Passer au contenu principal

Comment configurer SCEP pour la sécurité du BYOD et l'authentification réseau 802.1X

Ce guide fournit une référence technique complète pour configurer SCEP afin de déployer une authentification réseau 802.1X basée sur des certificats. Il aborde la transition architecturale des mots de passe partagés vers EAP-TLS, l'intégration du Mobile Device Management (MDM), et la segmentation réseau stricte pour un accès BYOD sécurisé dans les environnements d'entreprise.

📖 4 min de lecture📝 879 mots🔧 2 exemples concrets3 questions d'entraînement📚 8 définitions clés

Écouter ce guide

Voir la transcription du podcast
Bonjour et bienvenue dans ce point technique de Purple. Je suis votre hôte et, aujourd'hui, nous allons entrer dans les détails du protocole SCEP (Simple Certificate Enrollment Protocol) et voir comment le configurer correctement pour sécuriser le BYOD et l'authentification réseau 802.1X. Si vous êtes responsable informatique, architecte réseau ou CTO en charge de l'infrastructure WiFi d'un groupe hôtelier, d'un réseau de points de vente, d'un stade ou d'une organisation du secteur public, cela vous concerne directement. Aujourd'hui, nous ne faisons pas de théorie. Nous parlons d'architecture et de décisions. C'est parti. [SECTION: Introduction et contexte - environ 1 minute] Voici le problème auquel vous êtes probablement confronté. Vous avez des appareils de collaborateurs, des ordinateurs portables de sous-traitants et des téléphones personnels qui ont tous besoin d'accéder au réseau. Vous avez probablement un mélange d'appareils gérés et non gérés. Et quelque part dans votre infrastructure, il reste encore une clé WPA2 pré-partagée connue par douze personnes, dont trois ont quitté l'entreprise l'année dernière. Ce n'est pas une posture de sécurité. C'est un risque. La solution est le 802.1X, la norme IEEE pour le contrôle d'accès réseau basé sur les ports. Elle garantit qu'aucun appareil ne transmet de trafic tant qu'il n'a pas été explicitement authentifié. Mais le 802.1X n'est que le cadre. La vraie question est de savoir quelle méthode d'authentification s'y intègre. Et pour le BYOD à grande échelle, la réponse est l'EAP-TLS avec des certificats provisionnés via SCEP. C'est ce que nous allons décortiquer aujourd'hui. [SECTION: Analyse technique approfondie - environ 5 minutes] Commençons par ce que fait réellement le SCEP. Le SCEP - Simple Certificate Enrollment Protocol - a été initialement publié sous forme de projet Internet par l'IETF en 1999, créé par VeriSign. Il a été formalisé sous la référence RFC 8894. Son rôle est simple : automatiser le processus de délivrance de certificats numériques X.509 aux appareils à grande échelle, sans qu'un humain n'ait à générer et installer manuellement chacun d'eux. Voici le processus en quatre étapes. Étape 1 : l'appareil se connecte à un point de terminaison SCEP, une URL hébergée soit sur site via un rôle Windows Server appelé NDES (Network Device Enrollment Service), soit via un fournisseur PKI cloud. Cette URL est la passerelle vers votre autorité de certification. Étape 2 : l'appareil présente un challenge SCEP, un secret partagé qui prouve qu'il est autorisé à demander un certificat. Dans un environnement géré par MDM comme Microsoft Intune, ce challenge est fourni de manière dynamique et unique pour chaque appareil, ce qui est bien plus sécurisé qu'un mot de passe statique partagé par tous les appareils. Étape 3 : l'appareil génère sa propre paire de clés privée et publique localement. Il crée une demande de signature de certificat - un CSR - à l'aide de la clé publique et l'envoie au serveur SCEP. Voici le point de sécurité critique : la clé privée ne quitte jamais l'appareil. Elle est générée localement, stockée dans l'enclave sécurisée de l'appareil (le TPM sur Windows ou la Secure Enclave sur iOS), et n'est jamais transmise. C'est pourquoi le SCEP est le bon choix pour l'authentification réseau, contrairement au PKCS, où l'autorité de certification génère la clé de manière centralisée et doit la pousser vers l'appareil. Étape quatre : l'Autorité de Certification valide le CSR, le signe avec la clé privée de la CA et renvoie le certificat X.509 signé à l'appareil. L'appareil dispose désormais d'une identité cryptographique unique. Maintenant, comment ce certificat est-il utilisé pour l'authentification 802.1X ? Quand l'appareil se connecte à votre SSID WiFi, le point d'accès - qu'il s'agisse de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist ou Ubiquiti UniFi - agit comme authentificateur. Il ne prend pas la décision d'authentification lui-même. Il transmet l'échange EAP à votre serveur RADIUS. Il peut s'agir de Microsoft NPS, Cisco ISE ou Aruba ClearPass. Le serveur RADIUS initialise un handshake EAP-TLS. L'appareil présente son certificat client provisionné par SCEP. Le serveur RADIUS valide trois éléments : la chaîne de certification remontant jusqu'à la CA racine de confiance, la date d'expiration du certificat, et si le certificat a été révoqué - vérifié par rapport à une liste de révocation de certificats (CRL) ou via l'OCSP (Online Certificate Status Protocol). Si ces trois vérifications réussissent, le serveur RADIUS envoie un message EAP-Success, et le point d'accès ouvre le port. L'appareil est connecté au réseau. Il s'agit d'une authentification mutuelle. L'appareil valide également le certificat du serveur RADIUS. Si quelqu'un configure un point d'accès pirate, l'appareil le rejettera car le certificat du serveur ne sera pas validé par la CA de confiance. C'est votre protection contre les attaques de type « evil twin ». Parlons maintenant de la séquence de déploiement dans Microsoft Intune, car c'est la plateforme MDM la plus courante que nous rencontrons dans les environnements d'entreprise. Vous déployez trois profils de configuration Intune, dans un ordre strict. Premièrement, le profil Trusted Root Certificate - qui pousse votre certificat de CA racine sur chaque appareil pour qu'ils fassent confiance à votre PKI. Deuxièmement, le profil SCEP Certificate - qui indique aux appareils l'URL SCEP, le format du nom de l'objet, l'utilisation de la clé et l'utilisation étendue de la clé pour l'authentification client. L'OID pour l'authentification client est 1.3.6.1.5.5.7.3.2. Troisièmement, le profil WiFi - qui spécifie le SSID, définit le type de sécurité sur WPA2-Enterprise ou WPA3-Enterprise, définit le type EAP sur EAP-TLS, et se lie au profil de certificat SCEP. L'ordre est crucial. Le profil WiFi dépend du profil SCEP, qui lui-même dépend du profil Trusted Root. Déployez-les dans le désordre et vous obtiendrez des erreurs. Une décision d'architecture que vous devez prendre est l'emplacement d'hébergement du serveur NDES. Il doit être accessible depuis Internet pour que les appareils puissent s'enrôler avant leur arrivée sur site. La méthode sécurisée consiste à publier l'URL NDES via Microsoft Entra ID Application Proxy. Cela évite d'ouvrir des ports de pare-feu entrants et vous permet d'appliquer des politiques d'accès conditionnel au flux d'enrôlement. Pour les organisations qui souhaitent éliminer totalement l'infrastructure sur site, les fournisseurs de PKI cloud - la solution Cloud PKI de Microsoft dans Intune, ou des options tierces - suppriment complètement la dépendance au NDES. [SECTION: Implementation Recommendations and Pitfalls - approximately 2 minutes] Laissez-moi vous présenter les trois modes de défaillance les plus courants que nous constatons. Mode de défaillance un : non-correspondance du ciblage des groupes. C'est la cause la plus fréquente d'échec du déploiement des profils WiFi dans Intune. Si votre profil de racine de confiance (Trusted Root) est attribué à un groupe d'utilisateurs, votre profil SCEP à un groupe d'appareils, et votre profil WiFi à un autre groupe d'utilisateurs, Intune ne peut pas résoudre la chaîne de dépendance. Les trois profils doivent cibler exactement le même groupe Azure AD - soit uniquement des utilisateurs, soit uniquement des appareils. Choisissez-en un et restez cohérent. Mode de défaillance deux : disponibilité de la CRL. Votre serveur RADIUS vérifie la CRL pour s'assurer que les certificats n'ont pas été révoqués. Si le point de distribution de la CRL (l'URL CDP intégrée dans le certificat) est inaccessible, l'authentification échoue pour tous les appareils. C'est une cause fréquente de pannes massives après des modifications réseau. Assurez-vous que vos CDP sont hautement disponibles, idéalement publiés sur une URL interne et une URL externe pour les appareils distants. Envisagez l'OCSP comme une alternative plus résiliente à la vérification CRL. Mode de défaillance trois : non-application de la validation du certificat serveur sur les clients. C'est la configuration erronée la plus impactante dans les déploiements 802.1X. Si votre profil WiFi déployé par MDM ne spécifie pas l'autorité de certification (CA) de confiance et le nom attendu du serveur RADIUS, les appareils se connecteront à n'importe quel serveur présentant n'importe quel certificat. Cela annule tout l'intérêt d'EAP-TLS. Configurez toujours la validation du serveur dans votre profil WiFi. [SECTION: Questions-Réponses rapides - environ 1 minute] Passons à quelques questions rapides. Question : Avons-nous besoin du WPA3 ? Oui. Migrez vers le WPA3-Enterprise. Il impose les trames de gestion protégées (PMF), ce qui bloque les attaques par déauthentification. Tous les équipements de Cisco Meraki, HPE Aruba, Ruckus et Juniper Mist le prennent en charge. Question : Qu'en est-il des appareils qui ne supportent pas le 802.1X - comme les capteurs IoT ou les anciennes imprimantes ? Utilisez le contournement d'authentification MAC (MAC Authentication Bypass) comme solution de repli, mais placez ces appareils sur un VLAN fortement restreint sans aucun accès aux ressources de l'entreprise. Question : Comment Purple s'intègre-t-il là-dedans ? La plateforme de Guest WiFi de Purple gère la couche d'accès des visiteurs et des invités - le Captive Portal, la capture de données, les analyses. Votre infrastructure 802.1X et SCEP gère l'accès du personnel et des appareils gérés. Ils fonctionnent sur des SSID distincts et des VLAN distincts. Purple s'intègre avec Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet - votre investissement matériel est donc protégé. [SECTION: Résumé et prochaines étapes - environ 1 minute] Pour conclure. SCEP automatise la délivrance des certificats à grande échelle. La clé privée reste sur l'appareil - c'est l'avantage de sécurité par rapport au PKCS. Déployez via MDM dans un ordre strict : racine de confiance, puis profil SCEP, puis profil WiFi, en ciblant tous le même groupe. Publiez NDES via un proxy d'application ou passez à une infrastructure PKI cloud. Imposez la vérification CRL ou OCSP sur votre serveur RADIUS. Et configurez toujours la validation du certificat serveur sur les demandeurs clients. Si vous utilisez encore une clé pré-partagée unique pour le WiFi de votre personnel, c'est le changement à opérer ce trimestre. L'infrastructure de certificats demande plus de travail au départ, mais elle élimine toute une catégorie d'attaques basées sur les identifiants et réduit généralement les tickets d'assistance liés au WiFi de 70 à 80 % une fois déployée. Pour obtenir le guide technique complet, les schémas d'architecture et des exemples concrets, rendez-vous sur purple dot ai. Merci pour votre écoute.

📚 Fait partie de notre série principale : Enterprise WiFi Security Guide

header_image.png

এক্সিকিউটিভ সামারি

এন্টারপ্রাইজ এনভায়রনমেন্টে কর্মরত আইটি ম্যানেজার এবং নেটওয়ার্ক আর্কিটেক্টদের জন্য, BYOD (Bring Your Own Device) WiFi অ্যাক্সেস পরিচালনা করা এখন আর কেবল সুবিধার বিষয় নয়, বরং একটি অত্যন্ত গুরুত্বপূর্ণ নিরাপত্তা প্রয়োজনীয়তায় পরিণত হয়েছে। কর্মীদের WiFi-এর জন্য প্রি-শেয়ার্ড কী বা বেসিক Captive Portal-এর ওপর নির্ভর করা একটি নিরাপত্তা দুর্বলতা এবং অপারেশনাল বাধা তৈরি করে। আধুনিক নেটওয়ার্ক আর্কিটেকচারে EAP-TLS ব্যবহার করে 802.1X অথেন্টিকেশন অত্যন্ত আবশ্যক, যা নেটওয়ার্ক অ্যাক্সেস করার আগে প্রতিটি ডিভাইসের ক্রিপ্টোগ্রাফিক যাচাইকরণ নিশ্চিত করে।

এই গাইডটি Simple Certificate Enrollment Protocol (SCEP) ব্যবহার করে নিরাপদ BYOD WiFi স্থাপনের জন্য একটি বাস্তবসম্মত, ভেন্ডর-নিরপেক্ষ ফ্রেমওয়ার্ক প্রদান করে। আমরা আধুনিক এন্টারপ্রাইজ এজ সুরক্ষিত করার জন্য প্রয়োজনীয় সুনির্দিষ্ট কনফিগারেশনগুলোর বিস্তারিত আলোচনা করেছি, যার মধ্যে 802.1X অথেন্টিকেশন বাস্তবায়ন, কমপ্লায়েন্সের জন্য মোবাইল ডিভাইস ম্যানেজমেন্ট (MDM) ব্যবহার এবং কঠোর নেটওয়ার্ক সেগমেন্টেশন প্রয়োগ করার বিষয়গুলো অন্তর্ভুক্ত রয়েছে। এই প্রযুক্তিগত নিয়ন্ত্রণগুলোকে ব্যবসায়িক ফলাফলের সাথে যুক্ত করার মাধ্যমে, আইটি লিডাররা এমন সমাধান স্থাপন করতে পারেন যা অপারেশনাল দক্ষতা বজায় রাখার পাশাপাশি ডেটা ইন্টিগ্রিটি রক্ষা করে।

টেকনিক্যাল ডিপ-ডাইভ: SCEP এবং 802.1X আর্কিটেকচার

নিরাপদ BYOD WiFi-এর মূল ভিত্তি হলো শেয়ার্ড পাসওয়ার্ড পরিহার করে আইডেন্টিটি-ভিত্তিক অ্যাক্সেস কন্ট্রোল ব্যবহার করা।

802.1X স্ট্যান্ডার্ড এবং EAP-TLS

IEEE 802.1X স্ট্যান্ডার্ড হলো এন্টারপ্রাইজ WiFi সুরক্ষার জন্য একটি অপরিহার্য মানদণ্ড। এটি পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল (PNAC) প্রদান করে, যা নিশ্চিত করে যে কোনো ডিভাইস স্পষ্টভাবে অথেন্টিকেট না হওয়া পর্যন্ত নেটওয়ার্কে যোগাযোগ করতে পারবে না। BYOD ডেপ্লয়মেন্টের জন্য EAP-TLS (Transport Layer Security) হলো গোল্ড স্ট্যান্ডার্ড। EAP-TLS ক্লায়েন্ট-সাইড X.509 সার্টিফিকেটের ওপর নির্ভর করে, যা ক্রেডেনশিয়াল চুরি এবং ম্যান-ইন-দ্য-মিডল অ্যাটাকের ঝুঁকি দূর করে।

SCEP (Simple Certificate Enrollment Protocol)

স্কেলে এই সার্টিফিকেটগুলো ডেপ্লয় করতে, SCEP একটি পাবলিক কী ইনফ্রাস্ট্রাকচার (PKI)-এর মধ্যে সার্টিফিকেটের ইস্যু এবং পরিচালনা স্বয়ংক্রিয় করে। একটি SCEP ওয়ার্কফ্লোতে, MDM সার্ভিস এন্ডপয়েন্টকে নিজস্ব প্রাইভেট/পাবলিক কী পেয়ার তৈরি করার নির্দেশ দেয়। এরপর ডিভাইসটি একটি সার্টিফিকেট সাইনিং রিকোয়েস্ট (CSR) তৈরি করে এবং একটি নেটওয়ার্ক ডিভাইস এনরোলমেন্ট সার্ভিস (NDES) সার্ভারের মাধ্যমে আপনার সার্টিফিকেট অথরিটির (CA) কাছে পাঠায়।

SCEP-এর প্রধান নিরাপত্তা সুবিধা হলো প্রাইভেট কী কখনই ডিভাইস থেকে বাইরে যায় না। এটি স্থানীয়ভাবে তৈরি হয় এবং ডিভাইসের সিকিউর এনক্লেভে (যেমন উইন্ডোজে TPM বা iOS-এ Secure Enclave) সংরক্ষিত থাকে। scep_architecture_overview.png

ইমপ্লিমেন্টেশন গাইড: ডেপ্লয়মেন্ট সিকোয়েন্স

802.1X-এর জন্য SCEP সফলভাবে কনফিগার করার জন্য একটি নির্দিষ্ট ডেপ্লয়মেন্ট সিকোয়েন্স কঠোরভাবে অনুসরণ করা প্রয়োজন। Intune প্রোফাইল ডিপেনডেন্সি নির্ধারণ করে যে অথেন্টিকেশন কনফিগার করার আগেই ট্রাস্ট স্থাপন করতে হবে।

ধাপ ১: ট্রাস্টেড রুট সার্টিফিকেট প্রোফাইল ডেপ্লয় করুন

যেকোনো ডিভাইস ক্লায়েন্ট সার্টিফিকেটের জন্য অনুরোধ করার আগে বা আপনার RADIUS সার্ভারকে ট্রাস্ট করার আগে, তাকে অবশ্যই ইস্যুকারী Certificate Authority-কে ট্রাস্ট করতে হবে। আপনার Root CA সার্টিফিকেটটিকে একটি .cer ফাইল হিসেবে এক্সপোর্ট করুন এবং এই প্রোফাইলটি আপনার টার্গেট ডিভাইস গ্রুপগুলোতে ডেপ্লয় করুন।

ধাপ ২: SCEP সার্টিফিকেট প্রোফাইল কনফিগার করুন

ডিভাইসগুলো কীভাবে তাদের ক্লায়েন্ট সার্টিফিকেট পাবে তা নির্দেশ করতে SCEP প্রোফাইলটি কনফিগার করুন। এই প্রোফাইলটিকে ধাপ ১-এ তৈরি করা ট্রাস্টেড রুট সার্টিফিকেট প্রোফাইলের সাথে লিঙ্ক করুন এবং আপনার NDES সার্ভারের এক্সটার্নাল URL প্রদান করুন।

ধাপ ৩: 802.1X WiFi প্রোফাইল ডেপ্লয় করুন

চূড়ান্ত ধাপ হলো WiFi কনফিগারেশন পুশ করা যা সার্টিফিকেটগুলোকে নেটওয়ার্ক SSID-এর সাথে যুক্ত করে। সিকিউরিটি টাইপ WPA2-Enterprise বা WPA3-Enterprise-এ সেট করুন, EAP টাইপ EAP-TLS-এ সেট করুন এবং ক্লায়েন্ট অথেন্টিকেশন সার্টিফিকেট হিসেবে ধাপ ২-এ তৈরি করা SCEP সার্টিফিকেট প্রোফাইলটি সিলেক্ট করুন।

scep_vs_pkcs_comparison.png

সর্বোত্তম অনুশীলন এবং নেটওয়ার্ক সেগমেন্টেশন

SCEP সার্টিফিকেট ডেপ্লয়মেন্ট ইমপ্লিমেন্ট করার সময়, কমপ্লায়েন্স এবং নির্ভরযোগ্যতা নিশ্চিত করতে নিম্নলিখিত ভেন্ডর-নিরপেক্ষ সর্বোত্তম অনুশীলনগুলো মেনে চলুন।

কঠোর থ্রি-জোন আর্কিটেকচার

একটি ফ্ল্যাট নেটওয়ার্ক হলো একটি আপোসকৃত নেটওয়ার্ক। কঠোর সেগমেন্টেশন ইমপ্লিমেন্ট করুন: ১. কর্পোরেট জোন: ইন্টারনাল রিসোর্সে পূর্ণ অ্যাক্সেস সহ পরিচালিত, কোম্পানির মালিকানাধীন ডিভাইস। ২. BYOD জোন: ইন্টারনেট অ্যাক্সেস এবং নির্দিষ্ট ইন্টারনাল অ্যাপ্লিকেশনে সীমিত অ্যাক্সেস সহ কর্মচারীদের নিজস্ব ডিভাইস। ৩. গেস্ট জোন: শুধুমাত্র ইন্টারনেট অ্যাক্সেস এবং ক্লায়েন্ট আইসোলেশন সক্রিয় করা ভিজিটর ডিভাইস।

NDES সার্ভার প্লেসমেন্ট

Microsoft Entra ID Application Proxy ব্যবহার করে NDES URL প্রকাশ করুন। এটি ইনবাউন্ড ফায়ারওয়াল পোর্ট না খুলেই নিরাপদ রিমোট অ্যাক্সেস প্রদান করে এবং আপনাকে এনরোলমেন্ট ফ্লোতে কন্ডিশনাল অ্যাক্সেস পলিসি প্রয়োগ করার অনুমতি দেয়।

WPA3-Enterprise এবং OpenRoaming

বাধ্যতামূলক প্রটেক্টেড ম্যানেজমেন্ট ফ্রেম (PMF) এর সুবিধা নিতে WPA2 থেকে WPA3-Enterprise-এ স্থানান্তর করুন। বিভিন্ন স্থানে নির্বিঘ্ন, নিরাপদ কানেক্টিভিটির জন্য OpenRoaming ইমপ্লিমেন্ট করার কথা বিবেচনা করুন। Connect লাইসেন্সের অধীনে OpenRoaming-এর জন্য Purple একটি ফ্রি আইডেন্টিটি প্রোভাইডার হিসেবে কাজ করে, যা ম্যানুয়াল অনবোর্ডিং ছাড়াই নিরাপদ অ্যাক্সেস সহজ করে তোলে।

ট্রাবলশুটিং ও ঝুঁকি প্রশমন

খুব সূক্ষ্ম পরিকল্পনার পরেও সার্টিফিকেট ডেপ্লয়মেন্টে সমস্যা দেখা দিতে পারে।

গ্রুপ টার্গেটিং অমিল

যদি SCEP প্রোফাইলটি কোনো User Group-এ অ্যাসাইন করা হয়, কিন্তু WiFi প্রোফাইলটি কোনো Device Group-এ অ্যাসাইন করা হয়, তবে MDM এই ডিপেন্ডেন্সিটি সমাধান করতে পারে না। Trusted Root, SCEP এবং WiFi প্রোফাইলগুলো সব একই গ্রুপে ডেপ্লয় করা হয়েছে তা নিশ্চিত করুন।

RADIUS এবং CRL চেকিং

যদি কোনো ডিভাইসের সার্টিফিকেট রিভোক (বাতিল) করা হয়, তবে RADIUS সার্ভারকে তা অবিলম্বে জানতে হবে। কঠোর Certificate Revocation List (CRL) চেকিং প্রয়োগ করতে আপনার Network Policy Server (NPS) বা RADIUS সার্ভার কনফিগার করুন। আপনার CRL Distribution Points (CDPs) যেন অত্যন্ত উচ্চ মাত্রায় উপলব্ধ থাকে তা নিশ্চিত করুন।

ROI এবং ব্যবসায়িক প্রভাব

SCEP 802.1X সার্টিফিকেট ডেপ্লয়মেন্টে ট্রানজিশন করা নিরাপত্তা এবং অপারেশন উভয় ক্ষেত্রেই পরিমাপযোগ্য রিটার্ন প্রদান করে।

১. হেল্পডেস্ক টিকিট হ্রাস: পাসওয়ার্ড-ভিত্তিক WiFi প্রচুর পরিমাণে সাপোর্ট টিকিট তৈরি করে। সার্টিফিকেট-ভিত্তিক প্রমাণীকরণ (authentication) ব্যবহারকারীর কাছে অদৃশ্য থাকে, যা সাধারণত WiFi-সংক্রান্ত হেল্পডেস্কের টিকিটের সংখ্যা ৭০% পর্যন্ত হ্রাস করে। ২. উন্নত নিরাপত্তা ব্যবস্থা: EAP-TLS ক্রেডেন্সিয়াল হারভেস্টিং-এর ঝুঁকি দূর করে। এটি PCI DSS এবং GDPR-এর মতো ফ্রেমওয়ার্কগুলোর সাথে কমপ্লায়েন্স বজায় রাখার জন্য অত্যন্ত গুরুত্বপূর্ণ, বিশেষ করে হেলথকেয়ার এবং রিটেইল পরিবেশের ক্ষেত্রে। ৩. মসৃণ অনবোর্ডিং: বিদ্যমান MDM ওয়ার্কফ্লোগুলোর সাথে SCEP একীভূত করলে প্রথম দিন থেকেই একটি ইউনিফাইড, জিরো-টাচ প্রোভিশনিং অভিজ্ঞতা নিশ্চিত হয়।

সংশ্লিষ্ট বিষয়ে আরও পড়ার জন্য, Guest WiFi , WiFi Analytics , এবং আমাদের Enterprise WiFi Security: A Complete Guide for 2026 দেখুন।

Définitions clés

SCEP (Simple Certificate Enrollment Protocol)

Un protocole qui permet aux appareils de demander des certificats numériques à une autorité de certification, où la clé privée est générée et stockée de manière sécurisée sur l'appareil lui-même.

La méthode recommandée pour déployer des certificats d'authentification WiFi en raison de son niveau de sécurité élevé et de son évolutivité.

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

La méthode d'authentification 802.1X la plus sécurisée, exigeant que le serveur et le client présentent tous deux des certificats numériques valides.

Le protocole d'authentification cible que les profils WiFi et de certificat MDM sont conçus pour activer.

802.1X

Une norme IEEE pour le contrôle d'accès réseau basé sur les ports (PNAC) qui fournit un mécanisme d'authentification aux appareils souhaitant se connecter à un LAN ou un WLAN.

Le cadre fondamental qui empêche les appareils non authentifiés de faire transiter du trafic sur le réseau d'entreprise.

NDES (Network Device Enrollment Service)

Un rôle Windows Server de Microsoft qui fait office de passerelle, permettant aux appareils sans informations d'identification de domaine d'obtenir des certificats via SCEP.

Un composant d'infrastructure requis lors de l'implémentation d'un déploiement de certificats SCEP sur site.

PKCS (Public Key Cryptography Standards)

Un ensemble de normes où les clés publique et privée sont toutes deux générées par l'autorité de certification, puis transmises de manière sécurisée au terminal.

Souvent utilisé pour le chiffrement des e-mails S/MIME, mais moins adapté pour le WiFi en raison de la transmission de la clé privée sur le réseau.

CRL (Certificate Revocation List)

Une liste publiée par l'autorité de certification contenant les numéros de série des certificats qui ont été révoqués avant leur date d'expiration prévue.

Les serveurs RADIUS doivent consulter cette liste pour s'assurer que l'accès au réseau est refusé aux appareils compromis ou perdus.

RADIUS (Remote Authentication Dial-In User Service)

Un protocole réseau qui fournit une gestion centralisée de l'authentification, de l'autorisation et de la comptabilisation (AAA) pour les utilisateurs qui se connectent et utilisent un service réseau.

Le serveur qui valide le certificat du client lors de la phase de négociation EAP-TLS.

VLAN (Virtual Local Area Network)

Un sous-réseau logique qui regroupe un ensemble d'appareils provenant de différents réseaux locaux physiques.

Utilisé pour appliquer une segmentation réseau stricte entre les appareils de l'entreprise, le BYOD et les invités.

Exemples concrets

Un hôtel de 400 chambres doit sécuriser son réseau WiFi destiné à son personnel pour 150 employés apportant leurs propres smartphones, en remplaçant un ancien réseau WPA2-PSK.

L'hôtel déploie un MDM basé sur le cloud (comme Microsoft Intune). Il diffuse un SSID de provisionnement qui redirige les utilisateurs vers un Captive Portal. Le portail invite les utilisateurs à enregistrer leur appareil dans le MDM. Une fois l'appareil enregistré, le MDM pousse un profil de racine de confiance (Trusted Root), un profil SCEP et un profil WiFi 802.1X. L'appareil génère silencieusement une paire de clés, demande un certificat via l'URL SCEP et se connecte au SSID BYOD sécurisé à l'aide d'EAP-TLS. Le SSID de provisionnement est ensuite oublié.

Commentaire de l'examinateur : Cette approche fonctionne car elle élimine totalement le mot de passe partagé. En utilisant SCEP, la clé privée reste sur l'appareil personnel de l'employé, ce qui répond aux préoccupations de confidentialité tout en vérifiant l'identité de manière cryptographique auprès du serveur RADIUS.

Une chaîne de vente au détail comptant 50 points de vente subit des échecs d'authentification massifs après être passée de PEAP à EAP-TLS en utilisant SCEP.

L'équipe informatique audite les journaux du serveur RADIUS et découvre que le point de distribution de la liste de révocation de certificats (CDP) est inaccessible depuis le serveur RADIUS. Comme la vérification stricte de la CRL est activée, le serveur RADIUS rejette toutes les tentatives de connexion lorsqu'il ne peut pas vérifier le statut de révocation. L'équipe résout ce problème en publiant la CRL sur un serveur web interne hautement disponible et en mettant à jour l'extension CDP dans le modèle d'autorité de certification (CA).

Commentaire de l'examinateur : Cela met en évidence une dépendance critique dans l'authentification basée sur les certificats. Bien qu'EAP-TLS offre une sécurité supérieure, il nécessite que l'infrastructure PKI sous-jacente soit hautement disponible. Si le serveur RADIUS ne peut pas vérifier la CRL, il doit bloquer l'accès pour maintenir la sécurité.

Questions d'entraînement

Q1. Vous déployez des profils WiFi Intune pour 802.1X. Les appareils reçoivent le certificat SCEP avec succès, mais le profil WiFi ne s'applique pas. Quelle est la cause la plus probable ?

Conseil : Considérez la manière dont Intune résout les dépendances entre les profils.

Voir la réponse type

La cause la plus probable est un problème de ciblage de groupe. Les profils Trusted Root, SCEP et WiFi doivent tous être attribués exactement au même groupe Azure AD (soit tous les Utilisateurs, soit tous les Appareils). Si les attributions diffèrent, Intune ne peut pas résoudre la chaîne de dépendance.

Q2. Un directeur informatique d'hôpital souhaite utiliser PKCS au lieu de SCEP pour son déploiement WiFi BYOD car cela nécessite moins d'infrastructure sur site. Quel risque de sécurité devez-vous souligner ?

Conseil : Pensez à l'endroit où la clé privée est générée.

Voir la réponse type

Vous devez souligner qu'avec PKCS, la clé privée est générée de manière centralisée par l'AC et transmise sur le réseau à l'appareil. Pour l'authentification réseau, SCEP est fortement recommandé car la clé privée est générée localement sur l'appareil et ne quitte jamais l'enclave sécurisée.

Q3. Lors d'un handshake EAP-TLS, l'appareil client rejette la connexion au serveur RADIUS, empêchant ainsi une attaque potentielle de type "evil twin". Quel paramètre de configuration permet cette protection ?

Conseil : Que vérifie le client lors de l'authentification mutuelle ?

Voir la réponse type

L'application de la validation du certificat du serveur sur le suppliant client permet cette protection. Le profil WiFi déployé par MDM doit spécifier l'AC de confiance et le nom du serveur RADIUS attendu, garantissant que l'appareil se connecte uniquement au serveur RADIUS d'entreprise légitime.

Continuer la lecture de cette série

Comment segmenter en toute sécurité les réseaux WiFi des employés et des invités

Ce guide technique de référence fournit aux responsables informatiques des stratégies exploitables pour segmenter en toute sécurité les réseaux WiFi des employés, des invités et de l'IoT à l'aide de VLAN et du protocole 802.1X. Il détaille comment sécuriser l'infrastructure d'entreprise, maintenir la conformité PCI-DSS et exploiter les portails captifs pour capturer des données de première main.

Lire le guide →

Le meilleur filtrage DNS : un guide complet pour les entreprises

Ce guide de référence technique explique comment le filtrage DNS d'entreprise sécurise les réseaux publics en bloquant les domaines malveillants au niveau de la couche de résolution - avant même qu'une connexion ne soit établie. Il fournit aux directeurs informatiques, architectes réseau et équipes d'exploitation des sites l'architecture de déploiement, la configuration du pare-feu et le contexte de conformité nécessaires pour protéger le WiFi invité dans les secteurs de l'hôtellerie, du commerce de détail et du secteur public. Purple Shield bloque les logiciels malveillants, les botnets et les contenus inappropriés au niveau DNS sur plus de 80 000 sites actifs.

Lire le guide →

Comprendre Cisco SUDI : L'identité ancrée dans le matériel pour le contrôle d'accès réseau sécurisé

Ce guide explique comment Cisco SUDI fournit une identité sécurisée par cryptographie et ancrée dans le matériel pour l'infrastructure réseau d'entreprise. Découvrez comment remplacer les adresses MAC falsifiables par des certificats 802.1AR immuables afin de sécuriser le contrôle d'accès réseau de votre site.

Lire le guide →