मुख्य सामग्री पर जाएं

SCEP और PKCS के माध्यम से Microsoft Intune WiFi प्रमाणपत्र परिनियोजन

यह गाइड SCEP और PKCS का उपयोग करके Microsoft Intune के माध्यम से WiFi प्रमाणीकरण प्रमाणपत्रों को तैनात करने के लिए चरण-दर-चरण तकनीकी संदर्भ प्रदान करती है। इसे IT प्रबंधकों और नेटवर्क आर्किटेक्ट्स के लिए डिज़ाइन किया गया है जो एंटरप्राइज़ वातावरण में सहज, सुरक्षित कनेक्टिविटी सुनिश्चित करने के लिए पासवर्ड रहित 802.1X WiFi लागू कर रहे हैं।

By Iain JewittPublished
📖 6 मिनट का पाठ1,556 शब्द2 हल किए गए उदाहरण3 अभ्यास प्रश्न8 मुख्य परिभाषाएं

Video overview

हमारी मुख्य श्रृंखला का हिस्सा: एंटरप्राइज़ WiFi सुरक्षा गाइड

SCEP और PKCS के माध्यम से Microsoft Intune WiFi प्रमाणपत्र परिनियोजन

कार्यकारी सारांश (Executive Summary)

उद्यम परिसरों के लिए - चाहे वह एक व्यस्त आतिथ्य वातावरण हो, एक बहु-स्थान खुदरा संचालन हो, या एक आधुनिक कॉर्पोरेट कैंपस हो - कॉर्पोरेट कर्मचारियों के WiFi के लिए प्री-शेयर्ड कीज़ या बुनियादी Captive Portals पर निर्भर रहना एक सुरक्षा जोखिम और परिचालन संबंधी बाधा है। आधुनिक नेटवर्क आर्किटेक्चर को EAP-TLS का उपयोग करके 802.1X प्रमाणीकरण की आवश्यकता होती है। यह सुनिश्चित करता है कि नेटवर्क पर पैर रखने से पहले प्रत्येक डिवाइस को क्रिप्टोग्राफिक रूप से सत्यापित किया जाता है।

हालाँकि, चुनौती वितरण में निहित है: आप अपने हेल्पडेस्क को सपोर्ट टिकटों से अभिभूत किए बिना हजारों Windows, iOS, और Android उपकरणों पर विशिष्ट क्लाइंट सर्टिफिकेट कैसे तैनात करते हैं? Microsoft Intune स्वचालित सर्टिफिकेट लाइफसाइकल प्रबंधन के माध्यम से इसका समाधान करता है। SCEP (Simple Certificate Enrollment Protocol) या PKCS (Public Key Cryptography Standards) सर्टिफिकेट प्रोफाइल का लाभ उठाकर, IT टीमें प्रबंधित एंडपॉइंट्स पर चुपचाप विश्वसनीय रूट और क्लाइंट सर्टिफिकेट भेज सकती हैं।

यह गाइड Intune WiFi सर्टिफिकेट परिनियोजन के लिए एक निश्चित आर्किटेक्चरल ब्लूप्रिंट और चरण-दर-चरण कार्यान्वयन रणनीति प्रदान करता है। हम SCEP और PKCS के बीच महत्वपूर्ण अंतरों का पता लगाएंगे, सफलता के लिए सटीक परिनियोजन अनुक्रम का विवरण देंगे, और वास्तविक दुनिया के जोखिम को कम करने की रणनीतियों को रेखांकित करेंगे। यह सुनिश्चित करता है कि आपका गैस्ट WiFi और उद्यम नेटवर्क सुरक्षित और उच्च प्रदर्शन वाले बने रहें।

इसके साथ दिए गए पॉडकास्ट ब्रीफिंग को सुनें:

तकनीकी डीप-डाइव: SCEP बनाम PKCS

अपनी Intune WiFi सर्टिफिकेट परिनियोजन रणनीति की योजना बनाते समय, पहली आर्किटेक्चरल पसंद सर्टिफिकेट वितरण तंत्र की होती है। Intune SCEP और PKCS दोनों का समर्थन करता है, लेकिन वे मौलिक रूप से भिन्न तरीकों से काम करते हैं।

SCEP (Simple Certificate Enrollment Protocol)

SCEP एंटरप्राइज डिवाइस नामांकन के लिए उद्योग मानक है। SCEP वर्कफ़्लो में, Intune सेवा एंडपॉइंट को अपनी स्वयं की निजी/सार्वजनिक की-पेयर जनरेट करने का निर्देश देती है। डिवाइस तब एक सर्टिफिकेट साइनिंग रिक्वेस्ट (CSR) बनाता है और इसे एक NDES (Network Device Enrollment Service) सर्वर के माध्यम से आपकी सर्टिफिकेट अथॉरिटी (CA) को भेजता है। CA अनुरोध पर हस्ताक्षर करता है और सार्वजनिक सर्टिफिकेट डिवाइस को वापस भेज देता है।

SCEP का सबसे महत्वपूर्ण सुरक्षा लाभ यह है कि प्राइवेट की (private key) कभी भी डिवाइस से बाहर नहीं जाती है। यह स्थानीय रूप से जनरेट होती है, डिवाइस के सुरक्षित एन्क्लेव (जैसे Windows पर TPM या iOS पर Secure Enclave) में स्टोर की जाती है, और कभी भी नेटवर्क पर ट्रांसफर नहीं होती है। यह SCEP को 802.1X ऑथेंटिकेशन के लिए एक अत्यधिक अनुशंसित दृष्टिकोण बनाता है।

PKCS (Public Key Cryptography Standards)

इसके विपरीत, PKCS में सर्टिफिकेशन अथॉरिटी पब्लिक और प्राइवेट दोनों की (key) को केंद्रीय रूप से जनरेट करती है। Microsoft Intune Certificate Connector इसके बाद इस की-पेयर (key pair) को सुरक्षित रूप से एक्सपोर्ट करता है और इसे लक्षित डिवाइस पर ट्रांसफर करता है।

यद्यपि PKCS एक NDES सर्वर को सेटअप और मेंटेन करने की आवश्यकता को समाप्त कर देता है - जिससे इन्फ्रास्ट्रक्चर का काम आसान हो जाता है - फिर भी इसमें एक सैद्धांतिक सुरक्षा जोखिम होता है क्योंकि प्राइवेट की को नेटवर्क पर ट्रांसफर किया जाता है। PKCS आमतौर पर उन उपयोग के मामलों के लिए अधिक उपयुक्त होता है जहाँ की-एस्क्रो (Key Escrow) की आवश्यकता होती है, जैसे कि S/MIME ईमेल एन्क्रिप्शन, न कि नेटवर्क ऑथेंटिकेशन के लिए।

SCEP और PKCS के माध्यम से Microsoft Intune WiFi प्रमाणपत्र परिनियोजन - scep vs pkcs comparison

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।

इम्प्लीमेंटेशन गाइड: डिप्लॉयमेंट का क्रम

802.1X के लिए Intune WiFi प्रोफ़ाइल को सफलतापूर्वक कॉन्फ़िगर करने के लिए एक विशिष्ट डिप्लॉयमेंट क्रम का कड़ाई से पालन करना आवश्यक है। Intune प्रोफ़ाइल की निर्भरताएँ यह तय करती हैं कि ऑथेंटिकेशन कॉन्फ़िगर करने से पहले ट्रस्ट स्थापित किया जाना चाहिए।

चरण 1: ट्रस्टेड रूट सर्टिफिकेट प्रोफ़ाइल का डिप्लॉयमेंट

इससे पहले कि कोई डिवाइस क्लाइंट सर्टिफिकेट का अनुरोध कर सके या आपके RADIUS सर्वर पर भरोसा कर सके, उसे जारी करने वाली सर्टिफिकेशन अथॉरिटी पर भरोसा करना होगा।

  1. अपने रूट CA सर्टिफिकेट (और किसी भी इंटरमीडिएट CA सर्टिफिकेट) को .cer फ़ाइलों के रूप में एक्सपोर्ट करें।
  2. Microsoft Endpoint Manager Admin Center में, डिवाइस > कॉन्फ़िगरेशन प्रोफ़ाइल > प्रोफ़ाइल बनाएं पर जाएं।
  3. लक्षित प्लेटफ़ॉर्म (जैसे Windows 10 और नया) और प्रोफ़ाइल प्रकार ट्रस्टेड सर्टिफिकेट चुनें।
  4. .cer फ़ाइल अपलोड करें और इस प्रोफ़ाइल को अपने लक्षित डिवाइस समूहों में डिप्लॉय करें।

थंब रूल: डिप्लॉयमेंट से जुड़ी त्रुटियों से बचने के लिए हमेशा सभी संबंधित प्रोफ़ाइल्स को एक ही समूह (या तो उपयोगकर्ताओं या डिवाइसेस) को असाइन करें।

चरण 2: SCEP सर्टिफिकेट प्रोफ़ाइल को कॉन्फ़िगर करना

एक बार ट्रस्ट स्थापित हो जाने के बाद, डिवाइसेस को यह बताने के लिए SCEP प्रोफ़ाइल को कॉन्फ़िगर करें कि वे अपना क्लाइंट सर्टिफिकेट कैसे प्राप्त करें।

  1. एक नई कॉन्फ़िगरेशन प्रोफ़ाइल बनाएं और SCEP सर्टिफिकेट चुनें।
  2. आवेदक नाम प्रारूप (Subject name format) को कॉन्फ़िगर करें। उपयोगकर्ता-संचालित प्रमाणीकरण के लिए CN={{UserPrincipalName}} डिफ़ॉल्ट है। डिवाइस प्रमाणीकरण के लिए CN={{AAD_Device_ID}} का उपयोग करें।
  3. कुंजी उपयोग (Key usage) को डिजिटल हस्ताक्षर और कुंजी एन्क्रिप्शन पर सेट करें।
  4. विस्तारित कुंजी उपयोग (Extended key usage) के अंतर्गत क्लाइंट प्रमाणीकरण (OID: 1.3.6.1.5.5.7.3.2) निर्दिष्ट करें।
  5. इस प्रोफ़ाइल को चरण 1 में बनाई गई विश्वसनीय रूट प्रमाणपत्र प्रोफ़ाइल से लिंक करें।
  6. अपने NDES सर्वर का बाहरी URL प्रदान करें।

चरण 3: 802.1X WiFi प्रोफ़ाइल की तैनाती

अंतिम चरण WiFi कॉन्फ़िगरेशन को तैनात करना है जो प्रमाणपत्रों को नेटवर्क SSID से जोड़ता है।

  1. एक WiFi कॉन्फ़िगरेशन प्रोफ़ाइल बनाएं।
  2. नेटवर्क नाम (SSID) ठीक वैसे ही दर्ज करें जैसे यह आपके वायरलेस एक्सेस पॉइंट्स द्वारा प्रसारित किया जाता है।
  3. सुरक्षा प्रकार के रूप में WPA2-Enterprise या WPA3-Enterprise चुनें।
  4. EAP प्रकार को EAP-TLS पर सेट करें।
  5. प्रमाणीकरण सेटिंग्स में, क्लाइंट प्रमाणीकरण प्रमाणपत्र के रूप में चरण 2 में बनाई गई SCEP प्रमाणपत्र प्रोफ़ाइल का चयन करें।
  6. सर्वर सत्यापन के लिए विश्वसनीय रूट प्रमाणपत्र निर्दिष्ट करें ताकि यह सुनिश्चित हो सके कि डिवाइस केवल आपके वैध RADIUS सर्वर से जुड़ता है।

SCEP और PKCS के माध्यम से Microsoft Intune WiFi प्रमाणपत्र परिनियोजन - architecture overview

सर्वोत्तम प्रथाएं और उद्योग मानक

अनुपालन और विश्वसनीयता सुनिश्चित करने के लिए Intune WiFi प्रमाणपत्र तैनाती को लागू करते समय निम्नलिखित विक्रेता-तटस्थ सर्वोत्तम प्रथाओं का पालन करें।

NDES सर्वर की स्थिति और सुरक्षा

NDES सर्वर इंटरनेट से सुलभ होना चाहिए ताकि रिमोट डिवाइस ऑन-साइट आने से पहले प्रमाणपत्र प्राप्त कर सकें। हालांकि, इंटरनेट पर सीधे आंतरिक सर्वर को उजागर करना एक महत्वपूर्ण सुरक्षा जोखिम प्रस्तुत करता है।

अनुशंसा: Azure AD Application Proxy के माध्यम से NDES URL को प्रकाशित करें। यह इनबाउंड फ़ायरवॉल पोर्ट्स को खोले बिना सुरक्षित रिमोट एक्सेस की अनुमति देता है, और आपको पंजीकरण प्रवाह पर सशर्त पहुंच नीतियों को लागू करने की अनुमति देता है।

RADIUS और CRL जांच

प्रमाणपत्र की तैनाती केवल आधा काम है; निरसन (revocation) भी उतना ही महत्वपूर्ण है। जब कोई कर्मचारी संगठन छोड़ता है, तो उसके Active Directory खाते को निष्क्रिय करने से तत्काल WiFi पहुंच समाप्त नहीं हो सकती है यदि उनका क्लाइंट प्रमाणपत्र मान्य रहता है और RADIUS सर्वर प्रमाणपत्र निरसन सूची (CRL) की कड़ाई से जांच नहीं करता है।अनुशंसा: अपने नेटवर्क पॉलिसी सर्वर (NPS) या RADIUS सर्वर को इस तरह से कॉन्फ़िगर करें कि एक सख्त CRL जांच लागू हो। सुनिश्चित करें कि आपके CRL वितरण बिंदु (CDPs) अत्यधिक उपलब्ध हैं। यदि RADIUS सर्वर CRL तक नहीं पहुंच पाता है, तो प्रमाणीकरण विफल हो जाएगा, जिससे बड़े पैमाने पर आउटेज हो सकता है।

सुरक्षित नेटवर्क डिज़ाइन में अधिक अंतर्दृष्टि के लिए, आधुनिक उद्यमों के लिए शीर्ष SD-WAN लाभ देखें।

समस्या निवारण और जोखिम न्यूनीकरण

सावधानीपूर्वक योजना बनाने के बावजूद, प्रमाणपत्र परिनियोजन के दौरान समस्याएं आ सकती हैं। यहाँ कुछ सामान्य समस्या परिदृश्य और उनके समाधान की रणनीतियाँ दी गई हैं।

समस्या: WiFi प्रोफाइल लागू नहीं किया जा सकता

लक्षण: डिवाइस विश्वसनीय रूट और SCEP प्रमाणपत्र प्राप्त करता है, लेकिन Intune में WiFi प्रोफाइल 'त्रुटि' या 'लागू नहीं' के रूप में दिखाई देता है।

कारण: यह लगभग हमेशा गलत समूह असाइनमेंट के कारण होता है। यदि SCEP प्रोफाइल एक उपयोगकर्ता समूह को सौंपा गया है, लेकिन WiFi प्रोफाइल एक डिवाइस समूह को सौंपा गया है, तो Intune इस निर्भरता को हल नहीं कर पाता है।

समाधान: अपने असाइनमेंट की जांच करें। सुनिश्चित करें कि विश्वसनीय रूट, SCEP, और WiFi प्रोफाइल सभी एक ही Azure AD समूह में तैनात किए गए हैं।

समस्या: NDES 403 वर्जित (Forbidden) त्रुटि

लक्षण: डिवाइस SCEP प्रमाणपत्र प्राप्त करने में असमर्थ हैं, और NDES-IIS लॉग HTTP 403 त्रुटियाँ दिखाते हैं।

कारण: Intune प्रमाणपत्र कनेक्टर के सेवा खाते के पास प्रमाणपत्र टेम्प्लेट पर आवश्यक अनुमतियाँ नहीं हैं, या आपके फ़ायरवॉल पर URL फ़िल्टरिंग SCEP द्वारा उपयोग किए जाने वाले विशिष्ट क्वेरी स्ट्रिंग मापदंडों को ब्लॉक कर रही है।

समाधान: सत्यापित करें कि कनेक्टर खाते के पास CA टेम्प्लेट पर 'पढ़ें' और 'नामांकन' अनुमतियां हैं। फ़ायरवॉल लॉग की जाँच करके सुनिश्चित करें कि ?operation=GetCACaps वाले URL ब्लॉक नहीं किए जा रहे हैं।

ROI और व्यावसायिक प्रभाव

Microsoft Intune के साथ 802.1X प्रमाणपत्र परिनियोजन पर स्विच करने से सुरक्षा और परिचालन दोनों में मापने योग्य लाभ मिलते हैं।

  1. हेल्पडेस्क टिकटों में कमी: पासवर्ड आधारित WiFi के कारण महत्वपूर्ण मात्रा में सहायता टिकट आते हैं (समाप्त हो चुके पासवर्ड, लॉकआउट, टाइपिंग की त्रुटियां)। प्रमाणपत्र आधारित प्रमाणीकरण उपयोगकर्ता के लिए अदृश्य होता है और आमतौर पर WiFi से संबंधित हेल्पडेस्क वॉल्यूम को 70 - 80% तक कम कर देता है।
  2. बेहतर सुरक्षा स्थिति: EAP-TLS क्रेडेंशियल हार्वेस्टिंग और मैन-इन-द-मिडल (MitM) हमलों के जोखिम को समाप्त करता है। यह PCI-DSS और GDPR जैसे फ्रेमवर्क के अनुपालन के लिए महत्वपूर्ण है, विशेष रूप से स्वास्थ्य सेवा और खुदरा क्षेत्रों में।3. निर्बाध ऑनबोर्डिंग: जो कंपनियाँ Windows के अलावा Apple डिवाइसों के बड़े बेड़े का प्रबंधन करती हैं, उनके लिए मौजूदा MDM वर्कफ़्लो में Intune का एकीकरण (हमारा गाइड देखें: Jamf und RADIUS: Zertifikatsbasierte WiFi-Authentifizierung für Apple-Geräteflotten ) पहले दिन से ही एक एकीकृत, ज़ीरो-टच प्रोविज़निंग सुनिश्चित करता है।

मुख्य परिभाषाएं

SCEP (Simple Certificate Enrolment Protocol)

एक प्रोटोकॉल जो उपकरणों को एक प्रमाणपत्र प्राधिकरण से डिजिटल प्रमाणपत्रों का अनुरोध करने की अनुमति देता है, जहां निजी कुंजी डिवाइस पर ही सुरक्षित रूप से जनरेट और संग्रहीत की जाती है।

इसकी उच्च सुरक्षा और मापनीयता के कारण WiFi प्रमाणीकरण प्रमाणपत्रों को तैनात करने के लिए अनुशंसित विधि।

PKCS (Public Key Cryptography Standards)

मानकों का एक सेट जहां सार्वजनिक और निजी दोनों कुंजियां प्रमाणपत्र प्राधिकरण द्वारा उत्पन्न की जाती हैं और फिर सुरक्षित रूप से एंडपॉइंट पर वितरित की जाती हैं।

अक्सर S/MIME ईमेल एन्क्रिप्शन के लिए उपयोग किया जाता है, लेकिन निजी कुंजी के नेटवर्क ट्रांसमिशन के कारण WiFi के लिए कम आदर्श है।

NDES (Network Device Enrolment Service)

एक Microsoft Windows Server भूमिका जो एक ब्रिज के रूप में कार्य करती है, जो बिना डोमेन क्रेडेंशियल वाले उपकरणों को SCEP के माध्यम से प्रमाणपत्र प्राप्त करने की अनुमति देती है।

Microsoft Intune के साथ SCEP प्रमाणपत्र परिनियोजन को लागू करते समय एक आवश्यक बुनियादी ढांचा घटक।

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

가장 सुरक्षित 802.1X प्रमाणीकरण विधि, जिसमें सर्वर और क्लाइंट दोनों को मान्य डिजिटल प्रमाणपत्र प्रस्तुत करने की आवश्यकता होती है।

लक्षित प्रमाणीकरण प्रोटोकॉल जिसे सक्षम करने के लिए Intune WiFi और प्रमाणपत्र प्रोफ़ाइल डिज़ाइन किए गए हैं।

CRL (Certificate Revocation List)

Certificate Authority द्वारा प्रकाशित की जाने वाली एक सूची जिसमें उन प्रमाणपत्रों के सीरियल नंबर होते हैं जिन्हें उनकी समाप्ति तिथि से पहले रद्द कर दिया गया है।

सुरक्षा के लिए अत्यंत महत्वपूर्ण; RADIUS सर्वर को CRL की जांच अवश्य करनी चाहिए ताकि यह सुनिश्चित हो सके कि सेवामुक्त किए गए कर्मचारी अन्यथा मान्य प्रमाणपत्र का उपयोग करके WiFi का उपयोग न कर सकें।

Intune Certificate Connector

स्थानीय Windows Server पर इंस्टॉल किया गया एक सॉफ़्टवेयर एजेंट जो Microsoft Intune और आंतरिक Certificate Authority के बीच अनुरोधों की मध्यस्थता करता है।

SCEP (अनुरोधों को मान्य करने के लिए) और PKCS (कुंजी निर्यात करने के लिए) दोनों डिप्लॉयमेंट के लिए आवश्यक है।

Subject Alternative Name (SAN)

एक डिजिटल प्रमाणपत्र का विस्तार जो कई मानों (जैसे UPN, ईमेल, या MAC address) को प्रमाणपत्र के साथ संबद्ध करने की अनुमति देता है।

यह सुनिश्चित करने के लिए Intune SCEP प्रोफाइल में कॉन्फ़िगर किया जाता है कि RADIUS सर्वर उपयोगकर्ता या डिवाइस की सटीक पहचान कर सके।

Azure AD Application Proxy

एक सुविधा जो बिना किसी VPN की आवश्यकता के या इनबाउंड फ़ायरवॉल पोर्ट खोले स्थानीय वेब एप्लिकेशन्स तक सुरक्षित रिमोट एक्सेस प्रदान करती है।

रिमोट डिवाइस नामांकन के लिए आंतरिक NDES सर्वर URL को सुरक्षित रूप से इंटरनेट पर प्रकाशित करने का सर्वोत्तम अभ्यास तरीका।

हल किए गए उदाहरण

500 स्थानों वाली एक राष्ट्रीय रिटेल श्रृंखला अपने स्टोर सहयोगी टैबलेट (Android Enterprise समर्पित डिवाइस) के लिए WPA2-Personal (Pre-Shared Key) से WPA3-Enterprise पर माइग्रेट कर रही है। वे MDM के लिए Intune का उपयोग करते हैं। उन्हें प्रमाणपत्र परिनियोजन का आर्किटेक्ट कैसे बनाना चाहिए?

  1. Azure AD App Proxy के माध्यम से प्रकाशित एक NDES सर्वर को तैनात करें।
  2. Intune में एक डिवाइस-आधारित SCEP प्रमाणपत्र प्रोफ़ाइल बनाएं, क्योंकि ये समर्पित (कियोस्क) डिवाइस हैं जो किसी विशिष्ट उपयोगकर्ता से जुड़े नहीं हैं। विषय नाम (Subject Name) के लिए CN={{AAD_Device_ID}} का उपयोग करें।
  3. 'All Store Tablets' Azure AD डिवाइस समूह में Root CA प्रोफ़ाइल तैनात करें।
  4. उसी 'All Store Tablets' समूह में SCEP प्रोफ़ाइल तैनात करें।
  5. WPA3-Enterprise, EAP-TLS के लिए कॉन्फ़िगर की गई एक WiFi प्रोफ़ाइल बनाएं, जो SCEP प्रोफ़ाइल को संदर्भित करती हो, और इसे उसी समूह में तैनात करें।
  6. Active Directory कंप्यूटर ऑब्जेक्ट्स के विरुद्ध डिवाइस प्रमाणपत्रों को प्रमाणित करने के लिए केंद्रीय RADIUS सर्वर को कॉन्फ़िगर करें।
परीक्षक की टिप्पणी: यह दृष्टिकोण सही ढंग से पहचानता है कि समर्पित उपकरणों के लिए डिवाइस-आधारित (उपयोगकर्ता-आधारित नहीं) प्रमाणपत्रों की आवश्यकता होती है। तीनों प्रोफाइलों में डिवाइस समूहों को लगातार लक्षित करके, आर्किटेक्ट सबसे आम Intune परिनियोजन विफलता से बचता है। NDES के लिए Azure AD App Proxy का उपयोग यह सुनिश्चित करता है कि टैबलेट बिना VPN के सुरक्षित रूप से प्रमाणपत्रों को नवीनीकृत कर सकें।

एक बड़ा सम्मेलन केंद्र अपने [WiFi Analytics](/products/wifi-analytics) और अतिथि WiFi के लिए Purple का उपयोग करता है, लेकिन उन्हें अपने आंतरिक कर्मचारी नेटवर्क को सुरक्षित करने की आवश्यकता है। कर्मचारी कॉर्पोरेट-स्वामित्व वाले Windows लैपटॉप और BYOD iOS उपकरणों के मिश्रण का उपयोग करते हैं। वे BYOD उपकरणों के लिए Intune परिनियोजन को कैसे संभालते हैं?

  1. BYOD उपयोगकर्ताओं को Intune उपयोगकर्ता नामांकन (एक सुरक्षित कार्य विभाजन बनाना) के माध्यम से अपने iOS उपकरणों को नामांकित करने की आवश्यकता है।
  2. CN={{UserPrincipalName}} का उपयोग करके एक उपयोगकर्ता-आधारित SCEP प्रमाणपत्र प्रोफ़ाइल बनाएं।
  3. Root CA, SCEP, और WiFi प्रोफाइलों को Azure AD उपयोगकर्ता समूह (जैसे, 'All Staff') में तैनात करें।
  4. जब उपयोगकर्ता अपने व्यक्तिगत डिवाइस को नामांकित करता है, तो Intune प्रोफ़ाइल को विशेष रूप से प्रबंधित कार्य विभाजन पर धकेलता है।
  5. डिवाइस उपयोगकर्ता की पहचान का उपयोग करके कर्मचारी SSID से जुड़ता है, जिससे RADIUS सर्वर उनके AD समूह सदस्यता के आधार पर भूमिका-आधारित एक्सेस नियंत्रण (VLAN असाइनमेंट) लागू कर सकता है।
परीक्षक की टिप्पणी: यह समाधान गोपनीयता-संरक्षण BYOD प्रबंधन के लिए उपयोगकर्ता नामांकन को सही ढंग से लागू करता है। उपयोगकर्ता समूहों को लक्षित करके, प्रमाणपत्र कर्मचारी का अनुसरण करते हैं चाहे वे किसी भी उपकरण को नामांकित करें। RADIUS के माध्यम से भूमिका-आधारित पहुंच नियंत्रण का एकीकरण उन्नत नेटवर्क डिज़ाइन को प्रदर्शित करता है।

अभ्यास प्रश्न

Q1. आपने अपने Windows 10 डिवाइस पर Root CA, SCEP, और WiFi प्रोफाइल डिप्लॉय किए हैं। प्रमाणपत्र सफलतापूर्वक इंस्टॉल हो जाते हैं, लेकिन WiFi प्रोफाइल लागू होने में विफल रहता है, और Intune कंसोल में 'Error' दिखाई देता है। इसका सबसे संभावित कारण क्या है?

संकेत: जांचें कि प्रोफाइल को Azure AD समूहों को कैसे सौंपा गया है।

मॉडल उत्तर देखें

सबसे संभावित कारण समूह लक्ष्यीकरण (group targeting) में बेमेल होना है। यदि SCEP प्रोफाइल किसी User Group को सौंपा गया था, लेकिन WiFi प्रोफाइल किसी Device Group को सौंपा गया था, तो Intune उनके बीच की निर्भरता को हल नहीं कर सकता है। तीनों प्रोफाइल (Root, SCEP, WiFi) को बिल्कुल एक ही समूह प्रकार पर लक्षित किया जाना चाहिए।

Q2. आपकी सुरक्षा टीम का यह आदेश है कि निजी कुंजियों (private keys) को नेटवर्क पर कभी भी प्रसारित नहीं किया जाना चाहिए, भले ही वे एन्क्रिप्टेड हों। आपको Intune में किस प्रमाणपत्र डिप्लॉयमेंट पद्धति का उपयोग करना चाहिए, और किस अतिरिक्त इंफ्रास्ट्रक्चर सर्वर की आवश्यकता है?

संकेत: इस बारे में सोचें कि कुंजी युग्म (key pair) कहां जनरेट होता है।

मॉडल उत्तर देखें

आपको SCEP (Simple Certificate Enrolment Protocol) का उपयोग करना चाहिए। चूंकि SCEP एंडपॉइंट डिवाइस को स्थानीय रूप से निजी कुंजी जनरेट करने का निर्देश देता है, इसलिए यह कभी भी नेटवर्क से नहीं गुजरती है। इस डिप्लॉयमेंट के लिए Certificate Authority के साथ ब्रिज के रूप में कार्य करने के लिए एक Network Device Enrolment Service (NDES) सर्वर की आवश्यकता होती है।

Q3. एक रिमोट कर्मचारी Windows Autopilot के माध्यम से घर पर एक नया लैपटॉप सेट करता है। Intune प्रोफाइल सफलतापूर्वक डिप्लॉय हो जाते हैं, लेकिन डिवाइस SCEP प्रमाणपत्र प्राप्त करने में विफल रहता है। कौन सा इंफ्रास्ट्रक्चर कॉन्फ़िगरेशन संभवतः अनुपलब्ध है?

संकेत: डिवाइस इंटरनेट से आंतरिक CA तक कैसे पहुंचता है?

मॉडल उत्तर देखें

NDES सर्वर संभवतः इंटरनेट पर प्रकाशित नहीं किया गया है। रिमोट डिवाइसों द्वारा कॉर्पोरेट कार्यालय पहुंचने से पहले प्रमाणपत्रों का अनुरोध करने के लिए, NDES URL का बाह्य रूप से सुलभ होना आवश्यक है, जिसे आदर्श रूप से Azure AD Application Proxy के माध्यम से सुरक्षित रूप से प्रकाशित किया जाना चाहिए।

इस श्रृंखला में आगे पढ़ें

Sophos Firewall और अतिथि WiFi: Purple के साथ कैप्टिव पोर्टल सेटअप

कैसे Purple का क्लाउड अतिथि WiFi एक मानक बाहरी कैप्टिव पोर्टल और RADIUS के माध्यम से Sophos Firewall और इसके एक्सेस पॉइंट्स के साथ काम करता है, और सहायता की जांच कहां करें और चरणों को कहां खोजें।

गाइड पढ़ें →

Aruba Central और Purple WiFi: क्लाउड-प्रबंधित एकीकरण

Aruba Central को Purple के क्लाउड-होस्टेड गेस्ट WiFi इंटेलिजेंस प्लेटफ़ॉर्म के साथ एकीकृत करने के लिए एक व्यापक तकनीकी संदर्भ मार्गदर्शिका। यह मार्गदर्शिका उद्यम IT टीमों के लिए आर्किटेक्चर, बाहरी कैप्टिव पोर्टल और RADIUS के चरण-दर-चरण कॉन्फ़िगरेशन, और मल्टी-साइट रोलआउट रणनीतियों को कवर करती है।

गाइड पढ़ें →

Azure AD और Microsoft Entra ID WiFi प्रमाणीकरण: एकीकरण और कॉन्फ़िगरेशन गाइड

यह तकनीकी संदर्भ गाइड IT प्रबंधकों, नेटवर्क आर्किटेक्ट्स और वेन्यू ऑपरेशन्स निदेशकों को RADIUS और 802.1X का उपयोग करके एंटरप्राइज़ WiFi नेटवर्क के साथ Microsoft Entra ID (Azure AD) को एकीकृत करने के लिए एक व्यावहारिक रोडमैप प्रदान करती है। इसमें ऑन-प्रिमाइसेस Windows NPS और क्लाउड-नेटिव RADIUS के बीच आर्किटेक्चरल निर्णय, Microsoft Intune के माध्यम से सर्टिफिकेट-आधारित EAP-TLS प्रमाणीकरण का परिनियोजन, और आतिथ्य, रिटेल और सार्वजनिक-क्षेत्र के वातावरण में वायरलेस पहुंच को सुरक्षित करने के लिए परिचालन सर्वोत्तम प्रथाओं को शामिल किया गया है। उन संगठनों के लिए जो पहले से ही Microsoft 365 और Entra ID इकोसिस्टम में निवेश कर चुके हैं, यह गाइड क्लाउड पहचान प्रबंधन और भौतिक नेटवर्क सुरक्षा के बीच की खाई को पाटती है।

गाइड पढ़ें →

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।