Comment configurer le WiFi d'entreprise sur les appareils Android avec EAP-TLS
Ce guide de référence technique fournit aux responsables informatiques un plan complet pour déployer l'authentification 802.1X EAP-TLS sur les appareils Android. Il couvre les mécanismes architecturaux, les stratégies de mise en œuvre manuelles et pilotées par MDM, ainsi que les méthodologies de dépannage nécessaires pour sécuriser les réseaux sans fil d'entreprise.
Écouter ce guide
Voir la transcription du podcast
Fait partie de notre série principale : Enterprise WiFi Security Guide →
- Executive Summary
- Listen to the Briefing
- Technical Deep-Dive
- 802.1X Architecture and EAP-TLS Mechanics
- Android-Specific Certificate Requirements
- Integration with Purple's Ecosystem
- Implementation Guide
- Method 1: Manual Configuration (BYOD / Small Scale)
- Method 2: MDM-Pushed Profiles (Enterprise Scale)
- Best Practices
- Troubleshooting and Risk Mitigation
- ROI and Business Impact

Executive Summary
Securing enterprise wireless networks from credential theft and unauthorised access requires moving beyond shared passwords. For fleets of Android devices in corporate environments, 802.1X EAP-TLS (Extensible Authentication Protocol with Transport Layer Security) is the ultimate security standard. By leveraging mutual certificate-based authentication, EAP-TLS eliminates the risks associated with password fatigue, phishing, and weak credentials.
This technical reference guide provides network architects, IT managers, and CTOs with actionable strategies for deploying EAP-TLS on Android devices. Whether managing point-of-sale terminals in Retail, clinical devices in Healthcare, or back-of-house operations in Hospitality, mastering this deployment ensures robust security compliance (PCI DSS, GDPR, ISO 27001) while delivering a seamless connection experience for end-users. We cover both manual configuration for BYOD environments and zero-touch MDM provisioning for corporate-owned fleets.
Listen to the Briefing
Technical Deep-Dive
802.1X Architecture and EAP-TLS Mechanics
At its core, 802.1X is an IEEE standard for port-based network access control. In a wireless context, the access point acts as the authenticator, facilitating communication between the Android device (supplicant) and the RADIUS server (authentication server).
Unlike PEAP or TTLS, which tunnel legacy password authentication within TLS, EAP-TLS relies entirely on X.509 certificates. This creates a mutual authentication paradigm:
- The RADIUS server presents its certificate to the Android device to prove the network is legitimate.
- The Android device presents its unique client certificate to the RADIUS server to prove it is an authorised endpoint.

Android-Specific Certificate Requirements
Deploying on Android introduces specific constraints, particularly since Android 11. To mitigate Man-in-the-Middle (MitM) attacks, Google deprecated the "Do not validate" option for server certificates. Consequently, Android devices must possess the Root CA certificate that signed the RADIUS server's certificate.
Furthermore, the RADIUS server certificate must contain the correct Extended Key Usage (EKU) attribute - specifically Server Authentication (OID 1.3.6.1.5.5.7.3.1). Without this, the Android supplicant will silently drop the TLS handshake.
For the client side, Android requires the private key and certificate to be bundled together, typically in PKCS#12 format (.p12 or .pfx).
Integration with Purple's Ecosystem
While EAP-TLS secures your corporate devices and operational infrastructure, venue operators must also manage visitor access. This is where a dual-SSID strategy becomes critical. Your corporate SSID uses 802.1X EAP-TLS, while your public SSID leverages Purple's Guest WiFi platform. This segregation ensures operational security while allowing marketing teams to utilise WiFi Analytics on the guest network. For more details on securing physical infrastructure, see Access Point Security: Your 2026 Enterprise Guide.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.
Implementation Guide
EAP-TLS deployment on Android can be performed manually for small BYOD setups or via Mobile Device Management (MDM) for enterprise scale.

Method 1: Manual Configuration (BYOD / Small Scale)
This method is support-intensive and is recommended only for limited rollouts or testing.
- Certificate Delivery: Securely deliver the
.p12client certificate and Root CA.cerfile to the Android device (e.g., via a secure portal or encrypted email). - Installation:
- Navigate to Settings > Security > Encryption & credentials > Install a certificate.
- Install the Root CA as a "WiFi certificate".
- Install the
.p12file, providing the extraction password when prompted.
- Network Configuration:
- Go to Settings > Network & internet > WiFi and select "Add network".
- Enter the SSID.
- Set Security to WPA/WPA2/WPA3-Enterprise.
- Set EAP method to TLS.
- Set CA certificate to the installed Root CA.
- Set Online Certificate Status to Request certificate status.
- Set Domain to match the Subject Alternative Name (SAN) of the RADIUS server's certificate.
- Select the installed client certificate.
- Enter the Identity (typically the user's UPN or device's MAC).
Method 2: MDM-Pushed Profiles (Enterprise Scale)
For large estates, such as a university campus or a logistics hub in Transport, MDM is mandatory. It provides zero-touch provisioning and lifecycle management.
- PKI Integration: Connect your MDM (Intune, Workspace ONE, Jamf) to your Certificate Authority using SCEP or NDES.
- Certificate Profiles: Create a configuration profile to push the Root CA to the device's trust store. Create a second profile (SCEP) to automatically request and install the unique client certificate.
- WiFi Profile: Create a WiFi configuration profile linking the deployed certificates.
- Security Type: WPA2/WPA3 Enterprise
- EAP Type: EAP-TLS
- Authentication Method: Certificate
- Server Trust: Specify the Root CA and the correct server domain name.
For Microsoft-specific detailed instructions, see our guide: How to Use Microsoft Intune to Push WiFi Certificates to Devices.
Best Practices
- Enforce WPA3-Enterprise: Where hardware supports it, mandate WPA3-Enterprise. The 192-bit security suite explicitly requires EAP-TLS, ensuring the highest cryptographic standards.
- Automate Certificate Lifecycle: Client certificates expire. If you rely on manual renewal, you will face widespread outages. Implement SCEP/NDES to automatically renew certificates 30 days before expiry.
- Implement Robust DNS: Certificate Revocation List (CRL) checks and OCSP require reliable DNS resolution from the edge. Read more in Protect Your Network with Strong DNS and Security.
- VLAN Segmentation: Map EAP-TLS authenticated sessions to specific VLANs based on certificate attributes (e.g., separating manager tablets from POS terminals) using RADIUS attributes like
Tunnel-Private-Group-Id.
Troubleshooting and Risk Mitigation
When Android devices fail to connect via EAP-TLS, the issue is almost always within the certificate chain or RADIUS configuration.
- Symptom: Android 11+ devices disconnect immediately or show "Authentication error" without prompting the user.
- Root Cause: The device does not trust the RADIUS server certificate. The "Domain" field in the WiFi profile must match the server certificate's SAN exactly, and the Root CA must be installed.
- Symptom: The connection times out during the TLS handshake.
- Root Cause: The RADIUS server cannot reach the CRL distribution point to verify the client certificate's revocation status. Ensure your RADIUS server has outbound HTTP access to your PKI's CRL endpoints.
- Symptom: Windows devices connect, but Android devices fail.
- Root Cause: The
Server AuthenticationEKU is missing from the RADIUS certificate, or the Android supplicant is attempting to use an unsupported cipher suite. Check RADIUS logs for TLS negotiation failures.
- Root Cause: The
ROI and Business Impact
Transitioning to EAP-TLS requires an upfront investment in PKI and MDM infrastructure, but the return on investment (ROI) for senior IT leaders is substantial.
- Reduced Helpdesk Costs: 20-30% of IT helpdesk tickets are password resets. Certificate-based authentication eliminates password rotation policies for network access, dramatically reducing support overhead.
- Risk Mitigation: EAP-TLS provides immunity against credential harvesting and offline dictionary attacks. In regulated industries like Healthcare, the cost of a single breach far exceeds the deployment cost of a PKI.
- Operational Continuity: Automated certificate provisioning ensures that critical operational devices, from warehouse scanners to retail POS systems, never drop off the network due to expired credentials. As Purple continues to expand its footprint, highlighted by recent strategic moves such as Purple Signals Higher Education Ambitions with Appointment of VP Education Tim Peers, robust foundational connectivity becomes instrumental for advanced analytics and engagement.
Définitions clés
802.1X
Une norme IEEE pour le contrôle d'accès réseau basé sur les ports (PNAC) qui fournit un mécanisme d'authentification aux appareils souhaitant se connecter à un LAN ou un WLAN.
Le cadre fondamental qui empêche les appareils non autorisés d'accéder au réseau de l'entreprise à la périphérie.
EAP-TLS
Extensible Authentication Protocol avec Transport Layer Security. Un cadre d'authentification qui utilise des certificats X.509 pour une authentification mutuelle entre le client et le serveur.
Considéré comme le type d'EAP le plus sécurisé, il élimine la dépendance aux mots de passe, ce qui le rend indispensable pour les environnements hautement sécurisés.
RADIUS
Remote Authentication Dial-In User Service. Un protocole réseau qui fournit une gestion centralisée de l'authentification, de l'autorisation et de la comptabilité (AAA).
Le composant serveur (par exemple, Cisco ISE, Microsoft NPS) qui valide le certificat de l'appareil Android par rapport à la PKI.
Supplicant
L'appareil client (dans ce cas, le smartphone ou la tablette Android) qui demande l'accès au réseau.
Comprendre les contraintes spécifiques du système d'exploitation du supplicant (comme la validation stricte d'Android 11) est essentiel pour un déploiement réussi.
Authenticator
L'appareil réseau (le point d'accès WiFi) qui facilite le processus d'authentification entre le Supplicant et le serveur RADIUS.
Le point d'accès ne prend pas la décision ; il applique simplement le contrôle des ports en fonction de la réponse du serveur RADIUS.
PKI
Public Key Infrastructure. Un ensemble de rôles, de politiques, de matériel, de logiciels et de procédures nécessaires pour créer, gérer, distribuer, utiliser, stocker et révoquer des certificats numériques.
La colonne vertébrale d'EAP-TLS. Sans une PKI robuste, l'authentification par certificat est impossible.
SCEP
Simple Certificate Enrollment Protocol. Un protocole conçu pour rendre la délivrance et la révocation de certificats numériques aussi évolutives que possible.
Utilisé par les plateformes MDM pour provisionner automatiquement les certificats clients sur les appareils Android sans intervention de l'utilisateur.
SAN
Subject Alternative Name. Une extension de la norme X.509 qui permet d'associer diverses valeurs à un certificat de sécurité.
Android 11+ exige que le champ "Domaine" du profil WiFi corresponde au SAN du certificat du serveur RADIUS.
Exemples concrets
Une chaîne nationale de vente au détail doit déployer 5 000 tablettes de point de vente (POS) sous Android. L'équipe de sécurité exige que ces appareils n'utilisent pas de mots de passe partagés et soient protégés contre le phishing d'identifiants. Comment l'équipe d'infrastructure doit-elle aborder ce déploiement ?
L'équipe doit déployer une solution de gestion des appareils mobiles (MDM) intégrée à leur infrastructure PKI interne via SCEP. Le MDM poussera un profil de configuration contenant le certificat de l'autorité de certification racine (Root CA), demandera automatiquement un certificat client unique pour chaque tablette POS et configurera le profil WiFi WPA3-Enterprise pour utiliser EAP-TLS. Le serveur RADIUS sera configuré pour affecter ces appareils à un VLAN POS isolé après validation réussie du certificat.
Un responsable informatique d'un hôpital met à niveau le réseau sans fil. Suite à cette mise à niveau, les anciens appareils Android 9 se connectent avec succès au réseau EAP-TLS, mais les nouveaux appareils Android 12 récemment acquis échouent à s'authentifier, signalant une erreur de confiance.
Le responsable informatique doit mettre à jour le profil de configuration WiFi poussé sur les appareils. Android 11+ impose une validation stricte du certificat du serveur. Le profil doit être mis à jour pour définir explicitement le certificat de l'autorité de certification racine (Root CA) auquel faire confiance et spécifier le "Domaine" exact (correspondant au SAN du serveur RADIUS) afin de prévenir les attaques de type MitM.
Questions d'entraînement
Q1. Votre organisation migre de PEAP-MSCHAPv2 vers EAP-TLS. Pendant la phase pilote, plusieurs appareils Android 13 ne parviennent pas à se connecter. Les journaux RADIUS indiquent que la liaison TLS est initiée mais abandonnée par le client avant l'envoi du certificat client. Quelle est l'erreur de configuration la plus probable ?
Conseil : Prenez en compte les exigences de validation strictes introduites dans les versions récentes d'Android concernant l'identité du serveur.
Voir la réponse type
L'erreur la plus probable est que le profil WiFi poussé sur les appareils Android 13 ne spécifie pas correctement la correspondance du suffixe de « Domaine », ou que l'AC racine n'est pas correctement liée dans le profil. Android interrompt la connexion pour empêcher une attaque de type Man-in-the-Middle car il ne peut pas valider le certificat du serveur RADIUS.
Q2. Vous concevez l'architecture pour un déploiement dans un grand stade. Le client souhaite utiliser EAP-TLS pour tous les appareils du personnel. Quel composant d'infrastructure spécifique doit être dimensionné à la hausse par rapport à un réseau WPA2-PSK standard, et pourquoi ?
Conseil : EAP-TLS implique des opérations cryptographiques complexes pendant la phase de connexion.
Voir la réponse type
L'infrastructure du serveur RADIUS doit être considérablement dimensionnée à la hausse. EAP-TLS nécessite une validation mutuelle complète des certificats (cryptographie asymétrique), ce qui est très exigeant en ressources de calcul. Dans un environnement de stade avec des milliers d'appareils susceptibles d'effectuer une itinérance ou de s'authentifier simultanément, un déploiement RADIUS sous-dimensionné entraînera des expirations de délai d'authentification et des échecs de connexion.
Q3. Un certificat client est compromis sur une tablette Android perdue. Quel est le mécanisme exact par lequel le réseau empêche cet appareil de se connecter via EAP-TLS ?
Conseil : Comment le serveur RADIUS sait-il que le certificat n'est plus valide avant sa date d'expiration ?
Voir la réponse type
L'administrateur informatique révoque le certificat client dans la PKI. La PKI met à jour sa liste de révocation de certificats (CRL) ou son répondeur OCSP. Lorsque la tablette perdue tente de se connecter, le serveur RADIUS vérifie le certificat client par rapport à la CRL/OCSP. Constatant qu'il est révoqué, le serveur RADIUS rejette la demande d'authentification.
Continuer la lecture de cette série
Guide de l'administrateur réseau pour la configuration de l'authentification RADIUS pour le WiFi invité
Une référence technique complète pour les administrateurs réseau sur le déploiement de l'authentification RADIUS pour le WiFi invité. Couvre l'architecture, les étapes de configuration indépendantes du constructeur, les meilleures pratiques de sécurité et le dépannage des échecs de déploiement courants.
Mise en œuvre de SCEP pour un accès WiFi 802.1X et BYOD sécurisé dans l'enseignement supérieur
Ce guide technique explique en détail comment les équipes informatiques de l'enseignement supérieur peuvent automatiser l'inscription aux certificats 802.1X pour des milliers d'appareils BYOD à l'aide de SCEP. Il présente l'architecture, les avantages en matière de sécurité et les étapes de déploiement concrètes pour remplacer l'intégration manuelle par un modèle d'accès réseau sécurisé et sans contact.
Configuration de l'authentification RADIUS pour les réseaux WiFi invités et collaborateurs
Ce guide de référence technique présente l'architecture, la configuration et le déploiement de l'authentification RADIUS pour les réseaux WiFi d'entreprise destinés aux invités et aux collaborateurs. Il fournit aux architectes réseau et aux responsables informatiques les protocoles exacts, les normes de sécurité et les méthodologies de dépannage requis pour concevoir des systèmes de contrôle d'accès sans fil sécurisés et évolutifs.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.