Comment configurer SCEP pour un BYOD sécurisé et l'authentification réseau 802.1X
Ce guide fournit une référence technique complète pour configurer SCEP afin de déployer une authentification réseau 802.1X basée sur des certificats. Il couvre la transition architecturale des mots de passe partagés vers EAP-TLS, l'intégration du Mobile Device Management et la segmentation réseau stricte pour un accès BYOD sécurisé dans les environnements d'entreprise.
Écouter ce guide
Voir la transcription du podcast
Fait partie de notre série principale : Guide de sécurité WiFi pour entreprise →
- Résumé exécutif
- Analyse technique approfondie : architecture SCEP et 802.1X
- Le standard 802.1X et EAP-TLS
- SCEP (Simple Certificate Enrollment Protocol)
- Guide d'implémentation : séquence de déploiement
- Étape 1 : Déployer le profil de certificat racine de confiance
- Étape 2 : Configurer le profil de certificat SCEP
- Étape 3 : Déployer le profil WiFi 802.1X
- Bonnes pratiques et segmentation réseau
- Architecture stricte à trois zones
- Placement du serveur NDES
- WPA3-Enterprise et OpenRoaming
- Dépannage et atténuation des risques
- Incohérence de ciblage de groupe
- Vérification RADIUS et CRL
- ROI et impact commercial

Résumé exécutif
Pour les responsables informatiques et les architectes réseau évoluant dans des environnements d'entreprise, la gestion des accès WiFi BYOD n'est plus seulement une question de commodité, mais une exigence de sécurité critique. S'appuyer sur des clés pré-partagées ou des Captive Portal basiques pour le WiFi des employés crée des vulnérabilités de sécurité et des goulots d'étranglement opérationnels. L'authentification 802.1X utilisant EAP-TLS est devenue la norme dans l'architecture réseau moderne, garantissant la validation cryptographique de chaque appareil avant qu'il ne puisse accéder au réseau.
Ce guide fournit un cadre pratique et indépendant des constructeurs pour déployer un WiFi BYOD sécurisé à l'aide de SCEP (Simple Certificate Enrollment Protocol). Nous détaillons les configurations précises nécessaires pour sécuriser la périphérie des réseaux d'entreprise modernes, y compris la mise en œuvre de l'authentification 802.1X, l'exploitation du MDM pour la conformité et l'application d'une segmentation réseau rigoureuse. En alignant ces contrôles techniques sur les objectifs de l'entreprise, les responsables informatiques peuvent déployer des solutions qui protègent l'intégrité des données tout en maintenant l'efficacité opérationnelle.
Analyse technique approfondie : architecture SCEP et 802.1X
Le fondement d'un réseau WiFi BYOD sécurisé repose sur l'élimination des mots de passe partagés au profit d'un contrôle d'accès basé sur l'identité.
Le standard 802.1X et EAP-TLS
Le standard IEEE 802.1X est la référence absolue en matière de sécurité WiFi d'entreprise. Il fournit un contrôle d'accès réseau basé sur les ports (PNAC), garantissant qu'aucun appareil ne peut communiquer sur le réseau avant d'être explicitement authentifié. Pour les déploiements BYOD, EAP-TLS (Transport Layer Security) constitue le standard d'excellence. EAP-TLS s'appuie sur des certificats X.509 côté client, ce qui élimine les risques de vol d'identifiants et d'attaques de l'homme du milieu (MitM).
SCEP (Simple Certificate Enrollment Protocol)
Pour déployer ces certificats à grande échelle, SCEP automatise l'émission et la gestion des certificats au sein d'une infrastructure à clés publiques (PKI). Dans un workflow SCEP, le service MDM ordonne au point de terminaison de générer sa propre paire de clés privée/publique. L'appareil crée ensuite une demande de signature de certificat (CSR) et l'envoie à votre autorité de certification (CA) via un serveur NDES (Network Device Enrollment Service).
Le principal avantage de sécurité de SCEP réside dans le fait que la clé privée ne quitte jamais l'appareil. Elle est générée localement et stockée de manière sécurisée dans la zone de sécurité de l'appareil (telle que le TPM sur Windows ou la Secure Enclave sur iOS).

Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.
Guide d'implémentation : séquence de déploiement
La configuration réussie de SCEP pour le 802.1X exige le respect rigoureux d'une séquence de déploiement spécifique. Les dépendances des profils Intune imposent d'établir la confiance avant de configurer l'authentification.
Étape 1 : Déployer le profil de certificat racine de confiance
Avant qu'un appareil puisse demander un certificat client ou faire confiance à votre serveur RADIUS, il doit impérativement faire confiance à l'autorité de certification émettrice. Exportez votre certificat Root CA sous forme de fichier .cer et déployez ce profil sur vos groupes d'appareils cibles.
Étape 2 : Configurer le profil de certificat SCEP
Configurez le profil SCEP pour définir la manière dont les appareils obtiendront leur certificat client. Associez ce profil au profil de certificat racine de confiance créé à l'étape 1 et renseignez l'URL externe de votre serveur NDES.
Étape 3 : Déployer le profil WiFi 802.1X
La dernière étape consiste à pousser la configuration WiFi qui associe les certificats au SSID du réseau. Définissez le type de sécurité sur WPA2-Enterprise ou WPA3-Enterprise, sélectionnez EAP-TLS comme type d'EAP et choisissez le profil de certificat SCEP créé à l'étape 2 pour l'authentification client.

Bonnes pratiques et segmentation réseau
Lors de l'implémentation du déploiement de certificats SCEP, respectez les meilleures pratiques neutres vis-à-vis des fournisseurs suivantes pour garantir la conformité et la fiabilité.
Architecture stricte à trois zones
Un réseau plat est un réseau compromis. Implémentez une segmentation stricte :
- Zone d'entreprise : appareils gérés et appartenant à l'entreprise avec un accès complet aux ressources internes.
- Zone BYOD : appareils personnels des employés avec accès à Internet et accès limité à des applications internes spécifiques.
- Zone Invités : appareils des visiteurs avec uniquement un accès à Internet et isolation des clients activée.
Placement du serveur NDES
Publiez l'URL NDES en utilisant Microsoft Entra ID Application Proxy. Cela offre un accès distant sécurisé sans ouvrir de ports de pare-feu entrants et vous permet d'appliquer des politiques d'accès conditionnel au flux d'enregistrement.
WPA3-Enterprise et OpenRoaming
Passez de WPA2 à WPA3-Enterprise pour bénéficier de la protection obligatoire des trames de gestion (PMF). Envisagez d'implémenter OpenRoaming pour une connectivité fluide et sécurisée sur différents sites. Purple agit comme un fournisseur d'identité gratuit pour OpenRoaming sous la licence Connect, simplifiant l'accès sécurisé sans intégration manuelle.
Dépannage et atténuation des risques
Même avec une planification minutieuse, des problèmes de déploiement de certificats peuvent survenir.
Incohérence de ciblage de groupe
Si le profil SCEP est attribué à un groupe d'utilisateurs, mais que le profil WiFi est attribué à un groupe d'appareils, le MDM ne peut pas résoudre cette dépendance. Assurez-vous que les profils Trusted Root, SCEP et WiFi sont tous déployés sur le même groupe.
Vérification RADIUS et CRL
Si le certificat d'un appareil est révoqué, le serveur RADIUS doit le savoir immédiatement. Configurez votre serveur de stratégie réseau (NPS) ou votre serveur RADIUS pour appliquer une vérification stricte de la liste de révocation de certificats (CRL). Assurez-vous que vos points de distribution CRL (CDP) sont hautement disponibles.
ROI et impact commercial
La transition vers le déploiement de certificats SCEP 802.1X offre des retours mesurables tant sur le plan de la sécurité que des opérations.
- Réduction des tickets d'assistance : le WiFi basé sur mot de passe génère un volume important de tickets d'assistance. L'authentification par certificat est invisible pour l'utilisateur, ce qui réduit généralement les tickets d'assistance liés au WiFi jusqu'à 70 %.
- Posture de sécurité renforcée : l'EAP-TLS élimine le risque de vol d'identifiants. C'est un élément essentiel pour maintenir la conformité avec des cadres tels que PCI-DSS et GDPR, en particulier dans les environnements de santé et de vente au détail.
- Intégration fluide : l'intégration de SCEP aux flux de travail MDM existants garantit une expérience de provisionnement unifiée et sans intervention dès le premier jour.
Pour en savoir plus sur ces sujets, consultez notre offre Guest WiFi, nos outils de WiFi Analytics, ainsi que notre guide Enterprise WiFi Security: A Complete Guide for 2026.
Définitions clés
SCEP (Simple Certificate Enrollment Protocol)
Un protocole qui permet aux appareils de demander des certificats numériques auprès d'une autorité de certification, où la clé privée est générée et stockée de manière sécurisée sur l'appareil lui-même.
La méthode recommandée pour déployer des certificats d'authentification WiFi en raison de sa sécurité élevée et de son évolutivité.
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
La méthode d'authentification 802.1X la plus sécurisée, exigeant que le serveur et le client présentent tous deux des certificats numériques valides.
Le protocole d'authentification cible que les profils WiFi et de certificat MDM sont conçus pour activer.
802.1X
Une norme IEEE pour le contrôle d'accès réseau basé sur les ports (PNAC) qui fournit un mécanisme d'authentification aux appareils souhaitant se connecter à un LAN ou WLAN.
Le cadre fondamental qui empêche les appareils non authentifiés de transmettre du trafic sur le réseau de l'entreprise.
NDES (Network Device Enrollment Service)
Un rôle Microsoft Windows Server qui fait office de pont, permettant aux appareils sans identifiants de domaine d'obtenir des certificats via SCEP.
Un composant d'infrastructure requis lors de la mise en œuvre d'un déploiement de certificats SCEP sur site.
PKCS (Public Key Cryptography Standards)
Un ensemble de normes où les clés publiques et privées sont générées par l'autorité de certification, puis transmises de manière sécurisée au terminal.
Souvent utilisé pour le chiffrement des e-mails S/MIME, mais moins idéal pour le WiFi en raison de la transmission de la clé privée sur le réseau.
CRL (Certificate Revocation List)
Une liste publiée par l'autorité de certification contenant les numéros de série des certificats qui ont été révoqués avant leur date d'expiration prévue.
Les serveurs RADIUS doivent vérifier cette liste pour s'assurer que l'accès au réseau est refusé aux appareils compromis ou perdus.
RADIUS (Remote Authentication Dial-In User Service)
Un protocole réseau qui fournit une gestion centralisée de l'authentification, de l'autorisation et de la comptabilité (AAA) pour les utilisateurs qui se connectent et utilisent un service réseau.
Le serveur qui valide le certificat client lors de la liaison EAP-TLS.
VLAN (Virtual Local Area Network)
Un sous-réseau logique qui regroupe une collection d'appareils provenant de différents réseaux locaux physiques.
Utilisé pour appliquer une segmentation réseau stricte entre les appareils d'entreprise, BYOD et invités.
Exemples concrets
Un hôtel de 400 chambres doit sécuriser son réseau WiFi réservé au personnel pour 150 employés apportant leurs propres smartphones, en remplaçant un ancien réseau WPA2-PSK.
L'hôtel déploie un MDM basé sur le cloud (comme Microsoft Intune). Il diffuse un SSID de provisionnement qui redirige les utilisateurs vers un Captive Portal. Le portail invite les utilisateurs à enregistrer leur appareil dans le MDM. Une fois l'appareil enregistré, le MDM pousse un profil de racine de confiance, un profil SCEP et un profil WiFi 802.1X. L'appareil génère silencieusement une paire de clés, demande un certificat via l'URL SCEP et se connecte au SSID BYOD sécurisé en utilisant EAP-TLS. Le SSID de provisionnement est ensuite oublié.
Une chaîne de vente au détail comptant 50 points de vente subit des échecs d'authentification massifs après être passée de PEAP à EAP-TLS en utilisant SCEP.
L'équipe informatique audite les journaux du serveur RADIUS et découvre que le point de distribution de la liste de révocation de certificats (CDP) est inaccessible depuis le serveur RADIUS. Comme la vérification stricte de la CRL est activée, le serveur RADIUS rejette toutes les tentatives de connexion lorsqu'il ne peut pas vérifier le statut de révocation. L'équipe résout ce problème en publiant la CRL sur un serveur web interne hautement disponible et en mettant à jour l'extension CDP dans le modèle de CA.
Questions d'entraînement
Q1. Vous déployez des profils WiFi Intune pour le protocole 802.1X. Les appareils reçoivent le certificat SCEP avec succès, mais le profil WiFi ne s'applique pas. Quelle est la cause la plus probable ?
Conseil : Considérez comment Intune résout les dépendances entre les profils.
Voir la réponse type
La cause la plus probable est une incohérence dans le ciblage des groupes. Les profils racine de confiance, SCEP et WiFi doivent tous être attribués exactement au même groupe Azure AD (soit uniquement des utilisateurs, soit uniquement des appareils). Si les attributions diffèrent, Intune ne peut pas résoudre la chaîne de dépendances.
Q2. Un directeur informatique d'hôpital souhaite utiliser PKCS au lieu de SCEP pour son déploiement WiFi BYOD car cela nécessite moins d'infrastructure sur site. Quel risque de sécurité devez-vous souligner ?
Conseil : Réfléchissez à l'endroit où la clé privée est générée.
Voir la réponse type
Vous devez souligner qu'avec PKCS, la clé privée est générée de manière centralisée par l'autorité de certification et transmise sur le réseau à l'appareil. Pour l'authentification réseau, SCEP est fortement recommandé car la clé privée est générée localement sur l'appareil et ne quitte jamais l'enclave sécurisée.
Q3. Lors d'un établissement de liaison EAP-TLS, l'appareil client rejette la connexion au serveur RADIUS, empêchant ainsi une éventuelle attaque de type jumeau maléfique. Quel paramètre de configuration active cette protection ?
Conseil : Que vérifie le client lors de l'authentification mutuelle ?
Voir la réponse type
L'activation de la validation obligatoire du certificat du serveur sur le client demandeur permet d'assurer cette protection. Le profil WiFi déployé par MDM doit spécifier l'autorité de certification de confiance et le nom attendu du serveur RADIUS, garantissant que l'appareil se connecte uniquement au serveur RADIUS d'entreprise légitime.
Continuer la lecture de cette série
Comment segmenter de manière sécurisée les réseaux WiFi du personnel et des invités : meilleures pratiques pour les LAN d'entreprise
Ce guide fournit aux responsables informatiques et aux architectes réseau un modèle technique et indépendant des fournisseurs pour sécuriser les réseaux LAN d'entreprise en segmentant correctement le trafic WiFi du personnel et des invités. Il couvre l'authentification 802.1X, le RADIUS dans le cloud, l'isolation VLAN et la gestion du cycle de vie des identifiants nécessaires pour éliminer les phrases de passe partagées et protéger les actifs de l'entreprise.
Le meilleur filtrage DNS : un guide complet pour les entreprises
Ce guide de référence technique explique comment le filtrage DNS d'entreprise sécurise les réseaux publics en bloquant les domaines malveillants au niveau de la couche de résolution - avant même qu'une connexion ne soit établie. Il fournit aux directeurs informatiques, architectes réseau et équipes d'exploitation des sites l'architecture de déploiement, la configuration du pare-feu et le contexte de conformité nécessaires pour protéger le WiFi invité dans les secteurs de l'hôtellerie, du commerce de détail et du secteur public. Purple Shield bloque les logiciels malveillants, les botnets et les contenus inappropriés au niveau DNS sur plus de 80 000 sites actifs.
Comprendre Cisco SUDI : L'identité ancrée dans le matériel pour le contrôle d'accès réseau sécurisé
Ce guide explique comment Cisco SUDI fournit une identité sécurisée par cryptographie et ancrée dans le matériel pour l'infrastructure réseau d'entreprise. Découvrez comment remplacer les adresses MAC falsifiables par des certificats 802.1AR immuables afin de sécuriser le contrôle d'accès réseau de votre site.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.