Guide de configuration SCEP d'entreprise : Authentification WiFi basée sur les certificats pour l'enseignement supérieur et les grands réseaux
Ce guide fournit un modèle technique complet pour le déploiement d'une authentification WiFi basée sur les certificats à l'aide de SCEP. Il couvre la transition architecturale des clés pré-partagées vers EAP-TLS, les séquences de déploiement sur les plateformes MDM et les stratégies de réduction des risques critiques pour les réseaux à grande échelle.
Écouter ce guide
Voir la transcription du podcast
Fait partie de notre série principale : Guide de sécurité WiFi d'entreprise →
- Synthèse
- Analyse technique approfondie : architecture SCEP et 802.1X
- SCEP (Simple Certificate Enrolment Protocol)
- EAP-TLS et authentification mutuelle
- Guide de mise en œuvre : séquence de déploiement
- Étape 1 : Déployer le profil de certificat racine de confiance
- Étape 2 : Configurer le profil de certificat SCEP
- Étape 3 : Déployer le profil WiFi 802.1X
- Bonnes pratiques et standards du secteur
- Emplacement et sécurité du serveur NDES
- RADIUS et vérification de la liste de révocation de certificats (CRL)
- Déploiement indépendant du matériel
- Dépannage et atténuation des risques
- Problème : Échec de l'application du profil WiFi
- Problème : Erreur NDES 403 Forbidden
- ROI et impact commercial

Synthèse
Pour les entreprises - qu'il s'agisse d'un campus universitaire moderne, d'un réseau de vente au détail multi-sites ou d'un grand groupe hôtelier - s'appuyer sur des clés pré-partagées pour le WiFi du personnel et opérationnel introduit des vulnérabilités de sécurité et une complexité opérationnelle inacceptables. L'architecture réseau moderne exige une authentification 802.1X utilisant EAP-TLS, garantissant que chaque appareil est vérifié par cryptographie avant d'accéder au réseau.
Le défi réside dans la distribution : déployer des certificats clients uniques sur des milliers d'appareils Windows, iOS, et Android sans surcharger votre support technique de tickets d'assistance. Microsoft Intune, Jamf et d'autres plateformes de MDM résolvent ce problème grâce à la gestion automatisée du cycle de vie des certificats. En utilisant le SCEP (Simple Certificate Enrolment Protocol), les équipes informatiques peuvent déployer de manière invisible des certificats racines et clients de confiance sur les terminaux gérés.
Ce guide fournit un modèle d'architecture définitif et une stratégie de mise en œuvre étape par étape pour le déploiement de certificats SCEP en entreprise. Nous explorerons la séquence de déploiement requise pour réussir, détaillerons les stratégies d'atténuation des risques en conditions réelles et expliquerons comment l'approche réseau basée sur l'identité de Purple s'aligne avec ces exigences.
Analyse technique approfondie : architecture SCEP et 802.1X
Lors de la conception d'une stratégie de déploiement WiFi basée sur des certificats, il est essentiel de comprendre les interactions des protocoles sous-jacents. SCEP est le mécanisme de distribution ; EAP-TLS est le protocole d'authentification.
SCEP (Simple Certificate Enrolment Protocol)
SCEP est la norme de l'industrie pour l'enrôlement des appareils d'entreprise. Dans un flux de travail SCEP, le service MDM demande au terminal de générer sa propre paire de clés privée et publique. L'appareil crée une demande de signature de certificat (CSR) et l'envoie à votre autorité de certification (CA) via un serveur NDES (Network Device Enrolment Service) ou une passerelle cloud. La CA signe la demande et renvoie le certificat public à l'appareil.
Le principal avantage de SCEP en matière de sécurité est que la clé privée ne quitte jamais l'appareil. Elle est générée localement, stockée dans l'enclave matérielle sécurisée de l'appareil et n'est jamais transmise sur le réseau. Cela fait de SCEP la méthode hautement recommandée pour l'authentification 802.1X.

EAP-TLS et authentification mutuelle
Le protocole EAP-TLS (Extensible Authentication Protocol with Transport Layer Security) s'inscrit dans le cadre du standard 802.1X. EAP-TLS est largement considéré comme la méthode d'authentification la plus sécurisée pour les réseaux sans fil d'entreprise car il nécessite une authentification mutuelle. L'appareil client et le serveur RADIUS doivent tous deux présenter des certificats valides. Aucune des deux parties ne fait confiance à l'autre sans preuve cryptographique. Cette authentification mutuelle protège le réseau contre les points d'accès malveillants et le vol d'identifiants.
Lorsqu'un appareil se connecte à votre SSID WiFi, il présente son certificat au serveur RADIUS. Le serveur RADIUS valide le certificat par rapport à votre chaîne de confiance de CA, vérifie la liste de révocation de certificats (CRL) pour s'assurer que le certificat n'a pas été révoqué et, en cas de succès, envoie un message d'acceptation au point d'accès.
Guide de mise en œuvre : séquence de déploiement
La configuration réussie d'un profil WiFi MDM pour le 802.1X nécessite le respect strict d'une séquence de déploiement spécifique. Les dépendances de profil imposent que la confiance soit établie avant que l'authentification puisse être configurée.
Étape 1 : Déployer le profil de certificat racine de confiance
Avant qu'un appareil ne puisse demander un certificat client ou faire confiance à votre serveur RADIUS, il doit faire confiance à l'autorité de certification émettrice.
- Exportez votre certificat de CA racine sous forme de fichier .cer.
- Dans votre MDM (par exemple, Intune ou Jamf), créez un profil de certificat de confiance.
- Téléchargez le fichier .cer et déployez ce profil sur vos groupes d'appareils cibles.
Étape 2 : Configurer le profil de certificat SCEP
Une fois la confiance établie, configurez le profil SCEP pour indiquer aux appareils comment obtenir leurs certificats clients.
- Créez un nouveau profil de configuration et sélectionnez le certificat SCEP.
- Configurez le format du nom de l'objet (Subject name). Pour une authentification gérée par l'utilisateur, utilisez le User Principal Name.
- Définissez l'utilisation de la clé (Key usage) sur Signature numérique (Digital signature) et Chiffrement de la clé (Key encipherment).
- Sous Utilisation étendue de la clé (Extended key usage), spécifiez l'authentification client (Client Authentication).
- Liez ce profil au profil de certificat racine de confiance (Trusted Root) créé à l'étape 1.
- Saisissez l'URL externe de votre serveur NDES ou de votre passerelle SCEP.
Étape 3 : Déployer le profil WiFi 802.1X
La dernière étape consiste à pousser la configuration WiFi qui lie les certificats au SSID du réseau.
- Créez un profil de configuration WiFi.
- Saisissez le nom du réseau (SSID) exactement tel que vos points d'accès le diffusent.
- Sélectionnez WPA2-Enterprise ou WPA3-Enterprise comme type de sécurité.
- Définissez le type EAP sur EAP-TLS.
- Sélectionnez le profil de certificat SCEP créé à l'étape 2 comme certificat d'authentification client.
- Spécifiez le certificat de confiance racine (Trusted Root) pour la validation du serveur.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.
Bonnes pratiques et standards du secteur
Lors de la mise en œuvre du déploiement de certificats SCEP, respectez ces bonnes pratiques universelles pour garantir la conformité et la fiabilité.
Emplacement et sécurité du serveur NDES
Pour permettre aux appareils distants d'obtenir des certificats avant d'arriver sur site, le serveur NDES doit être accessible depuis internet. Cependant, exposer directement un serveur interne à internet représente un risque de sécurité majeur. Publiez l'URL NDES à l'aide d'Azure AD Application Proxy ou utilisez une passerelle SCEP hébergée dans le cloud. Cela permet un accès distant sécurisé sans ouvrir de ports entrants sur le pare-feu.
RADIUS et vérification de la liste de révocation de certificats (CRL)
Le déploiement de certificats ne représente que la moitié de l'équation de sécurité ; la révocation est tout aussi essentielle. Si un employé s'en va, son certificat client reste valide, et si le serveur RADIUS ne vérifie pas strictement la liste de révocation de certificats (CRL), désactiver son compte Active Directory peut ne pas révoquer immédiatement son accès WiFi. Configurez votre serveur RADIUS pour imposer une vérification stricte de la CRL et assurez-vous que vos points de distribution CRL sont hautement disponibles.
Déploiement indépendant du matériel
SCEP et EAP-TLS sont des standards universels. Votre déploiement doit être indépendant du matériel et fonctionner de manière fluide sur les infrastructures Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti, UniFi, Cambium, Extreme Networks et Fortinet.
Dépannage et atténuation des risques
Malgré une planification rigoureuse, des problèmes peuvent survenir lors du déploiement des certificats.
Problème : Échec de l'application du profil WiFi
Ce problème est presque toujours causé par une incohérence dans le ciblage des groupes. Si le profil SCEP est attribué à un groupe d'utilisateurs alors que le profil WiFi est attribué à un groupe d'appareils, la MDM ne peut pas résoudre la dépendance. Assurez-vous que les profils de certificat racine de confiance (Trusted Root), SCEP et WiFi sont tous déployés sur le même groupe exact.
Problème : Erreur NDES 403 Forbidden
Les appareils ne parviennent pas à récupérer les certificats SCEP. Cela est probablement dû au fait que le modèle de certificat ne dispose pas des autorisations requises pour le compte de service Intune Certificate Connector, ou que le filtrage d'URL de votre pare-feu bloque certains paramètres de chaîne de requête spécifiques utilisés par SCEP.
ROI et impact commercial
La transition vers le déploiement de certificats SCEP 802.1X offre des rendements mesurables en matière de sécurité et d'exploitation.

- Réduction des tickets d'assistance : Le WiFi basé sur mot de passe génère un volume important de tickets de support. L'authentification par certificat est invisible pour l'utilisateur, ce qui réduit généralement la charge de travail du helpdesk liée au WiFi jusqu'à 70 %.
- Amélioration de la posture de sécurité : EAP-TLS élimine le risque de vol d'identifiants et d'attaques de l'homme du milieu. Ceci est crucial pour la conformité avec des cadres tels que PCI DSS et GDPR.
- Onboarding fluide : Pour les organisations gérant de grandes flottes d'appareils Apple aux côtés de Windows, l'intégration avec les flux de travail MDM existants garantit une expérience de provisionnement unifiée et sans contact (zero-touch).
- Segmentation dynamique : Prend en charge l'attribution dynamique de VLAN en fonction de l'identité, isolant les appareils IoT des données de l'entreprise sans nécessiter de SSID distincts.
Pour aller plus loin, consultez nos guides associés : Enterprise WiFi Security: A Complete Guide for 2026 et Comment révoquer l'accès WiFi lorsqu'un employé s'en va.
Définitions clés
SCEP (Simple Certificate Enrollment Protocol)
Un protocole qui automatise la demande et l'émission de certificats numériques aux appareils gérés sans intervention humaine.
Utilisé par les plateformes MDM pour attribuer de manière sécurisée des identités uniques aux appareils pour l'authentification réseau.
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
La méthode d'authentification 802.1X la plus sécurisée, exigeant que le client et le serveur RADIUS présentent tous deux des certificats numériques valides.
Le protocole d'authentification cible que les certificats SCEP sont configurés pour prendre en charge.
802.1X
Une norme IEEE pour le contrôle d'accès réseau basé sur les ports qui fournit un mécanisme d'authentification aux appareils souhaitant se connecter à un LAN ou un WLAN.
Le cadre global qui sécurise les réseaux d'entreprise contre les accès non autorisés.
RADIUS
Un protocole réseau qui fournit une gestion centralisée de l'authentification, de l'autorisation et de la comptabilité pour les utilisateurs qui se connectent et utilisent un service réseau.
Le composant serveur qui valide le certificat client et détermine le VLAN auquel l'appareil doit se connecter.
CSR (Certificate Signing Request)
Un bloc de texte encodé transmis à une autorité de certification lors de la demande d'un certificat SSL/TLS, contenant la clé publique et les informations d'identité.
Généré localement sur l'appareil lors du processus d'enregistrement SCEP.
NDES (Network Device Enrollment Service)
Un rôle de serveur Microsoft Windows Server qui sert de pont, permettant aux appareils d'obtenir des certificats via SCEP.
La passerelle qui reçoit la CSR de l'appareil et la transmet à l'autorité de certification interne.
CRL (Certificate Revocation List)
Une liste publiée par l'autorité de certification contenant les numéros de série des certificats qui ont été révoqués et ne doivent plus être considérés comme fiables.
Vérifié par le serveur RADIUS lors de l'authentification pour s'assurer que l'appareil d'un employé licencié ne peut pas se connecter.
VLAN (Virtual Local Area Network)
Un sous-réseau logique qui regroupe un ensemble d'appareils de différents réseaux locaux physiques.
Utilisé conjointement avec RADIUS pour segmenter dynamiquement le trafic réseau en fonction de l'identité présentée dans le certificat SCEP.
Exemples concrets
Un hôtel de 400 chambres doit déployer un réseau WiFi opérationnel sécurisé pour 150 appareils du personnel (tablettes et ordinateurs portables) tout en assurant une séparation stricte avec le réseau Guest WiFi.
L'équipe informatique configure une passerelle SCEP cloud intégrée à leur MDM. Elle déploie un profil Root de confiance, suivi d'un profil SCEP ciblant le groupe d'appareils "Opérations de l'hôtel". Un profil WiFi pour l'SSID "Staff-Secure" est ensuite déployé, configuré pour WPA3-Enterprise et EAP-TLS. Le serveur RADIUS est configuré pour attribuer ces appareils authentifiés au VLAN 40, les isolant complètement du Guest WiFi (VLAN 50).
Un grand campus universitaire de 25 000 étudiants et 3 000 membres du personnel doit sécuriser son réseau "Edu-Secure". Ils utilisent actuellement PEAP avec des identifiants et mots de passe, ce qui génère plus de 500 tickets d'assistance par mois en raison de l'expiration des mots de passe.
L'université migre les appareils du personnel et des enseignants vers EAP-TLS en utilisant Intune et SCEP. Elle déploie les profils de certificat dans l'ordre strict (Root -> SCEP -> WiFi) auprès des groupes d'utilisateurs du personnel. Pour les appareils BYOD non gérés des étudiants, elle déploie un portail d'intégration distinct qui fournit des certificats temporaires, ou utilise la plateforme de Guest WiFi de Purple avec une authentification basée sur les profils pour un accès fluide et sécurisé.
Questions d'entraînement
Q1. Votre équipe déploie un nouveau profil de certificat SCEP sur un parc de 500 ordinateurs portables Windows. Le profil Trusted Root a été déployé sur le groupe « All Corporate Devices ». Le profil SCEP a été déployé sur le groupe « All Corporate Users ». Le profil WiFi s'affiche comme « Non applicable » sur les ordinateurs portables. Quelle est la cause racine ?
Conseil : Prenez en compte les règles de dépendance des profils Intune et les exigences de ciblage de groupe.
Voir la réponse type
La cause racine est un décalage dans le ciblage des groupes. Intune exige que les profils dépendants (Root, SCEP, WiFi) soient déployés sur le même type de groupe exact. Étant donné que le profil Root cible les appareils et le profil SCEP cible les utilisateurs, la chaîne de dépendance est rompue. Les trois profils doivent cibler soit le même groupe d'appareils, soit le même groupe d'utilisateurs.
Q2. Un directeur des opérations hôtelières souhaite sécuriser le réseau WiFi du personnel en utilisant EAP-TLS. Il suggère d'utiliser PKCS au lieu de SCEP car cela ne nécessite pas de serveur NDES. En tant qu'architecte réseau, pourquoi devriez-vous déconseiller cela pour l'authentification WiFi ?
Conseil : Pensez à l'endroit où la clé privée est générée et à son parcours.
Voir la réponse type
Vous devriez déconseiller PKCS pour l'authentification WiFi car cela nécessite que la clé privée soit générée de manière centralisée par l'autorité de certification et transmise sur le réseau vers l'appareil. SCEP est nettement plus sécurisé car l'appareil génère la clé privée localement et la stocke dans une enclave matérielle sécurisée ; la clé privée ne quitte jamais l'appareil.
Q3. Lors d'un audit réseau, vous découvrez que le serveur RADIUS est configuré pour ignorer les erreurs de vérification de la CRL (liste de révocation de certificats). Quel risque de sécurité spécifique cela présente-t-il lorsqu'un employé est licencié ?
Conseil : Considérez ce qui arrive à la validité du certificat si le MDM désinscrit l'appareil mais que le serveur RADIUS ne peut pas vérifier le statut de révocation.
Voir la réponse type
Si la vérification de la CRL est ignorée ou échoue sans bloquer l'accès, un employé licencié dont l'appareil a été désinscrit (et dont le certificat a été révoqué par l'autorité de certification) peut toujours être en mesure de se connecter au réseau WiFi. Le serveur RADIUS verra un certificat cryptographiquement valide et, sans vérifier la CRL, accordera l'accès, créant ainsi une vulnérabilité de sécurité critique.
Continuer la lecture de cette série
Comment segmenter de manière sécurisée les réseaux WiFi du personnel et des invités : meilleures pratiques pour les LAN d'entreprise
Ce guide fournit aux responsables informatiques et aux architectes réseau un modèle technique et indépendant des fournisseurs pour sécuriser les réseaux LAN d'entreprise en segmentant correctement le trafic WiFi du personnel et des invités. Il couvre l'authentification 802.1X, le RADIUS dans le cloud, l'isolation VLAN et la gestion du cycle de vie des identifiants nécessaires pour éliminer les phrases de passe partagées et protéger les actifs de l'entreprise.
Le meilleur filtrage DNS : un guide complet pour les entreprises
Ce guide de référence technique explique comment le filtrage DNS d'entreprise sécurise les réseaux publics en bloquant les domaines malveillants au niveau de la couche de résolution - avant même qu'une connexion ne soit établie. Il fournit aux directeurs informatiques, architectes réseau et équipes d'exploitation des sites l'architecture de déploiement, la configuration du pare-feu et le contexte de conformité nécessaires pour protéger le WiFi invité dans les secteurs de l'hôtellerie, du commerce de détail et du secteur public. Purple Shield bloque les logiciels malveillants, les botnets et les contenus inappropriés au niveau DNS sur plus de 80 000 sites actifs.
Comprendre Cisco SUDI : L'identité ancrée dans le matériel pour le contrôle d'accès réseau sécurisé
Ce guide explique comment Cisco SUDI fournit une identité sécurisée par cryptographie et ancrée dans le matériel pour l'infrastructure réseau d'entreprise. Découvrez comment remplacer les adresses MAC falsifiables par des certificats 802.1AR immuables afin de sécuriser le contrôle d'accès réseau de votre site.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.