Passer au contenu principal

Alternatives à Portnox : Cloud RADIUS sans la totalité du NAC

Vous pourrez décider si votre parc a besoin d'un NAC complet ou seulement d'un cloud RADIUS pour le WiFi, en utilisant un test en trois questions. Vous pourrez ensuite comparer Portnox, Purple, SecureW2 et JumpCloud sur l'application filaire, les contrôles de posture, les certificats, l'accès invité et le coût de fonctionnement sur trois ans, puis planifier un projet pilote site par site.

Par Iain JewittPublié le
📖 13 min de lecture3,850 mots3 exemples concrets12 définitions clés

Fait partie de notre série principale : Guide de sécurité WiFi d'entreprise →

Pour les organisations à la recherche d'alternatives à Portnox pour sécuriser leur WiFi sans un contrôle d'accès réseau complet, le cloud RADIUS utilisant la norme IEEE 802.1X est la réponse. Les plateformes comme Purple s'intègrent à Microsoft Entra ID pour authentifier les utilisateurs sur plus de 80 000 sites, éliminant ainsi les contrôles de conformité complexes tout en maintenant un accès sécurisé pour le personnel et les invités.

Avez-vous besoin d'un NAC complet ou simplement d'un cloud RADIUS pour le WiFi ?

Commencez par le besoin, pas par le fournisseur. Deux couches sont souvent confondues dans les discussions commerciales, alors qu'elles résolvent des problèmes différents.

Ce que fait le cloud RADIUS

Le RADIUS, défini dans la norme IETF RFC 2865, est le protocole que vos points d'accès utilisent pour demander si un appareil peut se connecter. Le protocole IEEE 802.1X est la norme de contrôle d'accès basé sur les ports qui transporte cette demande. Il fonctionne entre l'appareil, le point d'accès ou le commutateur, et le serveur RADIUS. Le cloud RADIUS héberge ce serveur en tant que SaaS, ce qui vous évite d'exécuter un équipement physique sur site.

Un service cloud RADIUS vérifie une identité par rapport à votre annuaire et renvoie une décision. Il peut également renvoyer un VLAN, un segment de réseau logique distinct, afin que le personnel, les invités et les appareils restent isolés. Cela couvre la plupart des besoins d'authentification WiFi.

Ce que le NAC ajoute en plus

Une plateforme NAC fait plus que de dire oui ou non. Elle découvre les appareils sur les connexions filaires, sans fil et VPN. Elle évalue la conformité, c'est-à-dire si un appareil respecte vos règles de sécurité de base avant de se connecter. Elle place ensuite en quarantaine ou corrige les appareils non conformes. Portnox Cloud intègre cette fonctionnalité à son propre service cloud RADIUS, selon la documentation produit de Portnox.

Le test en trois questions

Trois questions permettent de distinguer ces deux besoins :

  1. Devez-vous empêcher des appareils inconnus de se brancher sur des ports de commutateur filaires ?
  2. Devez-vous vérifier le niveau de mise à jour, l'antivirus ou le chiffrement du disque d'un ordinateur portable avant qu'il ne se connecte ?
  3. Un auditeur ou un assureur exige-t-il une politique d'accès unique pour le réseau filaire, le réseau sans fil et le VPN ?

Si vous répondez non à ces trois questions, vous avez besoin du cloud RADIUS. Si vous répondez oui aux deux premières, le coût d'un NAC est justifié. Si votre infrastructure filaire est constituée de caisses fixes, d'imprimantes et de points d'accès situés dans des locaux techniques verrouillés, la première question trouve souvent sa réponse d'elle-même.

En quoi Portnox, Purple, SecureW2 et JumpCloud diffèrent-ils réellement ?

Tous les quatre authentifient les appareils à l'aide de la norme 802.1X et de RADIUS. Les différences résident dans ce qui entoure ce cœur de fonctionnalité : l'application des règles sur le réseau filaire, les contrôles de conformité, les certificats et l'accès des invités.

Portnox Purple SecureW2 JumpCloud
Catégorie principale NAC cloud-native avec cloud RADIUS intégré Plateforme de WiFi invité et personnel avec cloud RADIUS Cloud RADIUS et PKI gérée Plateforme de gestion d'annuaire et d'appareils avec cloud RADIUS
Contrôle des ports filaires 802.1X Oui, une fonctionnalité clé Non, axé sur le WiFi Oui, filaire et sans fil Documenté pour le WiFi et le VPN
Contrôles de conformité des terminaux Oui, évaluation des risques via un agent Non Recherches de politiques auprès du fournisseur d'identité et du MDM Pas de moteur de conformité dédié
Méthodes de WiFi pour le personnel 802.1X, contournement de l'authentification MAC 802.1X, iPSK, SecurePass Certificats EAP-TLS, PEAP 802.1X par rapport aux identifiants d'annuaire ou certificats
Fournisseurs d'identité Microsoft Entra ID, Okta, Google Workspace Microsoft Entra ID, Okta, Google Workspace Microsoft Entra ID, Okta, Google Workspace Annuaire JumpCloud, synchronisé depuis Microsoft Entra ID ou Google Workspace
Équipement matériel Tout commutateur ou point d'accès compatible 802.1X Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, Fortinet Tout commutateur ou point d'accès compatible 802.1X Tout point d'accès compatible 802.1X
Profil idéal Parcs mixtes filaires et sans fil avec ordinateurs portables gérés Établissements gérant conjointement le WiFi pour invités et pour le personnel Équipes IT standardisant sur les certificats Organisations utilisant déjà JumpCloud comme annuaire

Quelques termes nécessitent d'être définis. EAP-TLS, spécifié dans la norme RFC 5216, authentifie un appareil à l'aide d'un certificat numérique plutôt que d'un mot de passe. PEAP encapsule un échange d'identifiant et de mot de passe dans un tunnel chiffré. iPSK, ou clé pré-partagée d'identité, attribue à chaque personne ou appareil sa propre clé WiFi sur un seul nom de réseau. Le contournement de l'authentification MAC, ou MAB, admet les appareils qui ne peuvent pas exécuter le protocole 802.1X en fonction de leur adresse matérielle. L'infrastructure à clés publiques, ou PKI, est le système qui émet et révoque ces certificats.

Quand choisir Portnox ?

Portnox s'impose lorsque le contrôle d'accès doit s'étendre au-delà du WiFi. Sa documentation couvre le contrôle d'accès filaire, sans fil et VPN ainsi que l'évaluation des risques liés aux terminaux. Elle englobe également TACACS+, le protocole qui contrôle les connexions des administrateurs aux commutateurs et aux routeurs. Si vous avez besoin de tout cela depuis une seule console, une offre groupée s'avère pertinente.

Les points forts de Portnox

  • Contrôle des ports filaires. Un ordinateur portable inconnu branché sur un port de salle de réunion est bloqué ou mis en quarantaine.
  • Évaluation de l'état avant l'accès. Les ordinateurs portables gérés doivent passer des contrôles de conformité de sécurité avant d'accéder aux systèmes sensibles.
  • Un plan de politique unique. Les règles filaires, sans fil et VPN résident dans un seul et même endroit, ce qui simplifie les preuves d'audit.
  • Administration des appareils. Le protocole TACACS+ régit qui peut modifier les configurations des commutateurs et des routeurs.

Les parcs du secteur de la santé et du secteur public correspondent souvent à ce profil. Les réseaux cliniques et de bureau mélangent ordinateurs portables gérés, bureaux câblés et accès à distance. Découvrez comment Purple aborde les établissements de Santé, où le WiFi des patients et des visiteurs coexiste toujours avec les réseaux cliniques.

Là où Portnox est surdimensionné pour le WiFi d'établissement

Si votre problématique concerne l'accueil sur le WiFi, une solution de contrôle d'accès réseau (NAC) groupée entraîne des coûts pour des fonctionnalités que vous n'utiliserez pas. Les agents d'évaluation de la conformité doivent être déployés et maintenus sur chaque appareil géré. Le contrôle filaire nécessite la configuration des commutateurs sur chaque site. Rien de tout cela n'améliore la connexion des invités dans un hôtel, un magasin ou un stade. Portnox ne se positionne pas non plus comme une plateforme WiFi pour invités. Si vous avez besoin d'un Captive Portal, d'un consentement marketing et de données de visite, vous devrez acheter un second produit. Un Captive Portal est la page web qu'un visiteur voit avant de pouvoir accéder au WiFi.

Scénario concret : un conseil régional

Situation. Un conseil gérait 12 bâtiments administratifs et neuf bibliothèques. Il disposait de 600 ports de bureau filaires, 1 100 ordinateurs portables gérés et un VPN pour le travail à domicile. Son assureur a exigé la preuve que les appareils inconnus ne pouvaient pas accéder au réseau de l'entreprise.

Action menée. Le conseil a déployé le NAC sur le réseau filaire, sans fil et le VPN, avec des vérifications de posture sur les ordinateurs portables gérés. Le WiFi des visiteurs de la bibliothèque a été déplacé vers un SSID invité distinct sur son propre VLAN, hors du périmètre du NAC.

Résultat. Trois politiques d'accès distinctes - pour le filaire, le sans fil et le VPN - ont été unifiées. Les 600 ports de bureau ont tous été soumis au contrôle d'accès. Les appareils des visiteurs sont restés totalement exclus du décompte des licences NAC. Ce scénario modélisé montre bien l'essentiel : achetez un NAC là où le besoin de réseau filaire et de vérification de posture existe, pas pour le WiFi des visiteurs.

Quand le cloud RADIUS sans le NAC est-il le bon choix ?

Le cloud RADIUS l'emporte lorsque le WiFi est le seul parc que vous devez sécuriser. Vous conservez le 802.1X et la segmentation VLAN sans agents, sans moteurs de posture ni déploiement filaire. Les trois alternatives conviennent à des points de départ différents.

Purple : le WiFi des invités et du personnel sur une seule plateforme

Purple est une solution cloud qui se superpose à votre infrastructure existante. Elle est indépendante du matériel et fonctionne sur Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks et Fortinet. Aucun remplacement de matériel n'est nécessaire.

Pour le personnel, les réseaux basés sur l'identité de Purple s'authentifient auprès de Microsoft Entra ID, Okta ou Google Workspace. Lorsque le service RH désactive un employé sortant dans l'annuaire, son accès WiFi est supprimé simultanément. Cela permet de gérer les arrivées, les transferts et les départs sans avoir à modifier un mot de passe partagé. SecurePass, Verify et Shield sont des modules de sécurité complémentaires s'ajoutant aux abonnements Connect, Capture et Engage.

Pour les invités, Purple gère le Captive Portal, les formulaires de consentement explicite et la collecte de données de première partie sur la même plateforme. Les Captive Portals ont une particularité connue. Si un visiteur manque l'invite de connexion, une page HTTPS ne peut pas être redirigée proprement, et le navigateur affiche alors un avertissement de certificat. L'article d'assistance de Purple intitulé "Connection Error" explique la cause et la solution de contournement. L'OpenRoaming et le Passpoint (également appelé Hotspot 2.0) éliminent l'étape du portail en permettant aux appareils de se connecter de manière sécurisée et automatique.

L'envergure de Purple est sa meilleure preuve. Nous opérons depuis 2012 sur plus de 80 000 sites actifs, avec 440 millions de connexions en 2024. Purple affiche une disponibilité de 99,999 % et détient les certifications ISO 27001, Cyber Essentials et B Corp. La plateforme est conforme au GDPR et à la CCPA.

SecureW2 : l'authentification basée sur les certificats

SecureW2 associe un RADIUS cloud à une PKI gérée, selon sa documentation produit. Son client d'intégration JoinNow installe des certificats sur les appareils afin qu'ils s'authentifient avec EAP-TLS. Cela supprime totalement les mots de passe de l'authentification WiFi. Cette solution convient aux équipes IT gérant des parcs d'appareils d'entreprise qui souhaitent des certificats partout, y compris pour le 802.1X filaire, sans déployer un NAC complet.

JumpCloud : le RADIUS intégré à l'annuaire

JumpCloud inclut un RADIUS cloud au sein de sa plateforme d'annuaire. Le personnel s'authentifie au WiFi avec la même identité que celle qu'il utilise pour tout le reste dans JumpCloud. Si JumpCloud gère déjà votre annuaire, l'ajout du RADIUS ne nécessite ni nouveau fournisseur ni nouvelle source d'identité.

Scénario concret : un groupe de 30 hôtels

Situation. Un groupe hôtelier utilisait des points d'accès Cisco Meraki dans ses 30 hôtels. Le WiFi du personnel utilisait un mot de passe partagé par hôtel. Un devis Portnox couvrait 4 500 terminaux, y compris les caisses filaires, les imprimantes et les PC de back-office. Le besoin réel était de 1 800 appareils du personnel se connectant au WiFi, plus l'accès invité.

Action menée. Le groupe a maintenu les caisses filaires sur un VLAN segmenté géré au niveau du commutateur. Le WiFi du personnel a migré vers un système 802.1X basé sur l'identité et relié à Microsoft Entra ID. Le WiFi invité a été configuré avec un Captive Portal et un consentement préalable (opt-in) sur la même plateforme.

Résultat. Le périmètre de licence est passé de 4 500 terminaux à 1 800 appareils du personnel se connectant réellement au WiFi. Les 30 mots de passe partagés des hôtels ont été abandonnés, de sorte qu'un départ de collaborateur n'impose plus de modifier 30 mots de passe. L'accès invité et l'authentification du personnel sont désormais gérés depuis une console unique plutôt que via deux produits distincts. Il s'agit d'un scénario modélisé, dont les résultats sont calculés à partir de ses propres données. En savoir plus sur la page Hôtels.

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.

Qu'en est-il des besoins en NAC filaire ?

Les exigences de connectivité filaire sont la principale raison pour laquelle les équipes s'intéressent à Portnox. Avant d'acheter un NAC pour y répondre, évaluez si vous avez besoin d'une analyse de posture ou simplement d'une authentification.

Option 1 : segmenter le réseau filaire au niveau du commutateur

Les appareils fixes tels que les caisses, les imprimantes de cuisine et les points d'accès se déplacent rarement. Placez-les sur des VLAN dédiés avec une sécurité de port au niveau du commutateur. Les normes PCI-DSS traitent la segmentation du réseau comme un moyen de réduire le périmètre des données de titulaires de cartes. De nombreux réseaux du commerce de détail et de l'hôtellerie répondent à leurs exigences filaires de cette façon.

Option 2 : 802.1X filaire avec RADIUS cloud

Si vous souhaitez une authentification filaire sans contrôle de posture, utilisez un service RADIUS cloud prenant en charge le 802.1X filaire. SecureW2 documente cette possibilité. Vous bénéficiez de l'identité sur chaque port sans agent ni licence NAC. Les appareils qui ne peuvent pas exécuter le 802.1X basculent sur le MAB.

Option 3 : NAC pour le filaire, RADIUS cloud pour le WiFi

Certains parcs informatiques nécessitent un contrôle de posture sur les postes du siège social, mais pas sur les sites distants. Vous pouvez limiter le périmètre du NAC au siège social et faire fonctionner le WiFi des sites sur une plateforme RADIUS cloud distincte. Cette répartition permet de limiter le nombre de licences NAC. Elle évite également que les appareils des invités ne fassent grimper le nombre de vos terminaux.

Option 4 : un NAC complet partout

Choisissez cette option lorsque les contrôles de posture sur le réseau câblé, sans fil et VPN sont une exigence stricte. Les réseaux gouvernementaux traitant des données sensibles et les réseaux cliniques s'orientent souvent vers cette solution. La norme NIST SP 800-207, qui guide l'architecture zero trust américaine, décrit l'évaluation continue des appareils du type de celle fournie par le NAC.

Quel est le coût de fonctionnement de chaque option ?

Le prix de la licence n'est qu'une ligne budgétaire. Les agents, les certificats, les interventions sur les commutateurs et une seconde plateforme pour les invités ajoutent des coûts sur une période de trois ans. Comparez ces facteurs de coût avant de comparer les devis.

Facteur de coût Portnox Purple SecureW2 JumpCloud
Modèle de licence Abonnement sur devis Forfait Connect, Capture ou Engage, plus modules SecurePass, Verify ou Shield Abonnement sur devis Forfaits mensuels publiés par utilisateur
Équipement sur site Aucun requis Aucun requis Aucun requis Aucun requis
Agent de terminal Agent pour les contrôles de posture Aucun Client JoinNow pour l'enregistrement des certificats Agent JumpCloud si vous utilisez sa gestion des appareils
Certificats et PKI Autorité de certification intégrée Non requis pour iPSK Le PKI géré est le produit central Identifiants d'annuaire, option de certificat disponible
Plateforme WiFi invité distincte Requise Incluse Requise Requise
Effort de déploiement filaire Configuration des commutateurs sur chaque site Aucun, WiFi uniquement Configuration des commutateurs là où le 802.1X filaire est utilisé Aucun pour une utilisation WiFi uniquement

Questions à poser à chaque fournisseur

  • La licence comptabilise-t-elle les terminaux filaires, sans fil et VPN ensemble ou séparément ?
  • Les appareils des invités et des visiteurs sont-ils comptabilisés dans la licence ?
  • Qui déploie et maintient l'agent de terminal, et sur combien d'appareils ?
  • Qu'advient-il de l'authentification si le service SaaS est injoignable ?
  • Quels fournisseurs de points d'accès et de commutateurs sont testés et pris en charge ?

Où se cachent les coûts cachés

Le coût caché le plus important réside dans le second produit. Si votre fournisseur NAC ou RADIUS ne gère pas le WiFi invité, vous devez acheter et intégrer un Captive Portal séparément. Vous gérez alors deux consoles, deux contrats et deux canaux de support. Le WiFi invité alimente également les données de visite. Si cela compte pour vous, lisez Analyses de présence vs analyses d'engagement.

Le second coût caché est la maintenance des agents. Chaque mise à jour du système d'exploitation peut perturber un agent. Intégrez les heures de support technique dans votre coût total de possession, et pas seulement les frais de licence.

Comment décider pour votre parc informatique

Associez votre situation à une recommandation. Le tableau ci-dessous couvre les cas de figure que les équipes d'exploitation informatique et de gestion des sites soulèvent le plus souvent lorsqu'elles évaluent des alternatives à Portnox.

Votre situation Recommandation Pourquoi
Bureaux câblés, ordinateurs portables gérés, posture exigée par l'auditeur Portnox Le contrôle de la posture et l'application des règles sur le réseau filaire sont requis
Hôtels, magasins ou espaces accueillant du public nécessitant un WiFi invité et personnel Purple Une plateforme unique pour le Captive Portal et le WiFi du personnel basé sur l'identité
Parc géré, certificats souhaités sur le réseau filaire et sans fil SecureW2 PKI géré avec EAP-TLS, sans moteur de posture
JumpCloud already your directory, WiFi-only need JumpCloud RADIUS from the identity source you already run
Head office needs posture, venues need WiFi Portnox at head office, Purple at venues NAC scoped to where posture matters
Fixed wired devices only, card payments in scope Switch VLAN segmentation plus cloud RADIUS for WiFi Segmentation reduces PCI-DSS scope without NAC

Scénario concret : une chaîne de vente au détail de 120 magasins

Situation. Un détaillant gérait 120 magasins, chacun équipé de terminaux portables et de téléphones pour le personnel connectés en WiFi. Les caisses étaient câblées sur un réseau distinct. L'équipe informatique utilisait déjà JumpCloud comme annuaire et évaluait Portnox pour le WiFi du personnel.

Ce qui a été fait. L'équipe a appliqué le test des trois questions. Les caisses filaires étaient déjà segmentées, les vérifications de posture n'étaient pas requises et aucun auditeur ne demandait de politique unifiée. Le WiFi du personnel a été migré vers 802.1X par rapport à l'annuaire existant. Le WiFi des clients fonctionnait séparément avec son propre Captive Portal.

Résultat. L'équipe a évité de déployer un agent de posture sur 1 400 terminaux portables et téléphones. Elle a supprimé 120 mots de passe de magasin partagés. Désormais, un collaborateur qui quitte l'entreprise perd son accès WiFi dans tous les magasins dès que son compte d'annuaire est désactivé. Il s'agit d'un scénario modélisé. Découvrez comment Purple prend en charge les parcs de Vente au détail.

Un ordre de travail judicieux

  1. Listez chaque type d'appareil et déterminez s'il se connecte par câble, sans fil ou les deux.
  2. Exécutez le test des trois questions pour chaque type de site, et non pour l'ensemble du parc.
  3. Chiffrez le NAC uniquement pour les sites et les appareils qui nécessitent une vérification de posture.
  4. Chiffrez le RADIUS cloud pour tout le reste, y compris le WiFi invité.
  5. Pilotez un site, un SSID à la fois, avant de vous engager sur l'ensemble du parc.

Le secteur des transports suit la même logique. Les opérateurs ferroviaires, notamment c2c Rail et Avanti West Coast, exploitent le WiFi passager sur Purple, où les contrôles de posture à bord n'ont aucun sens. Voir Trains.

Questions fréquemment posées

Purple remplace-t-il directement Portnox ?

Non, pas pour tous les cas d'usage de Portnox. Purple remplace Portnox lorsque votre besoin concerne l'authentification WiFi pour le personnel et les invités. Purple ne propose pas de contrôle des ports filaires ni de vérification de la posture des terminaux. Si vous en avez besoin, conservez un NAC pour le parc filaire et les ordinateurs portables managés. Utilisez Purple pour le WiFi des sites physiques, où il fournit également le Captive Portal, les formulaires de consentement explicite et les analyses WiFi que Portnox n'est pas conçu pour offrir.

Puis-je utiliser un cloud RADIUS pour le WiFi et conserver un NAC pour les ports filaires ?

Oui, et de nombreux parcs informatiques devraient le faire. Limitez le NAC aux sites et aux appareils qui nécessitent des contrôles de posture, comme les bureaux du siège social et les ordinateurs portables managés. Exécutez le WiFi des sites physiques et des invités sur une plateforme cloud RADIUS distincte. Cela évite d'inclure les appareils des invités dans le décompte de vos licences NAC. Cela évite également de déployer des agents de posture sur des terminaux portables et des téléphones qui n'accèdent jamais à des systèmes sensibles.

Purple fonctionne-t-il avec les points d'accès que je possède déjà ?Oui. Purple est indépendant du matériel et fonctionne comme une surcouche cloud sur Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet. Aucun remplacement de matériel n'est requis. Vous pointez simplement vos points d'accès vers Purple pour l'authentification et le Captive Portal, et votre réseau sans fil existant continue de fonctionner en dessous.

Comment migrer le WiFi du personnel de Portnox vers un cloud RADIUS ?

Migrez un SSID et un site à la fois. Créez le nouveau réseau du personnel en parallèle de l'existant, authentifié auprès de Microsoft Entra ID, Okta ou Google Workspace. Déplacez un groupe pilote, confirmez l'attribution des VLAN et l'itinérance, puis étendez le déploiement. Laissez le contrôle d'accès filaire sur Portnox jusqu'à ce que vous ayez décidé si la vérification de conformité filaire reste requise. Ne supprimez l'ancien SSID qu'une fois que tous les appareils ont migré.

Un cloud RADIUS sans NAC est-il suffisant pour la norme PCI-DSS ?

Oui, pour de nombreux établissements acceptant les cartes bancaires, à condition que les systèmes de paiement soient segmentés. La norme PCI-DSS considère la segmentation du réseau comme un moyen de réduire la portée de l'environnement des données de titulaires de cartes. Conservez les caisses et les terminaux de paiement sur des VLAN filaires isolés. Configurez le WiFi du personnel et des invités sur des segments distincts authentifiés via cloud RADIUS. Confirmez votre conception de segmentation avec votre évaluateur de sécurité qualifié avant de l'exploiter.

SecureW2 ou JumpCloud sont-ils moins chers que Portnox ?

Généralement oui pour les besoins purement WiFi, car vous évitez de payer pour des fonctionnalités NAC inutilisées. JumpCloud publie des tarifs mensuels par personne incluant RADIUS dans certains abonnements. SecureW2 et Portnox proposent des devis sur mesure. Comparez le coût total, pas seulement le prix de la licence. Prenez en compte la maintenance des agents, la gestion des certificats, la configuration des commutateurs et une plateforme distincte pour le WiFi invité, que ces trois solutions exigent alors que Purple l'inclut d'office.

Le cloud RADIUS gère-t-il automatiquement les départs de collaborateurs ?

Oui, lorsqu'il s'authentifie auprès de votre fournisseur d'identité. Les réseaux basés sur l'identité de Purple vérifient le personnel par rapport à Microsoft Entra ID, Okta ou Google Workspace. Lorsque les ressources humaines désactivent le compte d'un collaborateur sortant, son accès WiFi prend fin instantanément. Vous n'avez plus besoin de changer un mot de passe partagé sur chaque site. Cela couvre les arrivées, les changements de poste et les départs depuis un annuaire unique, plutôt que de gérer une liste de comptes WiFi distincte.

Purple est-il conforme au GDPR ?

Oui. Purple est conforme au GDPR et à la CCPA, et est certifié ISO 27001 et Cyber Essentials. La collecte de données des invités utilise des formulaires de consentement explicites, de sorte que les visiteurs décident de ce qu'ils partagent. Purple opère depuis 2012 sur plus de 80 000 sites actifs. Cette politique de conformité s'applique à la fois aux données du WiFi invité et aux journaux d'authentification du personnel conservés sur la plateforme.

Définitions clés

RADIUS

Remote Authentication Dial In User Service, spécifié dans l'IETF RFC 2865. Il définit comment un serveur d'accès réseau, tel qu'un point d'accès ou un commutateur, envoie une demande d'accès à un serveur central et reçoit une décision d'acceptation ou de rejet, éventuellement avec des attributs tels qu'une affectation de VLAN.

Chaque option de ce guide authentifie les appareils via RADIUS. La décision consiste à savoir si vous l'hébergez vous-même en tant que service cloud ou si vous l'achetez intégré au sein d'une plateforme NAC.

IEEE 802.1X

La norme IEEE pour le contrôle d'accès réseau basé sur les ports. Elle assure l'authentification entre l'appareil, le point d'accès ou le commutateur, et le serveur RADIUS, et maintient un port ou une association sans fil fermé jusqu'à ce que le serveur approuve l'identité.

Portnox, Purple, SecureW2 et JumpCloud utilisent tous le 802.1X. La question est de savoir si vous en avez besoin sur les ports de commutateur filaires ainsi que sur le WiFi, ce qui détermine l'effort de configuration des commutateurs sur chaque site.

Network access control (NAC)

Une plateforme qui ajoute la découverte de périphériques sur les connexions filaires, sans fil et VPN, l'évaluation de la posture par rapport à un référentiel de sécurité, et la mise en quarantaine ou la remédiation des périphériques non conformes, en plus de l'authentification 802.1X et RADIUS.

Le besoin d'un NAC apparaît lorsqu'un auditeur ou un assureur demande une politique d'accès unique sur le réseau filaire, sans fil et VPN. Son coût est justifié lorsque la posture et l'application des règles filaires sont de réelles exigences.

Évaluation de la posture

Un contrôle, généralement effectué par un agent de terminal, vérifiant qu'un appareil respecte votre base de sécurité, comme le niveau de correctif, l'état de l'antivirus ou le chiffrement du disque, avant qu'il ne soit admis sur le réseau.

La posture est la principale fonctionnalité qui distingue le NAC du RADIUS cloud. Si vous n'en avez pas besoin, vous évitez de déployer et de maintenir un agent sur chaque appareil géré.

VLAN

Un LAN virtuel, défini dans la norme IEEE 802.1Q, qui divise un réseau physique en segments logiques distincts. Un serveur RADIUS peut renvoyer une attribution de VLAN afin que chaque appareil authentifié arrive sur le bon segment.

Les VLAN isolent le personnel, les invités, les caisses et les autres appareils. Segmenter les terminaux de paiement sur leur propre VLAN est la méthode utilisée par de nombreux établissements pour réduire la portée PCI-DSS sans NAC.

EAP-TLS

Une méthode d'authentification Extensible Authentication Protocol spécifiée dans l'IETF RFC 5216. L'appareil et le serveur s'authentifient mutuellement à l'aide de certificats numériques au cours d'un handshake TLS, éliminant ainsi les mots de passe de l'authentification WiFi.

EAP-TLS est au cœur de l'approche axée sur les certificats de SecureW2. Choisissez-le lorsque vous gérez un parc d'appareils et souhaitez des certificats sur les réseaux filaires et sans fil sans pour autant déployer un NAC complet.

PEAP

Protected EAP, une méthode d'authentification 802.1X qui enveloppe un échange d'identifiant et de mot de passe à l'intérieur d'un tunnel TLS chiffré établi avec le certificat du serveur.

Le PEAP permet au personnel de se connecter au WiFi avec les identifiants de l'annuaire au lieu de certificats d'appareil, ce qui réduit l'effort d'intégration lorsque vous ne disposez pas d'une PKI.

iPSK

Identity pre-shared key, une méthode qui attribue à chaque personne ou appareil sa propre clé WiFi sur un seul nom de réseau, le serveur RADIUS associant chaque clé à une identité et un VLAN.

Purple prend en charge l'iPSK pour le WiFi du personnel sans certificats. Il remplace un mot de passe partagé par site, de sorte que le départ d'un employé n'impose plus de changer de mot de passe dans tous les établissements.

MAC authentication bypass (MAB)

Une solution de secours qui admet les appareils incapables d'exécuter un supplicant 802.1X, tels que les imprimantes, en vérifiant leur adresse MAC matérielle par rapport à une liste d'autorisation sur le serveur RADIUS.

Le MAB est important lorsque vous étendez le 802.1X filaire aux appareils fixes. Il est répertorié comme une méthode pour le personnel de Portnox et comme solution de secours pour le RADIUS cloud sur les ports filaires.

Captive Portal

La page web qu'un visiteur voit avant d'obtenir l'accès au WiFi, utilisée pour l'acceptation des conditions d'utilisation, la connexion et le recueil du consentement. Les pages HTTPS ne peuvent pas y être redirigées proprement, ce qui peut déclencher des avertissements de sécurité liés aux certificats dans le navigateur.

Portnox, SecureW2 et JumpCloud ne gèrent pas le WiFi invité, vous devriez donc acheter un Captive Portal séparément. Purple l'inclut avec des formulaires d'opt-in basés sur un choix conscient et la capture de données de première partie.

PCI-DSS

Le standard PCI-DSS (Payment Card Industry Data Security Standard), publié par le PCI Security Standards Council. Il considère la segmentation réseau comme un moyen de réduire la portée de l'environnement des données de titulaires de cartes.

Les secteurs du commerce et de l'hôtellerie répondent souvent à leurs exigences de sécurité filaire en isolant les caisses sur des VLAN dédiés. Confirmez l'architecture de segmentation avec votre Qualified Security Assessor agréé avant de vous y fier.

NIST SP 800-207

La publication spéciale du National Institute of Standards and Technology des États-Unis sur l'architecture zero trust. Elle décrit l'évaluation continue des appareils et des identités avant et pendant l'accès aux ressources.

Les réseaux gouvernementaux traitant des données sensibles et les réseaux cliniques citent souvent les directives zero trust pour justifier un NAC complet avec des contrôles de posture partout.

Exemples concrets

Un conseil régional gère 12 bâtiments administratifs et neuf bibliothèques, avec 600 ports de bureau filaires, 1 100 ordinateurs portables managés et un VPN pour le travail à domicile. Son assureur souhaite obtenir la preuve que des appareils inconnus ne peuvent pas accéder au réseau de l'entreprise. Que doit-il déployer ?

Le conseil a déployé un NAC sur les réseaux filaires, sans fil et VPN, avec des contrôles de posture sur les ordinateurs portables managés. Le WiFi des visiteurs de la bibliothèque a été déplacé vers un SSID invité distinct sur son propre VLAN, hors du champ d'application du NAC. Trois politiques d'accès distinctes sont devenues une seule, et les 600 ports de bureau ont été soumis à l'application des règles. Les appareils des visiteurs sont restés totalement hors du décompte des licences NAC. Ce scénario modélisé montre la juste place du NAC : l'exigence de filaire et de posture est réelle, le coût est donc justifié, tandis que le WiFi visiteur n'en tire aucun avantage.

Un groupe hôtelier exploite des points d'accès Cisco Meraki dans 30 hôtels avec un mot de passe personnel partagé par hôtel. Un devis Portnox couvre 4 500 terminaux, mais seuls 1 800 appareils du personnel rejoignent réellement le WiFi, en plus de l'accès invité. Comment doit-il dimensionner l'achat ?

Le groupe a conservé les caisses enregistreuses filaires sur un VLAN segmenté géré au niveau du commutateur. Le WiFi du personnel a été migré vers un accès 802.1X basé sur l'identité via Microsoft Entra ID, et le WiFi invité vers un Captive Portal avec consentement d'adhésion sur la même plateforme. Le périmètre sous licence est passé de 4 500 terminaux aux 1 800 appareils du personnel qui se connectent au WiFi. Trente mots de passe partagés ont été supprimés, de sorte qu'un départ ne nécessite plus la modification de 30 mots de passe. L'accès des invités et du personnel s'effectue désormais depuis une console unique au lieu de deux produits. Il s'agit d'un scénario modélisé.

Un détaillant possédant 120 magasins utilise déjà JumpCloud comme annuaire et évalue Portnox pour les terminaux portables et les téléphones du personnel sur le WiFi. Les caisses sont câblées sur un réseau distinct. A-t-il besoin d'un NAC ?

L'équipe a appliqué le test en trois questions. Les caisses filaires étaient déjà segmentées, les contrôles de posture n'étaient pas requis et aucun auditeur n'a demandé de politique unifiée. Le WiFi du personnel a été migré vers le 802.1X par rapport à l'annuaire existant, et le WiFi des clients fonctionnait séparément avec son propre Captive Portal. L'équipe a évité de déployer un agent de posture sur 1 400 terminaux portables et téléphones, et a supprimé 120 mots de passe de magasin partagés. Un collaborateur qui s'en va perd désormais son accès WiFi dans tous les magasins dès que son compte d'annuaire est désactivé. Il s'agit d'un scénario modélisé.

Questions fréquentes

Est-ce que Purple remplace directement Portnox ?

Non, pas pour tous les cas d'utilisation de Portnox. Purple remplace Portnox lorsque votre besoin concerne l'authentification WiFi du personnel et des invités. Purple ne propose pas de contrôle des ports filaires ni de vérification de la posture des terminaux. Si vous en avez besoin, conservez un NAC pour le parc filaire et les ordinateurs portables gérés. Utilisez Purple pour le WiFi de vos sites, où il fournit également le Captive Portal, les consentements explicites et les analyses WiFi que Portnox n'a pas vocation à offrir.

Puis-je utiliser le RADIUS cloud pour le WiFi et conserver un NAC pour les ports filaires ?

Oui, et de nombreuses entreprises devraient le faire. Limitez le NAC aux sites et aux appareils qui nécessitent des contrôles de posture, tels que les bureaux du siège social et les ordinateurs portables gérés. Gérez le WiFi des sites et des invités sur une plateforme RADIUS cloud distincte. Cela évite d'inclure les appareils des invités dans le décompte de vos licences NAC. Cela évite également de déployer des agents de posture sur des terminaux portables et des téléphones qui n'accèdent jamais aux systèmes sensibles.

Est-ce que Purple fonctionne avec les points d'accès que je possède déjà ?

Oui. Purple est indépendant du matériel et fonctionne comme une surcouche cloud sur Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks et Fortinet. Aucun remplacement de matériel n'est requis. Vous orientez vos points d'accès vers Purple pour l'authentification et le Captive Portal, et votre réseau sans fil existant continue de fonctionner en dessous.

Comment migrer le WiFi du personnel de Portnox vers le RADIUS cloud ?

Migrez un SSID et un site à la fois. Créez le nouveau réseau du personnel en parallèle de l'existant, authentifié via Microsoft Entra ID, Okta ou Google Workspace. Déplacez un groupe pilote, confirmez l'attribution des VLAN et l'itinérance, puis étendez le déploiement. Laissez le contrôle filaire sur Portnox jusqu'à ce que vous ayez déterminé si la posture filaire reste requise. Ne retirez l'ancien SSID qu'une fois que chaque appareil a été migré.

Le RADIUS cloud sans NAC est-il suffisant pour la norme PCI-DSS ?

Oui, pour de nombreux établissements acceptant les cartes de paiement, à condition que les systèmes de paiement soient segmentés. La norme PCI-DSS considère la segmentation du réseau comme un moyen de réduire le périmètre des environnements de données de titulaires de cartes. Conservez les caisses et les terminaux de paiement sur des VLAN filaires isolés. Configurez le WiFi du personnel et des invités sur des segments distincts authentifiés via le RADIUS cloud. Confirmez votre architecture de segmentation avec votre évaluateur de sécurité qualifié avant de vous y fier.

Est-ce que SecureW2 ou JumpCloud est moins cher que Portnox ?

Généralement oui pour les besoins uniquement WiFi, car vous évitez de payer pour des fonctionnalités NAC inutilisées. JumpCloud publie des tarifs mensuels par utilisateur avec RADIUS dans certains abonnements. SecureW2 et Portnox proposent des devis sur mesure. Comparez le coût total, et non le prix de la licence. Incluez la maintenance des agents, la gestion des certificats, la configuration des commutateurs et une plateforme WiFi invité distincte - des éléments requis par les trois autres et inclus par défaut avec Purple.

Le RADIUS cloud gère-t-il automatiquement les départs de collaborateurs ?

Oui, lorsqu'il s'authentifie auprès de votre fournisseur d'identité. Les réseaux basés sur l'identité de Purple vérifient le personnel par rapport à Microsoft Entra ID, Okta ou Google Workspace. Lorsque les RH désactivent le compte d'un collaborateur qui part, son accès WiFi prend fin instantanément. Vous n'avez plus besoin de renouveler un mot de passe partagé sur chaque site. Cela permet de gérer les arrivées, les mobilités et les départs depuis un répertoire unique, au lieu d'une liste de comptes WiFi distincte.

Est-ce que Purple est conforme au GDPR ?

Oui. Purple est conforme au GDPR et au CCPA, et certifié ISO 27001 et Cyber Essentials. La collecte des données des invités utilise des formulaires de consentement explicite, afin que les visiteurs décident de ce qu'ils partagent. Purple opère depuis 2012 dans plus de 80 000 sites actifs. Cette conformité s'applique aussi bien aux données du WiFi invité qu'aux journaux d'authentification du personnel conservés sur la plateforme.

Continuer la lecture de cette série

Dépannage 802.1X sur iOS et macOS : une checklist de déploiement pour Intune, Jamf et Microsoft Entra ID

Utilisez cette checklist pour diagnostiquer pourquoi les iPhones, iPads et Macs échouent à se connecter en 802.1X sur Intune ou Jamf Pro. Chaque échec correspond à l'une des quatre causes suivantes : confiance du serveur, certificat d'identité, mode macOS ou ciblage de groupe Microsoft Entra ID. Vous confirmerez la cause à partir des journaux eapolclient et RADIUS, appliquerez le correctif et planifierez les futures rotations de certificats.

Lire le guide →

Validation du serveur de profil WiFi Intune : noms de serveurs de certificats et liste de contrôle de l'autorité de certification racine pour Microsoft Entra ID

Vous serez en mesure de configurer la partie validation de serveur d'un profil WiFi Intune afin que les protocoles EAP-TLS et PEAP se connectent sur Windows, Apple et Android. Vous ferez correspondre les noms de serveurs de certificats au certificat RADIUS, déployerez la bonne autorité de certification racine, alignerez les attributions de groupes Microsoft Entra ID et planifierez les renouvellements de certificats avant qu'ils n'interrompent silencieusement les connexions.

Lire le guide →

Dépannage Android 802.1X et EAP-TLS : une liste de contrôle de déploiement pour Intune et Microsoft Entra ID

Vous serez en mesure de déterminer précisément pourquoi les téléphones Android gérés échouent à l'authentification EAP-TLS sur votre SSID personnel et de corriger ce problème dans Intune. Associez chaque symptôme aux quatre causes habituelles - autorité de certification (CA) ou domaine manquant, certificat client dans le mauvais profil, valeur de nom de serveur RADIUS incorrecte, ou racine de confiance non distribuée. Appliquez ensuite une liste de contrôle de déploiement qui évite les pannes répétées.

Lire le guide →

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.