Passer au contenu principal

Comment révoquer l'accès WiFi lors du départ d'un employé

Ce guide détaille comment révoquer l'accès WiFi lors du départ d'un employé, en remplaçant les mots de passe partagés non sécurisés par des certificats 802.1X par utilisateur ou par iPSK. Il traite du déprovisionnement automatisé via SCIM afin de répondre aux exigences d'audit ISO 27001 et SOC 2.

📖 5 min de lecture📝 1,303 mots🔧 2 exemples concrets3 questions d'entraînement📚 8 définitions clés

Écouter ce guide

Voir la transcription du podcast
Bienvenue dans ce point technique de Purple. Je suis votre hôte et aujourd'hui, nous abordons l'une des failles les plus courantes de l'offboarding en entreprise : que devient concrètement l'accès WiFi lorsqu'un employé s'en va ? Cela semble simple. On rend son badge, les RH ferment le compte et c'est réglé. Mais si votre réseau utilise toujours un mot de passe partagé WPA2, cette personne est partie en connaissant toujours ce mot de passe. Et à moins de le changer pour tout le monde, elle peut s'y reconnecter depuis le parking. C'est le problème que nous résolvons aujourd'hui. Nous allons passer en revue les trois modèles fiables de révocation du WiFi par utilisateur, détailler une checklist de révocation pour le jour même et expliquer exactement ce qu'un auditeur ISO 27001 ou SOC 2 s'attend à trouver dans vos logs. C'est parti. Première partie : pourquoi les mots de passe partagés ne sont pas adaptés. Le WPA2-Personal, la configuration standard des routeurs domestiques, utilise une clé unique prépartagée. Tout le monde sur le réseau connaît le même mot de passe. Quand une personne s'en va, ce mot de passe reste valide sur son téléphone, son ordinateur portable et tout appareil qu'elle a un jour connecté. Le seul moyen de révoquer son accès est de changer le mot de passe de l'ensemble du réseau et de le redistribuer à tous les utilisateurs et appareils restants. Dans un hôtel de 200 employés, cela implique de mettre à jour chaque terminal de point de vente, chaque PC administratif et le téléphone de chaque manager. Dans une chaîne de vente au détail de 50 magasins, cela impose un déploiement coordonné sur chaque site. Le coût opérationnel est élevé, la perturbation est réelle, et le délai entre le dernier jour du partant et la modification finale constitue une véritable faille de sécurité. La norme PCI DSS, le standard de l'industrie des cartes de paiement, exige que vous modifiiez les identifiants partagés dès que le personnel qui les connaît s'en va. Ainsi, si vos caisses sont sur le même réseau que le WiFi de votre personnel, un départ déclenche une obligation de conformité, et pas seulement une recommandation de bonne pratique. La cause profonde est simple : un mot de passe partagé n'est associé à aucune identité. Le réseau ne peut pas faire la différence entre un employé actuel et un ancien. Pour résoudre ce problème, vous devez utiliser des identifiants par utilisateur. Deuxième partie : les trois modèles qui fonctionnent vraiment. Le premier modèle est le 802.1X avec authentification par certificat EAP-TLS. C'est la référence absolue en matière de sécurité WiFi d'entreprise. Dans ce modèle, chaque utilisateur ou appareil détient un certificat numérique unique émis par votre autorité de certification (CA). Lorsqu'il se connecte au WiFi, le serveur RADIUS valide ce certificat de manière cryptographique. Le certificat est lié à une identité, pas à un mot de passe. Pour révoquer l'accès, il suffit de révoquer le certificat au niveau de la CA. Le serveur RADIUS vérifie l'état de révocation en temps réel à l'aide d'OCSP (Online Certificate Status Protocol). Lorsque vous marquez un certificat comme révoqué, lors de la tentative d'authentification suivante de l'appareil, le serveur RADIUS interroge le répondeur OCSP, reçoit une réponse de révocation et envoie un refus d'accès (Access-Reject) au point d'accès. L'appareil est déconnecté du réseau dans les secondes qui suivent la tentative d'authentification suivante. Pour les sessions actives, vous utilisez le protocole RADIUS Change of Authorisation, ou CoA, pour mettre fin immédiatement à la session existante. Combinés, l'OCSP et le CoA vous permettent de révoquer l'accès WiFi d'un collaborateur sortant en moins d'une minute, avec une piste d'audit complète dans vos journaux RADIUS. Le défi avec EAP-TLS réside dans la surcharge liée à la PKI. Vous avez besoin d'une autorité de certification, d'un mécanisme pour délivrer les certificats aux appareils, généralement via un MDM comme Microsoft Intune, et d'un processus pour les révoquer. Pour les organisations disposant d'un MDM et d'une infrastructure d'identité matures, c'est la bonne réponse. Pour les équipes plus petites ou les environnements avec des appareils IoT qui ne peuvent pas prendre en charge l'authentification par certificat, vous devez adopter une approche différente. Le deuxième modèle est l'iPSK (Identity Pre-Shared Key). Cisco l'appelle iPSK, Ruckus l'appelle DPSK, Aruba l'appelle MPSK, mais le concept reste le même : chaque utilisateur ou appareil obtient un mot de passe unique, même s'ils se connectent tous au même SSID. Le serveur RADIUS associe chaque clé unique à une identité spécifique et, en option, à un VLAN spécifique. Lorsque vous supprimez cette clé de la base de données RADIUS, l'appareil ne peut plus s'authentifier. L'impact de la suppression d'un collaborateur sortant est limité à une seule personne. Les clés de tous les autres utilisateurs restent valides. L'iPSK est particulièrement adapté aux environnements dotés de types d'appareils mixtes. Les appareils IoT, les terminaux de point de vente et le matériel hérité qui ne peuvent pas prendre en charge les certificats 802.1X peuvent tous utiliser l'iPSK. Il est également plus simple à exploiter qu'un déploiement PKI complet, ce qui en fait le choix idéal pour les organisations de taille moyenne qui ont besoin d'une révocation par utilisateur sans la surcharge d'infrastructure. Le délai de révocation pour l'iPSK est généralement de quelques minutes, et non de quelques secondes. La suppression de la clé se propage au serveur RADIUS, mais les sessions actives peuvent persister jusqu'à ce que l'appareil se réauthentifie ou que vous envoyiez un paquet CoA pour forcer la déconnexion. Le troisième modèle est le déprovisionnement piloté par SCIM. SCIM signifie System for Cross-domain Identity Management. Il s'agit d'un standard ouvert, défini dans les RFC 7643 et RFC 7644, qui permet à votre fournisseur d'identité de transmettre les événements liés au cycle de vie des utilisateurs aux systèmes en aval en temps réel. Voici comment cela fonctionne en pratique. Votre fournisseur d'identité, qu'il s'agisse de Microsoft Entra ID, d'Okta ou de Google Workspace, est la source unique de vérité pour les comptes d'utilisateurs. Lorsque les RH désactivent le compte d'un collaborateur sortant dans le fournisseur d'identité, SCIM envoie une requête à chaque système connecté, y compris à votre plateforme de gestion du WiFi. Purple se connecte à votre fournisseur d'identité via SCIM. Dès que vous désactivez un utilisateur dans Entra ID, Okta ou Google Workspace, Purple reçoit l'événement SCIM et révoque ses identifiants WiFi lors de la prochaine authentification. L'événement est enregistré avec un horodatage, l'identité de l'utilisateur et l'action entreprise. Cette entrée de journal est exactement ce qu'un auditeur ISO 27001 a besoin de voir. Le SCIM ne remplace pas le 802.1X ou l'iPSK. Il se positionne au-dessus d'eux. Le SCIM gère le cycle de vie des identités ; le protocole d'authentification gère l'application des règles réseau. L'association du SCIM et du 802.1X vous offre une révocation automatique et en temps réel, avec un historique d'audit complet et sans aucune étape manuelle. Section trois : la check-list pour une révocation le jour même. Lorsque arrive le dernier jour d'un collaborateur quittant l'entreprise, voici la séquence que votre équipe informatique doit suivre. Étape un : désactivez le compte dans votre fournisseur d'identité. C'est le déclencheur de tout le reste. Dans Microsoft Entra ID, configurez le compte sur désactivé. Dans Okta, désactivez l'utilisateur. Dans Google Workspace, suspendez le compte. Étape deux : si vous utilisez le SCIM, vérifiez que l'événement de déprovisionnement a bien été déclenché. Consultez vos journaux SCIM ou votre plateforme de gestion du WiFi pour trouver l'événement correspondant. Si le SCIM n'est pas configuré, révoquez manuellement le certificat dans votre AC ou supprimez la clé iPSK de votre base de données RADIUS. Étape trois : envoyez un CoA RADIUS pour mettre fin à toute session WiFi active. La plupart des serveurs RADIUS d'entreprise, ainsi que les plateformes comme Purple, peuvent le faire automatiquement lors d'un événement de déprovisionnement. Si vous le faites manuellement, utilisez l'interface CoA de votre serveur RADIUS pour déconnecter l'appareil de l'utilisateur par adresse MAC ou par ID de session. Étape quatre : confirmez qu'il ne reste aucune session active. Vérifiez le tableau de bord de votre contrôleur WiFi. Sur Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme ou Fortinet, vous devriez pouvoir effectuer une recherche par nom d'utilisateur ou par appareil et confirmer qu'il n'y a plus aucune association active. Étape cinq : archivez l'entrée du journal d'audit. Exportez ou marquez le journal d'authentification RADIUS, le journal des événements SCIM et le journal CoA pour l'utilisateur et la date concernés. Stockez-les dans votre plateforme ITSM ou SIEM (gestion des informations et des événements de sécurité). La mesure de contrôle A.9.2.6 de l'Annexe A de la norme ISO 27001 exige que vous supprimiez ou adaptiez les droits d'accès de tous les employés et prestataires à la fin de leur contrat. Votre journal en est la preuve. Étape six : si vous utilisez un PSK partagé WPA2 et qu'aucune des étapes précédentes ne s'applique, renouvelez le mot de passe. Coordonnez le déploiement sur l'ensemble des sites et des appareils avant le dernier jour du collaborateur si possible, ou immédiatement après. Section quatre : ce qu'attend l'auditeur. Les normes ISO 27001 et SOC 2 exigent toutes deux que vous prouviez que les accès sont supprimés rapidement à la fin d'un contrat de travail. Pour le WiFi spécifiquement, les auditeurs recherchent quatre éléments. Premièrement, une procédure d'offboarding documentée qui inclut explicitement l'accès au réseau. Deuxièmement, la preuve que cette procédure a été suivie pour un échantillon de collaborateurs partis, généralement de dix à vingt-cinq personnes sélectionnées sur les douze derniers mois. Troisièmement, un journal indiquant l'horodatage de la désactivation du compte et l'horodatage de la révocation de l'accès WiFi, l'écart entre les deux devant être clairement visible. Quatrièmement, la confirmation qu'aucun compte d'ancien employé n'affiche de session WiFi active. Si vous utilisez WPA2 avec clé partagée (PSK), vous ne pouvez pas fournir de preuves pour les points trois et quatre. Il n'existe pas de journal par utilisateur. Le mieux que vous puissiez faire est d'indiquer la date de rotation du mot de passe et de soutenir qu'elle a été effectuée avant ou le dernier jour de présence du collaborateur partant. Les auditeurs rejettent de plus en plus cet argument. Si vous utilisez 802.1X avec SCIM, le journal est automatique. Purple enregistre chaque événement de déprovisionnement SCIM avec un horodatage UTC, la source du fournisseur d'identité, l'identifiant unique de l'utilisateur et l'action qui en découle. C'est un registre d'audit propre et infalsifiable. Section cinq : pièges d'implémentation et comment les éviter. L'erreur la plus courante consiste à supposer que la désactivation d'un compte chez le fournisseur d'identité est suffisante. Ce n'est pas le cas, à moins que votre plateforme WiFi ne soit connectée à ce fournisseur d'identité via SCIM ou une intégration similaire en temps réel. Sans cette connexion, le système WiFi n'a aucun moyen de savoir que le compte a été désactivé. Le deuxième piège est la mise en cache des certificats. Même avec l'OCSP, les serveurs RADIUS mettent en cache les réponses valides pendant une période configurable, généralement de 15 à 60 minutes. Si vous révoquez un certificat et que le serveur RADIUS dispose d'une réponse valide en cache, l'appareil peut continuer à s'authentifier jusqu'à l'expiration du cache. Définissez le TTL du cache OCSP sur 15 minutes ou moins pour les environnements hautement sécurisés. Le troisième piège est l'oubli des sessions actives. La révocation des identifiants empêche de nouvelles authentifications mais ne met pas fin à une session WiFi existante. Envoyez toujours un RADIUS CoA après avoir révoqué des identifiants pour déconnecter immédiatement l'appareil. Le quatrième piège concerne l'IoT et les appareils partagés. Un appareil enregistré au nom d'un collaborateur partant peut être un poste de travail partagé ou un équipement opérationnel. Avant de procéder à la révocation, confirmez que l'appareil est personnel et non partagé. S'il est partagé, réenregistrez-le sous un compte de service avant de révoquer les identifiants du partant. Section six : questions-réponses rapides. Question : à quelle vitesse l'accès WiFi basé sur des certificats peut-il être révoqué ? Avec l'OCSP et le RADIUS CoA, en moins de 60 secondes à partir du moment où vous révoquez le certificat auprès de l'autorité de certification. La vérification OCSP a lieu lors de la prochaine tentative d'authentification. Le CoA met immédiatement fin à la session active. Question : le SCIM fonctionne-t-il avec tous les équipements WiFi ? SCIM fonctionne au niveau de la couche de gestion des identités, pas de la couche matérielle. Purple est indépendant du matériel et fonctionne avec Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet. L'intégration SCIM se fait avec Purple, pas directement avec les points d'accès. Question : que se passe-t-il si nous n'avons pas de MDM et ne pouvons pas déployer de certificats ? L'iPSK est votre solution. Il vous permet une révocation par utilisateur sans nécessiter d'infrastructure de certificats. Purple peut gérer les clés iPSK et se connecter à votre fournisseur d'identité pour automatiser le cycle de vie. Résumé et prochaines étapes. Le message clé est le suivant : si vous ne pouvez pas révoquer l'accès WiFi d'une seule personne sans affecter tous les autres, vous faites face à un problème de partage de clés d'identification. La solution réside dans l'utilisation de clés d'identification par utilisateur, soit via des certificats avec 802.1X EAP-TLS, soit via des clés uniques avec iPSK, associées à un déprovisionnement basé sur SCIM afin d'automatiser la révocation dès l'intervention des RH. Purple se connecte à Microsoft Entra ID, Okta et Google Workspace via SCIM, est déployé dans plus de 80 000 sites physiques actifs et enregistre chaque événement de déprovisionnement à des fins d'audit. Si vous vous préparez pour l'ISO 27001 ou SOC 2, ou si vous souhaitez simplement combler la faille de sécurité liée aux départs d'employés avant qu'elle ne devienne un incident, c'est par là qu'il faut commencer. Pour une analyse technique complète de la révocation de certificats et du protocole OCSP, consultez notre guide sur l'OCSP et la révocation de certificats pour l'authentification WiFi. Pour une vision plus globale de l'automatisation des processus d'arrivée, d'évolution et de départ des collaborateurs, consultez notre guide de sécurité WiFi pour les entreprises. Merci d'avoir écouté ce point technique de Purple.

📚 Fait partie de notre série principale : Enterprise WiFi Security Guide

header_image.png

कार्यकारी सारांश

जब कोई कर्मचारी किसी संगठन को छोड़ता है, तो उनके भौतिक एक्सेस को निरस्त करना आसान होता है। लेकिन उनके WiFi एक्सेस को निरस्त करना अक्सर आसान नहीं होता है। यदि आपका नेटवर्क एक साझा WPA2 पासवर्ड पर निर्भर करता है, तो जाने वाला कर्मचारी क्रेडेंशियल्स जानते हुए ही बाहर जाता है। उनके एक्सेस को हटाने का एकमात्र तरीका पूरे नेटवर्क का पासवर्ड बदलना है, जिससे संचालन बाधित होता है और सभी डिवाइस पर मैन्युअल अपडेट करना पड़ता है। यह एक गंभीर सुरक्षा भेद्यता है और PCI-DSS और ISO 27001 जैसे मानकों के तहत अनुपालन की विफलता है।

यह गाइड बताती है कि साझा पासवर्ड से कैसे बचा जाए और प्रति-उपयोगकर्ता WiFi निरस्तीकरण को कैसे लागू किया जाए। हम तीन विश्वसनीय मॉडलों की जांच करते हैं: सर्टिफिकेट निरस्तीकरण के साथ 802.1X EAP-TLS, प्रति-पहचान कुंजी विलोपन के साथ Identity Pre-Shared Key (iPSK), और SCIM-संचालित डीप्रोविज़निंग। नेटवर्क एक्सेस को सीधे अपने पहचान प्रदाता—जैसे कि Microsoft Entra ID, Okta, या Google Workspace—से जोड़कर, आप खाता निष्क्रिय होते ही निरस्तीकरण को स्वचालित कर सकते हैं, जिससे ठीक वैसा ही ऑडिट ट्रेल तैयार होता है जिसकी एक मूल्यांकनकर्ता उम्मीद करता है।

इस विषय पर हमारा तकनीकी ब्रीफिंग पॉडकास्ट सुनें:

तकनीकी गहन विश्लेषण

साझा पासवर्ड के साथ समस्या

एक साझा WPA2-Personal पासवर्ड में पहचान संदर्भ की कमी होती है। नेटवर्क एक वर्तमान कर्मचारी और एक पूर्व कर्मचारी के बीच अंतर नहीं कर सकता है। नतीजतन, एक्सेस को निरस्त करने के लिए कंपनी-व्यापी पासवर्ड रोटेशन की आवश्यकता होती है। यह कर्मचारी के जाने और रोटेशन के पूरा होने के बीच एक सुरक्षा भेद्यता का समय बनाता है।

मॉडल 1: 802.1X EAP-TLS सर्टिफिकेट निरस्तीकरण

WiFi सुरक्षा के लिए एंटरप्राइज़ मानक EAP-TLS का उपयोग करने वाला 802.1X है। इस मॉडल में, प्रत्येक डिवाइस को सर्टिफिकेट अथॉरिटी (CA) से एक अद्वितीय डिजिटल सर्टिफिकेट प्राप्त होता है। जब कोई डिवाइस कनेक्ट होता है, तो RADIUS सर्वर सर्टिफिकेट को क्रिप्टोग्राफिक रूप से सत्यापित करता है।

एक्सेस निरस्त करने के लिए, आप CA पर सर्टिफिकेट को निरस्त करते हैं। RADIUS सर्वर Online Certificate Status Protocol (OCSP) का उपयोग करके वास्तविक समय में निरस्तीकरण स्थिति की जांच करता है। यदि OCSP रिस्पॉन्डर 'Revoked' स्थिति लौटाता है, तो RADIUS सर्वर एक Access-Reject संदेश भेजता है। सक्रिय सत्रों के लिए, सर्वर कनेक्शन को तुरंत समाप्त करने के लिए Change of Authorisation (CoA) जारी करता है। यह प्रक्रिया बाकी नेटवर्क पर शून्य प्रभाव के साथ निरस्तीकरण को केवल एक उपयोगकर्ता तक सीमित कर देती है।

मॉडल 2: iPSK प्रति-पहचान कुंजी विलोपन

मिश्रित डिवाइस प्रकारों वाले वातावरण के लिए, जिसमें हेडलेस हार्डवेयर भी शामिल है जो 802.1X सर्टिफिकेट का समर्थन नहीं कर सकता है, Identity Pre-Shared Key (iPSK) सबसे उपयुक्त समाधान है। iPSK एक ही SSID पर प्रत्येक व्यक्तिगत उपयोगकर्ता या डिवाइस को एक अद्वितीय पासवर्ड प्रदान करता है।

RADIUS सर्वर प्रत्येक अद्वितीय कुंजी को एक विशिष्ट पहचान से मैप करता है। जब कोई कर्मचारी छोड़ता है, तो IT बस RADIUS डेटाबेस से उनकी विशिष्ट कुंजी को हटा देता है। इसका प्रभाव पूरी तरह से केवल उसी एक उपयोगकर्ता तक सीमित रहता है। यह दृष्टिकोण एक क्रेडेंशियल की सरलता के साथ एंटरप्राइज़ नेटवर्क की व्यक्तिगत सुरक्षा प्रदान करता है।

revocation_models_comparison.png

मॉडल 3: SCIM ऑटो-डीप्रोविज़निंग

System for Cross-domain Identity Management (SCIM) एक खुला मानक है जो उपयोगकर्ता पहचान जानकारी के आदान-प्रदान को स्वचालित करता है। SCIM आपके पहचान प्रदाता और आपके WiFi प्रबंधन प्लेटफ़ॉर्म जैसे डाउनस्ट्रीम सिस्टम के बीच एक जोड़ने वाली कड़ी के रूप में कार्य करता है।

जब HR Microsoft Entra ID, Okta, या Google Workspace में जाने वाले कर्मचारी को निष्क्रिय करता है, तो SCIM Purple को एक डीप्रोविज़निंग इवेंट भेजता है। Purple अगले प्रमाणीकरण पर उपयोगकर्ता के WiFi क्रेडेंशियल्स—चाहे सर्टिफिकेट हो या iPSK—को तुरंत निरस्त कर देता है। यह एक क्लोज्ड-लूप सिस्टम बनाता है जहां पहचान जीवनचक्र परिवर्तन स्वचालित रूप से नेटवर्क एक्सेस नीतियों को लागू करते हैं।

कार्यान्वयन गाइड

प्रति-उपयोगकर्ता निरस्तीकरण को लागू करने के लिए आपके पहचान प्रदाता, RADIUS सर्वर और WiFi हार्डवेयर के बीच समन्वय की आवश्यकता होती है। Purple Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, और Fortinet के हार्डवेयर के साथ एकीकृत होता है।

चरण 1: पहचान को सत्य के एकमात्र स्रोत के रूप में स्थापित करें

सुनिश्चित करें कि आपका पहचान प्रदाता उपयोगकर्ता की स्थिति के लिए सत्य का एकमात्र स्रोत हो। सभी ऑनबोर्डिंग और ऑफबोर्डिंग प्रक्रियाएं Microsoft Entra ID, Okta, या Google Workspace में शुरू और समाप्त होनी चाहिए।

चरण 2: सही प्रमाणीकरण प्रोटोकॉल चुनें

यदि आपके पास एक परिपक्व मोबाइल डिवाइस प्रबंधन (MDM) परिनियोजन है जो सभी कॉर्पोरेट उपकरणों पर सर्टिफिकेट भेजने में सक्षम है, तो 802.1X EAP-TLS चुनें। यदि आपको अप्रबंधित उपकरणों, पॉइंट-ऑफ-सेल टर्मिनलों, या IoT हार्डवेयर की एक विस्तृत श्रृंखला का समर्थन करने की आवश्यकता है, तो iPSK चुनें।

चरण 3: SCIM एकीकरण कॉन्फ़िगर करें

अपने पहचान प्रदाता और Purple के बीच एक SCIM कनेक्शन कॉन्फ़िगर करें। उपयोगकर्ता स्थिति विशेषता को मैप करें ताकि निर्देशिका में 'disabled' स्थिति Purple में एक निरस्तीकरण इवेंट को ट्रिगर करे।

चरण 4: RADIUS टाइमर को ट्यून करें

यदि EAP-TLS का उपयोग कर रहे हैं, तो अपने RADIUS सर्वर के OCSP कैश Time-To-Live (TTL) को उचित रूप से कॉन्फ़िगर करें। एक छोटा TTL (जैसे, 15 मिनट) उस समय को कम करके सुरक्षा बढ़ाता है जिसके दौरान एक निरस्त सर्टिफिकेट वैध रहता है, लेकिन यह CA पर लोड बढ़ाता है।

offboarding_checklist.png

सर्वोत्तम प्रथाएं

उद्योग मानकों के अनुसार, संगठनों को नेटवर्क एक्सेस को कड़ाई से नियंत्रित करना चाहिए। सुरक्षित स्थिति बनाए रखने के लिए इन प्रथाओं को लागू करें:

  1. SCIM के साथ स्वचालित करें: मैन्युअल निरस्तीकरण में मानवीय भूल की संभावना होती है। अपने WiFi प्लेटफ़ॉर्म को सीधे अपने पहचान प्रदाता से जोड़कर इस प्रक्रिया को स्वचालित करें।
  2. RADIUS CoA लागू करें: क्रेडेंशियल्स को निरस्त करने से नए कनेक्शन तो रुक जाते हैं लेकिन सक्रिय सत्र समाप्त नहीं होते हैं। सुनिश्चित करें कि आपका सिस्टम डिवाइस को तुरंत डिस्कनेक्ट करने के लिए Change of Authorisation कमांड भेजता है।
  3. अतिथि और कर्मचारी ट्रैफ़िक को अलग करें: कर्मचारी उपकरणों को कभी भी Guest WiFi नेटवर्क पर न रखें। अलगाव बनाए रखने के लिए अलग VLANs और SSIDs का उपयोग करें।
  4. ऑडिट लॉग: सभी डीप्रोविज़निंग इवेंट्स के अपरिवर्तनीय लॉग बनाए रखें। ISO 27001 मूल्यांकनकर्ताओं को इस बात के प्रमाण की आवश्यकता होती है कि सेवा समाप्ति पर तुरंत एक्सेस हटा दिया गया था।

समस्या निवारण और जोखिम न्यूनीकरण

WiFi निरस्तीकरण में सबसे आम विफलता मोड एक डिस्कनेक्ट की गई प्रक्रिया है। यदि IT निर्देशिका में खाते को निष्क्रिय कर देता है लेकिन स्टैंडअलोन RADIUS डेटाबेस को अपडेट करने में विफल रहता है, तो जाने वाले कर्मचारी के पास एक्सेस बना रहता है। SCIM एकीकरण इस जोखिम को पूरी तरह से कम करता है।

दूसरा जोखिम सर्टिफिकेट कैशिंग है। यदि कोई RADIUS सर्वर 24 घंटे के लिए 'Good' OCSP प्रतिक्रिया को कैश करता है, तो एक निरस्त डिवाइस तब तक प्रमाणित होना जारी रख सकता है जब तक कि कैश समाप्त न हो जाए। प्रदर्शन को सुरक्षा आवश्यकताओं के साथ संतुलित करने के लिए अपने OCSP कैश सेटिंग्स को ट्यून करें।

साझा उपकरणों के लिए, जैसे कि कई शिफ्ट कर्मचारियों द्वारा उपयोग किया जाने वाला रिटेल टैबलेट, डिवाइस प्रमाणीकरण को किसी व्यक्तिगत कर्मचारी की पहचान से न जोड़ें। किसी व्यक्ति के जाने से हार्डवेयर के एक महत्वपूर्ण हिस्से को ऑफ़लाइन होने से बचाने के लिए सेवा खातों या डिवाइस-विशिष्ट सर्टिफिकेट का उपयोग करें।

ROI और व्यावसायिक प्रभाव

प्रति-उपयोगकर्ता WiFi निरस्तीकरण पर जाने से मापने योग्य व्यावसायिक मूल्य मिलता है। यह कंपनी-व्यापी पासवर्ड रोटेशन के समन्वय में खर्च होने वाले IT समर्थन घंटों को समाप्त करता है। यह एक पूर्व कर्मचारी से उत्पन्न होने वाले डेटा उल्लंघन के जोखिम को कम करता है, जिससे संगठन नियामक जुर्मानों और प्रतिष्ठा के नुकसान से बचता है।

इसके अलावा, यह ISO 27001 और SOC 2 मूल्यांकनों को सुचारू रूप से पास करने के लिए आवश्यक स्पष्ट ऑडिट ट्रेल प्रदान करता है। जॉइनर-मूवर-लीवर प्रक्रिया को स्वचालित करके, IT टीमें मैन्युअल क्रेडेंशियल प्रबंधन के बजाय रणनीतिक पहलों पर ध्यान केंद्रित कर सकती हैं। अपने नेटवर्क को सुरक्षित करने के बारे में अधिक विवरण के लिए, हमारा Enterprise WiFi Security: A Complete Guide for 2026 पढ़ें।

Définitions clés

802.1X

Une norme IEEE pour le contrôle d'accès réseau basé sur les ports, qui fournit un mécanisme d'authentification aux appareils souhaitant se connecter à un LAN ou un WLAN.

Le fondement de la sécurité WiFi d'entreprise, exigeant que les appareils s'authentifient auprès d'un serveur RADIUS avant d'accéder au réseau.

EAP-TLS

Extensible Authentication Protocol - Transport Layer Security. Une méthode d'authentification hautement sécurisée qui utilise des certificats numériques tant sur le client que sur le serveur.

Considéré comme la référence absolue en matière d'authentification WiFi car il élimine totalement les mots de passe, s'appuyant à la place sur des certificats cryptographiques.

iPSK

Identity Pre-Shared Key. Une méthode de sécurité qui attribue un mot de passe WiFi unique à chaque utilisateur ou appareil individuel sur un nom de réseau unique.

La solution idéale pour les environnements nécessitant une révocation par utilisateur mais disposant d'appareils (comme l'IoT ou les consoles de jeux) ne pouvant pas prendre en charge les certificats 802.1X.

SCIM

System for Cross-domain Identity Management. Un standard ouvert pour automatiser l'échange d'informations d'identité utilisateur entre les domaines d'identité.

Utilisé pour envoyer automatiquement un événement "utilisateur désactivé" d'un fournisseur d'identité vers le système WiFi, déclenchant une révocation immédiate de l'accès.

RADIUS

Remote Authentication Dial-In User Service. Un protocole réseau qui fournit une gestion centralisée de l'authentification, de l'autorisation et de la comptabilité (AAA).

Le serveur qui valide les identifiants WiFi et vérifie le statut de révocation avant d'autoriser un appareil à accéder au réseau.

OCSP

Online Certificate Status Protocol. Un protocole Internet utilisé pour obtenir le statut de révocation d'un certificat numérique X.509.

La vérification en temps réel que le serveur RADIUS effectue pour s'assurer que le certificat d'un appareil connecté n'a pas été révoqué depuis son émission.

CoA

Change of Authorisation. Une fonctionnalité RADIUS qui permet au serveur de modifier dynamiquement les attributs d'autorisation d'une session active.

Utilisé pour déconnecter instantanément un appareil du réseau WiFi au moment même où ses identifiants sont révoqués, plutôt que d'attendre que la session n'expire naturellement.

WPA2-Personal

WiFi Protected Access 2. Un programme de certification de sécurité qui utilise un mot de passe unique et partagé pour tous les utilisateurs du réseau.

La norme à abandonner dans les environnements d'entreprise, car elle nécessite de changer le mot de passe de tout le monde simplement pour révoquer l'accès d'un seul collaborateur sortant.

Exemples concrets

Un hôtel de 200 chambres doit révoquer l'accès WiFi d'un chef d'équipe sur le départ. L'hôtel utilise un mélange d'ordinateurs portables d'entreprise et de terminaux de point de vente sans écran, qui partagent tous actuellement un seul mot de passe WPA2. Comment doivent-ils sécuriser le processus de départ ?

L'hôtel devrait migrer du mot de passe WPA2 partagé vers l'iPSK. En intégrant Purple avec leur fournisseur d'identité via SCIM, ils peuvent attribuer un iPSK unique à chaque membre du personnel et à chaque appareil. Lorsque le chef d'équipe s'en va, les RH désactivent son compte dans Microsoft Entra ID. SCIM transmet cet événement à Purple, qui supprime instantanément l'iPSK spécifique du responsable. Les terminaux de point de vente et les autres appareils du personnel restent connectés sans interruption.

Commentaire de l'examinateur : Cette approche équilibre parfaitement la sécurité et la réalité opérationnelle dans le secteur de l'hôtellerie. L'implémentation complète du protocole 802.1X EAP-TLS serait trop complexe pour les terminaux de point de vente sans écran. L'iPSK offre la capacité de révocation par utilisateur nécessaire sans nécessiter de gestion de certificats, tandis que SCIM automatise la piste d'audit.

Une organisation du secteur public utilisant le protocole 802.1X EAP-TLS révoque le certificat d'un sous-traitant à 9h00, mais l'ordinateur portable de ce dernier reste connecté au WiFi jusqu'à 10h00. Pourquoi cela s'est-il produit et comment peut-on y remédier ?

Le délai s'est produit parce que le serveur RADIUS disposait d'une réponse OCSP « Good » mise en cache pour le certificat du sous-traitant, et que le système n'a pas envoyé de commande RADIUS de changement d'autorisation (CoA). Pour résoudre ce problème, l'organisation doit réduire le TTL du cache OCSP sur le serveur RADIUS à 15 minutes et configurer le système pour qu'il envoie automatiquement un message de déconnexion CoA au point d'accès dès qu'un certificat est révoqué.

Commentaire de l'examinateur : Cela met en évidence une distinction essentielle : la révocation d'un identifiant empêche les authentications futures, mais la CoA est requise pour mettre fin à une session active. La solution traite à la fois de la synchronisation du cache et de la fin de session active.

Questions d'entraînement

Q1. Vous auditez le processus de départ d'une chaîne de magasins. Ils utilisent un mot de passe WPA2 partagé unique pour le WiFi de leur personnel. Ils affirment renouveler le mot de passe « chaque trimestre ». Cela répond-il aux exigences de la norme ISO 27001 concernant la révocation des accès ?

Conseil : Prenez en compte le délai entre le départ d'un employé et la rotation trimestrielle suivante.

Voir la réponse type

Non, cela ne répond pas aux exigences de la norme ISO 27001. Le contrôle A.9.2.6 de l'Annexe A de la norme ISO 27001 exige la suppression rapide des droits d'accès dès la cessation d'activité. Une rotation trimestrielle laisse une fenêtre de vulnérabilité allant jusqu'à trois mois pendant laquelle un ancien employé conserve des identifiants valides. La chaîne doit passer à des identifiants par utilisateur (iPSK ou 802.1X) pour permettre une révocation immédiate.

Q2. Un hôpital doit sécuriser ses appareils IoT médicaux sur le réseau WiFi. Ces appareils ne prennent pas en charge les certificats 802.1X. Comment peuvent-ils mettre en place une révocation par appareil ?

Conseil : Quel protocole fournit des mots de passe uniques sur un seul SSID ?

Voir la réponse type

L'hôpital devrait déployer la technologie Identity Pre-Shared Key (iPSK). Cela permet à chaque appareil IoT médical de posséder son propre mot de passe WPA2 unique. Si un appareil est mis hors service ou compromis, le service informatique peut supprimer cette clé spécifique du serveur RADIUS, révoquant ainsi son accès sans affecter les autres appareils du réseau.

Q3. Votre entreprise utilise SCIM pour connecter Google Workspace à Purple. Un employé est licencié et son compte Google est suspendu. Devez-vous supprimer manuellement son certificat WiFi ?

Conseil : Pensez au rôle de SCIM dans le cycle de vie de l'identité.

Voir la réponse type

Aucune action manuelle n'est requise. La suspension du compte dans Google Workspace déclenche un événement de déprovisionnement SCIM. Purple reçoit cet événement et révoque automatiquement les identifiants WiFi de l'utilisateur tout en enregistrant l'action, fournissant ainsi une piste d'audit complète.

Continuer la lecture de cette série

WPA2 Personal vs Enterprise : quelle est la différence et lequel devriez-vous utiliser ?

Ce guide de référence technique propose une comparaison complète des protocoles de sécurité WPA2 Personal et WPA2 Enterprise au sein des environnements WiFi d'entreprise. Il détaille les différences d'architecture, les méthodologies de déploiement et les implications en matière de sécurité de chaque norme afin d'aider les architectes réseau et les responsables informatiques à prendre des décisions de déploiement éclairées.

Lire le guide →

Trois SSIDs pour régner sur tous : guide de configuration WiFi pour invités, Passpoint et IoT

Ce guide technique fournit un plan d'action définitif pour implémenter la conception à trois SSIDs au sein des entreprises. Il détaille la configuration d'un Captive Portal ouvert pour les invités, l'intégration automatisée de Passpoint et l'authentification xPSK par appareil afin d'obtenir une segmentation VLAN complète et un accès réseau zero-trust.

Lire le guide →

Trois SSIDs pour régner sur tous : guide de configuration WiFi pour invités, personnel et IoT

Ce guide de référence technique fait autorité et fournit un plan étape par étape pour implémenter une architecture WiFi à trois SSIDs. Il explique comment segmenter le trafic des invités, du personnel et de l'IoT à l'aide de captive portals, de RADIUS 802.1X et de clés partagées par appareil (xPSK) afin d'optimiser les performances et de garantir la conformité PCI DSS.

Lire le guide →
Comment révoquer l'accès WiFi lors du départ d'un employé | Guides techniques | Purple