मुख्य सामग्री पर जाएं

SCEP और PKCS के माध्यम से Microsoft Intune WiFi प्रमाणपत्र परिनियोजन

यह गाइड SCEP और PKCS का उपयोग करके Microsoft Intune के माध्यम से WiFi प्रमाणीकरण प्रमाणपत्रों को तैनात करने के लिए चरण-दर-चरण तकनीकी संदर्भ प्रदान करती है। इसे IT प्रबंधकों और नेटवर्क आर्किटेक्ट्स के लिए डिज़ाइन किया गया है जो एंटरप्राइज़ वातावरण में सहज, सुरक्षित कनेक्टिविटी सुनिश्चित करने के लिए पासवर्ड रहित 802.1X WiFi लागू कर रहे हैं।

Iain Jewitt द्वाराप्रकाशित
📖 6 मिनट का पाठ1,499 शब्द2 हल किए गए उदाहरण3 अभ्यास प्रश्न8 मुख्य परिभाषाएं

Video overview

हमारी मुख्य श्रृंखला का हिस्सा: एंटरप्राइज़ WiFi सुरक्षा गाइड

SCEP और PKCS के माध्यम से Microsoft Intune WiFi प्रमाणपत्र परिनियोजन

कार्यकारी सारांश

उद्यम स्थलों के लिए—चाहे वह एक हलचल भरा Hospitality वातावरण हो, बहु-साइट Retail संचालन हो, या एक आधुनिक कॉर्पोरेट परिसर हो—कर्मचारियों के WiFi के लिए प्री-शेयर्ड कीज़ (pre-shared keys) या बुनियादी कैप्टिव पोर्टल पर निर्भर रहना एक सुरक्षा भेद्यता (security vulnerability) और परिचालन संबंधी बाधा है। आधुनिक नेटवर्क आर्किटेक्चर EAP-TLS का उपयोग करके 802.1X प्रमाणीकरण की मांग करता है, जिससे यह सुनिश्चित होता है कि नेटवर्क तक पहुँचने से पहले प्रत्येक डिवाइस को क्रिप्टोग्राफ़िक रूप से सत्यापित किया जाए।

हालाँकि, चुनौती वितरण में है: आप अपने हेल्पडेस्क को सपोर्ट टिकटों में डुबोए बिना हजारों Windows, iOS, और Android डिवाइसों पर अद्वितीय क्लाइंट प्रमाणपत्र कैसे तैनात करते हैं? Microsoft Intune स्वचालित प्रमाणपत्र जीवनचक्र प्रबंधन के माध्यम से इसे हल करता है। SCEP (Simple Certificate Enrolment Protocol) या PKCS (Public Key Cryptography Standards) प्रमाणपत्र प्रोफाइल का लाभ उठाकर, IT टीमें प्रबंधित एंडपॉइंट्स पर चुपचाप विश्वसनीय रूट और क्लाइंट प्रमाणपत्र भेज सकती हैं।

यह मार्गदर्शिका Intune WiFi प्रमाणपत्र परिनियोजन के लिए एक निश्चित आर्किटेक्चरल ब्लूप्रिंट और चरण-दर-चरण कार्यान्वयन रणनीति प्रदान करती है। हम SCEP और PKCS के बीच महत्वपूर्ण अंतरों का पता लगाएंगे, सफलता के लिए आवश्यक सटीक परिनियोजन अनुक्रम का विवरण देंगे, और यह सुनिश्चित करने के लिए वास्तविक दुनिया की जोखिम शमन रणनीतियों को रेखांकित करेंगे कि आपका Guest WiFi और कॉर्पोरेट नेटवर्क सुरक्षित और प्रदर्शन-उन्मुख बने रहें।

साथी पॉडकास्ट ब्रीफिंग सुनें:

तकनीकी गहन विश्लेषण: SCEP बनाम PKCS

अपनी Intune WiFi प्रमाणपत्र परिनियोजन रणनीति को डिज़ाइन करते समय, पहला आर्किटेक्चरल निर्णय प्रमाणपत्र वितरण तंत्र का चयन करना है। Intune SCEP और PKCS दोनों का समर्थन करता है, लेकिन वे मौलिक रूप से भिन्न तरीके से काम करते हैं।

SCEP (Simple Certificate Enrolment Protocol)

SCEP उद्यम डिवाइस नामांकन के लिए उद्योग मानक है। SCEP वर्कफ़्लो में, Intune सेवा एंडपॉइंट को अपनी स्वयं की निजी/सार्वजनिक कुंजी जोड़ी (private/public key pair) उत्पन्न करने का निर्देश देती है। इसके बाद डिवाइस एक प्रमाणपत्र हस्ताक्षर अनुरोध (CSR) बनाता है और इसे नेटवर्क डिवाइस नामांकन सेवा (NDES) सर्वर के माध्यम से आपके प्रमाणपत्र प्राधिकरण (CA) को भेजता है। CA अनुरोध पर हस्ताक्षर करता है और डिवाइस को सार्वजनिक प्रमाणपत्र वापस कर देता है।

SCEP का महत्वपूर्ण सुरक्षा लाभ यह है कि निजी कुंजी (private key) कभी भी डिवाइस से बाहर नहीं जाती है। यह स्थानीय रूप से उत्पन्न होती है, डिवाइस के सुरक्षित एन्क्लेव (जैसे Windows पर TPM या iOS पर Secure Enclave) में संग्रहीत होती है, और इसे कभी भी नेटवर्क पर प्रेषित नहीं किया जाता है। यह SCEP को 802.1X प्रमाणीकरण के लिए दृढ़ता से अनुशंसित दृष्टिकोण बनाता है।

PKCS (Public Key Cryptography Standards)

इसके विपरीत, PKCS के साथ, प्रमाणपत्र प्राधिकरण केंद्रीय रूप से सार्वजनिक और निजी दोनों कुंजियाँ उत्पन्न करता है। Microsoft Intune प्रमाणपत्र कनेक्टर फिर इस कुंजी जोड़ी को सुरक्षित रूप से निर्यात करता है और इसे लक्षित डिवाइस पर भेजता है।

जबकि PKCS एक NDES सर्वर को तैनात करने और बनाए रखने की आवश्यकता को समाप्त करता है—जिससे बुनियादी ढांचे का पदचिह्न सरल हो जाता है—यह एक सैद्धांतिक सुरक्षा जोखिम पेश करता है क्योंकि निजी कुंजी नेटवर्क पर प्रेषित होती है। PKCS आम तौर पर उन उपयोग के मामलों के लिए बेहतर अनुकूल है जहाँ कुंजी एस्क्रो (key escrow) की आवश्यकता होती है, जैसे कि S/MIME ईमेल एन्क्रिप्शन, न कि नेटवर्क प्रमाणीकरण के लिए।

SCEP और PKCS के माध्यम से Microsoft Intune WiFi प्रमाणपत्र परिनियोजन - scep vs pkcs comparison

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।

कार्यान्वयन मार्गदर्शिका: परिनियोजन अनुक्रम

802.1X के लिए Intune WiFi प्रोफ़ाइल को सफलतापूर्वक कॉन्फ़िगर करने के लिए एक विशिष्ट परिनियोजन अनुक्रम का कड़ाई से पालन करना आवश्यक है। Intune प्रोफ़ाइल निर्भरताएँ यह निर्देश देती हैं कि प्रमाणीकरण कॉन्फ़िगर करने से पहले विश्वास (trust) स्थापित किया जाना चाहिए।

चरण 1: विश्वसनीय रूट प्रमाणपत्र प्रोफ़ाइल तैनात करें

इससे पहले कि कोई भी डिवाइस क्लाइंट प्रमाणपत्र का अनुरोध कर सके या आपके RADIUS सर्वर पर भरोसा कर सके, उसे जारी करने वाले प्रमाणपत्र प्राधिकरण पर भरोसा करना चाहिए।

  1. अपने रूट CA प्रमाणपत्र (और किसी भी मध्यवर्ती CA प्रमाणपत्र) को .cer फ़ाइलों के रूप में निर्यात करें।
  2. Microsoft Endpoint Manager व्यवस्थापक केंद्र में, Devices > Configuration profiles > Create profile पर जाएँ।
  3. लक्षित प्लेटफ़ॉर्म (जैसे, Windows 10 और बाद के संस्करण) का चयन करें और Trusted certificate प्रोफ़ाइल प्रकार चुनें।
  4. .cer फ़ाइल अपलोड करें और इस प्रोफ़ाइल को अपने लक्षित डिवाइस समूहों में तैनात करें।

अंगूठे का नियम: परिनियोजन बेमेल को रोकने के लिए हमेशा सभी संबंधित प्रोफाइल में समान समूहों (या तो उपयोगकर्ताओं या उपकरणों) को लक्षित करें।

चरण 2: SCEP प्रमाणपत्र प्रोफ़ाइल कॉन्फ़िगर करें

एक बार विश्वास स्थापित हो जाने पर, उपकरणों को उनके क्लाइंट प्रमाणपत्र प्राप्त करने के तरीके के बारे में निर्देश देने के लिए SCEP प्रोफ़ाइल को कॉन्फ़िगर करें।

  1. एक नई कॉन्फ़िगरेशन प्रोफ़ाइल बनाएं और SCEP certificate चुनें।
  2. Subject name format को कॉन्फ़िगर करें। उपयोगकर्ता-संचालित प्रमाणीकरण के लिए, CN={{UserPrincipalName}} मानक है। डिवाइस प्रमाणीकरण के लिए, CN={{AAD_Device_ID}} का उपयोग करें।
  3. Key usage को Digital signature और Key encipherment पर सेट करें।
  4. Extended key usage के अंतर्गत, Client Authentication (OID: 1.3.6.1.5.5.7.3.2) निर्दिष्ट करें।
  5. इस प्रोफ़ाइल को चरण 1 में बनाई गई विश्वसनीय रूट प्रमाणपत्र प्रोफ़ाइल से लिंक करें।
  6. अपने NDES सर्वर का बाहरी URL प्रदान करें।

चरण 3: 802.1X WiFi प्रोफ़ाइल तैनात करें

अंतिम चरण WiFi कॉन्फ़िगरेशन को पुश करना है जो प्रमाणपत्रों को नेटवर्क SSID से जोड़ता है।

  1. एक Wi-Fi कॉन्फ़िगरेशन प्रोफ़ाइल बनाएं।
  2. Network name (SSID) ठीक वैसे ही दर्ज करें जैसे यह आपके Wireless Access Points द्वारा प्रसारित किया जाता है।
  3. सुरक्षा प्रकार के रूप में WPA2-Enterprise या WPA3-Enterprise चुनें।
  4. EAP type को EAP-TLS पर सेट करें।
  5. प्रमाणीकरण सेटिंग्स में, चरण 2 में बनाई गई SCEP प्रमाणपत्र प्रोफ़ाइल को क्लाइंट प्रमाणीकरण प्रमाणपत्र के रूप में चुनें।
  6. सर्वर सत्यापन के लिए विश्वसनीय रूट प्रमाणपत्र निर्दिष्ट करें ताकि यह सुनिश्चित हो सके कि डिवाइस केवल आपके वैध RADIUS सर्वर से कनेक्ट हो।

SCEP और PKCS के माध्यम से Microsoft Intune WiFi प्रमाणपत्र परिनियोजन - architecture overview

सर्वोत्तम प्रथाएँ और उद्योग मानक

NDES सर्वर प्लेसमेंट और सुरक्षा

ऑन-साइट पहुंचने से पहले दूरस्थ उपकरणों को प्रमाणपत्रों का प्रावधान करने की अनुमति देने के लिए NDES सर्वर इंटरनेट से सुलभ होना चाहिए। हालाँकि, किसी आंतरिक सर्वर को सीधे इंटरनेट पर उजागर करना एक महत्वपूर्ण सुरक्षा जोखिम है।

अनुशंसा: Azure AD Application Proxy का उपयोग करके NDES URL प्रकाशित करें। यह इनबाउंड फ़ायरवॉल पोर्ट खोले बिना सुरक्षित दूरस्थ पहुँच प्रदान करता है और आपको नामांकन प्रवाह पर सशर्त पहुँच (Conditional Access) नीतियां लागू करने की अनुमति देता है।

RADIUS और CRL जाँच

प्रमाणपत्र परिनियोजन सुरक्षा समीकरण का केवल आधा हिस्सा है; निरसन (revocation) भी उतना ही महत्वपूर्ण है। यदि किसी कर्मचारी को बर्खास्त कर दिया जाता है, तो उनके Active Directory खाते को अक्षम करने से उनकी WiFi पहुँच तुरंत समाप्त नहीं हो सकती है यदि उनका क्लाइंट प्रमाणपत्र वैध रहता है और RADIUS सर्वर प्रमाणपत्र निरसन सूची (CRL) की कड़ाई से जाँच नहीं कर रहा है।

अनुशंसा: सख्त CRL जाँच लागू करने के लिए अपने नेटवर्क नीति सर्वर (NPS) या RADIUS सर्वर को कॉन्फ़िगर करें। सुनिश्चित करें कि आपके CRL वितरण बिंदु (CDPs) अत्यधिक उपलब्ध हैं; यदि RADIUS सर्वर CRL तक नहीं पहुँच पाता है, तो प्रमाणीकरण विफल हो जाएगा, जिससे व्यापक आउटेज हो सकता है।

सुरक्षित नेटवर्क डिज़ाइन के बारे में अधिक जानकारी के लिए, The Core SD WAN Benefits for Modern Businesses की समीक्षा करने पर विचार करें।

समस्या निवारण और जोखिम शमन

समस्या: WiFi प्रोफ़ाइल लागू होने में विफल

लक्षण: डिवाइस को विश्वसनीय रूट और SCEP प्रमाणपत्र प्राप्त होते हैं, लेकिन WiFi प्रोफ़ाइल Intune में 'Error' या 'Not Applicable' के रूप में दिखाई देती है।

मूल कारण: यह लगभग हमेशा समूह लक्ष्यीकरण में बेमेल होने के कारण होता है। यदि SCEP प्रोफ़ाइल किसी उपयोगकर्ता समूह (User Group) को सौंपी गई है, लेकिन WiFi प्रोफ़ाइल किसी डिवाइस समूह (Device Group) को सौंपी गई है, तो Intune निर्भरता को हल नहीं कर सकता है।

शमन: अपने असाइनमेंट का ऑडिट करें। सुनिश्चित करें कि विश्वसनीय रूट, SCEP, और WiFi प्रोफाइल सभी बिल्कुल एक ही Azure AD समूह में तैनात हैं।

समस्या: NDES 403 वर्जित (Forbidden) त्रुटियाँ

लक्षण: डिवाइस SCEP प्रमाणपत्र प्राप्त करने में विफल रहते हैं, और NDES IIS लॉग HTTP 403 त्रुटियाँ दिखाते हैं।

मूल कारण: Intune प्रमाणपत्र कनेक्टर सेवा खाते के पास प्रमाणपत्र टेम्पलेट पर आवश्यक अनुमतियों की कमी है, या आपके फ़ायरवॉल पर URL फ़िल्टरिंग SCEP द्वारा उपयोग किए जाने वाले विशिष्ट क्वेरी स्ट्रिंग मापदंडों को अवरुद्ध कर रही है।

शमन: सत्यापित करें कि कनेक्टर खाते के पास CA टेम्पलेट पर 'Read' और 'Enrol' अनुमतियाँ हैं। यह सुनिश्चित करने के लिए फ़ायरवॉल लॉग की जाँच करें कि ?operation=GetCACaps वाले URL अवरुद्ध नहीं किए जा रहे हैं।

ROI और व्यावसायिक प्रभाव

Microsoft Intune 802.1X प्रमाणपत्र परिनियोजन पर संक्रमण सुरक्षा और संचालन में मापने योग्य रिटर्न प्रदान करता है।

  1. हेल्पडेस्क टिकटों में कमी: पासवर्ड-आधारित WiFi बड़ी मात्रा में सपोर्ट टिकट उत्पन्न करता है (पासवर्ड की समाप्ति, लॉकआउट, टाइपो)। प्रमाणपत्र-आधारित प्रमाणीकरण उपयोगकर्ता के लिए अदृश्य है, जो आमतौर पर WiFi से संबंधित हेल्पडेस्क वॉल्यूम को 70-80% तक कम कर देता है।
  2. उन्नत सुरक्षा स्थिति: EAP-TLS क्रेडेंशियल हार्वेस्टिंग और मैन-इन-द-मिडल (MitM) हमलों के जोखिम को समाप्त करता है। यह PCI DSS और GDPR जैसे ढांचों के अनुपालन के लिए महत्वपूर्ण है, विशेष रूप से Healthcare और खुदरा वातावरण में।
  3. निर्बाध ऑनबोर्डिंग: Windows के साथ Apple उपकरणों के बड़े बेड़े का प्रबंधन करने वाले संगठनों के लिए, मौजूदा MDM वर्कफ़्लो के साथ Intune को एकीकृत करना (हमारी मार्गदर्शिका Jamf and RADIUS: Certificate-Based WiFi Authentication for Apple Device Fleets देखें) पहले दिन से ही एक एकीकृत, ज़ीरो-टच प्रोविज़निंग अनुभव सुनिश्चित करता है।

मुख्य परिभाषाएं

SCEP (Simple Certificate Enrolment Protocol)

एक प्रोटोकॉल जो उपकरणों को एक प्रमाणपत्र प्राधिकरण से डिजिटल प्रमाणपत्रों का अनुरोध करने की अनुमति देता है, जहां निजी कुंजी डिवाइस पर ही सुरक्षित रूप से जनरेट और संग्रहीत की जाती है।

इसकी उच्च सुरक्षा और मापनीयता के कारण WiFi प्रमाणीकरण प्रमाणपत्रों को तैनात करने के लिए अनुशंसित विधि।

PKCS (Public Key Cryptography Standards)

मानकों का एक सेट जहां सार्वजनिक और निजी दोनों कुंजियां प्रमाणपत्र प्राधिकरण द्वारा उत्पन्न की जाती हैं और फिर सुरक्षित रूप से एंडपॉइंट पर वितरित की जाती हैं।

अक्सर S/MIME ईमेल एन्क्रिप्शन के लिए उपयोग किया जाता है, लेकिन निजी कुंजी के नेटवर्क ट्रांसमिशन के कारण WiFi के लिए कम आदर्श है।

NDES (Network Device Enrolment Service)

एक Microsoft Windows Server भूमिका जो एक ब्रिज के रूप में कार्य करती है, जो बिना डोमेन क्रेडेंशियल वाले उपकरणों को SCEP के माध्यम से प्रमाणपत्र प्राप्त करने की अनुमति देती है।

Microsoft Intune के साथ SCEP प्रमाणपत्र परिनियोजन को लागू करते समय एक आवश्यक बुनियादी ढांचा घटक।

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

가장 सुरक्षित 802.1X प्रमाणीकरण विधि, जिसमें सर्वर और क्लाइंट दोनों को मान्य डिजिटल प्रमाणपत्र प्रस्तुत करने की आवश्यकता होती है।

लक्षित प्रमाणीकरण प्रोटोकॉल जिसे सक्षम करने के लिए Intune WiFi और प्रमाणपत्र प्रोफ़ाइल डिज़ाइन किए गए हैं।

CRL (Certificate Revocation List)

Certificate Authority द्वारा प्रकाशित की जाने वाली एक सूची जिसमें उन प्रमाणपत्रों के सीरियल नंबर होते हैं जिन्हें उनकी समाप्ति तिथि से पहले रद्द कर दिया गया है।

सुरक्षा के लिए अत्यंत महत्वपूर्ण; RADIUS सर्वर को CRL की जांच अवश्य करनी चाहिए ताकि यह सुनिश्चित हो सके कि सेवामुक्त किए गए कर्मचारी अन्यथा मान्य प्रमाणपत्र का उपयोग करके WiFi का उपयोग न कर सकें।

Intune Certificate Connector

स्थानीय Windows Server पर इंस्टॉल किया गया एक सॉफ़्टवेयर एजेंट जो Microsoft Intune और आंतरिक Certificate Authority के बीच अनुरोधों की मध्यस्थता करता है।

SCEP (अनुरोधों को मान्य करने के लिए) और PKCS (कुंजी निर्यात करने के लिए) दोनों डिप्लॉयमेंट के लिए आवश्यक है।

Subject Alternative Name (SAN)

एक डिजिटल प्रमाणपत्र का विस्तार जो कई मानों (जैसे UPN, ईमेल, या MAC address) को प्रमाणपत्र के साथ संबद्ध करने की अनुमति देता है।

यह सुनिश्चित करने के लिए Intune SCEP प्रोफाइल में कॉन्फ़िगर किया जाता है कि RADIUS सर्वर उपयोगकर्ता या डिवाइस की सटीक पहचान कर सके।

Azure AD Application Proxy

एक सुविधा जो बिना किसी VPN की आवश्यकता के या इनबाउंड फ़ायरवॉल पोर्ट खोले स्थानीय वेब एप्लिकेशन्स तक सुरक्षित रिमोट एक्सेस प्रदान करती है।

रिमोट डिवाइस नामांकन के लिए आंतरिक NDES सर्वर URL को सुरक्षित रूप से इंटरनेट पर प्रकाशित करने का सर्वोत्तम अभ्यास तरीका।

हल किए गए उदाहरण

500 स्थानों वाली एक राष्ट्रीय रिटेल श्रृंखला अपने स्टोर सहयोगी टैबलेट (Android Enterprise समर्पित डिवाइस) के लिए WPA2-Personal (Pre-Shared Key) से WPA3-Enterprise पर माइग्रेट कर रही है। वे MDM के लिए Intune का उपयोग करते हैं। उन्हें प्रमाणपत्र परिनियोजन का आर्किटेक्ट कैसे बनाना चाहिए?

  1. Azure AD App Proxy के माध्यम से प्रकाशित एक NDES सर्वर को तैनात करें।
  2. Intune में एक डिवाइस-आधारित SCEP प्रमाणपत्र प्रोफ़ाइल बनाएं, क्योंकि ये समर्पित (कियोस्क) डिवाइस हैं जो किसी विशिष्ट उपयोगकर्ता से जुड़े नहीं हैं। विषय नाम (Subject Name) के लिए CN={{AAD_Device_ID}} का उपयोग करें।
  3. 'All Store Tablets' Azure AD डिवाइस समूह में Root CA प्रोफ़ाइल तैनात करें।
  4. उसी 'All Store Tablets' समूह में SCEP प्रोफ़ाइल तैनात करें।
  5. WPA3-Enterprise, EAP-TLS के लिए कॉन्फ़िगर की गई एक WiFi प्रोफ़ाइल बनाएं, जो SCEP प्रोफ़ाइल को संदर्भित करती हो, और इसे उसी समूह में तैनात करें।
  6. Active Directory कंप्यूटर ऑब्जेक्ट्स के विरुद्ध डिवाइस प्रमाणपत्रों को प्रमाणित करने के लिए केंद्रीय RADIUS सर्वर को कॉन्फ़िगर करें।
परीक्षक की टिप्पणी: यह दृष्टिकोण सही ढंग से पहचानता है कि समर्पित उपकरणों के लिए डिवाइस-आधारित (उपयोगकर्ता-आधारित नहीं) प्रमाणपत्रों की आवश्यकता होती है। तीनों प्रोफाइलों में डिवाइस समूहों को लगातार लक्षित करके, आर्किटेक्ट सबसे आम Intune परिनियोजन विफलता से बचता है। NDES के लिए Azure AD App Proxy का उपयोग यह सुनिश्चित करता है कि टैबलेट बिना VPN के सुरक्षित रूप से प्रमाणपत्रों को नवीनीकृत कर सकें।

एक बड़ा सम्मेलन केंद्र अपने [WiFi Analytics](/products/wifi-analytics) और अतिथि WiFi के लिए Purple का उपयोग करता है, लेकिन उन्हें अपने आंतरिक कर्मचारी नेटवर्क को सुरक्षित करने की आवश्यकता है। कर्मचारी कॉर्पोरेट-स्वामित्व वाले Windows लैपटॉप और BYOD iOS उपकरणों के मिश्रण का उपयोग करते हैं। वे BYOD उपकरणों के लिए Intune परिनियोजन को कैसे संभालते हैं?

  1. BYOD उपयोगकर्ताओं को Intune उपयोगकर्ता नामांकन (एक सुरक्षित कार्य विभाजन बनाना) के माध्यम से अपने iOS उपकरणों को नामांकित करने की आवश्यकता है।
  2. CN={{UserPrincipalName}} का उपयोग करके एक उपयोगकर्ता-आधारित SCEP प्रमाणपत्र प्रोफ़ाइल बनाएं।
  3. Root CA, SCEP, और WiFi प्रोफाइलों को Azure AD उपयोगकर्ता समूह (जैसे, 'All Staff') में तैनात करें।
  4. जब उपयोगकर्ता अपने व्यक्तिगत डिवाइस को नामांकित करता है, तो Intune प्रोफ़ाइल को विशेष रूप से प्रबंधित कार्य विभाजन पर धकेलता है।
  5. डिवाइस उपयोगकर्ता की पहचान का उपयोग करके कर्मचारी SSID से जुड़ता है, जिससे RADIUS सर्वर उनके AD समूह सदस्यता के आधार पर भूमिका-आधारित एक्सेस नियंत्रण (VLAN असाइनमेंट) लागू कर सकता है।
परीक्षक की टिप्पणी: यह समाधान गोपनीयता-संरक्षण BYOD प्रबंधन के लिए उपयोगकर्ता नामांकन को सही ढंग से लागू करता है। उपयोगकर्ता समूहों को लक्षित करके, प्रमाणपत्र कर्मचारी का अनुसरण करते हैं चाहे वे किसी भी उपकरण को नामांकित करें। RADIUS के माध्यम से भूमिका-आधारित पहुंच नियंत्रण का एकीकरण उन्नत नेटवर्क डिज़ाइन को प्रदर्शित करता है।

अभ्यास प्रश्न

Q1. आपने अपने Windows 10 डिवाइस पर Root CA, SCEP, और WiFi प्रोफाइल डिप्लॉय किए हैं। प्रमाणपत्र सफलतापूर्वक इंस्टॉल हो जाते हैं, लेकिन WiFi प्रोफाइल लागू होने में विफल रहता है, और Intune कंसोल में 'Error' दिखाई देता है। इसका सबसे संभावित कारण क्या है?

संकेत: जांचें कि प्रोफाइल को Azure AD समूहों को कैसे सौंपा गया है।

मॉडल उत्तर देखें

सबसे संभावित कारण समूह लक्ष्यीकरण (group targeting) में बेमेल होना है। यदि SCEP प्रोफाइल किसी User Group को सौंपा गया था, लेकिन WiFi प्रोफाइल किसी Device Group को सौंपा गया था, तो Intune उनके बीच की निर्भरता को हल नहीं कर सकता है। तीनों प्रोफाइल (Root, SCEP, WiFi) को बिल्कुल एक ही समूह प्रकार पर लक्षित किया जाना चाहिए।

Q2. आपकी सुरक्षा टीम का यह आदेश है कि निजी कुंजियों (private keys) को नेटवर्क पर कभी भी प्रसारित नहीं किया जाना चाहिए, भले ही वे एन्क्रिप्टेड हों। आपको Intune में किस प्रमाणपत्र डिप्लॉयमेंट पद्धति का उपयोग करना चाहिए, और किस अतिरिक्त इंफ्रास्ट्रक्चर सर्वर की आवश्यकता है?

संकेत: इस बारे में सोचें कि कुंजी युग्म (key pair) कहां जनरेट होता है।

मॉडल उत्तर देखें

आपको SCEP (Simple Certificate Enrolment Protocol) का उपयोग करना चाहिए। चूंकि SCEP एंडपॉइंट डिवाइस को स्थानीय रूप से निजी कुंजी जनरेट करने का निर्देश देता है, इसलिए यह कभी भी नेटवर्क से नहीं गुजरती है। इस डिप्लॉयमेंट के लिए Certificate Authority के साथ ब्रिज के रूप में कार्य करने के लिए एक Network Device Enrolment Service (NDES) सर्वर की आवश्यकता होती है।

Q3. एक रिमोट कर्मचारी Windows Autopilot के माध्यम से घर पर एक नया लैपटॉप सेट करता है। Intune प्रोफाइल सफलतापूर्वक डिप्लॉय हो जाते हैं, लेकिन डिवाइस SCEP प्रमाणपत्र प्राप्त करने में विफल रहता है। कौन सा इंफ्रास्ट्रक्चर कॉन्फ़िगरेशन संभवतः अनुपलब्ध है?

संकेत: डिवाइस इंटरनेट से आंतरिक CA तक कैसे पहुंचता है?

मॉडल उत्तर देखें

NDES सर्वर संभवतः इंटरनेट पर प्रकाशित नहीं किया गया है। रिमोट डिवाइसों द्वारा कॉर्पोरेट कार्यालय पहुंचने से पहले प्रमाणपत्रों का अनुरोध करने के लिए, NDES URL का बाह्य रूप से सुलभ होना आवश्यक है, जिसे आदर्श रूप से Azure AD Application Proxy के माध्यम से सुरक्षित रूप से प्रकाशित किया जाना चाहिए।

इस श्रृंखला में आगे पढ़ें

Sophos Firewall और अतिथि WiFi: Purple के साथ कैप्टिव पोर्टल सेटअप

कैसे Purple का क्लाउड अतिथि WiFi एक मानक बाहरी कैप्टिव पोर्टल और RADIUS के माध्यम से Sophos Firewall और इसके एक्सेस पॉइंट्स के साथ काम करता है, और सहायता की जांच कहां करें और चरणों को कहां खोजें।

गाइड पढ़ें →

Aruba Central और Purple WiFi: क्लाउड-प्रबंधित एकीकरण

Aruba Central को Purple के क्लाउड-होस्टेड गेस्ट WiFi इंटेलिजेंस प्लेटफ़ॉर्म के साथ एकीकृत करने के लिए एक व्यापक तकनीकी संदर्भ मार्गदर्शिका। यह मार्गदर्शिका उद्यम IT टीमों के लिए आर्किटेक्चर, बाहरी कैप्टिव पोर्टल और RADIUS के चरण-दर-चरण कॉन्फ़िगरेशन, और मल्टी-साइट रोलआउट रणनीतियों को कवर करती है।

गाइड पढ़ें →

Azure AD और Microsoft Entra ID WiFi प्रमाणीकरण: एकीकरण और कॉन्फ़िगरेशन गाइड

यह तकनीकी संदर्भ गाइड IT प्रबंधकों, नेटवर्क आर्किटेक्ट्स और वेन्यू ऑपरेशन्स निदेशकों को RADIUS और 802.1X का उपयोग करके एंटरप्राइज़ WiFi नेटवर्क के साथ Microsoft Entra ID (Azure AD) को एकीकृत करने के लिए एक व्यावहारिक रोडमैप प्रदान करती है। इसमें ऑन-प्रिमाइसेस Windows NPS और क्लाउड-नेटिव RADIUS के बीच आर्किटेक्चरल निर्णय, Microsoft Intune के माध्यम से सर्टिफिकेट-आधारित EAP-TLS प्रमाणीकरण का परिनियोजन, और आतिथ्य, रिटेल और सार्वजनिक-क्षेत्र के वातावरण में वायरलेस पहुंच को सुरक्षित करने के लिए परिचालन सर्वोत्तम प्रथाओं को शामिल किया गया है। उन संगठनों के लिए जो पहले से ही Microsoft 365 और Entra ID इकोसिस्टम में निवेश कर चुके हैं, यह गाइड क्लाउड पहचान प्रबंधन और भौतिक नेटवर्क सुरक्षा के बीच की खाई को पाटती है।

गाइड पढ़ें →

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।