Passer au contenu principal

Résoudre les problèmes de connectivité internet et de 802.1X sur Windows 11 après mise à niveau

Résoudre les échecs d'authentification réseau filaire et sans fil 802.1X sur Windows 11 après une mise à niveau. Dépannage détaillé pour les profils dot3svc effacés, les erreurs de validation de certificat SCEP Intune, les problèmes de Credential Guard avec MSCHAPv2 et les stratégies de GPO.

Par Iain JewittPublié le Mis à jour le
📖 7 min de lecture2,011 mots2 exemples concrets2 questions d'entraînement5 définitions clés

Video overview

Écouter ce guide

Voir la transcription du podcast
Bienvenue dans ce briefing technique de Purple. Aujourd'hui, nous abordons un problème critique qui impacte les équipes informatiques d'entreprise à l'échelle mondiale : la perte de connectivité internet filaire sur les appareils après une mise à niveau vers Windows 11. Si certains de vos utilisateurs se sont soudainement retrouvés dans l'incapacité de se connecter à votre réseau sécurisé après la mise à niveau, vous n'êtes pas seul. Il ne s'agit pas d'un bug aléatoire. C'est une défaillance spécifique dans la manière dont la mise à niveau gère les paramètres d'authentification 802.1X. Dans les dix prochaines minutes, je vais vous expliquer pourquoi cela se produit, comment y remédier et comment éviter que cela ne perturbe vos opérations. Commençons par le contexte technique. Le problème de mise à niveau vers Windows 11 dont nous parlons n'est pas nouveau. Il est documenté dans les environnements d'entreprise depuis les premières mises à jour de fonctionnalités, et il est devenu plus prédominant avec le cycle de mise à niveau de la version 23H2 à la version 25H2. Le problème de fond est le suivant : lorsqu'une mise à niveau de Windows 11 est exécutée, elle peut supprimer ou corrompre silencieusement les fichiers de configuration XML qui régissent l'authentification filaire 802.1X. En conséquence, les appareils démarrent après la mise à niveau, se connectent physiquement au réseau, mais échouent à s'authentifier au niveau du port. Le commutateur, faisant correctement son travail, bloque l'appareil ou l'affecte à un VLAN invité restreint. Entrons maintenant dans les détails techniques. Le service Configuration automatique de câblage, connu en interne sous le nom de dot3svc, est le composant Windows chargé de gérer le 802.1X sur les interfaces Ethernet. Il lit un profil XML stocké pour savoir comment lancer l'échange d'authentification avec le commutateur réseau. Ce profil définit tout : la méthode EAP, qu'il s'agisse de PEAP avec MSCHAPv2 ou de EAP-TLS avec certificats, les autorités de certification approuvées et la manière dont le client doit s'identifier. Lorsque le processus de mise à niveau s'exécute, il peut réinitialiser la configuration de ce service ou supprimer entièrement le profil. Sans ce profil, dot3svc n'a plus d'instructions. Il ne peut pas démarrer le processus d'authentification et le port du commutateur reste fermé. Pour diagnostiquer ce problème sur une machine spécifique, vous n'avez pas besoin d'outils complexes. Ouvrez une invite de commande avec des privilèges d'administrateur et exécutez : netsh lan show profiles. Si le résultat est vide ou si le profil attendu est manquant, vous avez confirmé la cause racine. Vous pouvez également ouvrir l'Observateur d'événements de Windows et accéder aux journaux des applications et des services, puis Microsoft, puis Windows, puis Wired-AutoConfig, et enfin au journal Opérationnel. Vous y trouverez des événements d'erreur explicites enregistrés au moment de chaque tentative de connexion ayant échoué. Ces événements vous indiqueront précisément ce qui s'est mal passé, qu'il s'agisse d'un profil manquant, d'un échec de confiance de certificat ou d'un problème de dépendance de service. Parlons maintenant des trois principales voies de résolution. Le choix le plus adapté à votre organisation dépend de votre infrastructure de gestion. La première option, la plus robuste pour les environnements traditionnels sur site, est Group Policy. Si vos appareils sont joints à un domaine, vous pouvez créer une stratégie Wired Network IEEE 802.3 sous Configuration ordinateur, Stratégies, Paramètres Windows, Paramètres de sécurité. Dans cette stratégie, vous définissez les paramètres 802.1X : le type EAP, la méthode d'authentification et la configuration de confiance des certificats. Une fois cette GPO liée aux unités d'organisation appropriées et appliquée aux machines concernées, les paramètres corrects seront appliqués et réappliqués automatiquement, même si une future mise à niveau tente de les supprimer. Le principal piège à surveiller ici est le filtrage des GPO. Assurez-vous que votre filtrage de sécurité et vos filtres WMI sont correctement configurés pour que la stratégie atteigne réellement les machines cibles. Une erreur courante consiste à créer la stratégie sans vérifier son champ d'application. La deuxième option, et la meilleure pratique pour les environnements modernes gérés dans le cloud, est Microsoft Intune. Si vos appareils sont joints à Azure AD ou hybrides et gérés via Intune, vous devez créer un profil de configuration en utilisant le modèle Wired Network pour Windows 10 et versions ultérieures. Le moyen le plus efficace de remplir ce profil consiste à exporter d'abord le fichier XML de travail d'une machine correctement configurée à l'aide de la commande : netsh lan export profile folder equals dot interface equals Ethernet. Cela vous donne le XML brut qui définit les paramètres 802.1X. Vous pouvez ensuite importer ce XML directement dans le profil Intune. Attribuez le profil à un groupe d'appareils contenant vos machines concernées, et Intune déploiera la configuration. Il s'agit d'une approche hautement évolutive, en particulier pour les organisations distribuées comme les chaînes de vente au détail ou les groupes hôteliers comptant des centaines de sites. La troisième option est le correctif manuel, qui convient aux situations urgentes et ponctuelles. Sur une machine qui fonctionne correctement, exportez le profil avec netsh lan export. Transférez le fichier XML obtenu vers la machine en panne via une clé USB ou un partage réseau accessible depuis le VLAN invité. Ensuite, sur la machine en panne, exécutez : netsh lan add profile filename equals your profile dot xml interface equals Ethernet. Cela restaure immédiatement les paramètres d'authentification. L'appareil devrait s'authentifier avec succès lors de la prochaine tentative de connexion. Il s'agit d'un correctif rapide et efficace pour un seul utilisateur, mais il n'est pas évolutif. Si vous vous retrouvez à le faire à plusieurs reprises, c'est le signe fort que vous devez mettre en œuvre une stratégie gérée de manière centralisée. Abordons maintenant les meilleures pratiques pour éviter ce problème à l'avenir. Le principe le plus important est le suivant : ne comptez jamais sur une configuration manuelle pour survivre à une mise à niveau sur place du système d'exploitation. Traitez votre profil 802.1X comme une stratégie qui doit être appliquée à partir d'une autorité centrale, et non comme un paramètre statique sur chaque appareil. Ce simple changement de mentalité fera gagner un temps et des efforts considérables à votre équipe. Pratiquement, cela signifie qu'il faut s'assurer que votre configuration 802.1X fait partie de la configuration standard de votre appareil. Que vous utilisiez MDT, SCCM ou Windows Autopilot, le profil réseau doit être déployé dans le cadre du processus de provisionnement. Il doit également être appliqué par une stratégie persistante, GPO ou Intune, de sorte que même si la configuration locale est supprimée, elle soit automatiquement restaurée. Pour les organisations qui gèrent des déploiements de mise à niveau à grande échelle, envisagez d'ajouter des étapes préalables et postérieures à vos séquences de tâches de mise à niveau. Avant l'exécution de la mise à niveau, un script peut sauvegarder le profil 802.1X actuel vers un emplacement réseau. Une fois la mise à niveau terminée, une étape de vérification peut contrôler si le profil est présent et, si ce n'est pas le cas, le restaurer à partir de la sauvegarde. Cette approche de double sécurité offre un filet de protection supplémentaire. D'un point de vue de la conformité, ce problème a des implications directes pour PCI-DSS et ISO 27001. L'exigence 1.2.1 de PCI-DSS impose de restreindre le trafic entre l'environnement des données de titulaires de cartes et les autres réseaux. Le protocole 802.1X est un contrôle clé pour appliquer cette segmentation. Si les appareils perdent leur configuration 802.1X et se retrouvent sur un réseau non segmenté, vous risquez d'enfreindre cette exigence. S'assurer que vos paramètres 802.1X sont gérés de manière centralisée et résistent aux mises à niveau n'est donc pas seulement une préoccupation opérationnelle ; c'est un impératif de conformité. À présent, voici quelques questions rapides qui reviennent fréquemment lors des échanges avec nos clients. Cela affecte-t-il également le WiFi ? Oui, le même problème peut affecter les profils sans fil, bien que le problème filaire ait été signalé de manière plus constante. L'approche de dépannage est analogue, en utilisant les commandes netsh wlan au lieu de netsh lan. Est-ce lié à un fournisseur de matériel spécifique ? Non. Il s'agit d'un problème de gestion de configuration et de logiciel Windows. Cela affecte les appareils de tous les principaux fabricants. Puis-je empêcher la suppression du profil pendant la mise à niveau ? Si vous utilisez un processus de mise à niveau géré via SCCM ou Intune, vous pouvez ajouter des étapes de correction post-mise à niveau. Pour les mises à niveau non gérées, la meilleure atténuation consiste à mettre en place une stratégie qui réapplique automatiquement la configuration une fois la mise à niveau terminée. Que se passe-t-il si le profil est présent mais que l'authentification échoue toujours ? Dans ce cas, le problème peut provenir de la chaîne de certificats. Après une mise à niveau, le certificat de la machine ou l'autorité de certification racine de confiance peut avoir été affecté. Vérifiez le magasin de certificats de la machine et assurez-vous que le certificat racine du serveur RADIUS est présent et approuvé. Pour résumer les points clés du briefing d'aujourd'hui. Les mises à niveau sur place de Windows 11 peuvent supprimer silencieusement les profils XML utilisés par le service de configuration automatique câblée, entraînant des échecs d'authentification 802.1X. Les étapes de diagnostic immédiat consistent à exécuter netsh lan show profiles et à vérifier le journal opérationnel de la configuration automatique câblée dans l'observateur d'événements. Les trois voies de remédiation sont les stratégies de groupe pour les appareils joints au domaine, Microsoft Intune pour les appareils gérés dans le cloud, et l'importation manuelle de profils netsh pour les correctifs d'urgence ponctuels. La solution à long terme consiste à appliquer les paramètres 802.1X via une stratégie gérée de manière centralisée, en la traitant comme une configuration persistante plutôt que comme un paramètre statique. Il s'agit également d'un enjeu de conformité pour les environnements PCI-DSS et ISO 27001. Votre plan d'action pour cette semaine est simple. Auditez votre approche actuelle de la gestion du 802.1X. Si vos paramètres sont configurés manuellement sur les terminaux sans stratégie d'application centralisée, c'est un risque que vous devez traiter avant votre prochain cycle de mise à niveau. Créez le profil Intune ou la GPO, testez-le sur un groupe pilote et déployez-le. L'investissement est minimal. L'atténuation du risque est significative. Merci d'avoir rejoint ce briefing technique Purple. Pour plus de ressources sur la gestion des réseaux d'entreprise et l'intelligence WiFi, visitez purple.ai.

Fait partie de notre série principale : Guide de sécurité WiFi d'entreprise

Résoudre les problèmes de connectivité internet et de 802.1X sur Windows 11 après mise à niveau

Synthèse opérationnelle

La transition vers Windows 11 introduit un problème opérationnel critique pour les environnements réseau d'entreprise : l'effacement silencieux des configurations d'authentification filaire IEEE 802.1X lors des mises à niveau directes du système d'exploitation. Pour les directeurs informatiques, les architectes réseau et les administrateurs système qui supervisent des parcs d'appareils gérés, ce problème entraîne des interruptions immédiates de connectivité, une augmentation des tickets d'assistance et un risque de non-conformité.

La cause principale est la corruption ou la suppression complète des profils de configuration XML locaux pour le service Windows Configuration automatique câblée (dot3svc). Lorsque ces profils sont purgés, les terminaux ne peuvent pas effectuer l'authentification de contrôle d'accès réseau basée sur les ports telle que définie par la norme IEEE 802.1X.

Ce guide fournit une méthodologie faisant autorité pour diagnostiquer, restaurer et prévenir les échecs d'authentification 802.1X sous Windows 11. Il couvre les mécanismes de cause profonde, les codes de diagnostic de l'Observateur d'événements, trois frameworks de remédiation (stratégie de groupe, Microsoft Intune et l'interface CLI netsh) ainsi que l'atténuation des risques à long terme à l'aide de l'authentification RADIUS cloud-native.

Ce guide fait partie de notre Guide complet sur la sécurité et l'authentification WiFi d'entreprise.

Contexte technique et analyse de la cause profonde

La norme IEEE 802.1X repose sur trois composants clés : le suppliant (appareil client), l'authentificateur (commutateur réseau ou point d'accès) et le serveur d'authentification (serveur RADIUS). Sur les terminaux Windows, l'authentification basée sur les ports pour les connexions Ethernet est gérée par le service Configuration automatique câblée (dot3svc).

Lors des mises à jour majeures des fonctionnalités de Windows 11 (telles que la mise à niveau de Windows 10 vers Windows 11, ou la mise à jour entre les versions 22H2, 23H2 et 24H2), le système d'exploitation effectue une phase de migration profonde à travers les clés de registre et les définitions de services. Trois défaillances spécifiques se produisent au cours de ce processus :

1. Réinitialisation de l'état du service

Le type de démarrage du service dot3svc est fréquemment réinitialisé de Automatique à Manuel ou Désactivé. Lorsque l'appareil redémarre après la mise à niveau, le service ne parvient pas à s'initialiser automatiquement, ce qui empêche la transmission des trames EAPOL (EAP over LAN) via l'interface de la carte réseau physique.

2. Purge du registre de profil

Les profils XML locaux 802.1X stockés sous HKLM\SOFTWARE\Microsoft\Wired-AutoConfig sont souvent effacés lors de la phase de migration. Sans profil actif, Windows 11 ne peut pas présenter de certificats clients ou d'identifiants EAP au port du commutateur.

3. Incompatibilité entre Credential Guard et PEAP-MSCHAPv2

Windows 11 active par défaut la sécurité basée sur la virtualisation (VBS) et Credential Guard. Credential Guard isole les hachages de secrets NTLM et Kerberos dans un conteneur virtualisé, bloquant l'extraction héritée des hachages de mots de passe PEAP-MSCHAPv2. Par conséquent, les terminaux s'appuyant sur l'authentification héritée PEAP subissent des réponses Access-Reject persistantes après la mise à niveau. La mise à niveau vers EAP-TLS basé sur des certificats est requise pour rétablir l'authentification. Pour une comparaison détaillée, consultez notre guide WPA3 Enterprise vs iPSK Security Model.

4. Validation stricte du certificat RADIUS dans Windows 11 24H2

Windows 11 24H2 applique des règles strictes de validation des certificats de serveur. Si le certificat du serveur RADIUS ne contient pas de nom alternatif de l'objet (SAN) valide correspondant à la configuration du profil 802.1X, ou si l'autorité de certification racine émettrice est absente du magasin d'autorités de certification racines de confiance de l'ordinateur local, Windows interrompt la connexion avec le code d'erreur 0x80070490.

Matrice de diagnostic et référence de l'Observateur d'événements

Lors du dépannage d'un terminal Windows 11 concerné, utilisez le chemin suivant de l'Observateur d'événements Windows : Journaux des applications et des services > Microsoft > Windows > Wired-AutoConfig > Opérationnel

ID d'événement Source du journal Condition d'erreur Cause racine Correction par invite de commande élevée
12014 Wired-AutoConfig Délai d'attente d'expiration EAPOL Service dot3svc désactivé ou arrêté sc config dot3svc start=auto && net start dot3svc
12015 Wired-AutoConfig Échec de l'authentification (IP APIPA) Port de commutateur non authentifié ; appareil placé dans le VLAN invité netsh lan reauthenticate interface="Ethernet"
5632 Wired-AutoConfig Access-Reject explicite Certificat client manquant ou compte AD désactivé netsh lan export profile folder=C:\temp
12013 Wired-AutoConfig Certificat de serveur non approuvé Autorité de certification racine manquante dans le magasin local de l'ordinateur certutil -store Root
10001 Wired-AutoConfig Profil 802.1X absent Clés de registre du profil Netsh LAN XML purgées par la mise à niveau netsh lan add profile filename="C:\temp\Profile.xml"

Extrait de diagnostic PowerShell automatisé

Exécutez les commandes PowerShell élevées suivantes pour inspecter l'interface physique et l'état du profil 802.1X :

# Vérifier l'état du service Wired AutoConfig
Get-Service -Name dot3svc | Select-Object Name, Status, StartType

# Afficher les profils filaires 802.1X configurés
netsh lan show profiles

# Afficher l'état d'autorisation de l'interface
netsh lan show interfaces

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.

Méthodes de résolution étape par étape

Rétablir la connectivité 802.1X sur l'ensemble d'un parc d'entreprise nécessite de sélectionner la chaîne d'outils de gestion appropriée en fonction de l'architecture de l'infrastructure.

Méthode 1 : Application des stratégies de groupe Active Directory (GPO)

Pour les terminaux joints au domaine, les stratégies de groupe offrent une application automatisée qui restaure les profils supprimés au prochain redémarrage :

  1. Ouvrez la Console de gestion des stratégies de groupe (gpmc.msc) sur un contrôleur de domaine.
  2. Modifiez l'Objet de Stratégie de Groupe cible lié à l'Unité d'Organisation de vos ordinateurs Windows 11.
  3. Naviguez vers : Configuration ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Stratégies de réseau câblé (IEEE 802.3).
  4. Faites un clic droit et sélectionnez Créer une nouvelle stratégie de réseau câblé pour Windows Vista et versions ultérieures.
  5. Activez Utiliser le service de configuration automatique câblée Windows pour l'accès réseau IEEE 802.1X.
  6. Sous l'onglet Sécurité, sélectionnez Microsoft : Carte à puce ou autre certificat (EAP-TLS) et configurez les Autorités de Certification Racines d'Entreprise de confiance.
  7. Forcez la mise à jour de la stratégie sur les postes clients : gpupdate /force.

Méthode 2 : Déploiement via Microsoft Intune (MDM Cloud)

Pour les postes managés dans le cloud, déployez un profil 802.1X via Microsoft Intune. Pour une configuration étape par étape des profils de certificats SCEP et PKCS, reportez-vous à notre guide dédié Microsoft Intune WiFi Certificate Deployment Guide.

  1. Exportez un profil XML 802.1X de référence depuis une machine modèle : netsh lan export profile folder=C:\temp interface="Ethernet"
  2. Ouvrez le Centre d'administration Microsoft Intune (intune.microsoft.com).
  3. Naviguez vers Appareils > Profils de configuration > Créer un profil.
  4. Sélectionnez Windows 10 et versions ultérieures comme Plateforme, et Réseau câblé comme Modèle.
  5. Collez la configuration XML EAP exportée dans le champ des paramètres du profil XML.
  6. Assignez la stratégie à votre groupe d'appareils Azure AD afin d'imposer une correction automatisée après la mise à niveau.

Méthode 3 : Importation manuelle du profil XML via la CLI Netsh

Pour les postes autonomes ou le support technique d'urgence, importez le profil manuellement via l'Invite de commandes :

:: 1. S'assurer que le service de configuration automatique câblée est actif
sc config dot3svc start=auto
net start dot3svc

:: 2. Importer le profil XML 802.1X de référence
netsh lan add profile filename="C:\temp\MasterWiredProfile.xml" interface="Ethernet"

:: 3. Relancer l'authentification du port
netsh lan reauthenticate interface="Ethernet"

Bonnes pratiques pour les déploiements d'entreprise

Afin d'éviter la perte des profils 802.1X lors des prochaines mises à jour de Windows 11, appliquez les mesures de protection opérationnelles suivantes :

  • Intégrez la configuration 802.1X dans les configurations de référence de déploiement d'OS : Veillez à ce que les séquences de tâches Microsoft Autopilot, SCCM ou MDT appliquent les profils 802.1X lors de la préparation initiale.
  • Centralisez l'application des stratégies : Évitez les postes configurés manuellement. Imposez les paramètres réseau via GPO ou Intune pour garantir une réapplication automatique et corrective des stratégies.
  • Mettez en œuvre des sauvegardes de séquences de tâches pré-mise à niveau : Exportez les profils existants vers un partage réseau sécurisé (netsh lan export) avant de lancer des mises à niveau majeures du système d'exploitation.
  • Maintenez des dépôts de fichiers XML gérés par version : Stockez les profils XML maîtres pour chaque site et zone de sécurité dans un dépôt centralisé afin d'accélérer la reprise après sinistre.- Migrer de PEAP-MSCHAPv2 vers EAP-TLS : Passez d'une authentification par mot de passe à des certificats numériques pour éliminer les échecs de compatibilité avec Credential Guard. Découvrez comment procéder dans notre guide Qu'est-ce que l'authentification RADIUS et comment fonctionne-t-elle ?.

Dépannage et atténuation des risques

Lorsqu'un terminal perd l'accès au réseau après une mise à niveau, exécutez cette séquence de diagnostic systématique :

  1. Vérifier la couche physique et les voyants de liaison : Confirmez l'état de la liaison Ethernet et la connectivité du port de commutateur.
  2. Vérifier l'attribution de l'adresse IP : Exécutez ipconfig /all. Une adresse APIPA (169.254.x.x) indique un échec complet de l'authentification 802.1X ou un blocage du port de commutateur. Un sous-réseau inattendu indique un placement dans un VLAN invité isolé.
  3. Inspecter l'état du profil 802.1X : Exécutez netsh lan show profiles. S'il est vide, le profil a été purgé lors de la migration du système d'exploitation.
  4. Analyser les journaux d'événements Wired-AutoConfig : Vérifiez les ID d'événement 12014, 12015 et 5632 pour isoler les problèmes de certificat, d'identifiant ou de service.
  5. Appliquer une correction de politique centralisée : Déclenchez une synchronisation des politiques via Intune ou GPO pour restaurer automatiquement le profil.

Résoudre les problèmes de connectivité internet et de 802.1X sur Windows 11 après mise à niveau - troubleshooting steps info…

ROI et impact commercial

Les interruptions de réseau imprévues à la suite de mises à jour du système d'exploitation entraînent des coûts financiers et opérationnels importants. La gestion centralisée des configurations 802.1X génère un ROI mesurable dans trois domaines clés :

1. Réduction des coûts de support informatique

Dans un parc d'entreprise de 1 000 appareils, environ 15 % des terminaux subissent une perte de profil ou une réinitialisation de service lors des cycles majeurs de mise à niveau du système d'exploitation. Le dépannage manuel de 150 appareils à raison de 30 minutes par ticket consomme 75 heures de support informatique de niveau 2. À un coût chargé de 60 £ par heure, un seul cycle de mise à jour coûte 4 500 £ en support réactif.

En déployant des politiques centralisées Intune ou GPO (nécessitant environ 4 heures de temps de configuration par un architecte, soit 240 £), les organisations obtiennent un ROI complet dès le premier cycle de mise à niveau, avec une réduction de 80 % des tickets de support liés à l'accès réseau.

2. Respect de la conformité réglementaire

  • Exigence PCI DSS 1.2.1 : Impose une segmentation réseau stricte entre les environnements de données de titulaires de cartes (CDE) et les réseaux d'entreprise généraux. Les appareils non authentifiés qui basculent sur des VLAN par défaut ouverts violent les contrôles de segmentation.
  • ISO 27001 Annexe A.12.1.2 : Exige une gestion formelle des changements et l'application des configurations. Les politiques de réseau auto-correctrices répondent aux contrôles d'audit.
  • GDPR Article 32 : Exige des mesures techniques pour garantir la confidentialité et l'intégrité des données du réseau.

3. Continuité opérationnelle pour les parcs d'établissements

Les sites physiques - hôtels, centres de conférences, chaînes de magasins et stades - dépendent d'une infrastructure réseau authentifiée pour leurs systèmes de gestion d'établissement, terminaux de billetterie et systèmes POS. Une gestion proactive du protocole 802.1X évite les pertes de revenus causées par les temps d'arrêt de la réception ou des systèmes POS hors ligne.

Résolution permanente avec Purple Cloud RADIUS

Restaurer manuellement des profils XML ou résoudre les retards de synchronisation GPO après chaque mise à jour Windows crée une charge opérationnelle inutile. Purple Passwordless Staff WiFi et le Cloud RADIUS fournissent une plateforme d'authentification 802.1X cloud-native qui élimine la corruption des profils locaux.

  • Intégration d'identité zéro-touch : Authentifiez automatiquement les appareils via Microsoft Entra ID, Okta, ou Google Workspace en utilisant le protocole WPA3-Enterprise basé sur des certificats ou Passpoint (Hotspot 2.0).
  • Réduction de 80 % des tickets de support : Éliminez les mots de passe WPA2 partagés et les scripts de profils XML manuels sur l'ensemble de votre parc.
  • Fiabilité d'entreprise : Conçu sur une architecture cloud RADIUS agnostique en matière de matériel, desservant plus de 80 000 sites actifs avec un SLA de disponibilité de 99,999 %.

Réservez une consultation technique WiFi d'entreprise ou découvrez Purple Passwordless Staff WiFi pour éliminer les échecs de configuration 802.1X.

Définitions clés

IEEE 802.1X

Une norme IEEE pour le contrôle d'accès réseau basé sur les ports (PNAC) qui fournit un mécanisme d'authentification aux appareils souhaitant se connecter à un réseau local filaire ou WiFi.

Norme de contrôle d'accès réseau basée sur les ports pour les réseaux d'entreprise.

Service Configuration automatique câblée (dot3svc)

Un service Windows intégré chargé d'exécuter l'authentification IEEE 802.1X sur les adaptateurs réseau Ethernet.

Service Windows gérant l'authentification 802.1X sur les interfaces Ethernet.

EAP-TLS

Une norme IETF pour l'authentification mutuelle entre un client et un serveur RADIUS à l'aide de certificats numériques X.509.

Protocole d'authentification extensible utilisant la sécurité de la couche de transport.

netsh lan

Un outil de script en ligne de commande dans Windows qui permet aux administrateurs de configurer, d'afficher et d'exporter des profils de réseau câblé 802.1X.

Utilitaire de ligne de commande Windows pour la gestion des paramètres réseau câblés.

Serveur RADIUS

Serveur Remote Authentication Dial-In User Service (comme Microsoft NPS, Cisco ISE ou Aruba ClearPass) qui authentifie les identifiants des clients.

Serveur d'authentification AAA centralisé dans l'architecture d'entreprise.

Exemples concrets

À la suite d'une mise à jour globale vers Windows 11, 20 % des postes de travail d'entreprise signalent une perte d'accès à l'intranet et obtiennent des adresses IP APIPA 169.254.x.x sur leurs connexions Ethernet. L'exécution de la commande netsh lan show profiles n'affiche aucun profil configuré. Quelle est la cause racine et comment l'équipe informatique doit-elle y remédier à grande échelle ?

  1. Cause racine : La phase de migration lors de la mise à niveau de fonctionnalités Windows 11 a purgé les clés de registre HKLM\SOFTWARE\Microsoft\Wired-AutoConfig, supprimant les profils 802.1X locaux tout en laissant les ports de commutateur dans un état invité/bloqué non authentifié. 2. Solution tactique : Exportez un profil XML fonctionnel depuis un poste de référence (netsh lan export profile folder=C:\temp) et importez-le sur les hôtes affectés (netsh lan add profile filename=...). 3. Résolution globale : Déployez un objet de stratégie de groupe Active Directory (GPO) ciblant les stratégies de réseau câblé (IEEE 802.3) ou un profil de configuration Intune avec une charge utile de réseau câblé pour appliquer automatiquement la restauration du profil.
Commentaire de l'examinateur : Cette solution diagnostique correctement la perte des clés de registre du profil lors des mises à jour majeures du système d'exploitation et détaille à la fois la correction immédiate en ligne de commande et l'application automatisée à long terme via les stratégies MDM.

Un hôte Windows 11 24H2 échoue à s'authentifier en 802.1X. L'Observateur d'événements affiche l'ID d'événement 12013 : "L'identité du serveur d'authentification n'a pas pu être vérifiée". Les journaux du serveur RADIUS indiquent Access-Reject. Quel changement de configuration est requis ?

  1. Windows 11 24H2 impose une validation stricte de la confiance du certificat serveur. 2. Le profil 802.1X du client doit avoir l'option ValidateServerCertificate définie sur true, avec l'autorité de certification racine (Root CA) présente dans le magasin d'autorités de certification racines de confiance de l'ordinateur. 3. La propriété ServerNames dans le profil XML doit correspondre au nom alternatif du sujet (SAN) du certificat du serveur RADIUS.
Commentaire de l'examinateur : L'identification des règles de validation de certificat strictes dans Windows 11 24H2 est essentielle pour résoudre les échecs d'authentification EAP-TLS et PEAP.

Questions d'entraînement

Q1. Quel service Windows doit être configuré sur démarrage automatique pour que l'authentification Ethernet 802.1X fonctionne ?

Conseil : Vérifiez le type de démarrage du service Configuration automatique câblée de Windows.

Voir la réponse type

Le service Configuration automatique câblée (dot3svc) doit être configuré sur le type de démarrage Automatique. Par défaut sur les installations Windows non jointes à un domaine, ce service est configuré sur Manuel et n'effectuera pas l'authentification 802.1X.

Q2. Quelle commande exacte exporte un profil 802.1X depuis un adaptateur Ethernet actif vers un fichier XML ?

Conseil : Rappelez-vous la syntaxe netsh lan pour exporter des profils réseau.

Voir la réponse type

La commande netsh lan export profile folder=C:\temp interface="Ethernet" exporte le profil 802.1X sous forme de fichier XML vers le répertoire spécifié.

Continuer la lecture de cette série

Comment révoquer l'accès WiFi lorsqu'un employé s'en va

Ce guide montre aux équipes informatiques et opérationnelles des sites comment supprimer l'accès WiFi du personnel lorsqu'un employé s'en va, sans perturber le reste des équipes. Il compare l'authentification 802.1X basée sur des certificats, l'iPSK spécifique à l'identité et le déprovisionnement via SCIM, puis fournit un plan d'action pour le jour même, une méthode de test et un modèle de preuve d'audit.

Lire le guide →

Planification d'un déploiement WiFi 7 en milieu clinique : appareils IoMT, interférences et HIPAA

Ce guide complet explore la planification d'un déploiement WiFi 7 en environnement clinique, en se concentrant sur la stratégie de bande 6 GHz, la compatibilité avec les anciens appareils IoMT, les obligations d'interférence RF selon la norme IEC 60601-1-2 et la segmentation réseau conforme à HIPAA. Il fournit des conseils d'architecture concrets aux responsables IT de la santé pour sécuriser des flottes d'appareils mixtes à l'aide de la plateforme RADIUS cloud de Purple.

Lire le guide →

Comment segmenter de manière sécurisée les réseaux WiFi du personnel et des invités : meilleures pratiques pour les LAN d'entreprise

Ce guide fournit aux responsables informatiques et aux architectes réseau un modèle technique et indépendant des fournisseurs pour sécuriser les réseaux LAN d'entreprise en segmentant correctement le trafic WiFi du personnel et des invités. Il couvre l'authentification 802.1X, le RADIUS dans le cloud, l'isolation VLAN et la gestion du cycle de vie des identifiants nécessaires pour éliminer les phrases de passe partagées et protéger les actifs de l'entreprise.

Lire le guide →

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.