मुख्य सामग्री पर जाएं

Intune WiFi प्रोफाइल सर्वर ट्रस्ट: Microsoft Entra ID के लिए सर्टिफिकेट सर्वर नाम और रूट CA चेकलिस्ट

आप एक Intune WiFi प्रोफाइल के सर्वर वैलिडेशन वाले हिस्से को कॉन्फ़िगर करने में सक्षम होंगे ताकि Windows, Apple और Android पर EAP-TLS और PEAP कनेक्ट हो सकें। आप सर्टिफिकेट सर्वर नामों को RADIUS सर्टिफिकेट से मिलाएंगे, सही रूट CA को डिप्लॉय करेंगे, Microsoft Entra ID ग्रुप असाइनमेंट को संरेखित करेंगे, और सर्टिफिकेट रिन्यूअल को उनके द्वारा कनेक्शन को चुपचाप तोड़ने से पहले प्रबंधित करेंगे।

Iain Jewitt द्वाराप्रकाशित
📖 13 मिनट का पाठ3,705 शब्द3 हल किए गए उदाहरण12 मुख्य परिभाषाएं

हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi सुरक्षा गाइड →

Microsoft Entra ID एकीकरण के साथ Intune WiFi प्रोफाइल सर्वर ट्रस्ट स्थापित करने के लिए, अपने सर्टिफिकेट सर्वर नामों को अपने RADIUS सर्वर सर्टिफिकेट से मिलाएँ। 80,000+ स्थानों पर इस IEEE 802.1X मानक को तैनात करने के लिए प्रमाणीकरण हैंडशेक विफलताओं को रोकने के लिए उसी Entra ID समूह से रूट CA वाले एक विश्वसनीय सर्टिफिकेट प्रोफाइल को लिंक करना आवश्यक है।

Intune WiFi प्रोफाइल में सर्वर सत्यापन वास्तव में क्या करता है?

Intune में एक एंटरप्राइज WiFi प्रोफाइल के दो हिस्से होते हैं। क्लाइंट वाला हिस्सा यह साबित करता है कि डिवाइस किसका है। सर्वर वाला हिस्सा यह साबित करता है कि नेटवर्क आपका है। अधिकांश रुके हुए रोलआउट सर्वर वाले हिस्से में ही विफल होते हैं, इसलिए यह मार्गदर्शिका केवल उसी हिस्से को कवर करती है।

पहले कुछ परिभाषाएँ। IEEE 802.1X पोर्ट-आधारित एक्सेस कंट्रोल मानक है। यह एक डिवाइस को तब तक नेटवर्क से बाहर रखता है जब तक कि एक RADIUS (रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस) सर्वर इसे मंजूरी नहीं दे देता। EAP-TLS (ट्रांसपोर्ट लेयर सिक्योरिटी के साथ एक्स्टेंसिबल ऑथेंटिकेशन प्रोटोकॉल, RFC 5216) सर्टिफिकेट के साथ दोनों पक्षों को प्रमाणित करता है। PEAP (प्रोटेक्टेड EAP) एक TLS टनल के भीतर एक पासवर्ड एक्सचेंज को रैप करता है।

दोनों विधियों में, RADIUS सर्वर सबसे पहले अपना सर्टिफिकेट प्रस्तुत करता है। डिवाइस सर्टिफिकेट या पासवर्ड भेजने से पहले यह तय करता है कि उस पर भरोसा करना है या नहीं।

जाँच और निर्णय

डिवाइस RADIUS सर्वर सर्टिफिकेट पर दो परीक्षण चलाता है:

  • विश्वास की श्रृंखला (Chain of trust)। क्या सर्टिफिकेट उस रूट सर्टिफिकेट अथॉरिटी (CA) तक जाता है जिसे प्रोफाइल नाम देता है? Intune में, वह रूट डिवाइस पर एक विश्वसनीय सर्टिफिकेट प्रोफाइल के रूप में आता है।
  • पहचान। क्या सर्टिफिकेट पर दिया गया नाम सर्टिफिकेट सर्वर नेम फ़ील्ड से मेल खाता है? Windows, iOS और macOS पर फ़ील्ड का यही नाम है। Android पर यह Radius सर्वर नेम फ़ील्ड है।

दोनों परीक्षण पास होने चाहिए। गलत नाम वाले विश्वसनीय CA का सर्टिफिकेट विफल हो जाता है। किसी गैर-सूचीबद्ध CA का सही नाम भी विफल हो जाता है। यह पेयरिंग एक ऐसे नकली एक्सेस पॉइंट को ब्लॉक करती है जो किसी और के डोमेन के लिए एक वैध सर्टिफिकेट प्रस्तुत करता है। वह हमला उन डिवाइसेस से PEAP क्रेडेंशियल चुराता है जो सत्यापन को छोड़ देते हैं।

विफलताएं क्यों छिपी रहती हैं

Intune रिपोर्ट करता है कि क्या कोई प्रोफाइल डिवाइस तक पहुंच गई है। यह रिपोर्ट नहीं करता है कि डिवाइस आपके RADIUS सर्वर को स्वीकार करता है या नहीं। एक प्रोफाइल सफल के रूप में दिखाई दे सकती है जबकि एक्सेस पॉइंट पर हर हैंडशेक विफल हो जाता है। आप समस्या केवल तब देखते हैं जब कर्मचारी रिपोर्ट करते हैं कि नेटवर्क कनेक्ट नहीं हो रहा है।

शुरू करने से पहले आपको क्या चाहिए?

Intune खोलने से पहले इन वस्तुओं को एकत्र करें:

  • लाइव RADIUS सर्वर सर्टिफिकेट। सब्जेक्ट कॉमन नेम (CN), प्रत्येक सब्जेक्ट अल्टरनेटिव नेम (SAN) DNS प्रविष्टि, समाप्ति तिथि, जारी करने वाले मध्यवर्ती और रूट CA को रिकॉर्ड करें।
  • प्रत्येक RADIUS सर्वर का सर्टिफिकेट। प्राथमिक और द्वितीयक सर्वर अक्सर अलग-अलग सर्टिफिकेट रखते हैं। डिवाइसेस को दोनों को सत्यापित करना होगा।
  • रूट CA सर्टिफिकेट फ़ाइल। इसे .cer फ़ाइल के रूप में निर्यात करें। आप इसे एक विश्वसनीय सर्टिफिकेट प्रोफाइल में अपलोड करेंगे।- EAP-TLS के लिए क्लाइंट सर्टिफिकेट इंफ्रास्ट्रक्चर। आपको एक SCEP (सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल) या PKCS सर्टिफिकेट प्रोफाइल और इसे जारी करने वाले CA की आवश्यकता होगी। Intune को उस CA के लिए एक विश्वसनीय सर्टिफिकेट प्रोफाइल की भी आवश्यकता होती है।
  • Entra ID ग्रुप डिज़ाइन। तय करें कि प्रत्येक प्लेटफॉर्म यूजर ग्रुप्स को लक्षित करता है या डिवाइस ग्रुप्स को। हर लिंक्ड प्रोफाइल में उस विकल्प को समान रखें।
  • WPA2-Enterprise या WPA3-Enterprise के लिए कॉन्फ़िगर किए गए एक्सेस पॉइंट्स। SSID को आपके RADIUS सर्वर की ओर इंगित करना चाहिए। Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet सभी 802.1X का समर्थन करते हैं।
  • एक पायलट ग्रुप। इसमें कम से कम एक Windows, एक Apple और एक Android डिवाइस शामिल करें।

यदि आपके एक्सेस पॉइंट्स RadSec (RADIUS over TLS, RFC 6614) के माध्यम से RADIUS तक पहुंचते हैं, तो एक अंतर महत्वपूर्ण हो जाता है। एक्सेस पॉइंट उस चरण पर अपना खुद का सर्टिफिकेट नाम चेक चलाता है। SecurePass के लिए Purple का Juniper Mist कॉन्फ़िगरेशन Purple के डोमेन के तहत एक वाइल्डकार्ड RadSec सर्वर नाम सेट करता है। यह आर्गेनाइजेशन स्तर पर एक RadSec सर्टिफिकेट भी लोड करता है। वह चेक एक्सेस पॉइंट और सर्वर के बीच काम करता है। Intune इसे कभी नहीं छूता है। जब आप समस्याओं का निवारण (ट्रबलशूट) करें, तो इन दोनों परतों को अलग रखें।

आप Intune में सर्टिफिकेट सर्वर नाम और रूट CA कैसे सेट अप करते हैं?

Microsoft के Intune दस्तावेज़ों में इसके चरण-दर-चरण निर्देश मौजूद हैं। नीचे दिए गए निर्णय ही यह तय करते हैं कि वे चरण काम करेंगे या नहीं।

चरण 1: सर्वर द्वारा प्रस्तुत सर्टिफिकेट से नाम पढ़ें

उस सर्टिफिकेट को पढ़ें जिसे आपका RADIUS सर्वर आज प्रस्तुत कर रहा है। सर्टिफिकेट अनुरोध या किसी सहकर्मी के नोट्स पर भरोसा न करें। एक लोड बैलेंसर, एक नया नोड या हाल ही में हुआ रिन्यूअल उन चीज़ों को बदल सकता है जो डिवाइसेस प्राप्त करते हैं।

आदर्श रूप से CN और पहला SAN DNS एंट्री समान होना चाहिए, उदाहरण के लिए radius.contoso.com। यदि आप दो सर्वर चलाते हैं, तो इन पैटर्न्स में से चुनें:

  • प्रत्येक सर्वर को अपना नाम दें और प्रोफाइल में दोनों नामों को सूचीबद्ध करें।
  • दोनों सर्वरों को एक साझा सफिक्स के अंतर्गत नाम दें, जैसे radius1.contoso.com और radius2.contoso.com।

चरण 2: सर्वर के रूट के लिए एक विश्वसनीय सर्टिफिकेट प्रोफाइल बनाएं

प्रत्येक प्लेटफॉर्म के लिए एक विश्वसनीय सर्टिफिकेट प्रोफाइल बनाएं: Windows, iOS और iPadOS, macOS और Android Enterprise। प्रत्येक में वह रूट CA शामिल होता है जिसने RADIUS सर्वर सर्टिफिकेट जारी किया था।

यहाँ आम गलतियाँ होती हैं:

  • इसके बजाय क्लाइंट-जारी करने वाले CA को अपलोड करना। यदि आपके SCEP सर्टिफिकेट RADIUS सर्टिफिकेट की तुलना में किसी भिन्न CA से आते हैं, तो आपको अलग विश्वसनीय सर्टिफिकेट प्रोफाइल की आवश्यकता होगी। सर्वर वैलिडेशन फ़ील्ड में सर्वर के रूट का संदर्भ होना चाहिए।
  • रूट के बजाय इंटरमीडिएट को अपलोड करना। रूट अपलोड करें। TLS हैंडशेक के दौरान अपने इंटरमीडिएट सर्टिफिकेट भेजने के लिए RADIUS सर्वर को कॉन्फ़िगर करें, ताकि डिवाइस पूरी चेन का निर्माण कर सकें।

चरण 3: प्रत्येक प्लेटफॉर्म के अनुसार सर्वर वैलिडेशन फ़ील्ड को पूरा करें

  • Windows: प्रत्येक RADIUS सर्वर का नाम सर्टिफिकेट सर्वर नामों के अंतर्गत जोड़ें। सर्वर सत्यापन के लिए रूट सर्टिफिकेट के अंतर्गत विश्वसनीय सर्टिफिकेट प्रोफ़ाइल का चयन करें। Windows एक से अधिक रूट प्रोफ़ाइल स्वीकार करता है।
  • iOS, iPadOS और macOS: सर्टिफिकेट सर्वर नामों के अंतर्गत नाम दर्ज करें। Apple का कॉन्फ़िगरेशन प्रोफ़ाइल संदर्भ दस्तावेज़ इस फ़ील्ड को स्वीकृत सर्वर सर्टिफिकेट सामान्य नामों की सूची के रूप में दिखाता है, और *.contoso.com जैसे वाइल्डकार्ड स्वीकार किए जाते हैं। सर्वर सत्यापन के लिए रूट के रूप में विश्वसनीय सर्टिफिकेट प्रोफ़ाइल का चयन करें।
  • Android Enterprise: Radius सर्वर नाम के अंतर्गत DNS नाम या प्रत्यय दर्ज करें। Microsoft का मार्गदर्शन कहता है कि जब कई सर्वर इसे साझा करते हैं तो केवल साझा प्रत्यय ही दर्ज करें। सर्वर सत्यापन के लिए रूट सर्टिफिकेट का चयन करें।

चरण 4: प्रत्येक लिंक की गई प्रोफ़ाइल को एक ही समूह में असाइन करें

विश्वसनीय सर्टिफिकेट प्रोफ़ाइल, SCEP या PKCS प्रोफ़ाइल और WiFi प्रोफ़ाइल को एक ही Entra ID समूह में असाइन करें। एक प्रोफ़ाइल को उपयोगकर्ता समूह और दूसरी को डिवाइस समूह में न भेजें। यदि विश्वसनीय सर्टिफिकेट प्रोफ़ाइल कभी भी डिवाइस तक नहीं पहुंचती है, तो आश्रित WiFi प्रोफ़ाइल विफल हो जाती है या कभी इंस्टॉल नहीं होती है।

Entra ID रोलआउट के पहचान पक्ष के लिए, सिंगल साइन ऑन को कैसे सक्षम करें देखें।

प्रत्येक प्लेटफ़ॉर्म फ़ील्ड को कैसे लागू करता है

व्यवहार Windows 10 और 11 iOS, iPadOS और macOS Android Enterprise
Intune फ़ील्ड का नाम सर्टिफिकेट सर्वर नाम सर्टिफिकेट सर्वर नाम Radius सर्वर नाम
इसका मिलान किससे किया जाता है सर्वर सर्टिफिकेट पर DNS नाम सर्वर सर्टिफिकेट का सामान्य नाम सर्वर सर्टिफिकेट पर DNS नाम या प्रत्यय
पैटर्न सपोर्ट प्रत्येक पूरा सर्वर नाम दर्ज करें वाइल्डकार्ड, उदाहरण के लिए *.contoso.com प्रत्यय, उदाहरण के लिए contoso.com
रूट सेटिंग विश्वसनीय सर्टिफिकेट प्रोफ़ाइल एक विश्वसनीय सर्टिफिकेट प्रोफ़ाइल एक विश्वसनीय सर्टिफिकेट प्रोफ़ाइल
यदि नाम फ़ील्ड खाली छोड़ दिया जाता है Windows कर्मचारियों से सर्वर पर भरोसा करने के लिए कह सकता है डिवाइस कर्मचारियों से सर्वर पर भरोसा करने के लिए कह सकता है Android 11 और उसके बाद के संस्करण सत्यापन छोड़ने का विकल्प हटा देते हैं
बेमेल होने पर कर्मचारी क्या देखते हैं बिना किसी संकेत के कनेक्शन विफल हो जाता है "कनेक्ट होने में असमर्थ" संदेश या एक ट्रस्ट प्रॉम्प्ट नेटवर्क एंट्री पर प्रमाणीकरण समस्या दिखाई गई
आप त्रुटि कहाँ पढ़ते हैं WLAN-AutoConfig ऑपरेशनल लॉग macOS कंसोल, eapolclient प्रक्रिया adb logcat, सप्लिकेंट TLS लाइनें

आप कैसे जांचते हैं कि सर्वर सत्यापन काम करता है?

असाइनमेंट का दायरा बढ़ाने से पहले प्रत्येक पायलट डिवाइस पर इन जांचों को चलाएं:

  1. प्रोफ़ाइल स्थिति। Intune में पुष्टि करें कि विश्वसनीय सर्टिफिकेट, क्लाइंट सर्टिफिकेट और WiFi प्रोफ़ाइल सभी डिवाइस पर सफलता रिपोर्ट करते हैं।
  2. लाइव कनेक्शन। SSID से जुड़ें। Windows पर, netsh wlan show interfaces कनेक्शन और प्रमाणीकरण विधि की पुष्टि करता है।
  3. सर्वर-साइड स्वीकृति। उस डिवाइस या खाते के लिए Access-Accept के लिए RADIUS लॉग की जांच करें।4. नकारात्मक परीक्षण (Negative test)। एक परीक्षण SSID को एक ऐसे RADIUS सर्वर पर निर्देशित करें जिसका सर्टिफिकेट एक अलग नाम रखता है। डिवाइस को इसे अस्वीकार कर देना चाहिए। यह साबित करता है कि सत्यापन लागू किया गया है, किसी ट्रस्ट प्रॉम्प्ट द्वारा बायपास नहीं किया गया है।
  4. समाप्ति रिकॉर्ड (Expiry record)। RADIUS सर्टिफिकेट की समाप्ति तिथि और उसके रूट को नोट करें। निर्धारित समय से काफी पहले नवीनीकरण की योजना बनाएं।

नकारात्मक परीक्षण वह कदम है जिसे टीमें छोड़ देती हैं। इसके बिना, आप सही ढंग से सत्यापित होने वाले प्रोफाइल और किसी भी सर्टिफिकेट पर भरोसा करने वाले प्रोफाइल के बीच अंतर नहीं कर सकते।

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।

क्या गलत होता है, और आप इसे कैसे ठीक करते हैं?

सामान्य विफलता पैटर्न

  • फील्ड में गलत नाम। टीमें एक IP पता, एक छोटा होस्टनाम या लोड बैलेंसर का नाम दर्ज करती हैं। सर्टिफिकेट पर छपा हुआ नाम ही दर्ज करें।
  • गलत रूट। प्रोफाइल क्लाइंट-इश्यूइंग CA या इंटरमीडिएट को संदर्भित करता है। उस रूट को संदर्भित करें जिसने सर्वर सर्टिफिकेट की चेन पर हस्ताक्षर किए हैं।
  • बेमेल असाइनमेंट। WiFi प्रोफाइल उपयोगकर्ता समूहों को लक्षित करता है जबकि विश्वसनीय सर्टिफिकेट प्रोफाइल डिवाइस समूहों को लक्षित करता है। उन्हें संरेखित करें।
  • एक लापता इंटरमीडिएट। RADIUS सर्वर केवल अपना लीफ सर्टिफिकेट भेजता है। डिवाइस चेन का निर्माण नहीं कर सकते, इसलिए वे इसे अस्वीकार कर देते हैं। सर्वर पर इंटरमीडिएट इंस्टॉल करें।
  • एक CN जो SAN से भिन्न है। Apple कॉमन नेम से मिलान करता है। सही SAN और भिन्न CN वाला सर्टिफिकेट Android पर पास हो सकता है और iPhone पर विफल हो सकता है। दोनों को समान रखें।

कैसे एक नवीनीकृत RADIUS सर्टिफिकेट चुपचाप कनेक्शन को तोड़ देता है

एक नवीनीकरण जो समान रूट और समान नाम रखता है, वह डिवाइस पर कुछ भी नहीं बदलता है। कनेक्शन जारी रहते हैं।

एक नवीनीकरण कनेक्शन को तब तोड़ देता है जब इनमें से कोई भी बदलता है:

  • रूट CA। आपका प्रदाता एक अलग रूट से नया सर्टिफिकेट जारी करता है। प्रत्येक डिवाइस अभी भी पुराने रूट की ओर निर्देशित रहता है।
  • इंटरमीडिएट चेन। नई चेन को एक ऐसे इंटरमीडिएट की आवश्यकता होती है जिसे सर्वर नहीं भेजता है।
  • नाम। कोई व्यक्ति नए होस्टनाम के तहत सर्टिफिकेट को फिर से जारी करता है या पुराने SAN को छोड़ देता है।
  • मल्टी-सर्वर सेटअप में एक सर्वर। केवल सेकेंडरी सर्वर बदलता है, इसलिए विफलताएं यादृच्छिक और रुक-रुक कर होने वाली लगती हैं।

विफलता मूक होती है क्योंकि Intune में कुछ भी नहीं बदलता है। प्रोफाइल अभी भी सफल के रूप में दिखाई देता है और डिवाइस अभी भी पुराने रूट को धारण किए रहते हैं।

नवीनीकरण अब और अधिक बार होने वाले हैं। CA/Browser Forum मतपत्र SC-081 सार्वजनिक रूप से विश्वसनीय TLS सर्टिफिकेट के अधिकतम जीवनकाल को कम करता है। आने वाले वर्षों में यह सीमा काफी गिर जाएगी। सार्वजनिक CA सर्टिफिकेट पर एक RADIUS सर्वर साल में कई बार नवीनीकृत होगा।

सुधार अधिकांश जोखिमों को दूर करते हैं:

  • अपने नियंत्रण वाले एक निजी CA से RADIUS सर्टिफिकेट जारी करें। इसका रूट कई सर्वर सर्टिफिकेट से अधिक समय तक जीवित रह सकता है। एक ही रूट के तहत नवीनीकरण डिवाइसों के लिए अदृश्य होते हैं।
  • नवीनीकरण से पहले किसी भी रूट परिवर्तन को चरणबद्ध करें। नए रूट को पहले एक अतिरिक्त विश्वसनीय सर्टिफिकेट प्रोफाइल के रूप में तैनात करें। Windows प्रोफाइल ओवरलैप के दौरान दोनों रूटों को संदर्भित कर सकते हैं। सर्वर सर्टिफिकेट को केवल तभी बदलें जब डिवाइस नए प्रोफाइल की रिपोर्ट करें।

प्रत्येक प्लेटफ़ॉर्म पर त्रुटियों को पढ़ना

  • Windows: Event Viewer में Microsoft-Windows-WLAN-AutoConfig ऑपरेशनल लॉग खोलें। कनेक्शन की विफलताएं वहां एक कारण के साथ दिखाई देती हैं। netsh wlan show wlanreport हाल के सेशन की एक HTML रिपोर्ट बनाता है।
  • macOS: Console को eapolclient प्रोसेस पर फ़िल्टर करें। TLS ट्रस्ट की विफलताएं उस सर्टिफिकेट का नाम बताती हैं जिसे अस्वीकार कर दिया गया था।
  • iOS और iPadOS: डिवाइस "Unable to join" मैसेज या ट्रस्ट प्रॉम्प्ट दिखाता है। Intune में प्रोफाइल कंटेंट की पुष्टि करें, फिर लॉग पढ़ने के लिए उसी प्रोफाइल वाले Mac पर इसे दोबारा रीप्रोड्यूस करें।
  • Android: नेटवर्क प्रविष्टि ऑथेंटिकेशन की समस्या दिखाती है। एक टेस्ट डिवाइस पर, adb logcat सप्लीकेंट लाइनें दिखाता है जो सर्टिफिकेट वेरिफिकेशन की विफलता का नाम बताती हैं।
  • RADIUS सर्वर: एक EAP एक्सचेंज जो शुरू होता है और फिर क्लाइंट की प्रतिक्रिया के बिना रुक जाता है, आमतौर पर इसका मतलब है कि डिवाइस ने आपके सर्टिफिकेट को अस्वीकार कर दिया है।

वर्कड परिदृश्य

परिदृश्य 1: एक रिटेल चेन एक नए रूट पर रिन्यू करती है। एक रिटेल चेन स्टाफ हैंडहेल्ड और Windows टिल्स के लिए PEAP चला रही थी। इसके पब्लिक CA ने एक नए रूट से RADIUS सर्टिफिकेट को रिन्यू किया। प्रत्येक डिवाइस अभी भी पुराने रूट की ओर इशारा कर रहा था, और अगली सुबह कोई भी स्टोर कनेक्ट नहीं हो सका। टीम ने उसी डिवाइस ग्रुप में नए रूट के लिए एक ट्रस्टेड सर्टिफिकेट प्रोफाइल डिप्लॉय किया। फिर इसने Intune से सिंक करने के लिए फोर्स किया। स्टोर एक Intune चेक-इन चक्र के भीतर फिर से कनेक्ट हो गए, और टीम ने RADIUS सर्टिफिकेट को एक प्राइवेट CA में स्थानांतरित कर दिया। बाद के रिन्यूअल से कोई कनेक्शन विफलता नहीं हुई। हैंडहेल्ड और टिल्स वाले रिटेल संपत्तियां इस जोखिम को साझा करती हैं।

परिदृश्य 2: एक होटल और Apple कॉमन नेम। एक होटल ने एक EAP-TLS SSID पर हाउसकीपिंग iPads और Android टैबलेट जारी किए। री-इश्यू किए गए RADIUS सर्टिफिकेट ने सही SAN रखा, लेकिन इसका CN सर्वर के शॉर्ट होस्टनेम पर वापस आ गया। Android टैबलेट DNS सफिक्स पर मैच हो गए और कनेक्ट हो गए। iPads ने कनेक्शन से इनकार कर दिया। एक समान CN और SAN के साथ सर्टिफिकेट को री-इश्यू करने से Intune को छुए बिना हर iPad को बहाल कर दिया गया। मिक्स्ड फ्लीट चलाने वाले होटल को मानक के रूप में CN और SAN को संरेखित रखना चाहिए।

परिदृश्य 3: स्प्लिट असाइनमेंट वाला एक कॉन्फ्रेंस सेंटर। एक पब्लिक-सेक्टर कॉन्फ्रेंस सेंटर ने इवेंट स्टाफ के लिए Windows लैपटॉप पर EAP-TLS डिप्लॉय किया। WiFi प्रोफाइल ने एक यूजर ग्रुप को लक्षित किया, जबकि ट्रस्टेड सर्टिफिकेट और SCEP प्रोफाइल ने एक डिवाइस ग्रुप को लक्षित किया। कुछ लैपटॉप को कभी WiFi प्रोफाइल नहीं मिला। प्रोफाइल को एक डिवाइस ग्रुप में फिर से लक्षित करने से डिलीवरी ठीक हो गई। लैपटॉप अपने अगले चेक-इन पर कनेक्ट हो गए।

एक बार वैलिडेशन पास हो जाने के बाद, बची हुई ड्रॉप्स आमतौर पर रेडियो या रोमिंग की समस्याएं होती हैं। देखें कॉर्पोरेट WLAN में रोमिंग समस्याओं का समाधान। व्यस्त स्थानों पर चैनल परिवर्तन के लिए, देखें Cisco Meraki, HPE Aruba और Ruckus पर DFS रडार इवेंट: चैनल परिवर्तन के लिए एक डायग्नोस्टिक्स चेकलिस्ट।

Microsoft Entra ID-joined फ्लीट के लिए चेकलिस्ट

  1. प्रत्येक RADIUS सर्वर द्वारा प्रस्तुत सर्टिफिकेट से CN और प्रत्येक SAN DNS प्रविष्टि को पढ़ें।
  2. CN को प्राथमिक SAN DNS नाम के समान बनाएं।
  3. पुष्टि करें कि प्रत्येक RADIUS सर्वर TLS हैंडशेक में अपने इंटरमीडिएट प्रमाणपत्र भेजता है।
  4. उस रूट CA को निर्यात करें जिसने सर्वर प्रमाणपत्र जारी किया था, न कि इंटरमीडिएट को।
  5. आपके द्वारा प्रबंधित प्रत्येक प्लेटफ़ॉर्म पर उस रूट के लिए एक विश्वसनीय प्रमाणपत्र प्रोफ़ाइल बनाएं।
  6. क्लाइंट-जारी करने वाले CA को उसकी अपनी, अलग विश्वसनीय प्रमाणपत्र प्रोफ़ाइल में रखें।
  7. Windows पर सटीक सर्वर नाम, Apple पर वाइल्डकार्ड और Android पर DNS प्रत्यय दर्ज करें।
  8. विश्वसनीय प्रमाणपत्र, SCEP या PKCS, और WiFi प्रोफ़ाइल को एक Entra ID समूह में असाइन करें।
  9. किसी प्लेटफ़ॉर्म पर प्रत्येक लिंक की गई प्रोफ़ाइल के लिए समान समूह प्रकार, उपयोगकर्ता या डिवाइस का उपयोग करें।
  10. प्रत्येक प्लेटफ़ॉर्म पर बेमेल सर्वर प्रमाणपत्र के साथ नकारात्मक परीक्षण चलाएं।
  11. प्रत्येक RADIUS प्रमाणपत्र की समाप्ति तिथि और रूट को रिकॉर्ड करें, और शेड्यूल से काफी पहले उनकी समीक्षा करें।
  12. सर्वर प्रमाणपत्र को बदलने से पहले किसी भी नए रूट को एक अतिरिक्त विश्वसनीय प्रमाणपत्र प्रोफ़ाइल के रूप में सेट करें।

इसकी लागत क्या है, और आपको बदले में क्या मिलता है?

Intune Microsoft 365 E3, E5 और Business Premium में शामिल है। अधिकांश Entra ID से जुड़े फ़्लीट के पास पहले से ही लाइसेंस है। एक निजी CA Windows Server में Active Directory Certificate Services पर चल सकता है। Microsoft Cloud PKI एक अलग से लाइसेंस प्राप्त Intune ऐड-ऑन के रूप में उपलब्ध है।

मुख्य लागत कर्मचारियों का समय है। प्रत्येक विफल नवीनीकरण एक ही बार में प्रत्येक साइट पर सहायता टिकटों की बाढ़ ला देता है। ऊपर दी गई चेकलिस्ट प्रति प्लेटफ़ॉर्म कुछ घंटे लेती है और उस आवर्ती बाढ़ को समाप्त करती है।

बदले में एक ऐसा नेटवर्क मिलता है जिसमें लीक होने के लिए कोई साझा कुंजी नहीं होती है। आप खाते को अक्षम करके या प्रमाणपत्र को निरस्त करके एक्सेस को रद्द कर सकते हैं। EAP-TLS PCI DSS v4.0 आवश्यकता 4.2.1.2 का भी समर्थन करता है, जो कार्डधारक डेटा परिवेश से जुड़े वायरलेस नेटवर्क पर मजबूत क्रिप्टोग्राफी की मांग करती है। Healthcare साइटें और Trains ऑपरेटर जो स्टाफ उपकरणों का संचालन कर रहे हैं, वे भी इसी नियंत्रण से लाभान्वित होते हैं।

Purple स्टाफ WiFi इस मॉडल में पहचान-आधारित नेटवर्क और क्लाउड RADIUS लाता है। यह Microsoft Entra ID, Okta और Google Workspace के साथ काम करता है, इसलिए शामिल होने वाले, स्थानांतरित होने वाले और छोड़ने वाले नेटवर्क एक्सेस को स्वचालित रूप से अपडेट करते हैं। यह Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet के साथ हार्डवेयर-अज्ञेयवादी है। Purple 80,000+ लाइव स्थानों पर चलता है और इसके पास ISO 27001 और Cyber Essentials प्रमाणन है।

अक्सर पूछे जाने वाले प्रश्न

क्या Intune WiFi प्रमाणपत्र प्रमाणीकरण हमारे पास पहले से मौजूद एक्सेस पॉइंट्स के साथ काम करता है?

हाँ। सर्वर सत्यापन डिवाइस और RADIUS सर्वर के बीच चलता है, इसलिए एक्सेस पॉइंट को केवल WPA2-Enterprise या WPA3-Enterprise का समर्थन करने की आवश्यकता होती है। Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet सभी 802.1X का समर्थन करते हैं। Purple स्टाफ WiFi हार्डवेयर-अज्ञेयवादी है और उस मौजूदा एस्टेट पर क्लाउड ओवरले के रूप में चलता है। कर्मचारियों को प्रमाणपत्र-आधारित प्रमाणीकरण पर स्थानांतरित करने के लिए आपको हार्डवेयर को बदलने की आवश्यकता नहीं है।

क्या हमें Intune WiFi प्रोफ़ाइल तैनात करने के लिए अतिरिक्त Microsoft लाइसेंस की आवश्यकता है?

नहीं, यदि आपके पास पहले से ही Microsoft 365 E3, E5 या Business Premium है। उन सुइट्स में Intune शामिल है, जो WiFi, विश्वसनीय प्रमाणपत्र और SCEP या PKCS प्रोफाइल को कवर करता है। आप प्रमाणपत्र प्राधिकरण (certificate authority) के लिए अलग से भुगतान कर सकते हैं। Active Directory Certificate Services, Windows Server पर चलता है। Microsoft Cloud PKI एक अलग से लाइसेंस प्राप्त Intune ऐड-ऑन है। आपका RADIUS सर्वर एक अलग लागत है, चाहे आप Network Policy Server चलाएं या क्लाउड RADIUS सेवा।

क्या RADIUS सर्वर प्रमाणपत्र सार्वजनिक CA से आना चाहिए या निजी CA से?

अधिकांश डिवाइस समूहों के लिए एक निजी CA अधिक सुरक्षित विकल्प है। आप इसके रूट को नियंत्रित करते हैं, इसलिए उस रूट के तहत नवीनीकरण कभी भी डिवाइस के भरोसे को नहीं तोड़ते हैं। CA/Browser Forum बैलट SC-081 के तहत सार्वजनिक CA प्रमाणपत्र छोटे होते जा रहे हैं। प्रत्येक सार्वजनिक नवीनीकरण में एक रूट या इंटरमीडिएट परिवर्तन का जोखिम होता है जिसे डिवाइस तब तक अस्वीकार कर देंगे जब तक आप ट्रस्ट प्रोफाइल को फिर से तैनात नहीं करते।

क्या हम कर्मचारियों को बाधित किए बिना PEAP पासवर्ड से EAP-TLS पर माइग्रेट कर सकते हैं?

हाँ। मौजूदा PEAP प्रोफाइल के साथ SCEP या PKCS प्रमाणपत्र प्रोफाइल और नया EAP-TLS WiFi प्रोफाइल तैनात करें। प्रति प्लेटफ़ॉर्म एक समूह का परीक्षण (पायलट) करें और अपने RADIUS लॉग में कनेक्शन की पुष्टि करें। प्रत्येक समूह के सफलतापूर्वक कनेक्ट होने के बाद PEAP प्रोफाइल को हटा दें। सर्वर सत्यापन सेटिंग्स, नाम और रूट, दोनों तरीकों में समान रह सकते हैं। यह माइग्रेशन से सबसे जोखिम भरे वेरिएबल को हटा देता है।

जब RADIUS प्रमाणपत्र का नवीनीकरण किया जाता है तो Intune WiFi प्रोफाइल का क्या होता है?

कुछ नहीं, बशर्ते नवीनीकृत प्रमाणपत्र में समान रूट CA और समान नाम हों। डिवाइस कनेक्ट होते रहते हैं। यदि रूट, इंटरमीडिएट चेन, CN या SAN बदलता है, तो डिवाइस सर्वर को अस्वीकार कर देते हैं, भले ही Intune अभी भी प्रोफाइल को सफल के रूप में रिपोर्ट करता है। किसी भी नए रूट को पहले एक अतिरिक्त विश्वसनीय प्रमाणपत्र प्रोफाइल के रूप में स्थापित करें। पुष्टि करें कि डिवाइसों को यह प्राप्त हो गया है, फिर RADIUS सर्वर पर नवीनीकृत प्रमाणपत्र स्थापित करें।

क्या प्रमाणपत्र-आधारित कर्मचारी WiFi, PCI-DSS और GDPR में मदद करता है?

हाँ। PCI-DSS v4.0 की आवश्यकता 4.2.1.2 में कार्डधारक डेटा वातावरण से जुड़े वायरलेस नेटवर्क के लिए मजबूत क्रिप्टोग्राफी की आवश्यकता होती है। सर्वर सत्यापन के साथ EAP-TLS बिना किसी साझा कुंजी के उस मानक को पूरा करता है। GDPR के लिए, प्रमाणपत्र प्रमाणीकरण प्रत्येक सत्र को एक ज्ञात पहचान से जोड़ता है, जो एक्सेस लॉगिंग और त्वरित निरसन (revocation) का समर्थन करता है। Purple के पास ISO 27001 और Cyber Essentials प्रमाणन है, और इसका प्लेटफ़ॉर्म GDPR के अनुकूल है।

प्रोफाइल परिवर्तन उपकरणों तक पहुँचने में कितना समय लगता है?

अधिकांश नामांकित उपकरणों को उनके अगले Intune चेक-इन पर परिवर्तन प्राप्त होते हैं। Windows, iOS और Android उपकरणों के लिए, वह चेक-इन पूरे दिन समय-समय पर चलता है। आप Intune से या स्वयं डिवाइस से तत्काल सिंक के लिए बाध्य कर सकते हैं। RADIUS प्रमाणपत्र बदलने से कम से कम एक पूर्ण चेक-इन चक्र पहले रूट परिवर्तनों की योजना बनाएं। जो डिवाइस बंद हैं, वे अपने अगले चेक-इन पर अपडेट प्राप्त करेंगे।

मुख्य परिभाषाएं

802.1X

IEEE पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल मानक। यह डिवाइस को तब तक नेटवर्क से दूर रखता है जब तक कि एक ऑथेंटिकेशन सर्वर, आमतौर पर RADIUS, इसे मंजूरी नहीं दे देता, जो डिवाइस, एक्सेस पॉइंट और सर्वर के बीच EAP ले जाता है।

आपके एक्सेस पॉइंट्स को आपके RADIUS सर्वर पर इंगित 802.1X के साथ WPA2-Enterprise या WPA3-Enterprise चलाना चाहिए। Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet सभी इसका समर्थन करते हैं, इसलिए सर्वर वैलिडेशन के लिए नए हार्डवेयर की आवश्यकता नहीं होती है।

RADIUS

Remote Authentication Dial-In User Service, AAA प्रोटोकॉल जो 802.1X अनुरोधों को स्वीकृत या अस्वीकृत करता है। EAP-TLS और PEAP में RADIUS सर्वर सबसे पहले डिवाइस को अपना सर्टिफिकेट प्रस्तुत करता है, और एक Access-Accept संदेश सफल ऑथेंटिकेशन की पुष्टि करता है।

प्रत्येक Intune सर्वर वैलिडेशन सेटिंग RADIUS सर्वर सर्टिफिकेट का वर्णन करती है। आप पायलट टेस्टिंग के दौरान Access-Accept के लिए RADIUS लॉग की जांच करते हैं, और एक EAP एक्सचेंज जो क्लाइंट प्रतिक्रिया के बिना रुक जाता है, आमतौर पर इसका मतलब है कि डिवाइस ने आपके सर्टिफिकेट को अस्वीकार कर दिया है।

EAP-TLS

ट्रांसपोर्ट लेयर सिक्योरिटी के साथ एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल, जो RFC 5216 में निर्दिष्ट है। डिवाइस और RADIUS सर्वर दोनों TLS हैंडशेक के भीतर X.509 सर्टिफिकेट के साथ ऑथेंटिकेट होते हैं, इसलिए किसी पासवर्ड या शेयर्ड की का आदान-प्रदान नहीं होता है।

EAP-TLS को Intune में विश्वसनीय सर्टिफिकेट और WiFi प्रोफाइल के साथ-साथ एक SCEP या PKCS क्लाइंट सर्टिफिकेट प्रोफाइल की आवश्यकता होती है। यह PCI DSS v4.0 की आवश्यकता 4.2.1.2 का समर्थन करता है और आपको सर्टिफिकेट को रद्द करके या खाते को निष्क्रिय करके एक्सेस वापस लेने की अनुमति देता है।

PEAP

प्रोटेक्टेड EAP, जो RADIUS सर्वर सर्टिफिकेट द्वारा ऑथेंटिकेट किया गया एक TLS टनल स्थापित करता है और फिर उस टनल के भीतर पासवर्ड का आदान-प्रदान करता है। केवल सर्वर ही एक सर्टिफिकेट प्रस्तुत करता है।

जो डिवाइस PEAP पर सर्वर वैलिडेशन को छोड़ देते हैं, वे किसी भी वैध सर्टिफिकेट को प्रस्तुत करने वाले अनधिकृत एक्सेस पॉइंट को क्रेडेंशियल सौंप देंगे। सही सर्टिफिकेट सर्वर नाम और रूट CA सेटिंग्स इस कमी को पूरा करती हैं, और जब आप EAP-TLS पर माइग्रेट करते हैं तो यही समान वैलिडेशन सेटिंग्स आगे भी लागू रहती हैं।

सर्टिफिकेट सर्वर नाम

Windows, iOS, iPadOS और macOS पर Intune WiFi प्रोफाइल फ़ील्ड जिसमें उन नामों की सूची होती है जो RADIUS सर्वर सर्टिफिकेट के पास होने चाहिए। Windows प्रत्येक पूर्ण DNS नाम से मिलान करता है, जबकि Apple का कॉन्फ़िगरेशन प्रोफाइल संदर्भ इसे स्वीकृत सर्वर सर्टिफिकेट कॉमन नामों की सूची के रूप में मानता है और वाइल्डकार्ड को स्वीकार करता है।

सर्टिफिकेट पर छपा हुआ नाम ही दर्ज करें, कभी भी IP एड्रेस, छोटा होस्टनाम या लोड बैलेंसर का नाम दर्ज न करें। गलत नाम वाले किसी विश्वसनीय रूट का रोलआउट अभी भी विफल हो जाता है, जो कि ठप पड़े रोलआउट का सबसे आम कारण है।

Radius सर्वर नाम

Intune WiFi प्रोफाइल में सर्टिफिकेट सर्वर नामों के समकक्ष Android Enterprise। यह RADIUS सर्वर सर्टिफिकेट पर एक DNS नाम या सफिक्स से मेल खाता है, और Microsoft का मार्गदर्शन कहता है कि जब कई सर्वर इसे साझा करते हैं तो केवल शेयर्ड सफिक्स ही दर्ज करें।

Android 11 और उसके बाद के संस्करण वैलिडेशन को छोड़ने के विकल्प को हटा देते हैं, इसलिए एक खाली या गलत मान कनेक्शन को अवरुद्ध कर देता है। DNS सफिक्स पर Android मिलान वहां सफल हो सकता है जहां CN का मिलान करने वाला iPad विफल हो जाता है।

विश्वसनीय सर्टिफिकेट प्रोफाइल

एक Intune डिवाइस कॉन्फ़िगरेशन प्रोफाइल जो प्रत्येक प्लेटफॉर्म पर डिवाइस ट्रस्ट स्टोर को एक रूट CA सर्टिफिकेट (.cer फ़ाइल) प्रदान करता है। WiFi और SCEP या PKCS प्रोफाइल चेन वैलिडेशन के लिए एक निर्भरता के रूप में इसका संदर्भ देते हैं।

आपको RADIUS सर्वर के रूट के लिए प्रति प्लेटफॉर्म एक की आवश्यकता होती है, और यदि क्लाइंट-इश्यूइंग CA भिन्न है तो उसके लिए एक अलग प्रोफाइल की आवश्यकता होती है। यदि यह कभी किसी डिवाइस तक नहीं पहुंचता है, तो निर्भर WiFi प्रोफाइल विफल हो जाता है या कभी इंस्टॉल नहीं होता है।

सब्जेक्ट कॉमन नेम (CN) और सब्जेक्ट अल्टरनेटिव नेम (SAN)

X.509 सर्टिफिकेट आइडेंटिटी फ़ील्ड। CN एकल सब्जेक्ट नाम है, और SAN DNS प्रविष्टियाँ उन DNS नामों को सूचीबद्ध करती हैं जिनके लिए सर्टिफिकेट वैध है। सर्वर वैलिडेशन के दौरान प्लेटफॉर्म इस बात में भिन्न होते हैं कि वे किस फ़ील्ड का मिलान करते हैं।

Apple कॉमन नेम का मिलान करता है, इसलिए सही SAN और भिन्न CN वाला सर्टिफिकेट Android पर पास हो जाता है और iPhone पर विफल हो जाता है। मानक के रूप में CN को प्राथमिक SAN DNS नाम के समान रखें।

SCEP

सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल, जिसका उपयोग एक Intune SCEP सर्टिफिकेट प्रोफाइल द्वारा आपके जारीकर्ता CA से प्रत्येक डिवाइस पर एक विशिष्ट क्लाइंट सर्टिफिकेट का अनुरोध और इंस्टॉल करने के लिए किया जाता है। PKCS प्रोफाइल वैकल्पिक वितरण पद्धति हैं।

EAP-TLS को SCEP या PKCS क्लाइंट सर्टिफिकेट की आवश्यकता होती है। Intune को जारीकर्ता CA के लिए एक विश्वसनीय सर्टिफिकेट प्रोफाइल की आवश्यकता होती है, और सभी लिंक किए गए प्रोफाइल को एक ही Entra ID ग्रुप प्रकार को लक्षित करना चाहिए।

RadSec

TLS पर RADIUS, जो RFC 6614 में निर्दिष्ट है। यह एक्सेस पॉइंट और सर्वर के बीच RADIUS लेग को एन्क्रिप्ट करता है, और एक्सेस पॉइंट उस कनेक्शन पर अपनी खुद की सर्टिफिकेट नाम जाँच चलाता है।

यदि आपके एक्सेस पॉइंट RadSec के माध्यम से RADIUS तक पहुँचते हैं, जैसा कि SecurePass के लिए Purple के Juniper Mist कॉन्फ़िगरेशन में है, तो वह जाँच Intune से अलग है। जब आप समस्याओं का निवारण करें तो दोनों परतों को अलग रखें।

CA/Browser फोरम बैलेट SC-081

CA/Browser फोरम बैलेट जो सार्वजनिक रूप से विश्वसनीय TLS सर्टिफिकेट के अधिकतम जीवनकाल को मार्च 2026 से 200 दिन, मार्च 2027 से 100 दिन और मार्च 2029 से 47 दिन तक कम करता है।

सार्वजनिक CA सर्टिफिकेट पर एक RADIUS सर्वर वर्ष में कई बार रीन्यू होगा, और प्रत्येक रीन्यूअल में रूट या इंटरमीडिएट परिवर्तन का जोखिम होता है। आपके द्वारा नियंत्रित किसी निजी CA से जारी करना डिवाइसों के लिए इन रीन्यूअल को अदृश्य रखता है।

PCI DSS v4.0 requirement 4.2.1.2

PCI DSS v4.0 की आवश्यकता जो कार्डधारक डेटा वातावरण से जुड़े वायरलेस नेटवर्क पर मजबूत क्रिप्टोग्राफी की मांग करती है।

स्टाफ WiFi पर टिल या हैंडहेल्ड चलाने वाले रिटेल और हॉस्पिटैलिटी एस्टेट EAP-TLS और सर्वर सत्यापन के साथ इस स्तर को पूरा कर सकते हैं, बिना किसी साझा कुंजी पर निर्भर रहे जो लीक हो सकती है।

हल किए गए उदाहरण

140 स्टोर्स वाली एक रिटेल चेन ने स्टाफ हैंडहेल्ड और Windows टिल्स के लिए PEAP चलाया। इसके पब्लिक CA ने एक नए रूट से RADIUS सर्टिफिकेट को रिन्यू किया, और अगली सुबह कोई भी स्टोर कनेक्ट नहीं हो सका। Intune अभी भी हर प्रोफाइल को सफल दिखा रहा था। इसे किसने ठीक किया?

रिन्यूअल ने रूट CA को बदल दिया, लेकिन प्रत्येक डिवाइस अभी भी केवल पुराने रूट पर भरोसा करता था, इसलिए प्रत्येक हैंडशेक विफल हो गया जबकि Intune ने सफलता की सूचना दी। टीम ने मौजूदा WiFi प्रोफाइल के समान डिवाइस ग्रुप में नए रूट के लिए एक ट्रस्टेड सर्टिफिकेट प्रोफाइल डिप्लॉय किया, फिर Intune से एक सिंक को बाध्य किया। एक Intune चेक-इन चक्र के भीतर स्टोर्स फिर से कनेक्ट हो गए। दोबारा ऐसा होने से रोकने के लिए, टीम ने RADIUS सर्टिफिकेट को एक प्राइवेट CA में ट्रांसफर कर दिया जिसे वह नियंत्रित करती है, ताकि बाद के रिन्यूअल उसी रूट के तहत हों। इसके बाद के रिन्यूअल से कोई कनेक्शन विफलता नहीं हुई। हैंडहेल्ड और टिल्स वाले रिटेल संपत्तियां इस जोखिम को साझा करती हैं।

एक 200 कमरों वाले होटल ने एक EAP-TLS SSID पर हाउसकीपिंग iPads और Android टैबलेट चलाए। RADIUS सर्टिफिकेट के दोबारा जारी होने के बाद, Android टैबलेट कनेक्ट हो गए लेकिन सभी 40 iPads ने मना कर दिया। क्या गलत हुआ?

दोबारा जारी किए गए सर्टिफिकेट ने सही SAN को बनाए रखा, लेकिन इसका CN सर्वर के छोटे होस्टनाम पर वापस आ गया। Android, DNS सफिक्स के साथ RADIUS सर्वर नाम का मिलान करता है, इसलिए टैबलेट पास हो गए। Apple कॉमन नाम के साथ सर्टिफिकेट सर्वर नाम फ़ील्ड का मिलान करता है, इसलिए प्रत्येक iPad ने सर्वर को अस्वीकार कर दिया। टीम ने एक समान CN और SAN के साथ सर्टिफिकेट को दोबारा जारी किया, जिसने Intune में कुछ भी बदले बिना सभी 40 iPads को बहाल कर दिया। मिश्रित Apple और Android फ्लीट चलाने वाले होटलों को प्रत्येक सर्टिफिकेट जारी करने और रिन्यूअल पर CN और प्राइमरी SAN संरेखण को एक मानक जांच बनाना चाहिए।

एक सार्वजनिक क्षेत्र के सम्मेलन केंद्र ने इवेंट स्टाफ के लिए 60 Windows लैपटॉप पर EAP-TLS डिप्लॉय किया। आधे लैपटॉप को कभी भी WiFi प्रोफाइल प्राप्त नहीं हुआ। सर्टिफिकेट और सर्वर नाम सही थे। इसका क्या कारण था?

WiFi प्रोफाइल ने एक यूजर ग्रुप को लक्षित किया, जबकि ट्रस्टेड सर्टिफिकेट और SCEP प्रोफाइल ने एक डिवाइस ग्रुप को लक्षित किया। चूंकि WiFi प्रोफाइल ट्रस्टेड सर्टिफिकेट और क्लाइंट सर्टिफिकेट प्रोफाइल पर निर्भर करता है, इसलिए मिश्रित ग्रुप प्रकारों ने आधे लैपटॉप को पूर्ण सेट के बिना छोड़ दिया, इसलिए WiFi प्रोफाइल विफल हो गया या कभी इंस्टॉल नहीं हुआ। टीम ने तीनों प्रोफाइल को एक डिवाइस ग्रुप में पुनः लक्षित किया। सभी 60 लैपटॉप अपने अगले चेक-इन पर कनेक्ट हो गए। इसका समाधान प्रति प्लेटफॉर्म यूजर या डिवाइस टारगेटिंग चुनना और प्रत्येक लिंक की गई प्रोफाइल के लिए उसी ग्रुप प्रकार का उपयोग करना है।

अक्सर पूछे जाने वाले प्रश्न

क्या Intune WiFi प्रमाणपत्र प्रमाणीकरण उन एक्सेस पॉइंट्स के साथ काम करता है जो हमारे पास पहले से हैं?

हाँ। सर्वर सत्यापन डिवाइस और RADIUS सर्वर के बीच चलता है, इसलिए एक्सेस पॉइंट को केवल WPA2-Enterprise या WPA3-Enterprise का समर्थन करने की आवश्यकता होती है। Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet सभी 802.1X का समर्थन करते हैं। Purple स्टाफ WiFi हार्डवेयर-स्वतंत्र है और उस मौजूदा एस्टेट पर क्लाउड ओवरले के रूप में चलता है। कर्मचारियों को प्रमाणपत्र-आधारित प्रमाणीकरण पर स्थानांतरित करने के लिए आपको हार्डवेयर बदलने की आवश्यकता नहीं है।

क्या हमें Intune WiFi प्रोफ़ाइल तैनात करने के लिए अतिरिक्त Microsoft लाइसेंस की आवश्यकता है?

नहीं, यदि आपके पास पहले से ही Microsoft 365 E3, E5 या Business Premium है। उन सुइट्स में Intune Plan 1 शामिल है, जो WiFi, विश्वसनीय प्रमाणपत्र और SCEP या PKCS प्रोफ़ाइल को कवर करता है। आप प्रमाणपत्र प्राधिकरण के लिए अलग से भुगतान कर सकते हैं। Active Directory Certificate Services Windows Server पर चलती है। Microsoft Cloud PKI एक अलग से लाइसेंस प्राप्त Intune ऐड-ऑन है। आपका RADIUS सर्वर एक अलग लागत है, चाहे आप Network Policy Server चलाएं या क्लाउड RADIUS सेवा।

क्या RADIUS सर्वर प्रमाणपत्र किसी सार्वजनिक CA से आना चाहिए या निजी CA से?

अधिकांश फ़्लीट के लिए एक निजी CA सुरक्षित विकल्प है। आप इसके रूट को नियंत्रित करते हैं, इसलिए उस रूट के तहत नवीनीकरण कभी भी डिवाइस के ट्रस्ट को नहीं तोड़ते हैं। CA/Browser Forum मतपत्र SC-081 के तहत सार्वजनिक CA प्रमाणपत्र छोटे हो रहे हैं: मार्च 2026 से 200 दिन, मार्च 2027 से 100 दिन और मार्च 2029 से 47 दिन। प्रत्येक सार्वजनिक नवीनीकरण में रूट या इंटरमीडिएट परिवर्तन का जोखिम होता है जिसे डिवाइस तब तक अस्वीकार कर देंगे जब तक आप ट्रस्ट प्रोफ़ाइल को फिर से तैनात नहीं करते।

क्या हम कर्मचारियों को बाधित किए बिना PEAP पासवर्ड से EAP-TLS पर माइग्रेट कर सकते हैं?

हाँ। मौजूदा PEAP प्रोफ़ाइल के साथ SCEP या PKCS प्रमाणपत्र प्रोफ़ाइल और नया EAP-TLS WiFi प्रोफ़ाइल तैनात करें। प्रति प्लेटफ़ॉर्म एक समूह का पायलट परीक्षण करें और अपने RADIUS लॉग में कनेक्शन की पुष्टि करें। प्रत्येक समूह के सफलतापूर्वक कनेक्ट होने के बाद PEAP प्रोफ़ाइल को हटा दें। सर्वर सत्यापन सेटिंग्स, नाम और रूट, दोनों तरीकों में समान रह सकते हैं। यह माइग्रेशन से सबसे जोखिम भरे चर को हटा देता है।

जब RADIUS प्रमाणपत्र नवीनीकृत होता है तो Intune WiFi प्रोफ़ाइलों का क्या होता है?

कुछ नहीं, बशर्ते नवीनीकृत प्रमाणपत्र समान रूट CA और समान नाम बनाए रखे। डिवाइस कनेक्ट होते रहते हैं। यदि रूट, इंटरमीडिएट चेन, CN या SAN बदलता है, तो डिवाइस सर्वर को अस्वीकार कर देते हैं, भले ही Intune अभी भी प्रोफ़ाइल को सफल के रूप में रिपोर्ट करता है। पहले किसी भी नए रूट को एक अतिरिक्त विश्वसनीय प्रमाणपत्र प्रोफ़ाइल के रूप में स्थापित करें। पुष्टि करें कि उपकरणों को यह मिल गया है, फिर RADIUS सर्वर पर नवीनीकृत प्रमाणपत्र स्थापित करें।

क्या सर्टिफिकेट-आधारित स्टाफ WiFi से PCI-DSS और GDPR में मदद मिलती है?

हाँ। PCI-DSS v4.0 आवश्यकता 4.2.1.2 के तहत कार्डधारक डेटा परिवेश से जुड़े वायरलेस नेटवर्क के लिए मजबूत क्रिप्टोग्राफी की आवश्यकता होती है। सर्वर सत्यापन के साथ EAP-TLS बिना किसी शेयर्ड की (shared key) के उस मानक को पूरा करता है। GDPR के लिए, सर्टिफिकेट ऑथेंटिकेशन प्रत्येक सेशन को एक ज्ञात पहचान से जोड़ता है, जो एक्सेस लॉगिंग और त्वरित निरसन (revocation) का समर्थन करता है। Purple के पास ISO 27001 और Cyber Essentials सर्टिफिकेशन है, और इसका प्लेटफॉर्म GDPR के अनुकूल है।

प्रोफ़ाइल में किए गए बदलावों को डिवाइसों तक पहुँचने में कितना समय लगता है?

ज्यादातर नामांकित (enrolled) डिवाइसों को अपने अगले Intune चेक-इन पर बदलाव प्राप्त हो जाते हैं। Windows, iOS और Android डिवाइसों के लिए, यह चेक-इन लगभग हर आठ घंटे में चलता है। आप Intune या स्वयं डिवाइस से तत्काल सिंक करने के लिए बाध्य कर सकते हैं। RADIUS सर्टिफिकेट बदलने से कम से कम एक पूरा चेक-इन चक्र पहले रूट (root) बदलावों की योजना बनाएं। जो डिवाइस बंद हैं, वे अपने अगले चेक-इन पर अपडेट प्राप्त कर लेंगे।

इस श्रृंखला में आगे पढ़ें

iOS और macOS 802.1X ट्रबलशूटिंग: Intune, Jamf और Entra ID के लिए एक डिप्लॉयमेंट चेकलिस्ट

यह जांचने के लिए इस चेकलिस्ट का उपयोग करें कि iPhones, iPads और Macs Intune या Jamf Pro पर 802.1X में विफल क्यों होते हैं। प्रत्येक विफलता चार कारणों में से एक से जुड़ी होती है: सर्वर ट्रस्ट, आइडेंटिटी सर्टिफिकेट, macOS मोड या Entra ID ग्रुप स्कोपिंग। आप eapolclient और RADIUS लॉग से कारण की पुष्टि करेंगे, समाधान लागू करेंगे और भविष्य के सर्टिफिकेट रोटेशन को व्यवस्थित करेंगे।

गाइड पढ़ें →

Android 802.1X और EAP-TLS ट्रबलशूटिंग: Intune और Microsoft Entra ID के लिए एक डिप्लॉयमेंट चेकलिस्ट

आप यह सटीक रूप से पता लगाने में सक्षम होंगे कि आपके स्टाफ SSID पर प्रबंधित Android फोन EAP-TLS में क्यों विफल हो जाते हैं और Intune में इसे कैसे ठीक किया जाए। प्रत्येक लक्षण को चार सामान्य कारणों से मिलाएं - अनुपलब्ध CA या डोमेन, गलत प्रोफ़ाइल में क्लाइंट प्रमाणपत्र, बेमेल RADIUS सर्वर नाम मान, या बिना डिलीवर किया गया ट्रस्टेड रूट। फिर एक रोलआउट चेकलिस्ट लागू करें जो बार-बार होने वाले आउटेज को रोकती है।

गाइड पढ़ें →

अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन को कॉन्फ़िगर करना

यह तकनीकी संदर्भ गाइड एंटरप्राइज़ अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन के आर्किटेक्चर, कॉन्फ़िगरेशन और डिप्लॉयमेंट की रूपरेखा तैयार करती है। यह नेटवर्क आर्किटेक्ट्स और IT प्रबंधकों को सुरक्षित, स्केलेबल वायरलेस एक्सेस कंट्रोल सिस्टम बनाने के लिए आवश्यक सटीक प्रोटोकॉल, सुरक्षा मानक और ट्रबलशूटिंग कार्यप्रणाली प्रदान करती है।

गाइड पढ़ें →

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।