- Purple
- Enterprise WiFi security and authentication: a complete guide
- Dépannage 802.1X sur iOS et macOS : une checklist de déploiement pour Intune, Jamf et Microsoft Entra ID
Dépannage 802.1X sur iOS et macOS : une checklist de déploiement pour Intune, Jamf et Microsoft Entra ID
Utilisez cette checklist pour diagnostiquer pourquoi les iPhones, iPads et Macs échouent à se connecter en 802.1X sur Intune ou Jamf Pro. Chaque échec correspond à l'une des quatre causes suivantes : confiance du serveur, certificat d'identité, mode macOS ou ciblage de groupe Microsoft Entra ID. Vous confirmerez la cause à partir des journaux eapolclient et RADIUS, appliquerez le correctif et planifierez les futures rotations de certificats.
Fait partie de notre série principale : Guide de sécurité WiFi d'entreprise →
- À quoi ressemble un échec 802.1X sur un iPhone ou un Mac ?
- Qu'est-ce qui cause généralement l'échec de l'EAP-TLS ou du PEAP sur les iPhones et les Macs ?
- La confiance du serveur ne correspond pas au certificat RADIUS
- Le certificat d'identité est manquant ou dans le mauvais trousseau d'accès
- Les modes système, fenêtre de connexion et utilisateur de macOS sont confondus
- Les profils sont ciblés sur le mauvais groupe Microsoft Entra ID
- PEAP pour les comptes Entra ID cloud uniquement
- Comment identifier la cause de votre problème ?
- Où se trouvent les journaux 802.1X sur macOS ?
- Ce que vous indique le journal RADIUS
- Comment résoudre ce problème dans Intune et Jamf ?
- Intune
- Jamf Pro
- Spécificités iPhone et iPad
- Scénarios réels
- Un hôtel de 200 chambres après un renouvellement de certificat RADIUS
- Un service de bibliothèque municipale avec des Macs partagés
- Comment éviter que cela ne se reproduise ?
- Questions fréquentes
- Est-ce que Purple Staff WiFi fonctionne avec les appareils gérés par Intune et Jamf ?
- Devons-nous changer nos points d'accès pour mettre en œuvre un réseau WiFi pour le personnel basé sur des certificats ?
- Devrions-nous utiliser EAP-TLS ou PEAP pour les iPhones et les Macs sur Entra ID ?
- Pouvons-nous migrer depuis une clé prépartagée sans perturber le personnel ?
- Quel est l'impact du WiFi basé sur des certificats sur le GDPR et le traitement des données ?
- Est-ce que SecurePass remplace le 802.1X pour les appareils du personnel ?
Les appareils Apple échouent à l'authentification 802.1X pour quatre raisons principales. Les noms de serveurs de confiance ou les ancres de certificat de la charge utile WiFi ne correspondent pas au certificat RADIUS. Le certificat d'identité est manquant ou se trouve dans le mauvais trousseau d'accès. Un profil macOS s'exécute dans le mauvais mode, ou le profil cible le mauvais groupe Microsoft Entra ID. Les journaux eapolclient et RADIUS indiquent de quel problème il s'agit.
À quoi ressemble un échec 802.1X sur un iPhone ou un Mac ?
Les appareils Apple fournissent rarement une erreur précise. Le symptôme lui-même est votre premier indice, notez-le donc exactement avant de modifier tout profil.
- L'iPhone refuse de se connecter à un réseau EAP-TLS et demande un nom d'utilisateur et un mot de passe qui ne devraient jamais être nécessaires. L'appareil ne dispose pas de certificat d'identité utilisable, il se rabat donc sur une invite d'identification.
- Le Mac affiche une boîte de dialogue de confiance de certificat nommant votre serveur RADIUS. Le profil ne verrouille pas la confiance du serveur, ou il permet à l'utilisateur de passer outre une non-correspondance.
- Le Mac se connecte après la session mais pas à la fenêtre de connexion. Les comptes réseau et les déverrouillages FileVault échouent alors sur les machines partagées.
- Certains appareils fonctionnent et d'autres ne voient jamais le réseau. Cela indique généralement un problème de ciblage de groupe, et non de cryptographie.
- Tout a fonctionné pendant des mois, puis a échoué un matin. Ce schéma suit presque toujours un renouvellement de certificat RADIUS.
Qu'est-ce qui cause généralement l'échec de l'EAP-TLS ou du PEAP sur les iPhones et les Macs ?
La confiance du serveur ne correspond pas au certificat RADIUS
La charge utile WiFi d'Apple verrouille la confiance du serveur à deux endroits. Les noms de certificats de serveur approuvés doivent correspondre au nom figurant sur votre certificat de serveur RADIUS. Les certificats approuvés doivent inclure la racine qui l'a émis. Si l'un ou l'autre est incorrect, l'appareil interrompt la liaison TLS.
C'est pourquoi macOS vous demande de faire confiance au certificat RADIUS. Sans ancre dans le profil, Apple laisse la décision à la personne devant le clavier. Si la confiance est verrouillée et qu'il y a une non-correspondance, la connexion échoue silencieusement à la place. Le guide de confiance des serveurs de profil WiFi Intune couvre les règles de nommage en détail.
Le certificat d'identité est manquant ou dans le mauvais trousseau d'accès
L'EAP-TLS a besoin d'un certificat client et de sa clé privée sur l'appareil. La charge utile WiFi doit faire référence à ce certificat, fourni par une charge utile SCEP ou PKCS. Sur macOS, un profil au niveau de l'appareil installe les certificats dans le trousseau Système. Un profil au niveau de l'utilisateur les installe dans le trousseau de session. Un réseau configuré au niveau de l'appareil ne peut pas accéder à un certificat situé dans le trousseau de session.
Les modes système, fenêtre de connexion et utilisateur de macOS sont confondus
macOS prend en charge trois contextes 802.1X. Le mode Système se connecte avant que quiconque ne se connecte, à l'aide d'un certificat de machine. Le mode Fenêtre de connexion utilise les identifiants saisis dans la fenêtre de connexion. Le mode Utilisateur ne se connecte qu'après l'ouverture de session, avec des identifiants ou un certificat liés à ce compte. Choisissez le mode qui correspond au moment où le Mac a besoin du réseau.
Les profils sont ciblés sur le mauvais groupe Microsoft Entra ID
La documentation d'Intune de Microsoft indique d'attribuer le certificat de confiance, SCEP ou PKCS, ainsi que les profils WiFi aux mêmes groupes. Si vous attribuez l'un à un groupe d'appareils et l'autre à un groupe de comptes d'utilisateurs, certains appareils ne recevront que la moitié de la chaîne. Les iPads et Macs partagés sans compte principal ne reçoivent jamais les profils destinés aux personnes.
PEAP pour les comptes Entra ID cloud uniquement
PEAP-MSCHAPv2 nécessite un serveur RADIUS capable de valider le mot de passe. Entra ID ne dispose d'aucun service RADIUS natif, les comptes cloud uniquement ne peuvent donc généralement pas s'authentifier de cette manière. C'est pourquoi la plupart des parcs Entra ID migrent les appareils Apple vers EAP-TLS.
| Symptôme | Cause la plus probable | Preuve à rechercher | Solution |
|---|---|---|---|
| Boîte de dialogue de confiance sur Mac | Pas d'ancre de certificat de confiance dans le profil | eapolclient affiche un échec d'évaluation de la confiance | Ajouter la racine RADIUS en tant que charge utile de certificat approuvé |
| Échec silencieux après le renouvellement du certificat | Les noms de serveurs approuvés ne correspondent plus | RADIUS affiche le début de la session EAP, puis le client l'abandonne | Ajouter le nouveau nom de serveur et la racine avant la rotation |
| Demande de mot de passe sur le réseau EAP-TLS | Certificat d'identité non délivré | Aucun certificat client dans le trousseau d'accès | Attribuer le profil SCEP ou PKCS au même groupe que le profil WiFi |
| Fonctionne après la connexion, échoue à la fenêtre de connexion | Profil en mode utilisateur sur un Mac partagé | Le certificat se trouve dans le trousseau de connexion | Redéployer au niveau de l'appareil en mode système |
| Certains appareils ne voient jamais le réseau | Profils répartis entre groupes d'appareils et de comptes | Profil manquant dans la liste d'installation de l'appareil | Aligner les trois charges utiles sur un seul groupe |
| Rejet RADIUS mentionnant le certificat client | Le serveur RADIUS ne fait pas confiance à votre CA émettrice | Le motif du rejet cite la chaîne client | Ajouter la CA émettrice à la liste de confiance RADIUS |
Comment identifier la cause de votre problème ?
Procédez de l'appareil vers l'extérieur, dans cet ordre.
- Confirmez que les profils sont bien arrivés. Vérifiez la liste des profils installés sur l'appareil. Sur un Mac, la commande
sudo profiles showles liste depuis le Terminal. - Confirmez le certificat et la clé privée. Ouvrez l'Accès aux trousseaux sur un Mac et vérifiez le trousseau Système ou de session par rapport au niveau du profil.
- Lisez le journal de eapolclient. Il vous indiquera si l'appareil a rejeté le serveur.
- Lisez le journal du serveur RADIUS. Il vous indiquera si le serveur a rejeté l'appareil.
Où se trouvent les journaux 802.1X sur macOS ?
macOS confie le protocole 802.1X à un processus appelé eapolclient. Ouvrez la Console, sélectionnez le Mac, lancez le flux en direct et filtrez sur le nom du processus eapolclient. Reproduisez ensuite l'échec. Depuis le Terminal, la commande log show --predicate 'process == "eapolclient"' --last 1h extrait les mêmes entrées.
Recherchez trois éléments : l'identité externe envoyée, le certificat de serveur présenté et le résultat de l'évaluation de confiance. Un échec de confiance ici signifie que le problème se situe dans votre charge utile WiFi. Pour un iPhone ou un iPad, connectez-le à un Mac et lisez son journal en flux continu via la Console.
Ce que vous indique le journal RADIUS
Le journal RADIUS représente l'autre moitié de la conversation.
- Aucune requête. Le profil est manquant, le nom du SSID est incorrect, ou l'appareil n'a jamais atteint le point d'accès.
- La session EAP démarre mais ne se termine jamais. L'appareil a rejeté le certificat du serveur. Revenez aux paramètres d'approbation.
- Un rejet explicite. Le serveur a rejeté l'appareil. La raison indique généralement une chaîne de clients non approuvée, un compte inconnu ou une non-conformité de politique.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.
Comment résoudre ce problème dans Intune et Jamf ?
Les deux plateformes fournissent les trois mêmes charges utiles Apple. Elles diffèrent par leur manière de cibler et de niveau.
| Tâche | Microsoft Intune | Jamf Pro |
|---|---|---|
| Ancre d'approbation du serveur | Profil de certificat approuvé | Charge utile du certificat dans le profil de configuration |
| Certificat d'identité | Profil de certificat SCEP ou PKCS | Charge utile SCEP ou Certificat |
| Paramètres réseau | Profil WiFi (entreprise) | Charge utile WiFi (mobile) ou Charge utile Réseau (ordinateurs) |
| Choix du trousseau Mac | Canal de déploiement : trousseau de l'utilisateur ou de l'appareil | Niveau du profil : ordinateur ou utilisateur |
| Connexion à la fenêtre de connexion | Canal de l'appareil avec un certificat de machine | Profil de niveau ordinateur configuré pour l'utilisation de la fenêtre de connexion |
| Ciblage | Groupes Entra ID | Groupes intelligents et groupes statiques |
Intune
Vérifiez que le certificat approuvé, le certificat et les profils WiFi ciblent tous le même groupe Entra ID. Sur macOS, configurez chaque profil sur le même canal de déploiement. Mélanger les trousseaux d'utilisateur et d'appareil rompt la référence du certificat. Dans le profil WiFi, listez chaque nom de serveur RADIUS dans les noms de serveurs de certificats, et choisissez la racine correspondante. Les guides de déploiement de Microsoft documentent chaque champ.
Jamf Pro
Intégrez les charges utiles de certificat et de réseau dans un seul profil de niveau ordinateur pour les Mac partagés. Utilisez des profils de niveau utilisateur uniquement lorsque chaque personne possède son Mac. Orientez le paramètre de certificat d'identité vers la charge utile SCEP ou Certificat dans le même profil. Pour les appareils mobiles, la charge utile WiFi offre les mêmes champs de noms de serveurs approuvés et de certificats approuvés.
Spécificités iPhone et iPad
iOS et iPadOS n'ont pas de mode fenêtre de connexion. Les pannes courantes sont les erreurs d'approbation et les certificats d'identité manquants. Les iPad partagés et sans utilisateur nécessitent un ciblage par groupe d'appareils, sinon ils ne reçoivent jamais le certificat.
Scénarios réels
Un hôtel de 200 chambres après un renouvellement de certificat RADIUS
Situation. Un hôtel de 200 chambres a distribué des iPhones gérés par Intune aux équipes de la réception et du ménage. Le certificat RADIUS a été renouvelé avec un nouveau nom d'hôte. Le lendemain matin, tous les iPhones du personnel se sont déconnectés du réseau.
Action menée. Les journaux équivalents à eapolclient d'un iPhone connecté en partage de connexion ont montré que l'appareil abandonnait la liaison. Le journal RADIUS a confirmé des sessions qui commençaient mais ne se terminaient jamais. L'équipe a ajouté le nouveau nom d'hôte aux noms de serveurs de certificats et a attribué la nouvelle racine au même groupe. Résultat. Les appareils se sont reconnectés au fur et à mesure que chacun synchronisait le profil mis à jour, et les échecs d'authentification sur le SSID du personnel sont tombés à zéro ce jour-là. L'équipe publie désormais les modifications d'approbation une semaine avant tout renouvellement. Découvrez comment les hôtels gèrent les réseaux du personnel et des clients sur notre page Hôtels.
Un service de bibliothèque municipale avec des Macs partagés
Situation. Un service de bibliothèque du secteur public gérait 60 Macs partagés via Jamf Pro. Le profil WiFi était défini au niveau de l'utilisateur, de sorte que le certificat se retrouvait dans le trousseau de session. Les nouveaux membres du personnel ne pouvaient pas du tout se connecter, car leurs comptes réseau avaient d'abord besoin du réseau.
Action menée. L'équipe a recréé le profil au niveau de l'ordinateur en mode système, avec un certificat de machine dans le trousseau Système.
Résultat. Les Macs ont accédé au réseau dès la fenêtre de connexion, et les échecs de première connexion ont cessé sur les 60 machines. La même modification a débloqué le déploiement des correctifs nocturnes, qui dépendait également d'une session ouverte.
Comment éviter que cela ne se reproduise ?
La plupart des pannes 802.1X sur Apple sont provoquées involontairement lors de modifications. Une discipline simple permet de presque toutes les éviter.
- Définissez l'approbation de manière délibérée. Spécifiez toujours les noms de serveurs approuvés et une racine approuvée, afin qu'une non-correspondance échoue de manière flagrante lors des tests plutôt que de solliciter le personnel.
- Échelonnez les rotations de certificats. Ajoutez le nouveau nom de serveur et la racine au profil avant de renouveler le certificat RADIUS. Supprimez les anciens après coup.
- Conservez la chaîne dans un seul groupe. Le certificat approuvé, le certificat d'identité et le profil WiFi doivent toujours partager la même cible.
- Adaptez le mode à l'appareil. Les Macs partagés utilisent le mode système. Les Macs attribués personnellement peuvent utiliser le mode utilisateur.
- Faites un projet pilote. Déployez les modifications de profil sur un petit groupe d'iPhones et de Macs, puis vérifiez les journaux eapolclient et RADIUS avant un déploiement plus large.
- Automatisez les arrivées, les transferts et les départs. La révocation des certificats doit suivre l'annuaire, et non une file d'attente de tickets.
Purple Staff WiFi offre cela via des réseaux basés sur l'identité. Notre RADIUS cloud lie l'accès réseau à Microsoft Entra ID, Okta ou Google Workspace, de sorte que l'accès suit l'appartenance aux groupes. Purple est indépendant du matériel. Il fonctionne sur Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks et Fortinet. Purple est certifié ISO 27001 et dessert plus de 80 000 sites actifs (données propres de Purple). La même approche d'identité s'applique aux secteurs du Commerce de détail, de la Santé et des Transports ferroviaires.
Pour les parcs Android, la liste de contrôle pour le dépannage de Android 802.1X et EAP-TLS couvre les vérifications équivalentes. Pour la connexion via annuaire, lisez Comment activer le Single Sign On.
Questions fréquentes
Est-ce que Purple Staff WiFi fonctionne avec les appareils gérés par Intune et Jamf ?
Oui, Purple Staff WiFi authentifie les appareils Apple qui reçoivent leurs profils WiFi et de certificat depuis Intune ou Jamf Pro. Votre plateforme de gestion d'appareils fournit les données utiles, et le cloud RADIUS de Purple valide la connexion par rapport à Microsoft Entra ID, Okta ou Google Workspace. Vous conservez vos outils de gestion d'appareils existants. Purple gère l'authentification et lie l'accès à l'appartenance à un groupe, ainsi les collaborateurs qui quittent l'entreprise perdent l'accès dès que leur compte d'annuaire est désactivé.
Devons-nous changer nos points d'accès pour mettre en œuvre un réseau WiFi pour le personnel basé sur des certificats ?
Non, Purple est agnostique en termes de matériel et s'intègre par-dessus votre réseau existant. Purple prend en charge Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet. Vos points d'accès doivent simplement prendre en charge le WPA2-Enterprise ou le WPA3-Enterprise et pointer vers un serveur RADIUS externe. Pour SecurePass, vérifiez les prérequis Passpoint dans notre article Sécurité et compatibilité matérielle.
Devrions-nous utiliser EAP-TLS ou PEAP pour les iPhones et les Macs sur Entra ID ?
Utilisez EAP-TLS. PEAP-MSCHAPv2 nécessite un serveur RADIUS capable de valider le mot de passe, et Entra ID ne dispose d'aucun service RADIUS natif pour les comptes 100 % cloud. EAP-TLS s'authentifie à l'aide d'un certificat qu'Intune ou Jamf fournit automatiquement, de sorte que personne n'a à saisir de mot de passe. Cela élimine également les demandes d'identifiants, qui représentent l'une des sources les plus courantes de tickets d'assistance Apple 802.1X.
Pouvons-nous migrer depuis une clé prépartagée sans perturber le personnel ?
Oui, vous pouvez faire fonctionner le nouveau SSID 802.1X en parallèle de votre réseau à clé prépartagée existant pendant la migration. Déployez d'abord le certificat de confiance, le certificat d'identité et les profils WiFi sur un groupe pilote. Vérifiez les journaux eapolclient et RADIUS, puis élargissez la portée par étapes. Ne désactivez le réseau à clé prépartagée que lorsque RADIUS indique que chaque groupe d'appareils s'authentifie avec succès.
Quel est l'impact du WiFi basé sur des certificats sur le GDPR et le traitement des données ?
Le WiFi basé sur des certificats réduit le volume de données personnelles qui transitent sur le réseau, car aucun mot de passe n'est transmis. L'authentification repose sur un certificat d'appareil et sur l'appartenance à un groupe d'annuaire. Purple est conforme au GDPR et détient les certifications ISO 27001, Cyber Essentials et B Corp. Vous devez tout de même consigner les journaux RADIUS que vous conservez ainsi que leur durée de rétention dans votre documentation de protection des données.
Est-ce que SecurePass remplace le 802.1X pour les appareils du personnel ?
Non, SecurePass est conçu pour les visiteurs, et non pour les appareils gérés du personnel. Il remplace les connexions répétées au Captive Portal par un profil WiFi signé numériquement, installé une seule fois en environ 30 secondes, utilisant le WPA2 ou le WPA3-Enterprise. Il fonctionne en parallèle de votre portail existant. Les appareils du personnel doivent utiliser le Staff WiFi avec des certificats fournis par Intune ou Jamf. Consultez la FAQ SecurePass pour plus de détails.
Définitions clés
IEEE 802.1X
La norme IEEE pour le contrôle d'accès réseau basé sur les ports. Elle définit comment un suppliant, un authentificateur tel qu'un point d'accès et un serveur d'authentification échangent des messages EAP sur EAPOL avant que l'accès au réseau ne soit accordé.
Vous le rencontrez chaque fois qu'un iPhone ou un Mac rejoint un SSID WPA2-Enterprise ou WPA3-Enterprise. Chaque échec dans cette checklist est une rupture quelque part dans cet échange tripartite.
EAP-TLS
La méthode Extensible Authentication Protocol définie dans la RFC 5216. Le client et le serveur s'authentifient mutuellement avec des certificats X.509 au cours d'une liaison TLS, de sorte qu'aucun mot de passe n'est envoyé.
C'est la méthode recommandée pour les appareils Apple sur Microsoft Entra ID. Elle échoue lorsque le certificat d'identité est manquant ou que l'appareil ne fait pas confiance au certificat RADIUS.
PEAP-MSCHAPv2
Le protocole Protected EAP encapsule un échange interne MS-CHAPv2, spécifié dans la RFC 2759, dans un tunnel TLS. Le serveur RADIUS doit être capable de valider le mot de passe du compte.
Il ne peut généralement pas authentifier les comptes Microsoft Entra ID basés uniquement sur le cloud. Cette limitation est la raison pour laquelle la plupart des infrastructures Microsoft Entra ID migrent les iPhones et les Macs vers EAP-TLS.
RADIUS
Remote Authentication Dial-In User Service, spécifié dans la RFC 2865. Il s'agit du protocole utilisé par le point d'accès pour transmettre le trafic EAP à un serveur d'authentification et recevoir une acceptation ou un rejet.
Le journal RADIUS constitue l'autre moitié de chaque diagnostic. L'absence de requête, une session EAP inachevée ou un rejet explicite pointent chacun vers un correctif différent.
Noms de certificats de serveurs approuvés
Un champ de configuration du client EAP dans la charge utile WiFi d'Apple. Il répertorie les noms que le certificat du serveur RADIUS doit présenter avant que l'appareil ne poursuive la liaison TLS.
Un certificat RADIUS renouvelé avec un nouveau nom d'hôte bloque tous les appareils dont le profil ne contient pas le nouveau nom. C'est la panne classique du lendemain de renouvellement.
Certificats approuvés (ancrage de confiance du serveur)
Les certificats de l'autorité de certification (CA) racine ou émettrice référencés par la charge utile WiFi, que l'appareil utilise pour valider la chaîne du serveur RADIUS lors de la liaison EAP-TLS ou PEAP.
Sans ancre, macOS affiche une boîte de dialogue de confiance. Dans Intune, il s'agit d'un profil de certificat approuvé ; dans Jamf Pro, il s'agit d'une charge utile de certificat dans le profil de configuration.
SCEP
Simple Certificate Enrolment Protocol, publié sous la norme RFC 8894. Il permet à un appareil géré de demander et de recevoir son propre certificat auprès d'une autorité de certification, tout en conservant la clé privée sur l'appareil.
Intune et Jamf Pro utilisent une charge utile SCEP pour fournir le certificat d'identité requis par EAP-TLS. Un profil SCEP ciblant le mauvais groupe provoque des demandes de mot de passe.
Profil de certificat PKCS
Une méthode de distribution de certificat basée sur la norme PKCS #12, spécifiée dans la RFC 7292. Le certificat et la clé privée sont regroupés et envoyés à l'appareil par la plateforme de gestion.
C'est l'alternative au SCEP dans Intune et Jamf Pro. La charge utile WiFi doit le référencer, et sur macOS, il doit se trouver dans le bon trousseau d'accès.
eapolclient
Le processus macOS qui exécute le supplicant 802.1X. Il gère les trames EAPOL, envoie l'identité externe et évalue la confiance envers le certificat du serveur.
Le filtrage de la Console ou de l'affichage des journaux sur eapolclient vous indique si l'appareil a rejeté le serveur. Un échec de confiance à ce niveau signifie que le problème se situe dans votre charge utile WiFi.
Modes système, fenêtre d'ouverture de session et utilisateur de macOS
Les trois contextes 802.1X pris en charge par macOS. Le mode système utilise un certificat de machine avant l'ouverture de session, le mode fenêtre d'ouverture de session utilise les identifiants saisis dans cette fenêtre, et le mode utilisateur se connecte uniquement après l'ouverture de session.
Un profil en mode utilisateur sur un Mac partagé bloque les comptes réseau et les déverrouillages FileVault. Adaptez le mode aux moments où le Mac a besoin du réseau.
Trousseaux Système et de session
Les magasins de certificats de macOS. Les profils au niveau de l'appareil installent les certificats dans le trousseau Système, tandis que les profils au niveau de l'utilisateur les installent dans le trousseau de session du compte connecté.
Un réseau configuré au niveau de l'appareil ne peut pas accéder à un certificat situé dans le trousseau de session. Comparez l'accès au trousseau avec le niveau du profil lors du diagnostic.
Ciblage de groupe Microsoft Entra ID
L'attribution des profils Intune aux groupes d'appareils ou de comptes Microsoft Entra ID. Les directives d'Intune de Microsoft exigent que les profils de certificat approuvé, de SCEP ou PKCS et de WiFi partagent les mêmes groupes.
Diviser la chaîne entre les groupes d'appareils et de comptes prive certains appareils d'une partie de la configuration. Les iPads et Macs partagés ou sans utilisateur ne reçoivent jamais les profils destinés aux personnes.
Exemples concrets
Un hôtel de 200 chambres a distribué des iPhones gérés par Intune aux équipes de la réception et du ménage. Le certificat RADIUS a été renouvelé avec un nouveau nom d'hôte, et le lendemain matin, tous les iPhones du personnel se sont déconnectés du réseau. Que s'est-il passé et comment cela a-t-il été résolu ?
Les journaux d'un iPhone connecté en partage de connexion ont montré que l'appareil abandonnait la liaison (handshake). Le journal RADIUS a confirmé des sessions qui commençaient et ne se terminaient jamais. Ce comportement signifie que l'appareil a rejeté le serveur, le problème provenait donc de la confiance du serveur dans la charge utile WiFi. Le nouveau nom d'hôte était absent des noms de serveurs approuvés. L'équipe a ajouté le nouveau nom d'hôte aux noms de serveurs de certificats dans le profil WiFi Intune. Elle a attribué la nouvelle racine au même groupe que les autres profils. Les appareils se sont reconnectés au fur et à mesure que chacun synchronisait le profil mis à jour. Les échecs d'authentification sur le SSID du personnel sont tombés à zéro ce jour-là. L'équipe publie désormais les modifications de confiance une semaine avant tout renouvellement.
Un service de bibliothèque du secteur public exploitait 60 Macs partagés via Jamf Pro. Le profil WiFi était au niveau de l'utilisateur, et le nouveau personnel ne pouvait pas du tout se connecter car leurs comptes réseau nécessitaient d'abord une connexion au réseau. Comment cela a-t-il été résolu ?
Un profil de niveau utilisateur installe le certificat dans le trousseau de connexion et ne se connecte qu'après l'ouverture de session. Sur un Mac partagé avec des comptes réseau, le réseau est nécessaire avant que quiconque ne se connecte. L'équipe a recréé le profil au niveau de l'ordinateur en mode système. Un certificat de machine se trouve désormais dans le trousseau Système. Les Macs ont accédé au réseau dès la fenêtre de connexion, et les échecs de première connexion ont cessé sur les 60 machines. Ce même changement a débloqué les mises à jour nocturnes, qui dépendaient également d'une session connectée. La règle qui en découle : les Macs partagés utilisent le mode système, et les Macs attribués personnellement peuvent utiliser le mode utilisateur.
Questions fréquentes
Est-ce que Purple Staff WiFi fonctionne avec des appareils gérés par Intune et Jamf?
Oui, Purple Staff WiFi authentifie les appareils Apple qui reçoivent leurs profils de WiFi et de certificats depuis Intune ou Jamf Pro. Votre plateforme de gestion des appareils distribue les données utiles, et le cloud RADIUS de Purple valide la connexion par rapport à Microsoft Entra ID, Okta ou Google Workspace. Vous conservez vos outils de gestion d'appareils existants. Purple gère l'authentification et lie l'accès à l'appartenance à un groupe, de sorte que les collaborateurs qui quittent l'entreprise perdent leur accès dès que leur compte d'annuaire est désactivé.
Avons-nous besoin de nouveaux points d'accès pour faire fonctionner un WiFi personnel basé sur des certificats?
Non, Purple est indépendant du matériel et se superpose à votre réseau existant. Purple prend en charge Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks et Fortinet. Vos points d'accès doivent prendre en charge le WPA2-Enterprise ou le WPA3-Enterprise et pointer vers un serveur RADIUS externe. Pour SecurePass, vérifiez les prérequis Passpoint dans notre article [Security and Hardware Compatibility](https://support.purple.ai/hc/en-gb/articles/34979267638301-Security-and-Hardware-Compatibility).
Devons-nous utiliser EAP-TLS ou PEAP pour les iPhones et les Macs sur Entra ID?
Utilisez EAP-TLS. PEAP-MSCHAPv2 nécessite un serveur RADIUS capable de valider le mot de passe, et Entra ID ne dispose pas de service RADIUS natif pour les comptes cloud uniquement. EAP-TLS s'authentifie à l'aide d'un certificat qu'Intune ou Jamf distribue automatiquement, de sorte que personne n'a à saisir de mot de passe. Cela élimine également les invites d'identification, qui représentent l'une des sources les plus courantes de tickets d'assistance Apple 802.1X.
Pouvons-nous migrer depuis une clé prépartagée sans perturber le personnel?
Oui, vous pouvez faire fonctionner le nouveau SSID 802.1X parallèlement à votre réseau à clé prépartagée existant pendant la migration. Transmettez d'abord le certificat de confiance, le certificat d'identité et les profils WiFi à un groupe pilote. Vérifiez les journaux eapolclient et RADIUS, puis élargissez la portée par étapes. Ne supprimez le réseau à clé prépartagée que lorsque RADIUS indique que chaque groupe d'appareils s'authentifie avec succès.
Quel est l'impact du WiFi basé sur des certificats sur le GDPR et le traitement des données?
Le WiFi basé sur des certificats réduit les données personnelles qui transitent sur le réseau, car aucun mot de passe n'est transmis. L'authentification repose sur un certificat d'appareil et sur l'appartenance à un groupe d'annuaire. Purple est conforme au GDPR et détient les certifications ISO 27001, Cyber Essentials et B Corp. Vous devez tout de même consigner les journaux RADIUS que vous conservez ainsi que leur durée de rétention dans votre documentation sur la protection des données.
Est-ce que SecurePass remplace le 802.1X pour les appareils du personnel?
Non, SecurePass est conçu pour les visiteurs et non pour les appareils gérés du personnel. Il remplace les connexions répétées au Captive Portal par un profil WiFi signé numériquement, installé une seule fois en environ 30 secondes, utilisant WPA2 ou WPA3-Enterprise. Il fonctionne parallèlement à votre portail existant. Les appareils du personnel doivent utiliser le Staff WiFi avec des certificats distribués par Intune ou Jamf. Consultez la page [SecurePass FAQ](https://support.purple.ai/hc/en-gb/articles/34970615103005-SecurePass-FAQ) pour plus de détails.
Sources
- IETF RFC 3748: Extensible Authentication Protocol (EAP)
- IETF RFC 5216: The EAP-TLS Authentication Protocol
- IETF RFC 2865: Remote Authentication Dial In User Service (RADIUS)
- Apple Developer: WiFi device management payload
- Microsoft Learn: Intune WiFi settings for iOS and iPadOS devices
- Microsoft Learn: Use certificates for authentication in Microsoft Intune
- Purple support: Security and Hardware Compatibility
- Purple support: SecurePass FAQ
Continuer la lecture de cette série
Validation du serveur de profil WiFi Intune : noms de serveurs de certificats et liste de contrôle de l'autorité de certification racine pour Microsoft Entra ID
Vous serez en mesure de configurer la partie validation de serveur d'un profil WiFi Intune afin que les protocoles EAP-TLS et PEAP se connectent sur Windows, Apple et Android. Vous ferez correspondre les noms de serveurs de certificats au certificat RADIUS, déployerez la bonne autorité de certification racine, alignerez les attributions de groupes Microsoft Entra ID et planifierez les renouvellements de certificats avant qu'ils n'interrompent silencieusement les connexions.
Dépannage Android 802.1X et EAP-TLS : une liste de contrôle de déploiement pour Intune et Microsoft Entra ID
Vous serez en mesure de déterminer précisément pourquoi les téléphones Android gérés échouent à l'authentification EAP-TLS sur votre SSID personnel et de corriger ce problème dans Intune. Associez chaque symptôme aux quatre causes habituelles - autorité de certification (CA) ou domaine manquant, certificat client dans le mauvais profil, valeur de nom de serveur RADIUS incorrecte, ou racine de confiance non distribuée. Appliquez ensuite une liste de contrôle de déploiement qui évite les pannes répétées.
Configuration de l'authentification RADIUS pour les réseaux WiFi invités et collaborateurs
Ce guide de référence technique présente l'architecture, la configuration et le déploiement de l'authentification RADIUS pour les réseaux WiFi d'entreprise destinés aux invités et aux collaborateurs. Il fournit aux architectes réseau et aux responsables informatiques les protocoles exacts, les normes de sécurité et les méthodologies de dépannage requis pour concevoir des systèmes de contrôle d'accès sans fil sécurisés et évolutifs.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.