLAN)          • Tunnel-Type = 13 (VLAN)
 • Tunnel-Medium-Type = 6       • Tunnel-Medium-Type = 6           • Tunnel-Medium-Type = 6
 • Group-ID = "10"              • Group-ID = "20"                  • Group-ID = "30"
       |                                |                                   |
       v                                v                                   v
 (Corporate Exec VLAN 10)       (Engineering Subnet VLAN 20)       (Contractor DMZ VLAN 30)

Attributs standard RADIUS requis (RFC 2868)

Lorsque le serveur Cloud RADIUS approuve une demande d'authentification, il inclut trois attributs standard dans le paquet Access-Accept :

Attribut RADIUS Numéro d'attribut Type Exemple de valeur Description
Tunnel-Type 64 Entier / Tagged 13 (VLAN) Spécifie que le tunnel est un réseau local virtuel (VLAN).
Tunnel-Medium-Type 65 Entier / Tagged 6 (802) Spécifie le tramage standard IEEE 802 (Ethernet/WLAN).
Tunnel-Private-Group-ID 81 Chaîne de caractères "20" L'ID de VLAN cible ou le nom de VLAN configuré sur le trunk du commutateur du point d'accès.

Authentification unique (SSO) par Captive Portal pour les invités, le BYOD et les prestataires

Pour les visiteurs invités, les fournisseurs et les appareils personnels non gérés des employés (BYOD), le déploiement de certificats 802.1X est souvent peu pratique. Dans ces scénarios, un Captive Portal géré dans le cloud et intégré à Microsoft Entra ID via SAML 2.0 ou OpenID Connect (OIDC) fournit un flux de travail d'intégration sécurisé et audité.

+--------------------+        +--------------------+        +--------------------+
|  Navigateur        |        | Portail de         |        | Passerelle de      |
|  Invité / BYOD     |        | connexion Purple   |        | connexion          |
|                    |        | Captive            |        | Microsoft Entra ID |
+--------------------+        +--------------------+        +--------------------+
          |                             |                             |
          | 1. Requête Web HTTP         |                             |
          |---------------------------->|                             |
          | 2. Redirection vers Splash Page |                           |
          |<----------------------------|                             |
          |                             |                             |
          | 3. Clic "Connexion avec M365"|                            |
          |---------------------------->|                             |
          | 4. Requête d'Auth SAML / OAuth |                          |
          |    (login.microsoftonline.com)                            |
          |---------------------------------------------------------->|
          |                                                           |
          | 5. Défi MFA et Vérification d'Identité (Entra ID)         |
          |<--------------------------------------------------------->|
          |                                                           |
          | 6. Assertion SAML / Token d'ID Émis                       |
          |<----------------------------------------------------------|
          |                                                           |
          | 7. POST du Token vers le Splash Engine                    |
          |---------------------------->|                             |
          |                             | 8. Autoriser le MAC sur le WLC |
          | 9. Accès Internet Accordé   |<----------------------------|
          |<----------------------------|

Avantages de sécurité du SSO pour Captive Portal

  • Appliquer l'Accès Conditionnel : Exigez l'authentification multifacteur (MFA) de Microsoft Entra ID et l'acceptation des conditions d'utilisation avant d'accorder l'accès au réseau.
  • Expiration Automatisée : Limitez automatiquement la durée d'accès des visiteurs (par exemple, 8 heures) en fonction des profils d'identité des invités.
  • Journalisation d'Audit : Conservez des enregistrements de connexion immuables associant les adresses MAC physiques aux adresses e-mail d'entreprise Microsoft Entra ID pour les audits de conformité.

Renforcer la Sécurité du WiFi d'Entreprise : Mode WPA3-Enterprise 192-bit

Lors de la configuration de l'authentification WiFi Microsoft Entra ID, les architectes réseau doivent configurer le WPA3-Enterprise pour se prémunir contre les vecteurs d'attaque radio sophistiqués :

  • Mode de Sécurité 192-bit (Suite CNSA) : Implémente le chiffrement GCMP-256 (Galois/Counter Mode Protocol) 256-bit et la dérivation de clé HMAC-SHA-384 384-bit.
  • Trames de Gestion Protégées (PMF / IEEE 802.11w) : Empêche les acteurs malveillants d'usurper les adresses MAC des points d'accès pour envoyer de fausses trames de désauthentification et de désassociation.
  • Élimination des Algorithmes Obsolètes : Obsolétise complètement les suites WEP, TKIP et WPA2-TKIP non renforcées.

Résolution des Échecs d'Authentification WiFi 802.1X avec Entra ID

Lorsque des appareils clients ne parviennent pas à s'authentifier, consultez ce guide de diagnostic systématique :

1. Échec du handshake EAP-TLS : Autorité de certification (CA) inconnue ou certificat non approuvé

  • Symptom: Le client ne parvient pas à se connecter ; le journal RADIUS affiche TLS Alert: unknown_ca (48).
  • Cause d'origine: L'appareil client ne fait pas confiance au certificat du serveur RADIUS, ou le serveur RADIUS ne dispose pas de l'AC racine qui a émis le certificat client.
  • Résolution:
    1. Confirmez que le profil de certificat approuvé Intune a bien déployé l'AC racine sur l'appareil client.
    2. Dans le profil WiFi Intune, vérifiez que le nom de serveur dans la liste d'autorisation Server Names correspond exactement au Nom commun (CN) ou au Nom alternatif du sujet (SAN) du certificat du serveur RADIUS.
    3. Assurez-vous que la chaîne de certificats complète (AC racine + AC intermédiaires) est importée dans le magasin de certificats approuvés de Cloud RADIUS.

2. RADIUS Access-Reject : Compte utilisateur désactivé ou non-concordance de l'appartenance au groupe

  • Symptom: Le serveur RADIUS reçoit la demande mais renvoie Access-Reject avec l'erreur User account not found or disabled.
  • Cause d'origine: Le compte utilisateur est désactivé dans Microsoft Entra ID, ou l'utilisateur n'est pas membre du groupe de sécurité Entra autorisé.
  • Résolution:
    1. Inspectez l'objet utilisateur dans le centre d'administration Microsoft Entra (entra.microsoft.com) pour vérifier que le statut du compte est actif.
    2. Vérifiez les autorisations de l'application d'entreprise Cloud RADIUS dans Microsoft Entra ID (User.Read.All, GroupMember.Read.All).
    3. Vérifiez la latence de synchronisation de l'annuaire si l'utilisateur a été récemment ajouté à un nouveau groupe de sécurité.

3. L'attribution dynamique de VLAN ne s'applique pas

  • Symptom: L'authentification réussit, mais le client reste sur le VLAN natif par défaut au lieu du VLAN de service attribué.
  • Cause d'origine: Le contrôleur LAN sans fil (WLC) n'a pas activé la surcharge AAA (AAA Override), ou l'ID du VLAN cible est manquant sur le port trunk du commutateur.
  • Résolution:
    1. Sur les contrôleurs Cisco Catalyst / Aruba, activez AAA Override et Allow Dynamic VLANs dans la configuration du WLAN.
    2. Vérifiez que le port du commutateur connecté au point d'accès autorise tous les ID de VLAN dynamiques sur le trunk 802.1Q (switchport trunk allowed vlan add 10,20,30,40).
    3. Confirmez que RADIUS renvoie les trois attributs requis : Tunnel-Type = 13, Tunnel-Medium-Type = 6 et Tunnel-Private-Group-ID = <VLAN_ID>.

Résumé et étapes suivantes

L'intégration de Microsoft Entra ID avec le réseau WiFi d'entreprise crée une couche d'accès réseau robuste et sans mot de passe. En associant la gestion des certificats SCEP de Microsoft Intune à Cloud RADIUS et à l'attribution dynamique de VLAN, les équipes informatiques éliminent la dette technique liée aux infrastructures sur site tout en renforçant leur posture de sécurité zero-trust.

Pour les organisations qui gèrent de grands volumes de visiteurs, de prestataires ou d'appareils personnels (BYOD) aux côtés de leur parc d'entreprise, Purple offre une gestion clé en main de l'accès WiFi cloud, une authentification unique par Captive Portal native SAML/OAuth avec Microsoft Entra ID, ainsi que des analyses réseau en temps réel pour l'ensemble des principaux équipementiers de réseaux sans fil d'entreprise.

Définitions clés

Microsoft Entra ID

Service Microsoft de gestion des identités et des accès basé sur le cloud (anciennement Azure Active Directory) qui gère les identités des utilisateurs, les identifiants, les politiques d'accès conditionnel et les appartenances aux groupes.

Sert de fournisseur d'identité cloud de référence pour l'authentification WiFi d'entreprise et l'authentification unique.

IEEE 802.1X

Une norme IEEE pour le contrôle d'accès réseau basé sur les ports (PNAC) fournissant une authentification sécurisée pour les appareils tentant de se connecter à un LAN sans fil.

Définit le cadre connectant le client sans fil (supplicant), le point d'accès (authentificateur) et le serveur RADIUS (serveur d'authentification).

EAP-TLS (Extensible Authentication Protocol-Transport Layer Security)

Un protocole d'authentification mutuelle standard de l'IETF (RFC 5216) utilisant des certificats numériques X.509 à la fois sur le client et sur le serveur pour établir un tunnel TLS chiffré.

Élimine les mots de passe partagés et les risques de vol d'identifiants sur les réseaux WiFi d'entreprise.

Cloud RADIUS

Un serveur Remote Authentication Dial-In User Service hébergé dans le cloud qui relie les fournisseurs d'identité cloud modernes (Entra ID, Okta, Google) à l'infrastructure réseau de l'entreprise.

Remplace les clusters locaux de serveurs de stratégie réseau (NPS) Windows Server par des points de terminaison d'authentification cloud évolutifs et multi-régions.

SCEP (Simple Certificate Enrollment Protocol)

Un protocole de cryptographie sur clé publique standard (RFC 8894) qui permet aux plateformes de gestion des appareils mobiles (MDM) de demander et d'émettre automatiquement des certificats clients.

Permet à Microsoft Intune de déployer des certificats WiFi X.509 de manière transparente sur les terminaux Windows, macOS, iOS et Android.

Microsoft Cloud PKI

Un service d'infrastructure à clés publiques entièrement hébergé dans le cloud et intégré à Microsoft Intune pour l'émission et la gestion du cycle de vie des certificats.

Supprime l'obligation de maintenir des serveurs locaux Active Directory Certificate Services (AD CS) et Network Device Enrollment Service (NDES).

Attribution dynamique de VLAN

Un mécanisme de contrôle d'accès réseau où le serveur RADIUS renvoie des attributs spécifiques au fournisseur ou des attributs RFC 2868 lors de l'authentification pour affecter un client à un VLAN spécifique.

Permet un contrôle d'accès basé sur les rôles de type zero-trust en plaçant les utilisateurs dans des segments de réseau isolés en fonction des groupes de sécurité Entra ID.

Exemples concrets

Une entreprise mondiale de 4 500 employés répartis sur 12 bureaux régionaux déclasse ses services de domaine Active Directory (AD DS) sur site au profit de Microsoft Entra ID P2 et Microsoft Intune. Les appareils d'entreprise comprennent 3 200 ordinateurs portables Windows 11 et 1 300 terminaux macOS. Comment l'équipe réseau doit-elle concevoir un accès WiFi d'entreprise 802.1X sans mot de passe et sans déployer de serveurs sur site ?

  1. Infrastructure de certificats : Déployez Microsoft Cloud PKI dans Intune pour établir une autorité de certification émettrice dédiée à l'accès sans fil. 2. Configuration du profil SCEP : Créez un profil de certificat SCEP Intune ciblant tous les appareils gérés, en configurant le nom de l'objet (Subject Name) sur CN={{UserName}} et le nom alternatif de l'objet (SAN) sur UserPrincipalName={{UserPrincipalName}}. 3. Déploiement du profil WiFi : Poussez un profil de configuration WiFi Intune avec WPA3-Enterprise, l'authentification EAP-TLS et le certificat de l'autorité de certification racine de confiance. 4. Intégration Cloud RADIUS : Connectez les contrôleurs sans fil (Cisco Catalyst 9800 / Aruba Central) à un service Cloud RADIUS multirégional configuré avec l'authentification unique (SSO) de l'application d'entreprise Entra ID. 5. Vérification : Validez que les liaisons clients (handshakes) s'effectuent de manière transparente en moins de 200 ms via EAP-TLS sans demander de mot de passe aux utilisateurs.
Commentaire de l'examinateur : Cette architecture permet d'atteindre un modèle zero trust entièrement cloud-native. En déployant Cloud PKI et SCEP via Intune, l'émission de certificats est entièrement automatisée, les attaques par vol de mots de passe sont éliminées et la maintenance des serveurs sur site est réduite à zéro.

Une organisation régionale de santé gère 8 hôpitaux où le personnel clinique, le personnel administratif et les prestataires externes de passage partagent les points d'accès. L'équipe réseau doit appliquer une segmentation réseau stricte basée sur les rôles à l'aide d'un seul SSID d'entreprise. Comment configurer l'assignation dynamique de VLAN avec Microsoft Entra ID et Cloud RADIUS ?

  1. Groupes de sécurité Entra : Créez trois groupes de sécurité dédiés : SG-WiFi-ClinicalStaff, SG-WiFi-Admin et SG-WiFi-Contractors. 2. Mappage des politiques RADIUS : Dans le moteur de règles Cloud RADIUS, définissez les règles de groupe à VLAN : SG-WiFi-ClinicalStaff -> VLAN 20 (sous-réseau clinique 10.20.0.0/22), SG-WiFi-Admin -> VLAN 30 (sous-réseau administratif 10.30.0.0/24), SG-WiFi-Contractors -> VLAN 40 (sous-réseau prestataires 172.16.40.0/24). 3. Attributs RFC 2868 : Configurez Cloud RADIUS pour renvoyer les attributs standard IETF lors de l'Access-Accept : Tunnel-Type = 13 (VLAN), Tunnel-Medium-Type = 6 (802), Tunnel-Private-Group-ID = <VLAN_ID>. 4. Configuration du WLC et des commutateurs : Activez la surcharge AAA / l'assignation dynamique de VLAN sur le contrôleur LAN sans fil et taguez les VLAN 20, 30 et 40 sur tous les ports de jonction (trunk) des points d'accès.
Commentaire de l'examinateur : L'assignation dynamique de VLAN permet de diffuser un SSID unique sur l'ensemble du site tout en appliquant de manière stricte l'isolation de couche 2/3. Si un membre du personnel change de rôle dans Entra ID, ses privilèges d'accès réseau sont mis à jour automatiquement lors de sa connexion suivante, sans nécessiter de reconfiguration des points d'accès.

Questions d'entraînement

Q1. Pourquoi Microsoft Entra ID ne parvient-il pas à authentifier les requêtes héritées 802.1X PEAP-MSCHAPv2 directement depuis un point d'accès sans fil standard ?

Conseil : Prenez en compte les hachages cryptographiques stockés dans les répertoires cloud par rapport aux hachages locaux NT LAN Manager (NTLM).

Voir la réponse type

L'authentification héritée PEAP-MSCHAPv2 s'appuie sur les hachages de mots de passe NT LAN Manager (NTLM) pour exécuter le protocole d'authentification challenge-handshake. Microsoft Entra ID est un service d'identité cloud qui ne stocke ni n'expose les hachages de mots de passe NTLM bruts pour les utilisateurs uniquement cloud. De plus, Entra ID ne prend pas en charge les requêtes entrantes RADIUS (UDP 1812) ou LDAP (TCP 389). Par conséquent, les requêtes sans fil 802.1X doivent utiliser EAP-TLS basé sur des certificats ou transiter par un service Cloud RADIUS intégré via des jetons OAuth/API.

Q2. Un appareil Windows 11 enregistré dans Intune reçoit son certificat SCEP avec succès mais ne parvient pas à s'authentifier sur le réseau WiFi d'entreprise 802.1X. Le journal RADIUS affiche l'erreur : "EAP-TLS handshake failed: Unknown CA or certificate chain untrusted". Quels sont la cause première et le correctif ?

Conseil : Examinez les ancres de confiance de certificat déployées à la fois sur le client et sur le serveur RADIUS.

Voir la réponse type

Cette erreur se produit lorsque le serveur RADIUS ne possède pas l'autorité de certification (CA) racine de confiance qui a signé le certificat SCEP du client, ou que le client ne fait pas confiance au certificat de serveur présenté par le serveur RADIUS. Le correctif nécessite : 1) Télécharger les certificats publics de la CA racine et de la CA intermédiaire de Microsoft Cloud PKI / SCEP dans le magasin de certificats de confiance Cloud RADIUS ; 2) Déployer un profil de certificat de confiance dans Intune pour pousser le certificat racine du serveur RADIUS vers le client Windows 11 ; 3) Spécifier le nom alternatif du sujet (SAN) exact du certificat de serveur dans la liste des noms de serveurs du profil WiFi Intune.

Q3. Comment éviter les problèmes de délai d'expiration RADIUS lors de l'utilisation de l'authentification multifacteur (MFA) Microsoft Entra ID sur les réseaux sans fil ?

Conseil : Analysez les budgets de délai d'expiration de la négociation (handshake) du client par rapport aux temps de réponse de l'utilisateur lors d'une MFA interactive.

Voir la réponse type

Les demandeurs (supplicants) et points d'accès sans fil 802.1X standard imposent des délais d'attente de prise de contact EAP stricts (généralement de 5 à 10 secondes). Lorsqu'un serveur NPS sur site doté de l'extension Azure MFA demande des notifications push mobiles ou des invites téléphoniques, l'utilisateur répond rarement dans les 10 secondes, ce qui amène le contrôleur sans fil à abandonner la connexion. Pour éviter cela : 1) Migrez les appareils gérés de l'entreprise vers des certificats EAP-TLS sans mot de passe, qui respectent la conformité d'identité zero-trust sans invites interactives ; 2) Pour l'intégration du BYOD et des invités, utilisez un Captive Portal avec authentification unique (SSO) OAuth Microsoft Entra ID basée sur le Web, où les délais d'attente du navigateur prennent en charge le MFA interactif avant que l'accès au réseau ne soit accordé.

Questions fréquentes

Can Microsoft Entra ID (Azure AD) act as a direct RADIUS server for WiFi?

No. Microsoft Entra ID is a cloud identity provider communicating via HTTP REST APIs (Microsoft Graph, SAML, OIDC) and does not provide native RADIUS listening services (UDP 1812/1813). To authenticate enterprise WiFi with Entra ID, organizations deploy a Cloud RADIUS service or use Microsoft Intune SCEP to issue EAP-TLS client certificates validated against Entra ID.

What is the difference between EAP-TLS and PEAP-MSCHAPv2 with Entra ID?

EAP-TLS uses mutual X.509 digital certificates on both the client device and the RADIUS server, providing passwordless security resistant to credential theft and man-in-the-middle attacks. PEAP-MSCHAPv2 relies on usernames and passwords, which cannot be validated directly by Entra ID without maintaining on-premises Active Directory Domain Services (AD DS) and NPS infrastructure.

How does dynamic VLAN assignment work with Microsoft Entra ID?

When a user or managed device connects to the 802.1X SSID, the Cloud RADIUS server evaluates the user group memberships in Entra ID. Upon successful authentication, RADIUS returns RFC 2868 attributes (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-ID) instructing the wireless access point to assign the client device to a specific isolated VLAN.

How do you deploy WiFi certificates to mobile devices using Microsoft Intune?

In Microsoft Intune, administrators configure two configuration profiles: 1) A Trusted Certificate profile deploying the Root CA public key; 2) A SCEP Certificate profile that requests client certificates from Microsoft Cloud PKI or an external SCEP server using the device Azure AD Device ID or User Principal Name (UPN). Intune then pushes a WiFi configuration profile that references the SCEP certificate.

Can guest visitors authenticate using Microsoft Entra ID single sign-on?

Yes. Purple captive portal solutions integrate with Microsoft Entra ID via SAML 2.0 or OAuth 2.0. When visitors or contractors connect to the guest SSID, the splash page redirects them to the organization branded Microsoft login portal, where they authenticate using their corporate Entra credentials before receiving controlled guest network access.

Continuer la lecture de cette série

Sophos Firewall et WiFi invité : configuration du Captive Portal avec Purple

Comment le WiFi invité cloud de Purple fonctionne avec Sophos Firewall et ses points d'accès via un Captive Portal externe standard et RADIUS, et où vérifier la compatibilité et trouver les étapes de configuration.

Lire le guide →

Aruba Central and Purple WiFi: Cloud-Managed Integration

Un guide de référence technique complet pour intégrer Aruba Central avec la plateforme d'intelligence WiFi invité hébergée dans le cloud de Purple. Ce guide couvre l'architecture, la configuration étape par étape des portails captifs externes et de RADIUS, ainsi que les stratégies de déploiement multi-sites pour les équipes informatiques d'entreprise.

Lire le guide →

Okta et RADIUS : Étendre votre fournisseur d'identité à l'authentification WiFi

Ce guide fournit une référence technique complète pour les administrateurs informatiques des organisations centrées sur Okta qui souhaitent étendre leur fournisseur d'identité cloud à l'authentification WiFi à l'aide de l'agent Okta RADIUS. Il couvre l'architecture d'authentification complète, les compromis liés à l'application de la MFA, l'attribution dynamique de VLAN via le mappage d'attributs RADIUS, et la décision cruciale entre l'EAP-TTLS basé sur mot de passe et l'EAP-TLS basé sur certificat. Les exploitants de sites et les équipes informatiques d'entreprise y trouveront des conseils de déploiement exploitables, des études de cas réels dans les secteurs de l'hôtellerie et du commerce de détail, ainsi qu'un cadre clair pour intégrer Okta RADIUS aux côtés de solutions dédiées de WiFi invité.

Lire le guide →

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.

Guide d'authentification WiFi et RADIUS Microsoft Entra ID | Purple