- Purple
- Enterprise WiFi security and authentication: a complete guide
- Analyse de présence HPE Aruba Central : configuration, exports et limites
Analyse de présence HPE Aruba Central : configuration, exports et limites
Vous serez en mesure d'activer l'analyse de présence Aruba Central par site, de calibrer le seuil RSSI et les limites de temps de visite par rapport à un comptage réel sur le terrain, et d'exporter les agrégats au niveau du site via l'API REST de Central. Vous saurez également où s'arrête l'analyse de présence native et quand une couche de plateforme agnostique au matériel comme Purple trouve sa place sur vos points d'accès Aruba existants.
Fait partie de notre série principale : Guide de Sécurité WiFi d'Entreprise →
- Que mesurent réellement les analyses de présence Aruba Central ?
- De quoi avez-vous besoin avant d'activer les analyses de présence dans Aruba Central ?
- Comment configurer l'analyse de présence Aruba Central ?
- Étape 1 : Activer le service pour chaque site
- Étape 2 : Étalonner le seuil RSSI
- Étape 3 : Définir les limites de temps de visite pour distinguer les passants des visiteurs
- Étape 4 : exporter les données de présence via l'API Central
- Comment vérifier que les décomptes sont exacts ?
- À quoi ressemble l'ajustement dans un lieu réel ?
- Scénario 1 : un magasin de mode en centre-ville avec une façade vitrée
- Scénario 2 : le hall d'un centre de conférence adjacent à un hôtel
- Scénario 3 : une bibliothèque municipale avec un arrêt de bus devant
- Qu'est-ce qui ne va pas et comment y remédier ?
- Les comptages de visiteurs sont bien plus élevés que la réalité du terrain
- Les comptages changent après une mise à jour de l'OS mobile
- Visiteurs de nuit ou tôt le matin
- Les appels API renvoient des erreurs d'autorisation
- Un changement brutal et soudain dans les comparaisons historiques
- Les problèmes de Captive Portal faussent les indicateurs d'authentification
- Quelles sont les limites des analyses Aruba Central ?
- Combien cela coûte-t-il et quand une couche de plateforme supplémentaire se justifie-t-elle ?
- Questions fréquentes
- L'analyse de présence est-elle incluse dans ma licence Aruba Central ?
- Purple fonctionne-t-il avec mes points d'accès HPE Aruba existants ?
- Puis-je exporter les données de présence de Aruba Central vers un entrepôt de données ou un outil de BI ?
- Les données de présence WiFi sont-elles des données personnelles au sens du GDPR ?
- La randomisation des adresses MAC rendra-t-elle les décomptes de présence Aruba inutiles ?
- Dois-je choisir les analyses de présence Aruba Central ou Purple WiFi Analytics ?
- Ai-je besoin de nouveaux équipements pour ajouter une couche d'analyse identifiée ?
Les analyses de présence Aruba Central comptent les appareils détectés par vos points d'accès HPE Aruba. Elles les classent ensuite en passants et en visiteurs à l'aide d'un seuil RSSI et de limites de temps de séjour que vous définissez pour chaque site. Vous l'activez par site, étalonnez le seuil sur le terrain et exportez les agrégats via l'API REST de Central. Cela compte les appareils sans jamais identifier les personnes.
Que mesurent réellement les analyses de présence Aruba Central ?
Chaque téléphone dont le WiFi est activé envoie des requêtes de sonde, qui sont de courts paquets demandant quels réseaux sont à proximité. Il les envoie qu'il se connecte ou non à votre réseau. Vos points d'accès Aruba détectent ces paquets et signalent l'adresse MAC et la puissance du signal de chaque appareil à Central. Central applique ensuite deux règles que vous contrôlez.
La première règle est la puissance du signal. Le RSSI (indicateur de force du signal reçu) est mesuré en dBm, et les valeurs les plus proches de zéro signifient que l'appareil est plus proche du point d'accès. Un appareil situé au-dessus de votre seuil RSSI est considéré comme se trouvant à l'intérieur de l'établissement. Un appareil détecté en dessous est considéré comme un passant.
La deuxième règle est le temps de séjour. Parmi les appareils situés au-dessus du seuil, Central utilise des limites de temps de séjour pour séparer les détections brèves des visites réelles. Il regroupe ensuite les visiteurs par tranches de durée.
Le résultat est un ensemble de données agrégées sur la fréquentation Aruba pour chaque site : passants, visiteurs et répartition du temps de séjour. Il répond à la question « combien d'appareils étaient présents, et pendant combien de temps ». Il ne peut pas répondre à la question « qui étaient-ils », et cette limite façonne tout le contenu à la fin de ce guide.
Le propre modèle de présence de Purple fonctionne sur la même physique. La documentation Presence (Legacy) décrit le comptage des appareils non authentifiés qui « pingent » un point d'accès d'assez près pour que leur adresse MAC soit enregistrée. Le RSSI sert de signal de proximité. La durée mesure le temps pendant lequel n'importe quel point d'accès de l'établissement a détecté l'appareil. Si vous comprenez l'un des modèles, vous comprenez les deux.
De quoi avez-vous besoin avant d'activer les analyses de présence dans Aruba Central ?
Cinq choses, et la dernière est celle que les équipes ont tendance à ignorer.
- Un abonnement Central qui couvre les analyses de présence. Les analyses de présence ne font pas partie de toutes les catégories de licence Central. Vérifiez la documentation de licence actuelle de HPE par rapport à l'abonnement attribué aux AP de chaque site.
- Des AP attribués à un site, pas seulement à un groupe. Central utilise les groupes pour la configuration et les sites pour la localisation et les rapports. La présence s'agrège par site, donc un AP sans attribution de site ne contribue à rien d'utile.
- Un plan d'étage avec la limite physique tracée. Marquez les portes, les vitrines de magasins, les terrasses, les parkings et les murs mitoyens avec les unités voisines. Ce sont les endroits où votre seuil risque de ne pas être adapté en premier.
- Un appareil de test que vous pouvez identifier. Les versions récentes d'iOS et d'Android rendent aléatoire l'adresse MAC présentée par un appareil, donc désactivez le paramètre d'adresse privée sur votre téléphone de test ou notez l'adresse qu'il utilise.5. Une position claire sur la confidentialité. Les adresses MAC sont des identifiants d'appareils. Le considérant 30 du GDPR classe les identifiants en ligne fournis par les appareils parmi les informations permettant d'identifier une personne. Réalisez une analyse d'impact relative à la protection des données et installez une signalisation aux entrées avant de commencer la collecte. L'ICO du Royaume-Uni a publié des directives sur l'analyse de localisation basée sur les signaux des appareils, qui couvrent ces deux points.
Pour le travail lié à l'API, vous avez également besoin d'un rôle d'administrateur dans Central permettant de créer des clients API Gateway, ainsi que d'une destination pour les données : un entrepôt de données, une base de données ou un outil de BI.
Comment configurer l'analyse de présence Aruba Central ?
Étape 1 : Activer le service pour chaque site
Activez l'analyse de présence au niveau du site dans Central. Le chemin d'accès exact dans le menu diffère entre la version classique d'Aruba Central et l'interface plus récente d'HPE Aruba Networking Central. Suivez la documentation actuelle d'HPE correspondant à votre version plutôt que de vous fier à une capture d'écran plus ancienne. Attendez que les premières données s'affichent avant de tirer des conclusions, et attendez-vous à ce que les chiffres du premier jour semblent incorrects avant de procéder à l'étalonnage.
Étape 2 : Étalonner le seuil RSSI
Il n'existe pas de seuil RSSI Aruba universel pour le comptage des visiteurs. La valeur idéale dépend de la hauteur de montage de l'AP, du diagramme d'antenne, des matériaux des murs, des vitrages et de la proximité des AP par rapport à la limite extérieure. Une valeur copiée depuis un autre site ne classifiera pas correctement les appareils chez vous. Étalonnez-la plutôt ainsi :
- Parcourez la limite extérieure. Munissez-vous de l'appareil de test et rendez-vous sur trois points : juste à l'intérieur de l'entrée, sur le seuil de l'entrée elle-même, et sur le trottoir ou l'esplanade à l'extérieur. Restez à chaque point pendant quelques minutes et notez le RSSI signalé par Central.
- Répétez l'opération aux heures de pointe. Les personnes absorbent l'énergie radio, les mesures aux heures d'affluence sont donc plus basses que dans un bâtiment vide. Étalonnez en fonction des conditions de pointe, car c'est à ce moment-là que les comptages sont importants.
- Définissez le seuil entre "juste à l'intérieur" et "à l'extérieur". Orientez-le vers la mesure intérieure si le flux de la rue passe très près des vitrines. Orientez-le vers la mesure extérieure si l'entrée est en retrait et que personne ne s'attarde à proximité.
- Enregistrez la valeur et la date. Toute comparaison ultérieure dépend de la connaissance du seuil qui a produit ces chiffres.
Étape 3 : Définir les limites de temps de visite pour distinguer les passants des visiteurs
Le RSSI seul classe à tort toute personne passant à pied à proximité des vitrines. Le temps de visite minimal des visiteurs permet de les éliminer. Définissez-le sur la visite réelle la plus courte de votre site, et non sur une moyenne du secteur. Les tranches de temps plus longues décriront ensuite le niveau d'engagement de vos visiteurs.
| Type de site | Profil d'un passant | Référence pour le temps de visite minimal d'un visiteur | Données réelles de validation |
|---|---|---|---|
| Commerce de détail | Piéton marchant devant la vitrine | Achat réel le plus rapide, comme un article à emporter | Nombre de transactions en caisse |
| Hall d'hôtel | Client traversant vers les ascenseurs ou le restaurant | Interaction la plus courte à la réception ou avec le concierge | Registre des arrivées de la réception |
| Foyer du centre de conférence | Délégué passant d'un hall à l'autre | Durée de présence à la session la plus courte | Scans de badges par session |
| Hall de stade | Supporter se déplaçant entre la tribune et le kiosque | Achat au kiosque le plus court | Nombre de transactions au kiosque |
| Bibliothèque ou point de service municipal | Piéton sur la rue adjacente | Demande d'information au guichet la plus courte | Registre des demandes d'information ou compteur de porte |
Modifiez un seul paramètre à la fois. Si vous modifiez simultanément le seuil RSSI et la limite de temps de présence, vous ne pourrez pas savoir quel changement a influencé le décompte.
Étape 4 : exporter les données de présence via l'API Central
Les tableaux de bord de Central conviennent pour un coup d'œil rapide, mais les rapports en aval nécessitent l'extraction des données. Un export via l'API Aruba Central se déroule en quatre étapes.
- Créer un client API dans API Gateway. Central authentifie les appels REST avec des jetons d'accès OAuth 2.0. Les jetons d'accès ont une courte durée de vie, stockez donc le jeton de rafraîchissement dans un gestionnaire de secrets et automatisez le renouvellement.
- Appeler les points de terminaison d'analyse de présence. Ils renvoient des agrégats au niveau du site pour une fenêtre temporelle que vous spécifiez. Utilisez la référence développeur de HPE pour connaître les chemins et paramètres actuels des points de terminaison, car ils changent d'une version d'API à l'autre.
- Planifier la collecte. Une tâche quotidienne qui demande le jour précédent par site est facile à auditer. Enregistrez l'ID du site, la fenêtre temporelle en UTC, ainsi que les paramètres de seuil et de temps de présence en vigueur à ce moment-là.
- Respecter les limites de débit. Central applique des limites de débit d'API par compte. Les grands parcs d'équipements doivent échelonner les requêtes de site plutôt que de solliciter tous les sites à la même minute.
L'étape 3 est plus importante qu'elle n'y paraît. Lorsque quelqu'un modifiera un seuil dans six mois, les paramètres enregistrés permettront aux analystes de segmenter les séries de données plutôt que de signaler une baisse imaginaire de visiteurs.
Comment vérifier que les décomptes sont exacts ?
Validez les données par rapport à un élément que vous comptabilisez déjà. Choisissez une source de vérité terrain par site dans le tableau ci-dessus et comparez-la avec le nombre de visiteurs de Central chaque jour pendant au moins une semaine.
Vous ne cherchez pas à obtenir des chiffres identiques. Plusieurs clients arrivent ensemble, le personnel porte des téléphones et certains visiteurs n'ont aucun appareil sur eux. Vous recherchez un ratio stable. Si le nombre de visiteurs correspond à un multiple constant des transactions, la configuration est correcte et ce ratio devient une mesure de taux de capture que vous pouvez intégrer à vos rapports.
Effectuez quatre vérifications de cohérence avant de faire confiance aux données :
- Décomptes nocturnes. Les visiteurs enregistrés après la fermeture indiquent généralement des appareils du personnel, des équipements fixes ou les équipements d'un voisin situés au-dessus de votre seuil.
- Capacité. Le nombre de visiteurs présents simultanément ne doit jamais dépasser la capacité d'accueil autorisée du lieu.
- Tableau de bord par rapport à l'API. Les totaux quotidiens de votre collecte API doivent correspondre au tableau de bord Central pour le même site et la même fenêtre temporelle. Un écart signifie généralement une erreur de fuseau horaire.
- Site par rapport à site. Comparez des sites ayant une activité similaire. Un site qui enregistre deux fois plus de visiteurs mais deux fois moins de transactions a un problème de calibrage, et non un problème de ventes.
À quoi ressemble l'ajustement dans un lieu réel ?
Les deux scénarios ci-dessous utilisent des chiffres illustratifs pour montrer la méthode. Vos propres chiffres différeront, mais le calcul reste le même.
Scénario 1 : un magasin de mode en centre-ville avec une façade vitrée
Situation. Un magasin de plain-pied dispose de deux AP installés à quelques mètres d'une façade vitrée toute hauteur donnant sur un trottoir très fréquenté. Un samedi type, Central signale 3 200 visiteurs pour 410 transactions en caisse. Le taux de capture implicite d'environ 13 % semble anormalement faible par rapport à l'expérience de l'équipe commerciale.
Action menée. L'ingénieur réseau a mesuré les signaux le long de la limite du magasin le samedi à l'heure du déjeuner. Il a constaté que les appareils situés sur le trottoir, juste devant la vitre, affichaient un signal presque aussi fort que ceux situés juste à l'intérieur de la porte. Il a augmenté le seuil RSSI pour le situer entre ces deux mesures. Il a ensuite défini le temps de présence minimal des visiteurs sur la base du temps nécessaire pour acheter un seul article en caisse.
Résultat. Le samedi suivant, Central a enregistré 1 150 visiteurs pour 425 transactions, soit un ratio d'environ 2,7 visiteurs par vente. Ce ratio s'est maintenu dans une fourchette étroite au cours des quatre week-ends suivants. L'analyste en charge des données le rapporte désormais chaque semaine comme un indicateur de conversion pour la revue commerciale du magasin de détail.
Scénario 2 : le hall d'un centre de conférence adjacent à un hôtel
Situation. Un centre de conférence partage un couloir de liaison vitré avec un hôtel de 200 chambres. Les organisateurs d'événements souhaitent obtenir des données de temps de présence par jour afin de fixer le prix des stands de sponsoring dans le hall. La distribution des temps de présence de Central affiche un pic important dans la tranche la plus courte, qu'un événement soit en cours ou non.
Action menée. L'ingénieur a constaté que les clients de l'hôtel empruntant le couloir de liaison dépassaient le seuil RSSI des AP du hall. Modifier uniquement le seuil aurait exclu les véritables participants qui se tenaient près du couloir. L'équipe a donc choisi d'augmenter le temps de présence minimal des visiteurs au-delà du temps nécessaire pour parcourir le couloir d'un bout à l'autre. Ils ont ensuite validé les comptages en les comparant aux scans de badges lors de trois journées d'événements.
Résultat. Les jours sans événement, le nombre de visiteurs dans le hall a chuté pour atteindre un niveau cohérent avec les effectifs du personnel et des prestataires. Les jours d'événement, le nombre de visiteurs suivait les scans de badges selon un ratio stable. Les organisateurs ont ainsi pu proposer aux sponsors un chiffre fiable concernant les participants ayant passé plus d'un temps défini dans le hall. Le trafic des clients de l'hôtel a cessé de fausser les données de l'événement.
Scénario 3 : une bibliothèque municipale avec un arrêt de bus devant
Situation. Une bibliothèque publique est située à côté d'un arrêt de bus où les usagers attendent plusieurs minutes, à portée de l'AP de l'entrée. La municipalité souhaite obtenir le nombre de visites pour son rapport d'activité annuel.
Action menée. Ni le RSSI ni le temps de présence seuls ne permettaient de distinguer un passager attendant le bus d'un visiteur de la bibliothèque. L'équipe a défini le seuil en utilisant des mesures prises directement à l'arrêt de bus. Ils ont ensuite croisé les comptages avec le compteur physique de la porte d'entrée existant pendant un mois. Résultat. Le nombre de présences et le nombre d'entrées ont évolué conjointement dans une marge constante. Le conseil a conservé le compteur de portes comme chiffre officiel et a utilisé les données de présence pour le profil heure par heure, ce que le compteur de portes ne pouvait pas fournir. Ce profil a permis d'adapter les effectifs au bureau d'accueil.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.
Qu'est-ce qui ne va pas et comment y remédier ?
Les comptages de visiteurs sont bien plus élevés que la réalité du terrain
Le seuil RSSI est trop permissif, généralement à cause de vitres, d'une cloison mince ou d'un AP monté près de l'entrée. Parcourez à nouveau la limite aux heures de pointe et augmentez le seuil. Si l'emplacement de l'AP rend une séparation nette impossible, envisagez de l'éloigner de la limite.
Les comptages changent après une mise à jour de l'OS mobile
La randomisation des adresses MAC signifie qu'un appareil physique peut apparaître sous plusieurs adresses au fil du temps. Chaque modification du comportement de randomisation dans iOS ou Android peut fausser vos comptages et réduire les chiffres de visites répétées. Annotez vos séries de rapports avec les dates de sortie des versions majeures d'OS. Traitez les indicateurs de visites répétées des appareils non authentifiés avec prudence.
Visiteurs de nuit ou tôt le matin
Les téléphones du personnel, les scanners portables, les imprimantes et les appareils intelligents restent au-dessus du seuil toute la journée. Excluez les adresses d'appareils connus lorsque Central le permet, ou excluez les heures en dehors des périodes d'activité dans vos rapports en aval.
Les appels API renvoient des erreurs d'autorisation
Le jeton d'accès a expiré et l'étape de rafraîchissement a échoué ou ne s'est jamais exécutée. Vérifiez que votre tâche utilise le jeton de rafraîchissement, stocke la nouvelle paire de jetons reçue et génère une alerte en cas d'échec plutôt que d'enregistrer silencieusement des journées vides.
Un changement brutal et soudain dans les comparaisons historiques
Quelqu'un a modifié un seuil ou une limite de temps de séjour. C'est pourquoi l'étape 4 stocke les paramètres à chaque récupération. Séparez la série à la date du changement et présentez les deux périodes séparément.
Les problèmes de Captive Portal faussent les indicateurs d'authentification
Si vous gérez également un Captive Portal, qui est la page web qu'un appareil voit avant d'obtenir l'accès au réseau, les échecs de redirection réduisent les visites authentifiées. Ils n'affectent pas le comptage des présences. Examinez les redirections du portail comme un problème distinct de l'étalonnage de la présence.
Quelles sont les limites des analyses Aruba Central ?
L'analyse de présence native est utile et incluse avec votre infrastructure Aruba. Elle présente également des limites strictes que vous devez exposer clairement aux parties prenantes avant qu'elles ne conçoivent un programme de reporting basé sur celle-ci.
- Agrégation au niveau du site. Central produit des rapports par site. Si vous avez besoin de comparaisons entre zones au sein d'un site, ou de classements sur un vaste parc avec des règles cohérentes, vous devrez les concevoir vous-même en aval.
- Rétention. Central conserve les données de présence pendant une période limitée définie par la plateforme et votre abonnement. La comparaison d'une année sur l'autre dépend de votre propre exportation, commencez donc à utiliser le flux API dès le premier jour.- Aucune couche d'identification. Les données de présence sont des décomptes d'appareils anonymes. Vous ne pouvez pas associer une visite à un contact ayant donné son consentement, à un compte de fidélité ou à un dossier CRM. Les adresses MAC aléatoires rendent même les décomptes de visites répétées anonymes peu fiables sur de longues périodes.
- Vue mono-fournisseur. Central voit les points d'accès Aruba. Les parcs qui mélangent Aruba avec Cisco Meraki, Ruckus ou Juniper Mist sur les sites acquis obtiennent une image partielle.
- Dette de calibrage. Chaque réaménagement, déplacement d'AP ou nouveau vitrage modifie l'environnement radio. Les seuils qui étaient corrects lors de l'installation dérivent à moins que quelqu'un ne reparcoure la zone.
Aucun de ces éléments n'est un défaut. Ils constituent la portée de la fonctionnalité d'analyse d'un fournisseur réseau et définissent l'endroit où une couche de plateforme gagne sa place.
Combien cela coûte-t-il et quand une couche de plateforme supplémentaire se justifie-t-elle ?
La voie native coûte du temps d'ingénierie et d'analyse plutôt que des dépenses de licence supplémentaires, à condition que votre abonnement Central couvre déjà les analyses de présence. Prévoyez un budget pour un parcours de délimitation par site, une semaine de validation, un pipeline API à créer et à maintenir, et un recalibrage après des modifications physiques.
WiFi Analytics de Purple ajoute une couche différente plutôt que de dupliquer Central. Il fonctionne comme une superposition cloud indépendante du matériel sur les points d'accès Aruba que vous possédez déjà, sans remplacement ni mise au rebut. Le Captive Portal pour Guest WiFi de Purple ajoute une couche authentifiée grâce à des options d'adhésion par choix conscient, ce qui vous donne des données de première partie que la présence anonyme ne peut pas fournir.
| Fonctionnalité | Analyses de présence Aruba Central | Purple WiFi Analytics sur vos AP Aruba |
|---|---|---|
| Ce qu'il compte | Appareils anonymes au-dessus d'un seuil RSSI | Visites où la force du signal a placé l'appareil à l'intérieur du site, plus les visiteurs authentifiés |
| Identité | Aucune, adresse MAC uniquement | Visiteurs authentifiés avec données de première partie consenties |
| Rapports de séjour | Tranches de durée par site | Temps de séjour moyen par visite pour les visiteurs authentifiés |
| Profils temporels | Tableaux de bord de site sur une période choisie | Carte thermique des visites par jour de la semaine et heure de la journée |
| Vue multi-sites | Par site, construite en aval pour les parcs | Top 10 et flop 10 des sites par visites, classés dans la plateforme |
| Matériel | HPE Aruba uniquement | Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, Fortinet |
| Vue en temps réel | Tableaux de bord Central | Les 25 dernières minutes par intervalles d'une minute, actualisées toutes les minutes (Presence Legacy) |
| À qui cela s'adresse | Parcs mono-fournisseur ayant besoin de profils d'occupation anonymes | Parcs multi-sites ou multi-fournisseurs ayant besoin de données de visiteurs identifiés et consentis |
Les fonctionnalités de Purple présentées dans ce tableau proviennent de la documentation de Purple concernant les rubriques WiFi Analytics - Presence et Presence (Legacy). Une remarque importante issue de ces documents : le traitement des données pour les visiteurs non authentifiés peut prendre plus de temps que pour les visiteurs authentifiés.
Restez sur la solution native si vous gérez un parc unique Aruba, si vous avez besoin de modèles anonymes d'occupation et de temps de présence, et si vous disposez d'un ingénieur capable de gérer le calibrage et le pipeline de l'API.
Ajoutez une couche de plateforme si l'un des cas suivants s'applique : vous exploitez un parc de matériel mixte ; vous devez comparer de nombreux sites entre eux ; ou vous avez besoin de données de visiteurs identifiés et consentis pour le marketing ou la conception de services. Cela s'applique aux hôtels qui créent des profils de clients et aux chaînes de magasins qui associent les visites aux campagnes. Purple est déployé sur plus de 80 000 sites actifs et a géré 440 millions de connexions en 2024 (données internes de Purple). La plupart de ces sites s'appuient sur du matériel qui était déjà installé.
Questions fréquentes
L'analyse de présence est-elle incluse dans ma licence Aruba Central ?
Pas dans tous les cas. L'analyse de présence fait partie de niveaux d'abonnement spécifiques de Aruba Central, vous devez donc confirmer que les points d'accès de chaque site disposent d'un niveau qui l'inclut. Vérifiez la documentation de licence actuelle de HPE par rapport aux abonnements attribués dans votre compte Central avant de planifier un déploiement. Si certains sites disposent d'un niveau inférieur, vous aurez des lacunes dans les rapports à l'échelle du parc. Corrigez d'abord les licences, puis calibrez.
Purple fonctionne-t-il avec mes points d'accès HPE Aruba existants ?
Oui. Purple est indépendant du matériel et fonctionne comme une surcouche cloud sur les points d'accès HPE Aruba, ainsi que sur Cisco Meraki, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks et Fortinet. Vous conservez votre configuration Aruba Central et vos points d'accès existants. Purple ajoute la couche de Captive Portal, de données de visiteurs authentifiés et d'analyse par-dessus, évitant ainsi tout projet de remplacement de matériel.
Puis-je exporter les données de présence de Aruba Central vers un entrepôt de données ou un outil de BI ?
Oui, via l'API REST de Central. Créez un client API dans API Gateway, authentifiez-vous avec des jetons OAuth 2.0, et interrogez les points de terminaison de l'analyse de présence pour obtenir les agrégats au niveau du site. Planifiez une extraction quotidienne par site, stockez les horodatages en UTC et enregistrez les paramètres de seuil en vigueur. La conservation de Central étant limitée, votre export devient l'historique à long terme pour les comparaisons d'une année sur l'autre.
Les données de présence WiFi sont-elles des données personnelles au sens du GDPR ?
Traitez-les comme des données personnelles. Le considérant 30 du GDPR désigne les identifiants en ligne fournis par les appareils comme des informations permettant d'identifier une personne, et l'analyse de présence traite les adresses MAC. Réalisez une analyse d'impact relative à la protection des données, installez une signalisation claire aux entrées et veillez à ce que la durée de conservation reste proportionnée. Les décomptes agrégés présentent moins de risques que les identifiants bruts, mais l'étape de collecte entre tout de même dans le champ d'application.### Combien de temps faut-il pour configurer et calibrer les analyses de présence Aruba ?
Prévoyez un parcours de délimitation par site et au moins une semaine de validation. L'activation du service ne prend que quelques minutes. Le calibrage consiste à arpenter l'entrée aux heures de pointe, à définir le seuil RSSI et les limites de temps de présence, puis à comparer les décomptes avec les caisses, les enregistrements ou les compteurs de passage. Le pipeline API constitue un travail d'ingénierie distinct. Recalibrez après tout réaménagement, déplacement d'AP ou modification des vitrages.
La randomisation des adresses MAC rendra-t-elle les décomptes de présence Aruba inutiles ?
Non, mais elle limite la portée de ces décomptes. Le nombre total de visiteurs et les profils de temps de présence restent exploitables lorsqu'ils sont validés par rapport à une source de vérité terrain, comme les transactions de caisse. Les chiffres concernant les visites répétées et la fidélité provenant d'appareils non authentifiés ne sont pas fiables, car un même téléphone peut présenter plusieurs adresses au fil du temps. Pour obtenir des données fiables sur les visites répétées, vous devez disposer de visiteurs authentifiés qui se connectent via un captive portal avec leur consentement.
Dois-je choisir les analyses de présence Aruba Central ou Purple WiFi Analytics ?
La plupart des parcs Aruba exploitent les deux, car ils répondent à des questions différentes. Central fournit anonymement des profils d'occupation et de temps de présence par site, sans coût de licence supplémentaire si votre offre l'inclut. Purple ajoute des données de visiteurs authentifiés et consentis, des classements multi-sites et la prise en charge de matériels hétérogènes. Restez sur la solution native pour les décomptes anonymes sur un parc mono-constructeur. Ajoutez Purple lorsque vous avez besoin de données de première partie identifiées.
Ai-je besoin de nouveaux équipements pour ajouter une couche d'analyse identifiée ?
Non. Purple s'intègre par-dessus les points d'accès HPE Aruba que vous exploitez déjà, ce qui évite tout remplacement de matériel. La couche identifiée provient d'un captive portal avec des options d'adhésion basées sur un choix conscient, et non de nouvelles antennes. Votre configuration Central existante, vos analyses de présence et vos exports API continuent de fonctionner en parallèle.
Définitions clés
Requête de sonde (probe request)
Une trame de gestion IEEE 802.11 envoyée par un client pour découvrir les réseaux à proximité. Les appareils avec le WiFi activé transmettent des requêtes de sonde qu'ils s'associent ou non, ce qui permet aux points d'accès d'enregistrer l'adresse MAC source et la puissance du signal des appareils non connectés.
Les requêtes de sonde constituent la donnée brute pour l'analyse de présence Aruba Central et le modèle Presence (Legacy) de Purple. Aucune association n'étant requise, vous comptabilisez les passants et les visiteurs qui ne rejoignent jamais votre réseau.
RSSI (indicateur de force du signal reçu)
Une mesure de la puissance du signal radio reçu, définie dans la norme IEEE 802.11 comme une valeur signalée par le récepteur et exprimée par la plupart des constructeurs en dBm. Les valeurs les plus proches de zéro indiquent un signal plus fort et généralement un appareil plus proche.
Central utilise un seuil RSSI que vous définissez par site pour classer un appareil comme étant à l'intérieur de l'établissement ou comme simple passant. Les façades vitrées, la hauteur des points d'accès et la densité de la foule font varier cette mesure, c'est pourquoi vous devez la calibrer sur le terrain aux heures de pointe.
Adresse MAC
Une adresse matérielle de 48 bits (EUI-48) définie par les normes de la famille IEEE 802, qui identifie une interface réseau au niveau de la couche 2. La norme IEEE 802c-2017 définit la manière dont les adresses administrées localement sont utilisées aux côtés des adresses uniques au niveau mondial.
Les points d'accès signalent l'adresse MAC de chaque appareil à Central, ce qui permet de compter les appareils et de supprimer les doublons. C'est également pour cela que les données de présence entrent dans le champ d'application du GDPR.
Randomisation des adresses MAC
Comportement du client par lequel un appareil présente des adresses MAC changeantes et administrées localement au lieu de son adresse matérielle fixe. La norme IEEE 802.11bh traite du fonctionnement du réseau avec des adresses MAC de clients randomisées et changeantes.
Les versions récentes d'iOS et d'Android randomisent les adresses, de sorte qu'un même téléphone peut apparaître comme plusieurs appareils distincts. Cela réduit les chiffres des visites répétées, et chaque mise à jour de l'OS peut modifier vos décomptes.
Temps de séjour
La durée pendant laquelle un appareil est détecté en continu au-dessus du seuil RSSI sur un site. Central applique les limites de temps de séjour que vous avez définies pour distinguer les détections brèves des visites réelles et pour regrouper les visiteurs par tranches de durée.
Le temps de séjour minimal des visiteurs permet d'exclure les personnes qui passent simplement devant les vitrines. Vous devez le fixer en fonction de la visite authentique la plus courte dans votre établissement, comme un achat rapide ou un enregistrement.
Site (Aruba Central)
La structure de localisation et de rapport dans HPE Aruba Central, distincte des groupes qui portent la configuration. L'analyse de présence agrège et signale les données par site.
Un point d'accès placé dans un groupe mais non attribué à un site ne contribue en rien aux rapports de présence. Vérifiez l'attribution des sites sur l'ensemble du parc de terminaux avant d'activer le service.
OAuth 2.0
Le cadre d'autorisation défini dans l'IETF RFC 6749, dans lequel un client obtient des jetons d'accès à courte durée de vie et utilise un jeton de rafraîchissement (RFC 6749 section 1.5) pour en obtenir de nouveaux sans avoir à se réauthentifier.
La passerelle API de Central authentifie les appels REST avec OAuth 2.0. Stockez le jeton de rafraîchissement dans un gestionnaire de secrets, conservez chaque nouvelle paire de jetons et configurez une alerte en cas d'échec, sous peine de voir votre export quotidien générer des journées vides.
Considérant 30 du RGPD
Le considérant 30 du règlement (UE) 2016/679 stipule que les identifiants en ligne fournis par les appareils, applications, outils et protocoles peuvent être utilisés pour identifier des personnes physiques, ce qui place ces identifiants dans le champ d'application du règlement.
L'analyse de présence traite les adresses MAC, vous devez donc considérer ces données comme des données personnelles. Les décomptes agrégés présentent un risque plus faible, mais l'étape de collecte reste concernée.
Analyse d'impact sur la protection des données (AIPD)
Une évaluation requise par l'article 35 du GDPR pour les traitements susceptibles d'engendrer un risque élevé pour les personnes physiques, couvrant la finalité du traitement, sa nécessité, sa proportionnalité et les mesures d'atténuation.
Réalisez une AIPD et installez une signalisation à l'entrée avant de commencer la collecte de données de présence sur un site. Les directives du UK ICO sur l'analyse de la localisation à partir des signaux des appareils couvrent ces deux aspects.
Captive Portal
Une page web vers laquelle un appareil est redirigé avant d'obtenir l'accès au réseau. L'IETF RFC 8952 décrit l'architecture du Captive Portal et la RFC 8910 définit la manière dont les réseaux signalent un Captive Portal aux clients.
Le Captive Portal de Purple pour le WiFi invité ajoute une couche d'authentification grâce à des options d'acceptation volontaire. Les échecs de redirection du portail réduisent les visites authentifiées mais n'affectent pas les décomptes de présence, vous devez donc les traiter séparément.
Overlay cloud
Un modèle de déploiement dans lequel une plateforme s'exécute dans le cloud par-dessus les points d'accès et contrôleurs existants, en s'intégrant au réseau du fournisseur plutôt qu'en remplaçant le matériel.
Purple fonctionne comme un overlay cloud indépendant du matériel sur les points d'accès HPE Aruba que vous possédez déjà, ainsi qu'avec Cisco Meraki, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet, sans avoir besoin de remplacer vos infrastructures existantes.
Exemples concrets
Un magasin de mode de plain-pied dispose de deux points d'accès à quelques mètres d'une façade vitrée toute hauteur donnant sur un trottoir très fréquenté. Central signale 3 200 visiteurs contre 410 transactions de caisse un samedi, soit un taux de capture implicite d'environ 13 % auquel l'équipe commerciale ne croit pas.
L'ingénieur réseau a parcouru la limite du site le samedi midi et a constaté que les appareils sur le trottoir, derrière la vitre, étaient captés avec un signal presque aussi fort que ceux situés juste à l'intérieur de la porte. Il a augmenté le seuil RSSI pour le situer entre ces deux mesures, puis a configuré le temps de visite minimum des visiteurs sur la base du temps nécessaire pour acheter un seul article. Le samedi suivant, Central a signalé 1 150 visiteurs pour 425 transactions, soit environ 2,7 visiteurs par vente. Ce ratio s'est maintenu dans une fourchette étroite au cours des quatre week-ends suivants. L'analyste en insights le rapporte désormais chaque semaine comme indicateur de conversion dans la revue d'activité du magasin.
Un centre de congrès partage un couloir de liaison vitré avec un hôtel de 200 chambres. Les organisateurs souhaitent obtenir des données de fréquentation quotidiennes pour fixer le tarif des stands des sponsors du hall, mais Central montre un pic important dans la tranche de temps de visite la plus courte, qu'un événement soit en cours ou non.
Les clients de l'hôtel empruntant le couloir dépassaient le seuil RSSI des points d'accès du hall. Augmenter le seuil aurait exclu les véritables délégués se tenant près du couloir, l'équipe a donc choisi de ne pas y toucher. À la place, ils ont augmenté le temps de visite minimum des visiteurs au-delà du temps nécessaire pour parcourir le couloir d'un bout à l'autre. Ils ont ensuite validé les comptages par rapport aux scans de badges lors de trois journées d'événements. Les visiteurs non liés à l'événement sont tombés à un niveau cohérent avec le personnel et les prestataires, et les comptages des jours d'événement ont suivi les scans de badges selon un ratio stable. Les organisateurs ont ainsi pu proposer aux sponsors un chiffre justifiable pour les délégués ayant passé plus d'un temps défini dans le hall.
Une bibliothèque municipale est située à côté d'un arrêt de bus où les usagers attendent plusieurs minutes à portée du point d'accès de l'entrée. La municipalité souhaite obtenir des chiffres de fréquentation pour son rapport d'activité annuel.
Ni le RSSI ni le temps de visite seuls ne permettaient de distinguer un usager de bus en attente d'un visiteur de la bibliothèque, car tous deux restent proches et immobiles. L'équipe a positionné le seuil en utilisant des mesures prises à l'arrêt de bus lui-même, puis a recoupé les comptages de présence avec le compteur physique de porte existant pendant un mois. Les deux courbes ont évolué de manière parallèle avec une marge constante. La municipalité a conservé le compteur de porte comme chiffre officiel et a utilisé les données de présence pour analyser le profil heure par heure que le compteur de porte ne pouvait pas fournir. Ce profil a permis d'ajuster la planification du personnel au bureau d'accueil.
Questions fréquentes
L'analyse de présence est-elle incluse dans ma licence Aruba Central ?
Pas dans tous les cas. Les analyses de présence font partie de niveaux d'abonnement spécifiques d'Aruba Central, vérifiez donc que les AP de chaque site disposent d'un niveau qui les inclut. Consultez la documentation de licence actuelle de HPE par rapport aux abonnements attribués à votre compte Central avant de planifier un déploiement. Si certains sites ont un niveau inférieur, vous aurez des lacunes dans les rapports sur l'ensemble du parc. Corrigez d'abord les licences, puis calibrez.
Est-ce que Purple fonctionne avec mes points d'accès HPE Aruba existants ?
Oui. Purple est agnostique vis-à-vis du matériel et fonctionne comme une surcouche cloud sur les points d'accès HPE Aruba, ainsi qu'avec Cisco Meraki, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet. Vous conservez votre configuration Aruba Central et vos AP existants. Purple ajoute le Captive Portal, les données des visiteurs authentifiés et la couche d'analyse par-dessus, il n'y a donc pas de projet de remplacement de matériel.
Puis-je exporter les données de présence Aruba Central vers un entrepôt de données ou un outil de BI ?
Oui, via l'API REST de Central. Créez un client API dans l'API Gateway, authentifiez-vous avec des jetons OAuth 2.0 et interrogez les points de terminaison d'analyse de présence pour obtenir les agrégats au niveau du site. Planifiez une extraction quotidienne par site, stockez les horodatages en UTC et enregistrez les paramètres de seuil en vigueur. La rétention de Central étant limitée, votre exportation devient le registre à long terme pour les comparaisons d'une année sur l'autre.
Les données de présence WiFi sont-elles des données personnelles au sens du GDPR ?
Traitez-les comme des données personnelles. Le considérant 30 du GDPR désigne les identifiants en ligne fournis par les appareils comme des informations permettant d'identifier une personne, et l'analyse de présence traite les adresses MAC. Réalisez une analyse d'impact sur la protection des données, placez une signalisation claire aux entrées et maintenez une durée de rétention proportionnée. Les comptages agrégés présentent un risque plus faible que les identifiants bruts, mais l'étape de collecte reste concernée.
Combien de temps faut-il pour configurer et calibrer les analyses de présence Aruba ?
Prévoyez un parcours des limites par site et au moins une semaine de validation. L'activation du service ne prend que quelques minutes. La calibration consiste à se promener à l'entrée pendant les heures de pointe, à définir le seuil RSSI et les limites de temps de séjour, puis à comparer les comptages avec les caisses, les enregistrements ou les compteurs de porte. Le pipeline API est un travail d'ingénierie distinct. Recalibrez après tout réaménagement, déplacement d'AP ou modification des vitrages.
La randomisation des adresses MAC rend-elle les comptages de présence Aruba inutiles ?
Non, mais cela limite la signification des comptages. Le nombre total de visiteurs et les profils de temps de séjour restent utilisables lorsqu'ils sont validés par rapport à une source de vérité terrain telle que les transactions de caisse. Les chiffres de visites répétées et de fidélité provenant d'appareils non authentifiés ne sont pas fiables, car un même téléphone peut présenter plusieurs adresses au fil du temps. Pour obtenir des données de visites répétées fiables, vous avez besoin de visiteurs authentifiés qui se connectent via un Captive Portal avec leur consentement.
Dois-je choisir les analyses de présence Aruba Central ou Purple WiFi Analytics ?
La plupart des parcs Aruba utilisent les deux, car ils répondent à des questions différentes. Central donne des tendances d'occupation et de temps de séjour anonymes par site sans coût de licence supplémentaire si votre niveau l'inclut. Purple ajoute des données de visiteurs authentifiés et consentis, des classements multi-sites et la prise en charge de matériels hétérogènes. Restez sur la solution native pour des comptages anonymes sur un parc mono-constructeur. Ajoutez Purple lorsque vous avez besoin de données de première partie identifiées.
Dois-je installer du nouveau matériel pour ajouter une couche d'analyse identifiée ?
Non. Purple s'intègre directement par-dessus les points d'accès HPE Aruba que vous utilisez déjà, éliminant ainsi tout besoin de remplacement matériel. La couche d'identification provient d'un Captive Portal avec des options de consentement explicite, et non de nouvelles antennes radio. Vos configurations Central existantes, vos analyses de présence et vos exports via API continuent de fonctionner en parallèle.
Continuer la lecture de cette série
Alternatives à Portnox : Cloud RADIUS sans la totalité du NAC
Vous pourrez décider si votre parc a besoin d'un NAC complet ou seulement d'un cloud RADIUS pour le WiFi, en utilisant un test en trois questions. Vous pourrez ensuite comparer Portnox, Purple, SecureW2 et JumpCloud sur l'application filaire, les contrôles de posture, les certificats, l'accès invité et le coût de fonctionnement sur trois ans, puis planifier un projet pilote site par site.
Conformité CIPA : liste de contrôle de conformité pour les exploitants de sites
Vous serez en mesure de déterminer si la CIPA s'applique à votre WiFi, puis de segmenter les réseaux, d'acheminer le DNS via Purple Shield et de bloquer les voies de contournement. Vous saurez également quelles preuves conserver pour la certification du Form 486 ou du Form 479. La liste de contrôle attribue un responsable à chaque exigence, afin de garantir que rien ne manque pour la certification de votre prochaine année de financement.
Les arguments de conformité pour le WiFi sans mot de passe : HIPAA, PCI, ISO 27001
Vous serez en mesure de décider si le passage des réseaux du personnel d'un mot de passe partagé à 802.1X avec EAP-TLS comble vos lacunes d'audit dans le cadre de PCI DSS 4.0, HIPAA et ISO 27001:2022. Vous saurez quels contrôles cela satisfait, lesquels ne le sont pas, et quelles preuves rassembler avant le travail sur le terrain.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.