- Purple
- Enterprise WiFi security and authentication: a complete guide
- Dépannage Android 802.1X et EAP-TLS : une liste de contrôle de déploiement pour Intune et Microsoft Entra ID
Dépannage Android 802.1X et EAP-TLS : une liste de contrôle de déploiement pour Intune et Microsoft Entra ID
Vous serez en mesure de déterminer précisément pourquoi les téléphones Android gérés échouent à l'authentification EAP-TLS sur votre SSID personnel et de corriger ce problème dans Intune. Associez chaque symptôme aux quatre causes habituelles - autorité de certification (CA) ou domaine manquant, certificat client dans le mauvais profil, valeur de nom de serveur RADIUS incorrecte, ou racine de confiance non distribuée. Appliquez ensuite une liste de contrôle de déploiement qui évite les pannes répétées.
Fait partie de notre série principale : Guide de sécurité WiFi d'entreprise →
- À quoi ressemble un échec EAP-TLS sur Android ?
- Quelles sont les causes habituelles des échecs EAP-TLS sur Android ?
- Validation de serveur plus stricte dans les versions récentes d'Android
- Certificat dans le profil professionnel, réseau rejoint depuis le profil personnel
- Le champ des noms de serveurs RADIUS
- Le profil racine de confiance
- Différences entre fabricants
- Comment identifier la cause de votre problème ?
- Lire l'erreur sur l'appareil
- Lire les journaux RADIUS
- Comment résoudre le problème dans Intune et sur chaque build Android ?
- Dans Intune
- Sur Samsung, Pixel et autres versions
- Du côté RADIUS
- Scénarios pratiques
- Un hôtel de 200 chambres après une mise à jour Android
- Une chaîne de vente au détail de 120 magasins avec des appareils personnels
- Un opérateur ferroviaire renouvelant son certificat de serveur
- Comment éviter que cela ne se reproduise ?
- Liste de contrôle pour le déploiement des flottes Android dans Intune et Entra ID
- Questions fréquentes
- Est-ce que Purple Staff WiFi fonctionne avec les appareils Android gérés dans Intune ?
- Ai-je besoin de nouveaux points d'accès pour exécuter EAP-TLS avec Purple ?
- Puis-je passer d'un NPS sur site à un RADIUS cloud sans réenregistrer les appareils Android ?Oui, dans la plupart des cas, vous le pouvez. Les appareils conservent leurs certificats clients existants si le nouveau service RADIUS fait confiance à votre CA émettrice. Vous mettez à jour le profil racine approuvé et les noms de serveurs RADIUS dans Intune pour qu'ils correspondent au nouveau certificat de serveur. Planifiez ces modifications de profil avant de basculer la cible RADIUS du SSID. Cela évite les échecs de type "CA inconnue" décrits dans ce guide qui surviennent du jour au lendemain.
- Le protocole EAP-TLS est-il préférable à PEAP ou iPSK pour les appareils du personnel ?
- Quelles normes de conformité Purple respecte-t-il pour les données d'authentification du personnel ?
- Combien de temps prend un déploiement EAP-TLS sur Android ?
Les téléphones Android gérés échouent généralement à la validation EAP-TLS pour l'une de ces quatre raisons. Le profil WiFi ne dispose pas d'un certificat d'autorité de certification (CA) ou d'un domaine, ce qui conduit Android à rejeter le serveur RADIUS. Le certificat client se trouve dans un profil différent. Le champ des noms de serveurs RADIUS ne correspond pas au certificat du serveur. Ou le profil racine de confiance n'a jamais atteint l'appareil.
À quoi ressemble un échec EAP-TLS sur Android ?
EAP-TLS (Extensible Authentication Protocol with Transport Layer Security) authentifie un appareil à l'aide d'un certificat plutôt que d'un mot de passe. Il s'exécute au sein de la norme IEEE 802.1X, le standard de contrôle d'accès basé sur les ports. 802.1X confie l'authentification à un serveur RADIUS (Remote Authentication Dial-In User Service).
En cas d'échec sur Android, vous constaterez généralement l'un de ces symptômes :
- Le réseau apparaît dans la liste mais ne dépasse jamais l'état "Connexion en cours", puis repasse à "Enregistré".
- L'appareil affiche une erreur d'authentification générique. La formulation varie selon le fabricant.
- Le réseau fonctionne sur les téléphones Samsung mais pas sur les Google Pixel, ou inversement.
- Le réseau fonctionne sur les téléphones d'entreprise mais échoue sur les appareils personnels enregistrés avec un profil professionnel.
- Rien n'apparaît du tout dans vos journaux RADIUS.
Ce dernier symptôme est le plus important. Un appareil qui n'atteint jamais le serveur RADIUS présente un problème de profil, et non un problème d'authentification.
Quelles sont les causes habituelles des échecs EAP-TLS sur Android ?
Validation de serveur plus stricte dans les versions récentes d'Android
Les versions récentes d'Android ont supprimé l'option "Ne pas valider" pour les nouveaux réseaux d'entreprise. Android a désormais besoin de deux éléments avant de transmettre son certificat : un certificat de CA de confiance et un domaine correspondant.
Sans ces deux éléments, l'appareil refuse de finaliser la liaison TLS. Des profils qui fonctionnaient depuis des années sur des versions plus anciennes peuvent échouer dès qu'un appareil reçoit une mise à jour du système d'exploitation.
Certificat dans le profil professionnel, réseau rejoint depuis le profil personnel
Android Enterprise sépare le profil professionnel du profil personnel, chacun possédant son propre magasin de certificats. Intune installe le certificat client et la racine de confiance dans le profil professionnel. Un collaborateur qui ajoute l'SSID manuellement depuis ses paramètres personnels ne peut pas accéder à ces certificats, ce qui entraîne l'échec de l'authentification.
Le champ des noms de serveurs RADIUS
Le profil WiFi Intune pour Android Enterprise comprend un champ pour les noms de serveurs RADIUS. La documentation de Microsoft demande d'y renseigner le nom DNS présent dans le certificat que votre serveur RADIUS présente. Android place cette valeur dans son champ de domaine et la compare avec le certificat du serveur. Si le champ est vide, mal orthographié ou contient une adresse IP, la validation échoue.
Le profil racine de confiance
Le profil WiFi pointe vers un profil de certificat de confiance Intune distinct. Ce profil doit contenir la CA racine ayant émis le certificat du serveur RADIUS. Une erreur fréquente consiste à déployer la racine associée à vos certificats clients alors qu'une CA différente a signé le certificat du serveur. Les deux profils doivent également cibler les mêmes groupes et le même type d'enregistrement Android Enterprise.
Différences entre fabricants
Samsung, Google Pixel et les versions d'autres fabricants étiquettent et organisent les paramètres WiFi d'entreprise différemment. Certains affichent des options supplémentaires, telles que la vérification en ligne du statut des certificats. Utilisez les appareils de votre propre parc comme référence, et non des captures d'écran d'une autre marque.
Comment identifier la cause de votre problème ?
Commencez par l'appareil, puis confirmez dans les journaux RADIUS. Le schéma récurrent dans les journaux indique généralement la cause.
| Symptôme | Ce que montre le RADIUS | Cause probable | Première solution |
|---|---|---|---|
| Aucune tentative ne parvient au RADIUS | Aucune requête de l'appareil | Profil WiFi non appliqué, ou non-correspondance du nom de l'SSID | Vérifier le statut du profil par appareil dans Intune |
| Le handshake s'arrête après l'envoi du certificat par le serveur | Alerte TLS de la part du client, telle que "CA inconnue" | Racine de confiance incorrecte ou manquante, ou non-correspondance de domaine | Déployer l'autorité de certification (CA) racine du serveur et corriger les noms des serveurs RADIUS |
| Le handshake réussit côté serveur, puis échoue | Aucun certificat client présenté | Certificat SCEP ou PKCS manquant ou dans le mauvais profil | Confirmer que le profil de certificat a bien été appliqué pour cet appareil |
| Certificat accepté, puis rejeté | Access-Reject après validation du certificat | Mappage d'identité, révocation ou règle de stratégie | Vérifier le sujet du certificat ou le SAN par rapport au fournisseur d'identité |
| Échoue uniquement sur les appareils personnels | Aucune requête, ou aucun certificat client | Connexion à l'SSID effectuée depuis la session personnelle | Déployer le profil sur le profil professionnel et bloquer les connexions manuelles |
Lire l'erreur sur l'appareil
Dans le centre d'administration Microsoft Intune, ouvrez l'appareil et vérifiez le statut de chaque profil de configuration. Un profil WiFi affiché comme étant en attente ou en erreur n'a jamais atteint l'appareil. Un profil de certificat en erreur signifie que la délivrance via SCEP (Simple Certificate Enrollment Protocol) ou PKCS (Public Key Cryptography Standards) a échoué. Corrigez cela avant de toucher au réseau.
Sur les appareils de test, les journaux Android Debug Bridge du demandeur WiFi indiquent l'alerte TLS exacte. Utilisez cette méthode pour un téléphone de test, pas pour un parc en production.
Lire les journaux RADIUS
FreeRADIUS, Microsoft Network Policy Server et les plateformes cloud RADIUS enregistrent tous l'endroit où l'échange EAP s'est arrêté. Effectuez une recherche par l'adresse MAC de l'appareil ou par l'identité du certificat. Une alerte TLS envoyée par le client signifie que le téléphone a rejeté votre serveur. Un Access-Reject après un certificat valide signifie que votre serveur a rejeté le téléphone.
Si les appareils s'authentifient puis se déconnectent lorsque le personnel se déplace d'un étage à l'autre, la cause est différente. Consultez Resolving Roaming Issues in Corporate WLANs. Les déconnexions qui coïncident avec des changements de canaux indiquent plutôt des événements radar. Voir DFS radar events on Cisco Meraki, HPE Aruba and Ruckus: a diagnostics checklist for channel changes.
Comment résoudre le problème dans Intune et sur chaque build Android ?
Dans Intune
- Ouvrez le profil WiFi Android Enterprise correspondant au type d'enrôlement. Les appareils entièrement gérés, dédiés et appartenant à l'entreprise dotés d'un profil professionnel utilisent un type de profil. Les appareils personnels dotés d'un profil professionnel en utilisent un autre.
- Définissez le type EAP sur EAP-TLS.
- Saisissez le nom DNS du certificat du serveur RADIUS dans les noms de serveurs RADIUS. Le nom exact figurant sur le certificat est la valeur la plus sûre. Ne saisissez jamais d'adresse IP.
- Sélectionnez le profil de certificat approuvé qui contient la CA racine du serveur.
- Sélectionnez le profil SCEP ou PKCS pour l'authentification client.
- Assignez les trois profils au même groupe.
Sur Samsung, Pixel et autres versions
Ne demandez pas au personnel de modifier manuellement les paramètres d'entreprise, quelle que soit la marque. Les modifications manuelles contournent Intune et se retrouvent du mauvais côté du profil professionnel. Si un fabricant échoue alors qu'un autre fonctionne, comparez d'abord l'état des profils. Testez ensuite la valeur du domaine par rapport à cette version dans votre laboratoire.
Du côté RADIUS
Confirmez que le certificat du serveur contient le nom DNS que vous avez saisi dans Intune. Confirmez que sa chaîne mène à la racine que vous avez déployée. Si vous utilisez Purple Staff WiFi, Purple fournit le service RADIUS cloud et se connecte à vos points d'accès via RadSec, c'est-à-dire RADIUS acheminé au sein de TLS. Les étapes de configuration du fournisseur se trouvent dans les articles d'assistance de Purple, par exemple Staff WiFi - Ubiquiti UniFi. Vérifiez les exigences des points d'accès dans Security and Hardware Compatibility.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.
Scénarios pratiques
Un hôtel de 200 chambres après une mise à jour Android
Prenons l'exemple d'un hôtel de 200 chambres disposant de 60 téléphones appartenant à l'entreprise pour le personnel de ménage et de maintenance. Après une mise à jour mensuelle, 40 téléphones ont cessé de se connecter au SSID du personnel. Les journaux RADIUS indiquaient des alertes TLS envoyées par les clients.
Le profil WiFi n'avait pas de valeur pour les noms de serveurs RADIUS, ce que les anciennes versions toléraient. L'équipe informatique a ajouté le nom DNS du certificat du serveur et a redéployé le profil. Les 60 téléphones se sont connectés après leur synchronisation Intune suivante, sans aucune réinitialisation d'usine. Les exploitants d'hôtels peuvent en savoir plus sur la connectivité du personnel sur notre page Hotels.
Une chaîne de vente au détail de 120 magasins avec des appareils personnels
Prenons l'exemple d'une chaîne de vente au détail (retail) de 120 magasins dont les directeurs de magasin possèdent des téléphones personnels enregistrés avec un profil professionnel. Les tickets d'assistance ont révélé que les téléphones de nombreux magasins ne contactaient jamais RADIUS.
Les directeurs avaient ajouté le SSID du magasin depuis leurs paramètres personnels, où aucun certificat n'existe. L'équipe a assigné le profil WiFi correspondant aux profils professionnels des appareils personnels et a demandé aux directeurs de supprimer les saisies manuelles. Les échecs de connexion ont cessé dès que chaque téléphone a reçu le profil géré.
Un opérateur ferroviaire renouvelant son certificat de serveur
Prenons l'exemple d'un opérateur ferroviaire qui gère le WiFi du personnel à bord et dans les dépôts (Trains). L'opérateur a renouvelé le certificat de son serveur RADIUS auprès d'une nouvelle autorité de certification (CA). Tous les appareils Android sont tombés en panne du jour au lendemain avec des alertes de type "CA inconnue". L'importation du nouveau certificat racine dans le profil de certificat approuvé avant la transition aurait permis d'éviter cette interruption. L'opérateur planifie désormais les modifications de racine deux semaines à l'avance.
Comment éviter que cela ne se reproduise ?
Liste de contrôle pour le déploiement des flottes Android dans Intune et Entra ID
- Cartographier les identités. Décidez si les certificats portent l'identifiant de l'appareil ou l'UPN du membre du personnel, à savoir leur nom de connexion Microsoft Entra ID. Configurez RADIUS pour qu'il corresponde à ce champ.
- Séparer par type d'enregistrement. Créez un ensemble de profils pour les appareils appartenant à l'entreprise et un autre pour les appareils personnels dotés d'un profil professionnel.
- Associer les profils. La racine de confiance, le certificat client et les profils WiFi doivent partager le même groupe d'attribution.
- Utiliser la bonne racine. Déployez la CA qui a signé le certificat du serveur RADIUS.
- Renseigner les noms des serveurs RADIUS. Utilisez le nom DNS du certificat du serveur, jamais une adresse IP.
- Tester sur plusieurs fabricants. Testez au moins un téléphone Samsung et un Pixel, ainsi que toute autre marque présente dans votre flotte.
- Interdire les connexions manuelles. Demandez au personnel de ne jamais ajouter l'SSID manuellement.
- Planifier le renouvellement des certificats. Déployez les nouvelles racines avant que le certificat du serveur ne change.
- Surveiller des deux côtés. Examinez l'état des profils Intune et les rejets RADIUS chaque semaine pendant le déploiement.
Pour l'intégration des fournisseurs d'identité, consultez Comment activer l'authentification unique.
Questions fréquentes
Est-ce que Purple Staff WiFi fonctionne avec les appareils Android gérés dans Intune ?
Oui. Purple Staff WiFi authentifie les appareils Android gérés à l'aide d'un protocole 802.1X basé sur des certificats auprès du RADIUS-as-a-Service cloud de Purple. Vous conservez Intune pour la distribution des certificats et des profils WiFi. Purple se connecte à Microsoft Entra ID, Okta et Google Workspace pour l'identité. Vos profils Intune pointent vers le certificat du serveur RADIUS de Purple au lieu d'un serveur sur site. Les règles relatives à Android présentées dans ce guide s'appliquent toujours : une racine de confiance et un domaine correspondant sont requis.
Ai-je besoin de nouveaux points d'accès pour exécuter EAP-TLS avec Purple ?
Non. Purple est indépendant du matériel et fonctionne comme une surcouche cloud sur les points d'accès que vous utilisez déjà. Les fabricants pris en charge incluent Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks et Fortinet. Chaque fabricant nécessite une configuration RADIUS pointant vers Purple. Les étapes de configuration se trouvent dans les articles d'assistance de Purple. Vérifiez les exigences relatives aux modèles dans l'article sur la compatibilité du matériel et de la sécurité avant de commencer.
Puis-je passer d'un NPS sur site à un RADIUS cloud sans réenregistrer les appareils Android ?Oui, dans la plupart des cas, vous le pouvez. Les appareils conservent leurs certificats clients existants si le nouveau service RADIUS fait confiance à votre CA émettrice. Vous mettez à jour le profil racine approuvé et les noms de serveurs RADIUS dans Intune pour qu'ils correspondent au nouveau certificat de serveur. Planifiez ces modifications de profil avant de basculer la cible RADIUS du SSID. Cela évite les échecs de type "CA inconnue" décrits dans ce guide qui surviennent du jour au lendemain.
Le protocole EAP-TLS est-il préférable à PEAP ou iPSK pour les appareils du personnel ?
Oui, pour les flottes gérées. EAP-TLS utilise un certificat par appareil ou par identité, il n'y a donc pas de mots de passe partagés susceptibles de fuiter. PEAP (Protected EAP) s'appuie sur un nom d'utilisateur et un mot de passe au sein d'un tunnel TLS. Le système iPSK (identity pre-shared key) attribue à chaque appareil ou groupe sa propre clé. L'iPSK convient aux appareils non gérés qui ne peuvent pas héberger de certificats. L'EAP-TLS est idéal pour les téléphones que vous gérez via Intune.
Quelles normes de conformité Purple respecte-t-il pour les données d'authentification du personnel ?
Purple est certifié ISO 27001 et Cyber Essentials, et est conforme au GDPR et à la CCPA. Le protocole 802.1X basé sur des certificats prend en charge le contrôle d'accès renforcé exigé par la norme PCI-DSS sur les réseaux proches des données des titulaires de cartes. Purple détient également la certification B Corp. Demandez les certificats actuels à votre équipe de compte si votre processus d'approvisionnement exige des copies.
Combien de temps prend un déploiement EAP-TLS sur Android ?
Attendez-vous à ce que l'essentiel de l'effort soit consacré à la PKI et à Intune, et non aux points d'accès. Pointer un SSID vers le RADIUS de Purple suit une courte liste de contrôle du fournisseur disponible dans le centre d'assistance. La création de profils SCEP ou PKCS, de profils de racine approuvée et de profils WiFi pour chaque type d'enregistrement prend plus de temps. Prévoyez du temps pour un projet pilote couvrant chaque fabricant de votre flotte avant le déploiement général.
Définitions clés
EAP-TLS
Extensible Authentication Protocol avec Transport Layer Security, spécifié dans la norme IETF RFC 5216 en tant que méthode EAP (RFC 3748). Le client et le serveur s'authentifient mutuellement avec des certificats X.509 au cours d'une liaison TLS, évitant ainsi tout échange de mot de passe.
Le type d'EAP que vous définissez dans le profil WiFi Android Enterprise d'Intune pour les téléphones gérés du personnel. La plupart des échecs décrits dans ce guide surviennent lors de sa liaison TLS, quand Android rejette le serveur ou ne présente aucun certificat client.
IEEE 802.1X
La norme IEEE pour le contrôle d'accès réseau basé sur les ports. Elle définit la manière dont un demandeur (supplicant), un authentificateur tel qu'un point d'accès, et un serveur d'authentification échangent des messages EAP avant d'accorder l'accès au réseau.
Le framework sur lequel fonctionne le SSID de votre personnel. Le protocole 802.1X confie l'authentification à RADIUS - le dépannage nécessite donc de vérifier à la fois le demandeur Android et les journaux RADIUS.
RADIUS
Remote Authentication Dial-In User Service, spécifié dans la norme IETF RFC 2865. Il achemine les demandes d'authentification des appareils réseau vers un serveur central, qui répond par un Access-Accept ou un Access-Reject.
FreeRADIUS, Microsoft Network Policy Server et les plateformes RADIUS cloud enregistrent l'étape où l'échange EAP s'est arrêté. Une alerte TLS envoyée par le client signifie que le téléphone a rejeté votre serveur ; un Access-Reject signifie que votre serveur a rejeté le téléphone.
RadSec
RADIUS transporté au sein de TLS, spécifié dans la norme IETF RFC 6614 (chiffrement TLS pour RADIUS). Il remplace le transport par secret partagé du RADIUS classique par une connexion TCP chiffrée et authentifiée par certificat.
Purple Staff WiFi connecte vos points d'accès au service cloud RADIUS de Purple via RadSec. Les étapes de configuration du fournisseur figurent dans les articles d'assistance de Purple.
Noms de serveurs RADIUS
Un champ du profil WiFi Intune Android Enterprise que Microsoft documente comme le nom DNS figurant dans le certificat présenté par votre serveur RADIUS. Android l'inscrit dans son champ de domaine et le compare au certificat du serveur.
Une valeur vide, mal orthographiée ou une adresse IP entraîne l'échec de la validation du serveur. Les anciennes versions d'Android toléraient un champ vide, de sorte que les échecs apparaissent souvent après une mise à jour du système d'exploitation.
Profil de certificat de confiance
Un profil de configuration Intune qui installe un certificat d'autorité de certification racine sur l'appareil. Le profil WiFi le référence afin qu'Android puisse valider la chaîne de certificats du serveur RADIUS lors de la liaison EAP-TLS.
Il doit contenir l'autorité racine qui a émis le certificat du serveur RADIUS. Il doit également cibler les mêmes groupes et le même type d'enrôlement que le profil WiFi, sinon la liaison s'arrête avec une alerte "autorité de certification inconnue".
SCEP
Simple Certificate Enrollment Protocol, spécifié dans la norme IETF RFC 8894. Les appareils demandent et reçoivent des certificats auprès d'une autorité de certification, les clés privées étant générées sur l'appareil.
L'une des deux méthodes Intune pour émettre le certificat client. Un profil SCEP en erreur dans le centre d'administration Intune signifie que l'appareil n'a aucun certificat à présenter, il faut donc corriger cela avant de toucher au réseau.
PKCS
Public Key Cryptography Standards, la famille de spécifications créée par RSA. Les profils de certificat PKCS d'Intune délivrent un certificat et une clé à l'appareil sous forme de package PKCS #12.
L'alternative à SCEP pour l'authentification client dans Intune. Le profil WiFi doit sélectionner le profil PKCS ou SCEP, et ces trois profils doivent partager le même groupe d'attribution.
Profil professionnel Android Enterprise
Le mode de gestion Android Enterprise de Google qui isole les applications, données et identifiants de l'entreprise dans un profil séparé. Le profil professionnel possède son propre magasin de certificats, distinct de la partie personnelle.
Intune installe les certificats clients et les racines dans le profil professionnel. Un réseau rejoint depuis les paramètres personnels ne peut pas y accéder, c'est pourquoi les appareils personnels échouent lorsque le personnel ajoute le SSID manuellement.
PEAP
Protected Extensible Authentication Protocol, défini dans les drafts Internet de l'IETF. Il encapsule une méthode interne basée sur un mot de passe dans un tunnel TLS authentifié par le serveur.
L'alternative courante à EAP-TLS. Elle repose sur un nom d'utilisateur et un mot de passe, ce qui comporte un risque d'identifiants partagés que le protocole EAP-TLS basé sur des certificats élimine sur les flottes gérées.
iPSK
Clé pré-partagée d'identité, une approche de fournisseur qui attribue à chaque appareil ou groupe sa propre phrase de passe personnelle WPA2 ou WPA3 sur un seul SSID, au lieu d'une clé partagée unique.
Adapté aux appareils non gérés qui ne peuvent pas stocker de certificats. Les téléphones que vous gérez via Intune sont plutôt adaptés à EAP-TLS.
UPN
User Principal Name, le nom de connexion du membre du personnel dans Microsoft Entra ID, formaté comme une adresse de style RFC 822. Il peut être inscrit dans le sujet ou le nom alternatif du sujet d'un certificat.
Vous déterminez si les certificats contiennent l'identifiant de l'appareil ou l'UPN, puis configurez RADIUS pour correspondre à ce champ. Une non-correspondance produit un rejet d'accès après un certificat valide.
Exemples concrets
Un hôtel de 200 chambres utilise 60 terminaux Android appartenant à l'entreprise pour le personnel de ménage et de maintenance. Après une mise à jour mensuelle, 40 terminaux ont cessé de se connecter au SSID personnel, et les journaux RADIUS ont révélé des alertes TLS envoyées par les clients.
Une alerte TLS envoyée par le client signifie que le téléphone a rejeté le serveur, l'équipe a donc vérifié les paramètres de validation du serveur. Le profil WiFi ne contenait aucune valeur de nom de serveur RADIUS, ce que les anciennes versions d'Android toléraient. Les versions récentes d'Android exigent à la fois une autorité de certification de confiance et un domaine avant d'envoyer un certificat. L'équipe informatique a ajouté le nom DNS du certificat du serveur RADIUS dans le champ requis et a redéployé le profil via Intune. Les 60 terminaux se sont connectés lors de leur synchronisation suivante avec Intune. Aucun rétablissement des paramètres d'usine n'a été nécessaire, car les certificats clients et la racine de confiance étaient déjà corrects.
Une chaîne de vente au détail de 120 magasins dispose de directeurs de magasin utilisant des téléphones personnels enregistrés avec un profil de travail Android Enterprise. Les tickets d'assistance ont montré que les téléphones de nombreux magasins n'atteignaient jamais le serveur RADIUS.
L'absence de requête dans les journaux RADIUS indique un problème de profil, et non d'authentification. Les directeurs avaient configuré manuellement le SSID du magasin depuis leurs paramètres personnels. Le profil personnel possède son propre magasin de certificats et ne contient aucun certificat client, empêchant le démarrage de l'authentification. L'équipe a attribué le profil WiFi conçu pour les appareils personnels avec profil de travail, qui diffère du type de profil appartenant à l'entreprise. Ils ont demandé aux directeurs de supprimer leurs configurations manuelles. Les échecs de connexion ont cessé dès que chaque téléphone a reçu le profil géré dans son profil de travail.
Un exploitant ferroviaire gère un réseau WiFi pour le personnel à bord et dans les dépôts. Il a renouvelé le certificat de son serveur RADIUS auprès d'une nouvelle autorité de certification émettrice, et tous les appareils Android ont échoué du jour au lendemain avec des alertes "CA inconnue".
L'alerte "CA inconnue" indique que les téléphones ont rejeté un certificat de serveur qu'ils ne pouvaient pas associer à une racine de confiance. Le profil de certificat approuvé d'Intune contenait encore l'ancienne racine, la validation du nouveau certificat de serveur a donc échoué sur tous les appareils. Le téléchargement de la nouvelle racine dans le profil de certificat approuvé avant la transition aurait évité cette interruption. L'exploitant planifie désormais les modifications de racine deux semaines avant tout renouvellement de certificat de serveur. Ainsi, les appareils font confiance aux anciennes et nouvelles chaînes de certification lorsque la transition a lieu.
Questions fréquentes
Est-ce que Purple Staff WiFi fonctionne avec les appareils Android gérés dans Intune ?
Oui. Purple Staff WiFi authentifie les appareils Android gérés avec la technologie 802.1X basée sur des certificats auprès du RADIUS cloud de Purple. Vous conservez Intune pour la distribution des certificats et des profils WiFi. Purple se connecte à Microsoft Entra ID, Okta et Google Workspace pour l'identité. Vos profils Intune pointent vers le certificat du serveur RADIUS de Purple au lieu d'un serveur local. Les règles relatives à Android décrites dans ce guide s'appliquent toujours : une racine approuvée et un domaine correspondant sont requis.
Ai-je besoin de nouveaux points d'accès pour utiliser EAP-TLS avec Purple ?
Non. Purple est indépendant du matériel et fonctionne comme une surcouche cloud sur les points d'accès que vous utilisez déjà. Les fabricants pris en charge incluent Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet. Chaque fabricant nécessite une configuration RADIUS pointant vers Purple. Les étapes de configuration se trouvent dans les articles de support de Purple. Vérifiez les exigences spécifiques aux modèles dans l'article sur la compatibilité du matériel et de la sécurité avant de commencer.
Puis-je passer d'un NPS local à un RADIUS cloud sans réenrôler les appareils Android ?
Oui, dans la plupart des cas, vous le pouvez. Les appareils conservent leurs certificats clients existants si le nouveau service RADIUS fait confiance à votre autorité de certification émettrice. Vous mettez à jour le profil racine approuvé et les noms des serveurs RADIUS dans Intune pour qu'ils correspondent au nouveau certificat de serveur. Déployez ces modifications de profil avant de basculer la cible RADIUS du SSID. Cela permet d'éviter les pannes de type "autorité de certification inconnue" survenant du jour au lendemain, comme décrit dans ce guide.
L'EAP-TLS est-il préférable au PEAP ou à l'iPSK pour les appareils du personnel ?
Oui, pour les flottes gérées. L'EAP-TLS utilise un certificat par appareil ou par identité, il n'y a donc pas de mots de passe partagés susceptibles d'être divulgués. Le PEAP (Protected EAP) repose sur un nom d'utilisateur et un mot de passe au sein d'un tunnel TLS. L'iPSK (identité par clé pré-partagée) attribue sa propre clé à chaque appareil ou groupe. L'iPSK convient aux appareils non gérés qui ne peuvent pas héberger de certificats. L'EAP-TLS convient aux téléphones que vous gérez via Intune.
Quelles sont les normes de conformité respectées par Purple pour les données d'authentification du personnel ?
Purple est certifié ISO 27001 et Cyber Essentials, et est conforme au GDPR et à la CCPA. Le protocole 802.1X basé sur des certificats prend en charge le contrôle d'accès strict exigé par la norme PCI-DSS sur les réseaux proches des données de titulaires de cartes. Purple détient également la certification B Corp. Demandez les certificats actuels à votre équipe de compte si votre processus d'approvisionnement exige des copies.
Combien de temps prend un déploiement EAP-TLS Android ?
Attendez-vous à ce que la majeure partie des efforts porte sur la PKI et Intune, et non sur les points d'accès. Pointer un SSID vers le RADIUS de Purple suit une courte liste de contrôle du fabricant disponible dans le centre de support. La création de profils SCEP ou PKCS, de profils racines approuvés et de profils WiFi pour chaque type d'enrôlement prend plus de temps. Prévoyez du temps pour un projet pilote couvrant chaque fabricant de votre flotte avant le déploiement général.
Sources
- IETF RFC 5216: The EAP-TLS Authentication Protocol
- IETF RFC 2865: Remote Authentication Dial In User Service (RADIUS)
- IETF RFC 6614: Transport Layer Security (TLS) Encryption for RADIUS
- IETF RFC 8894: Simple Certificate Enrolment Protocol
- Microsoft Learn: Android Enterprise WiFi settings in Intune
- Purple support: Staff WiFi - Ubiquiti UniFi
- Purple support: Security and Hardware Compatibility
Continuer la lecture de cette série
Dépannage 802.1X sur iOS et macOS : une checklist de déploiement pour Intune, Jamf et Microsoft Entra ID
Utilisez cette checklist pour diagnostiquer pourquoi les iPhones, iPads et Macs échouent à se connecter en 802.1X sur Intune ou Jamf Pro. Chaque échec correspond à l'une des quatre causes suivantes : confiance du serveur, certificat d'identité, mode macOS ou ciblage de groupe Microsoft Entra ID. Vous confirmerez la cause à partir des journaux eapolclient et RADIUS, appliquerez le correctif et planifierez les futures rotations de certificats.
Validation du serveur de profil WiFi Intune : noms de serveurs de certificats et liste de contrôle de l'autorité de certification racine pour Microsoft Entra ID
Vous serez en mesure de configurer la partie validation de serveur d'un profil WiFi Intune afin que les protocoles EAP-TLS et PEAP se connectent sur Windows, Apple et Android. Vous ferez correspondre les noms de serveurs de certificats au certificat RADIUS, déployerez la bonne autorité de certification racine, alignerez les attributions de groupes Microsoft Entra ID et planifierez les renouvellements de certificats avant qu'ils n'interrompent silencieusement les connexions.
Configuration de l'authentification RADIUS pour les réseaux WiFi invités et collaborateurs
Ce guide de référence technique présente l'architecture, la configuration et le déploiement de l'authentification RADIUS pour les réseaux WiFi d'entreprise destinés aux invités et aux collaborateurs. Il fournit aux architectes réseau et aux responsables informatiques les protocoles exacts, les normes de sécurité et les méthodologies de dépannage requis pour concevoir des systèmes de contrôle d'accès sans fil sécurisés et évolutifs.
Vous avez des questions sur votre configuration spécifique ?
Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.