Passer au contenu principal

Guide de configuration SCEP d'entreprise : Authentification WiFi basée sur les certificats pour l'enseignement supérieur et les grands réseaux

Ce guide fournit un modèle technique complet pour le déploiement d'une authentification WiFi basée sur les certificats à l'aide de SCEP. Il couvre la transition architecturale des clés pré-partagées vers EAP-TLS, les séquences de déploiement sur les plateformes MDM et les stratégies de réduction des risques critiques pour les réseaux à grande échelle.

Publié le Mis à jour le
📖 5 min de lecture1,394 mots2 exemples concrets3 questions d'entraînement8 définitions clés

Écouter ce guide

Voir la transcription du podcast
Guide de configuration SCEP pour entreprise : Authentification WiFi basée sur les certificats pour l'enseignement supérieur et les grands réseaux Un briefing technique Purple - Script de podcast (environ 10 minutes) --- INTRODUCTION ET CONTEXTE - environ 1 minute Bienvenue dans la série des briefings techniques Purple. Je vais vous parler aujourd'hui d'un sujet qui atterrit dans de nombreuses boîtes de réception informatiques mais qui trouve rarement une réponse simple : comment déployer concrètement l'authentification WiFi basée sur les certificats à grande échelle, en utilisant SCEP, sur un grand réseau - qu'il s'agisse d'un campus universitaire, d'un groupe hôtelier multi-sites ou d'un grand domaine du secteur public ? Nous allons couvrir l'ensemble du sujet. Ce que fait réellement SCEP, comment il s'intègre dans une architecture 802.1X, la séquence de déploiement que la plupart des équipes ratent, deux scénarios d'implémentation réels, et les pièges qui vous coûteront un week-end de votre vie si vous ne les anticipez pas. Il s'agit d'un briefing de consultant, pas d'un tutoriel. Je pars du principe que vous savez ce qu'est un serveur RADIUS et que vous avez probablement déjà décidé de vous affranchir des clés pré-partagées. Ce dont vous avez besoin maintenant, c'est de la feuille de route d'implémentation. Entrons dans le vif du sujet. --- ANALYSE TECHNIQUE APPROFONDIE - environ 5 minutes Commençons par les principes de base. SCEP signifie Simple Certificate Enrollment Protocol. Il a été formalisé par l'IETF en tant que RFC 8894 en 2020, bien qu'il ait été largement utilisé en entreprise pendant plus d'une décennie auparavant. Son rôle est simple : automatiser le processus d'obtention d'un certificat numérique sur un appareil géré sans nécessiter d'intervention humaine sur chaque machine. Dans le cadre de l'authentification WiFi, SCEP est le mécanisme de distribution. Le protocole d'authentification final que vous ciblez est EAP-TLS - Extensible Authentication Protocol with Transport Layer Security - qui s'inscrit dans le cadre du 802.1X. EAP-TLS est largement considéré comme la méthode d'authentification la plus sécurisée pour les réseaux sans fil d'entreprise car il exige que l'appareil client et le serveur RADIUS présentent tous deux des certificats valides. Aucun des deux côtés ne fait confiance à l'autre sans preuve cryptographique. Cette authentification mutuelle est ce qui vous protège contre les attaques de type "evil twin" - où un attaquant configure un point d'accès malveillant pour intercepter des identifiants. Voici comment fonctionne l'ensemble de la chaîne. Un appareil géré - un ordinateur portable d'étudiant, un téléphone professionnel, un terminal de point de vente d'hôtel - doit se connecter au réseau sans fil de l'entreprise. Votre plateforme MDM, qui peut être Microsoft Intune ou Jamf, pousse un profil SCEP vers cet appareil. Ce profil contient deux éléments : l'URL SCEP, qui pointe vers votre serveur NDES ou votre passerelle SCEP cloud, et un mot de passe de défi ou secret partagé. L'appareil génère sa propre paire de clés publique et privée localement. C'est un point critique. La clé privée ne quitte jamais l'appareil. Elle est générée sur l'appareil, stockée dans l'enclave sécurisée ou le TPM, et n'est jamais transmise sur le réseau. L'appareil crée ensuite une demande de signature de certificat - un CSR - et l'envoie à la passerelle SCEP. La passerelle valide le défi, transmet le CSR à votre autorité de certification, et l'AC le signe puis renvoie le certificat public à l'appareil. À partir de ce moment, lorsque l'appareil se connecte à votre SSID WiFi, il présente ce certificat au serveur RADIUS. Le serveur RADIUS valide le certificat par rapport à la chaîne de confiance de votre AC, vérifie la liste de révocation des certificats pour confirmer que le certificat n'a pas été révoqué, et si tout est correct, envoie un message d'acceptation au point d'accès. L'appareil est connecté au réseau. L'ensemble du processus est invisible pour l'utilisateur. Examinons maintenant la position de SCEP par rapport à l'alternative, à savoir PKCS. PKCS - Public Key Cryptography Standards - est l'autre méthode de distribution de certificats prise en charge par des plateformes comme Intune. Avec PKCS, l'AC génère à la fois la clé publique et la clé privée de manière centralisée, et le connecteur de certificat pousse la paire de clés vers l'appareil. Cela signifie que la clé privée transite sur le réseau, ce qui introduit une surface d'attaque théorique. PKCS convient parfaitement pour des cas d'usage comme le chiffrement d'e-mails S/MIME, où l'archivage des clés est réellement souhaitable. Pour l'authentification WiFi, SCEP est le choix idéal. La clé privée reste sur l'appareil, un point c'est tout. Abordons maintenant la couche matérielle. SCEP et EAP-TLS sont des normes indépendantes des constructeurs, ce qui signifie qu'elles fonctionnent sur les points d'accès Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet. C'est au niveau de votre configuration RADIUS - qu'il s'agisse de Windows NPS, FreeRADIUS ou d'un service RADIUS cloud - que vous définissez la politique de validation des certificats et, surtout, que vous configurez l'attribution dynamique de VLAN. Les VLAN dynamiques vous permettent de segmenter le réseau par identité. Un appareil d'étudiant obtient le VLAN 20 - accès internet uniquement. Un appareil de membre du corps enseignant obtient le VLAN 10 - accès aux systèmes de recherche internes. Un appareil de gestion des installations obtient le VLAN 30 - accès aux systèmes de gestion technique du bâtiment. Tout cela est géré par les attributs du certificat et la politique RADIUS, sans aucune intervention manuelle par appareil. Pour l'intégration des fournisseurs d'identité, les attributs des certificats SCEP - en particulier le Subject Alternative Name - peuvent porter le nom principal de l'utilisateur provenant de Microsoft Entra ID, Okta ou Google Workspace. Cela associe le certificat à une identité spécifique, ce qui signifie que lorsque vous désactivez un compte dans Entra ID et que le MDM désinscrit l'appareil, le certificat est révoqué et l'accès WiFi est coupé automatiquement. C'est le scénario de révocation que les clés pré-partagées ne peuvent tout simplement pas offrir. - - - RECOMMANDATIONS DE MISE EN ŒUVRE ET PIÈGES À ÉVITER - environ 2 minutes Abordons maintenant la séquence de déploiement, car c'est là que la plupart des équipes commettent des erreurs. La séquence n'est pas négociable : le certificat Root de confiance en premier, le profil de certificat SCEP en deuxième, le profil WiFi en troisième. Intune et Jamf appliquent tous deux des dépendances de profil. Si votre profil WiFi fait référence à un certificat SCEP qui n'a pas encore été déployé sur l'appareil, le profil WiFi échouera avec une erreur cryptique qui ressemble à une mauvaise configuration, mais qui n'est en fait qu'un problème de timing. Le deuxième piège est le ciblage des groupes. Les trois profils - Root de confiance, SCEP et WiFi - doivent être déployés exactement sur le même groupe Azure AD ou Jamf. Si le profil SCEP cible un groupe d'utilisateurs et que le profil WiFi cible un groupe d'appareils, Intune ne peut pas résoudre la dépendance et le profil WiFi apparaîtra comme Non applicable. Cela piège constamment les équipes. Troisièmement : l'accessibilité du serveur NDES. Votre serveur NDES doit être accessible depuis Internet pour que les appareils puissent s'enregistrer avant d'arriver sur site. La bonne façon de procéder consiste à utiliser le proxy d'application Azure AD, et non à ouvrir un port dans votre pare-feu. Le proxy d'application vous offre un accès à distance sécurisé sans ports entrants et vous permet d'appliquer des politiques d'accès conditionnel au flux d'enregistrement. Quatrièmement : la disponibilité de la CRL. Votre serveur RADIUS vérifie la liste de révocation des certificats à chaque fois qu'un appareil s'authentifie. Si votre point de distribution CRL n'est pas disponible - parce qu'un serveur est en panne ou que l'URL a changé - l'authentification échoue simultanément pour tous les appareils du réseau. C'est une panne à l'échelle du campus. Rendez vos points de terminaison CRL hautement disponibles et testez la révocation avant de passer en production. Pour les grands réseaux - plus de 500 appareils - envisagez une passerelle SCEP cloud plutôt qu'un NDES sur site. Les passerelles cloud éliminent le point de défaillance unique du NDES, s'adaptent horizontalement et s'intègrent généralement directement aux services RADIUS cloud, supprimant ainsi une autre dépendance d'infrastructure. - - - QUESTIONS-RÉPONSES RAPIDES - environ 1 minute Le SCEP peut-il gérer les appareils BYOD qui ne sont pas enregistrés dans un MDM ? Pas directement. SCEP nécessite un enregistrement MDM pour pousser la charge utile du certificat. Pour le BYOD non géré, vous avez besoin d'une approche différente - soit un portail d'intégration en libre-service, soit un SSID distinct utilisant un Captive Portal avec vérification d'identité. La plateforme de Purple gère proprement cette couche d'invités et de BYOD, en parallèle de votre réseau d'employés authentifié par certificat. Qu'en est-il d'iOS et Android ? Les deux plateformes prennent en charge SCEP de manière native. iOS prend en charge SCEP depuis iOS 4. Android Enterprise prend en charge SCEP via Intune et d'autres MDM. La configuration est légèrement différente selon la plateforme, mais le protocole sous-jacent est identique. EAP-TLS fonctionne-t-il avec WPA3 ? Oui. WPA3-Enterprise impose un mode de sécurité 192 bits pour les environnements sensibles, et EAP-TLS est entièrement compatible. En fait, l'association de WPA3-Enterprise et EAP-TLS est la combinaison recommandée par la Wi-Fi Alliance pour les réseaux gouvernementaux et financiers. - RÉSUMÉ ET PROCHAINES ÉTAPES - environ 1 minute Pour résumer. L'authentification WiFi par certificat SCEP est l'architecture idéale pour tout réseau comptant plus de 50 appareils gérés. Elle élimine les identifiants partagés, vous offre une identité par appareil, permet une segmentation VLAN dynamique et s'intègre directement à votre fournisseur d'identité pour une révocation automatisée. Séquence de déploiement : Racine de confiance, puis profil SCEP, puis profil WiFi - cet ordre est fixe. Le ciblage des groupes doit être cohérent. La disponibilité de la CRL n'est pas facultative. Pour l'enseignement supérieur en particulier, la combinaison du SCEP pour les appareils du personnel et des enseignants, associée à une couche WiFi invité distincte pour les étudiants sur leurs appareils personnels, vous offre à la fois la sécurité et une excellente expérience utilisateur sans compromis. Si vous souhaitez aller plus loin, le guide de Purple sur l'authentification WiFi d'entreprise sans Active Directory ni serveur sur site couvre la voie cloud-native. Et si vous vous demandez ce qui se passe lorsqu'un employé s'en va, notre guide sur la révocation des accès WiFi détaille l'intégralité du workflow de révocation. Merci pour votre écoute. Je fais partie de l'équipe technique de Purple, et nous vous retrouverons lors du prochain briefing. - FIN DU SCRIPT

Fait partie de notre série principale : Guide de sécurité WiFi d'entreprise

Guide de configuration SCEP d'entreprise : Authentification WiFi basée sur les certificats pour l'enseignement supérieur et…

Synthèse

Pour les entreprises - qu'il s'agisse d'un campus universitaire moderne, d'un réseau de vente au détail multi-sites ou d'un grand groupe hôtelier - s'appuyer sur des clés pré-partagées pour le WiFi du personnel et opérationnel introduit des vulnérabilités de sécurité et une complexité opérationnelle inacceptables. L'architecture réseau moderne exige une authentification 802.1X utilisant EAP-TLS, garantissant que chaque appareil est vérifié par cryptographie avant d'accéder au réseau.

Le défi réside dans la distribution : déployer des certificats clients uniques sur des milliers d'appareils Windows, iOS, et Android sans surcharger votre support technique de tickets d'assistance. Microsoft Intune, Jamf et d'autres plateformes de MDM résolvent ce problème grâce à la gestion automatisée du cycle de vie des certificats. En utilisant le SCEP (Simple Certificate Enrolment Protocol), les équipes informatiques peuvent déployer de manière invisible des certificats racines et clients de confiance sur les terminaux gérés.

Ce guide fournit un modèle d'architecture définitif et une stratégie de mise en œuvre étape par étape pour le déploiement de certificats SCEP en entreprise. Nous explorerons la séquence de déploiement requise pour réussir, détaillerons les stratégies d'atténuation des risques en conditions réelles et expliquerons comment l'approche réseau basée sur l'identité de Purple s'aligne avec ces exigences.

Analyse technique approfondie : architecture SCEP et 802.1X

Lors de la conception d'une stratégie de déploiement WiFi basée sur des certificats, il est essentiel de comprendre les interactions des protocoles sous-jacents. SCEP est le mécanisme de distribution ; EAP-TLS est le protocole d'authentification.

SCEP (Simple Certificate Enrolment Protocol)

SCEP est la norme de l'industrie pour l'enrôlement des appareils d'entreprise. Dans un flux de travail SCEP, le service MDM demande au terminal de générer sa propre paire de clés privée et publique. L'appareil crée une demande de signature de certificat (CSR) et l'envoie à votre autorité de certification (CA) via un serveur NDES (Network Device Enrolment Service) ou une passerelle cloud. La CA signe la demande et renvoie le certificat public à l'appareil.

Le principal avantage de SCEP en matière de sécurité est que la clé privée ne quitte jamais l'appareil. Elle est générée localement, stockée dans l'enclave matérielle sécurisée de l'appareil et n'est jamais transmise sur le réseau. Cela fait de SCEP la méthode hautement recommandée pour l'authentification 802.1X.

Guide de configuration SCEP d'entreprise : Authentification WiFi basée sur les certificats pour l'enseignement supérieur et…

EAP-TLS et authentification mutuelle

Le protocole EAP-TLS (Extensible Authentication Protocol with Transport Layer Security) s'inscrit dans le cadre du standard 802.1X. EAP-TLS est largement considéré comme la méthode d'authentification la plus sécurisée pour les réseaux sans fil d'entreprise car il nécessite une authentification mutuelle. L'appareil client et le serveur RADIUS doivent tous deux présenter des certificats valides. Aucune des deux parties ne fait confiance à l'autre sans preuve cryptographique. Cette authentification mutuelle protège le réseau contre les points d'accès malveillants et le vol d'identifiants.

Lorsqu'un appareil se connecte à votre SSID WiFi, il présente son certificat au serveur RADIUS. Le serveur RADIUS valide le certificat par rapport à votre chaîne de confiance de CA, vérifie la liste de révocation de certificats (CRL) pour s'assurer que le certificat n'a pas été révoqué et, en cas de succès, envoie un message d'acceptation au point d'accès.

Guide de mise en œuvre : séquence de déploiement

La configuration réussie d'un profil WiFi MDM pour le 802.1X nécessite le respect strict d'une séquence de déploiement spécifique. Les dépendances de profil imposent que la confiance soit établie avant que l'authentification puisse être configurée.

Étape 1 : Déployer le profil de certificat racine de confiance

Avant qu'un appareil ne puisse demander un certificat client ou faire confiance à votre serveur RADIUS, il doit faire confiance à l'autorité de certification émettrice.

  1. Exportez votre certificat de CA racine sous forme de fichier .cer.
  2. Dans votre MDM (par exemple, Intune ou Jamf), créez un profil de certificat de confiance.
  3. Téléchargez le fichier .cer et déployez ce profil sur vos groupes d'appareils cibles.

Étape 2 : Configurer le profil de certificat SCEP

Une fois la confiance établie, configurez le profil SCEP pour indiquer aux appareils comment obtenir leurs certificats clients.

  1. Créez un nouveau profil de configuration et sélectionnez le certificat SCEP.
  2. Configurez le format du nom de l'objet (Subject name). Pour une authentification gérée par l'utilisateur, utilisez le User Principal Name.
  3. Définissez l'utilisation de la clé (Key usage) sur Signature numérique (Digital signature) et Chiffrement de la clé (Key encipherment).
  4. Sous Utilisation étendue de la clé (Extended key usage), spécifiez l'authentification client (Client Authentication).
  5. Liez ce profil au profil de certificat racine de confiance (Trusted Root) créé à l'étape 1.
  6. Saisissez l'URL externe de votre serveur NDES ou de votre passerelle SCEP.

Étape 3 : Déployer le profil WiFi 802.1X

La dernière étape consiste à pousser la configuration WiFi qui lie les certificats au SSID du réseau.

  1. Créez un profil de configuration WiFi.
  2. Saisissez le nom du réseau (SSID) exactement tel que vos points d'accès le diffusent.
  3. Sélectionnez WPA2-Enterprise ou WPA3-Enterprise comme type de sécurité.
  4. Définissez le type EAP sur EAP-TLS.
  5. Sélectionnez le profil de certificat SCEP créé à l'étape 2 comme certificat d'authentification client.
  6. Spécifiez le certificat de confiance racine (Trusted Root) pour la validation du serveur.

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.

Bonnes pratiques et standards du secteur

Lors de la mise en œuvre du déploiement de certificats SCEP, respectez ces bonnes pratiques universelles pour garantir la conformité et la fiabilité.

Emplacement et sécurité du serveur NDES

Pour permettre aux appareils distants d'obtenir des certificats avant d'arriver sur site, le serveur NDES doit être accessible depuis internet. Cependant, exposer directement un serveur interne à internet représente un risque de sécurité majeur. Publiez l'URL NDES à l'aide d'Azure AD Application Proxy ou utilisez une passerelle SCEP hébergée dans le cloud. Cela permet un accès distant sécurisé sans ouvrir de ports entrants sur le pare-feu.

RADIUS et vérification de la liste de révocation de certificats (CRL)

Le déploiement de certificats ne représente que la moitié de l'équation de sécurité ; la révocation est tout aussi essentielle. Si un employé s'en va, son certificat client reste valide, et si le serveur RADIUS ne vérifie pas strictement la liste de révocation de certificats (CRL), désactiver son compte Active Directory peut ne pas révoquer immédiatement son accès WiFi. Configurez votre serveur RADIUS pour imposer une vérification stricte de la CRL et assurez-vous que vos points de distribution CRL sont hautement disponibles.

Déploiement indépendant du matériel

SCEP et EAP-TLS sont des standards universels. Votre déploiement doit être indépendant du matériel et fonctionner de manière fluide sur les infrastructures Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti, UniFi, Cambium, Extreme Networks et Fortinet.

Dépannage et atténuation des risques

Malgré une planification rigoureuse, des problèmes peuvent survenir lors du déploiement des certificats.

Problème : Échec de l'application du profil WiFi

Ce problème est presque toujours causé par une incohérence dans le ciblage des groupes. Si le profil SCEP est attribué à un groupe d'utilisateurs alors que le profil WiFi est attribué à un groupe d'appareils, la MDM ne peut pas résoudre la dépendance. Assurez-vous que les profils de certificat racine de confiance (Trusted Root), SCEP et WiFi sont tous déployés sur le même groupe exact.

Problème : Erreur NDES 403 Forbidden

Les appareils ne parviennent pas à récupérer les certificats SCEP. Cela est probablement dû au fait que le modèle de certificat ne dispose pas des autorisations requises pour le compte de service Intune Certificate Connector, ou que le filtrage d'URL de votre pare-feu bloque certains paramètres de chaîne de requête spécifiques utilisés par SCEP.

ROI et impact commercial

La transition vers le déploiement de certificats SCEP 802.1X offre des rendements mesurables en matière de sécurité et d'exploitation.

Guide de configuration SCEP d'entreprise : Authentification WiFi basée sur les certificats pour l'enseignement supérieur et…

  1. Réduction des tickets d'assistance : Le WiFi basé sur mot de passe génère un volume important de tickets de support. L'authentification par certificat est invisible pour l'utilisateur, ce qui réduit généralement la charge de travail du helpdesk liée au WiFi jusqu'à 70 %.
  2. Amélioration de la posture de sécurité : EAP-TLS élimine le risque de vol d'identifiants et d'attaques de l'homme du milieu. Ceci est crucial pour la conformité avec des cadres tels que PCI DSS et GDPR.
  3. Onboarding fluide : Pour les organisations gérant de grandes flottes d'appareils Apple aux côtés de Windows, l'intégration avec les flux de travail MDM existants garantit une expérience de provisionnement unifiée et sans contact (zero-touch).
  4. Segmentation dynamique : Prend en charge l'attribution dynamique de VLAN en fonction de l'identité, isolant les appareils IoT des données de l'entreprise sans nécessiter de SSID distincts.

Pour aller plus loin, consultez nos guides associés : Enterprise WiFi Security: A Complete Guide for 2026 et Comment révoquer l'accès WiFi lorsqu'un employé s'en va.

Définitions clés

SCEP (Simple Certificate Enrollment Protocol)

Un protocole qui automatise la demande et l'émission de certificats numériques aux appareils gérés sans intervention humaine.

Utilisé par les plateformes MDM pour attribuer de manière sécurisée des identités uniques aux appareils pour l'authentification réseau.

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

La méthode d'authentification 802.1X la plus sécurisée, exigeant que le client et le serveur RADIUS présentent tous deux des certificats numériques valides.

Le protocole d'authentification cible que les certificats SCEP sont configurés pour prendre en charge.

802.1X

Une norme IEEE pour le contrôle d'accès réseau basé sur les ports qui fournit un mécanisme d'authentification aux appareils souhaitant se connecter à un LAN ou un WLAN.

Le cadre global qui sécurise les réseaux d'entreprise contre les accès non autorisés.

RADIUS

Un protocole réseau qui fournit une gestion centralisée de l'authentification, de l'autorisation et de la comptabilité pour les utilisateurs qui se connectent et utilisent un service réseau.

Le composant serveur qui valide le certificat client et détermine le VLAN auquel l'appareil doit se connecter.

CSR (Certificate Signing Request)

Un bloc de texte encodé transmis à une autorité de certification lors de la demande d'un certificat SSL/TLS, contenant la clé publique et les informations d'identité.

Généré localement sur l'appareil lors du processus d'enregistrement SCEP.

NDES (Network Device Enrollment Service)

Un rôle de serveur Microsoft Windows Server qui sert de pont, permettant aux appareils d'obtenir des certificats via SCEP.

La passerelle qui reçoit la CSR de l'appareil et la transmet à l'autorité de certification interne.

CRL (Certificate Revocation List)

Une liste publiée par l'autorité de certification contenant les numéros de série des certificats qui ont été révoqués et ne doivent plus être considérés comme fiables.

Vérifié par le serveur RADIUS lors de l'authentification pour s'assurer que l'appareil d'un employé licencié ne peut pas se connecter.

VLAN (Virtual Local Area Network)

Un sous-réseau logique qui regroupe un ensemble d'appareils de différents réseaux locaux physiques.

Utilisé conjointement avec RADIUS pour segmenter dynamiquement le trafic réseau en fonction de l'identité présentée dans le certificat SCEP.

Exemples concrets

Un hôtel de 400 chambres doit déployer un réseau WiFi opérationnel sécurisé pour 150 appareils du personnel (tablettes et ordinateurs portables) tout en assurant une séparation stricte avec le réseau Guest WiFi.

L'équipe informatique configure une passerelle SCEP cloud intégrée à leur MDM. Elle déploie un profil Root de confiance, suivi d'un profil SCEP ciblant le groupe d'appareils "Opérations de l'hôtel". Un profil WiFi pour l'SSID "Staff-Secure" est ensuite déployé, configuré pour WPA3-Enterprise et EAP-TLS. Le serveur RADIUS est configuré pour attribuer ces appareils authentifiés au VLAN 40, les isolant complètement du Guest WiFi (VLAN 50).

Commentaire de l'examinateur : Cette approche élimine le risque que le personnel partage une PSK avec des clients. En utilisant SCEP, les clés privées restent sécurisées sur les appareils opérationnels, et l'attribution dynamique de VLAN garantit une segmentation réseau appropriée sans diffuser plusieurs SSID.

Un grand campus universitaire de 25 000 étudiants et 3 000 membres du personnel doit sécuriser son réseau "Edu-Secure". Ils utilisent actuellement PEAP avec des identifiants et mots de passe, ce qui génère plus de 500 tickets d'assistance par mois en raison de l'expiration des mots de passe.

L'université migre les appareils du personnel et des enseignants vers EAP-TLS en utilisant Intune et SCEP. Elle déploie les profils de certificat dans l'ordre strict (Root -> SCEP -> WiFi) auprès des groupes d'utilisateurs du personnel. Pour les appareils BYOD non gérés des étudiants, elle déploie un portail d'intégration distinct qui fournit des certificats temporaires, ou utilise la plateforme de Guest WiFi de Purple avec une authentification basée sur les profils pour un accès fluide et sécurisé.

Commentaire de l'examinateur : La migration des appareils gérés vers SCEP/EAP-TLS réduit immédiatement le volume de tickets liés aux mots de passe. L'approche hybride reconnaît que SCEP nécessite un enregistrement MDM, acheminant correctement le trafic BYOD non géré vers un flux d'intégration conçu à cet effet.

Questions d'entraînement

Q1. Votre équipe déploie un nouveau profil de certificat SCEP sur un parc de 500 ordinateurs portables Windows. Le profil Trusted Root a été déployé sur le groupe « All Corporate Devices ». Le profil SCEP a été déployé sur le groupe « All Corporate Users ». Le profil WiFi s'affiche comme « Non applicable » sur les ordinateurs portables. Quelle est la cause racine ?

Conseil : Prenez en compte les règles de dépendance des profils Intune et les exigences de ciblage de groupe.

Voir la réponse type

La cause racine est un décalage dans le ciblage des groupes. Intune exige que les profils dépendants (Root, SCEP, WiFi) soient déployés sur le même type de groupe exact. Étant donné que le profil Root cible les appareils et le profil SCEP cible les utilisateurs, la chaîne de dépendance est rompue. Les trois profils doivent cibler soit le même groupe d'appareils, soit le même groupe d'utilisateurs.

Q2. Un directeur des opérations hôtelières souhaite sécuriser le réseau WiFi du personnel en utilisant EAP-TLS. Il suggère d'utiliser PKCS au lieu de SCEP car cela ne nécessite pas de serveur NDES. En tant qu'architecte réseau, pourquoi devriez-vous déconseiller cela pour l'authentification WiFi ?

Conseil : Pensez à l'endroit où la clé privée est générée et à son parcours.

Voir la réponse type

Vous devriez déconseiller PKCS pour l'authentification WiFi car cela nécessite que la clé privée soit générée de manière centralisée par l'autorité de certification et transmise sur le réseau vers l'appareil. SCEP est nettement plus sécurisé car l'appareil génère la clé privée localement et la stocke dans une enclave matérielle sécurisée ; la clé privée ne quitte jamais l'appareil.

Q3. Lors d'un audit réseau, vous découvrez que le serveur RADIUS est configuré pour ignorer les erreurs de vérification de la CRL (liste de révocation de certificats). Quel risque de sécurité spécifique cela présente-t-il lorsqu'un employé est licencié ?

Conseil : Considérez ce qui arrive à la validité du certificat si le MDM désinscrit l'appareil mais que le serveur RADIUS ne peut pas vérifier le statut de révocation.

Voir la réponse type

Si la vérification de la CRL est ignorée ou échoue sans bloquer l'accès, un employé licencié dont l'appareil a été désinscrit (et dont le certificat a été révoqué par l'autorité de certification) peut toujours être en mesure de se connecter au réseau WiFi. Le serveur RADIUS verra un certificat cryptographiquement valide et, sans vérifier la CRL, accordera l'accès, créant ainsi une vulnérabilité de sécurité critique.

Continuer la lecture de cette série

Comment segmenter de manière sécurisée les réseaux WiFi du personnel et des invités : meilleures pratiques pour les LAN d'entreprise

Ce guide fournit aux responsables informatiques et aux architectes réseau un modèle technique et indépendant des fournisseurs pour sécuriser les réseaux LAN d'entreprise en segmentant correctement le trafic WiFi du personnel et des invités. Il couvre l'authentification 802.1X, le RADIUS dans le cloud, l'isolation VLAN et la gestion du cycle de vie des identifiants nécessaires pour éliminer les phrases de passe partagées et protéger les actifs de l'entreprise.

Lire le guide →

Le meilleur filtrage DNS : un guide complet pour les entreprises

Ce guide de référence technique explique comment le filtrage DNS d'entreprise sécurise les réseaux publics en bloquant les domaines malveillants au niveau de la couche de résolution - avant même qu'une connexion ne soit établie. Il fournit aux directeurs informatiques, architectes réseau et équipes d'exploitation des sites l'architecture de déploiement, la configuration du pare-feu et le contexte de conformité nécessaires pour protéger le WiFi invité dans les secteurs de l'hôtellerie, du commerce de détail et du secteur public. Purple Shield bloque les logiciels malveillants, les botnets et les contenus inappropriés au niveau DNS sur plus de 80 000 sites actifs.

Lire le guide →

Comprendre Cisco SUDI : L'identité ancrée dans le matériel pour le contrôle d'accès réseau sécurisé

Ce guide explique comment Cisco SUDI fournit une identité sécurisée par cryptographie et ancrée dans le matériel pour l'infrastructure réseau d'entreprise. Découvrez comment remplacer les adresses MAC falsifiables par des certificats 802.1AR immuables afin de sécuriser le contrôle d'accès réseau de votre site.

Lire le guide →

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.