Vai al contenuto principale

Autenticazione WiFi con Microsoft Entra ID (Azure AD): Guida all'integrazione enterprise

Questa guida tecnica offre a ingegneri di rete, architetti IT e amministratori di sistema un modello autorevole per l'integrazione di Microsoft Entra ID (precedentemente Azure AD) con un'infrastruttura WiFi enterprise 802.1X. Scopri come eliminare i server RADIUS on-premises, distribuire certificati EAP-TLS passwordless tramite Microsoft Intune SCEP e Cloud PKI, e automatizzare l'assegnazione dinamica della VLAN utilizzando i gruppi di sicurezza di Entra ID.

Di Iain JewittPubblicato Aggiornato
📖 9 minuti di lettura2,008 parole2 esempi pratici3 domande di esercitazione7 definizioni chiave

Video overview

Parte della nostra serie principale: Guida alla sicurezza del WiFi enterprise

Autenticazione WiFi con Microsoft Entra ID (Azure AD): Guida all'integrazione enterprise

Sintesi Esecutiva

Man mano che le organizzazioni IT aziendali migrano l'identità aziendale da Active Directory Domain Services (AD DS) on-premises a Microsoft Entra ID (precedentemente Azure Active Directory), i progettisti di rete si trovano ad affrontare una sfida di rete fondamentale: Microsoft Entra ID non supporta l'autenticazione nativa del protocollo RADIUS.

Le reti wireless aziendali legacy si affidano a IEEE 802.1X con PEAP-MSCHAPv2, interrogando istanze on-premises di Network Policy Server (NPS) di Windows Server che convalidano gli hash delle password NT LAN Manager (NTLM) rispetto ai domain controller locali. Entra ID, essendo nativo del cloud, non espone porte di ascolto LDAP (TCP 389) o RADIUS (UDP 1812), né memorizza hash di password NTLM in testo normale o reversibili per gli account solo cloud.

Per proteggere il WiFi aziendale con Microsoft Entra ID, le organizzazioni devono modernizzare il proprio livello di accesso. Questa guida tecnica illustra i tre modelli architetturali collaudati per connettere Entra ID alle reti wireless aziendali:

  1. EAP-TLS Cloud-Native tramite Microsoft Cloud PKI & SCEP (Consigliato): Autenticazione reciproca basata su certificati e senza password, distribuita tramite Microsoft Intune.
  2. Cloud RADIUS con Entra ID OAuth / Sincronizzazione della Directory SCIM: Servizio di autenticazione cloud gestito che interroga la Microsoft Graph API.
  3. NPS Ibrido On-Premises con Estensione Azure MFA: Architettura bridge per ambienti che mantengono l'infrastruttura Active Directory locale.

Confronto Architetturale: Metodi di Autenticazione WiFi con Entra ID

Prima di selezionare un percorso di integrazione, valutare le capacità tecniche, il livello di sicurezza e i requisiti amministrativi di ciascun modello:

+----------------------------------------------------------------------------------------------------+
|                               Matrice dell'Architettura WiFi Microsoft Entra ID                    |
+----------------------------------------------------------------------------------------------------+
| Metodo               | Protocollo| Tipo di Credenziale| Impronta On-Premises  | Livello Sicurezza (0-100)|
+----------------------+----------+------------------+-----------------------+-----------------------+
| 1. Intune SCEP PKI   | EAP-TLS  | CA Digitale X.509| Zero (100% Cloud)     | 98/100 (Zero Trust)   |
| 2. Cloud RADIUS API  | EAP-TTLS | Entra ID / SCIM  | Zero (100% Cloud)     | 88/100 (Enterprise)   |
| 3. NPS Ibrido + MFA  | PEAPv0   | Username/Pass    | Windows Server & NDES | 68/100 (Rischio Legacy)|
| 4. Captive Portal SSO| HTTPS/OIDC| Entra ID OAuth  | Zero (100% Cloud)     | 85/100 (Guest/BYOD)   |
+----------------------+----------+------------------+-----------------------+-----------------------+

Metodo 1: EAP-TLS Cloud-Native tramite Microsoft Intune SCEP (Consigliato)

L'EAP-TLS basata su certificati (RFC 5216) rappresenta lo standard di riferimento per la sicurezza wireless aziendale. Rilasciando certificati digitali univoci agli endpoint gestiti, le organizzazioni eliminano le password condivise, sventano le campagne di phishing per la raccolta di credenziali e rispettano gli standard NIST SP 800-207 Zero Trust Architecture.

+------------------+          +------------------------+          +------------------------+
| Dispositivo Gest.|          | Access Point Wireless  |          |   Server RADIUS Cloud  |
| (Win 11 / macOS) |          | (Cisco / Meraki/ Aruba)|          |    (Multi-Regione)     |
+------------------+          +------------------------+          +------------------------+
         |                                |                                    |
         | 1. Assoc 802.1X EAP-TLS        |                                    |
         |------------------------------->|                                    |
         |                                | 2. RADIUS Access-Request (UDP 1812)|
         |                                |----------------------------------->|
         |                                |                                    | 3. Valida catena cert
         |                                |                                    |    e interroga Graph API
         |                                |                                    |    per stato account
         |                                | 4. RADIUS Access-Accept            |
         |                                |    (Attributi VLAN RFC 2868)       |
         |                                |<-----------------------------------|
         | 5. Handshake a 4 vie 802.11    |                                    |
         |<------------------------------>|                                    |
         |                                |                                    |
  [ Sessione crittografata stabilita (WPA3-Enterprise 192-bit) ]

Flusso di lavoro per la distribuzione Intune SCEP

  1. Configurazione dell'Autorità di Certificazione: Configura una CA di emissione utilizzando Microsoft Cloud PKI in Microsoft Intune o una CA cloud integrata (come SCEPman, EZCA o Cloud RADIUS PKI).
  2. Profilo del Certificato Attendibile: Distribuisci i certificati pubblici della CA radice (Root CA) e della CA intermedia a tutti i gruppi di dispositivi Windows 11, macOS, iOS e Android di destinazione.
  3. Configurazione del Profilo SCEP:
    • Tipo di Certificato: Certificato Utente o Dispositivo.
    • Subject Name Format: CN={{UserName}},OU=WiFi,DC=enterprise,DC=com
    • Subject Alternative Name (SAN): UserPrincipalName = {{UserPrincipalName}} e DNS = {{AADDeviceId}}
    • Utilizzo Chiave: Firma digitale, Crittografia chiavi.
    • Provider di Archiviazione delle Chiavi (KSP): TPM preferito (impone chiavi private protette da hardware).
  4. Profilo di Configurazione WiFi:
    • Tipo WiFi: Enterprise.
    • Tipo EAP: EAP-TLS.
    • Attendibilità Server: Seleziona il certificato della CA radice attendibile distribuito.
    • Nomi dei Server: Inserisci il nome di dominio completo (FQDN) del server Cloud RADIUS (ad es. radius.purple.ai).
    • Identità di Autenticazione: Certificato utente o computer.

Metodo 2: Cloud RADIUS con Entra ID OAuth e sincronizzazione della directory SCIM

Per le organizzazioni che cercano una gestione centralizzata della directory senza dover gestire CA private, Cloud RADIUS fornisce un bridge gestito tra i controller wireless e la Microsoft Graph API.

Come Cloud RADIUS si integra con Microsoft Entra ID

+--------------------+        +--------------------+        +--------------------+
|  Enterprise WLC /  |        | Motore Cloud RADIUS|        | Microsoft Entra ID |
|   Access Points    |        | (Piattaforma Purple)|       |  (Graph REST API)  |
+--------------------+        +--------------------+        +--------------------+
          |                             |                             |
          |  1. RADIUS Access-Request   |                             |
          |     (User: alex@corp.com)   |                             |
          |---------------------------->|                             |
          |                             |  2. Query Graph API         |
          |                             |     (Verifica utente abil., |
          |                             |      appartenenza gruppi,   |
          |                             |      accesso condizionale)  |
          |                             |---------------------------->|
          |                             |                             |
          |                             |  3. Risposta JSON           |
          |                             |     (Stato: Attivo,         |
          |                             |      Gruppi: [SG-Finance])  |
          |                             |<----------------------------|
          |                             |                             |
          |  4. RADIUS Access-Accept    |                             |
          |     (VLAN ID: 40)           |                             |
          |<----------------------------|                             |

Vantaggi chiave di Cloud RADIUS

  • Zero hardware on-premise: Elimina l'acquisto di server fisici, le licenze Windows Server e la manutenzione annuale delle patch del sistema operativo.
  • Sincronizzazione della directory in tempo reale: Se un dipendente lascia l'azienda o viene disabilitato in Entra ID, il suo accesso wireless viene revocato immediatamente in tutte le sedi globali.
  • Ridondanza multi-regione: Il routing IP Anycast inoltra le richieste di autenticazione al data center geografico con la latenza più bassa con failover automatico.

Hai domande sulla tua configurazione specifica?

Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.

Assegnazione dinamica della VLAN tramite i gruppi di sicurezza Entra ID

L'assegnazione dinamica della VLAN consente agli amministratori di rete di trasmettere un singolo SSID aziendale posizionando automaticamente i dispositivi in segmenti di rete isolati in base ai ruoli utente e alle affiliazioni di reparto.

+-----------------------------------------------------------------------------------+
|                     Gruppo di sicurezza Microsoft Entra ID                        |
+-----------------------------------------------------------------------------------+
       |                                |                                   |
       v                                v                                   v
[ SG-WiFi-Executive ]          [ SG-WiFi-Engineering ]            [ SG-WiFi-Contractors ]
       |                                |                                   |
       v                                v                                   v
[ Policy Cloud RADIUS ]        [ Policy Cloud RADIUS ]            [ Policy Cloud RADIUS ]
       |                                |                                   |
       v                                v                                   v
 RADIUS RFC 2868:               RADIUS RFC 2868:                   RADIUS RFC 2868:
 • Tunnel-Type = 13 (VLAN)      • Tunnel-Type = 13 (VLAN)          • Tunnel-Type = 13 (VLAN)
 • Tunnel-Medium-Type = 6       • Tunnel-Medium-Type = 6           • Tunnel-Medium-Type = 6
 • Group-ID = "10"              • Group-ID = "20"                  • Group-ID = "30"
       |                                |                                   |
       v                                v                                   v
 (Corporate Exec VLAN 10)       (Engineering Subnet VLAN 20)       (Contractor DMZ VLAN 30)

Attributi standard RADIUS richiesti (RFC 2868)

Quando il server Cloud RADIUS approva una richiesta di autenticazione, include tre attributi standard nel pacchetto Access-Accept:

Attributo RADIUS Numero attributo Tipo Valore di esempio Descrizione
Tunnel-Type 64 Intero / Etichettato 13 (VLAN) Specifica che il tunnel è una Virtual Local Area Network.
Tunnel-Medium-Type 65 Intero / Etichettato 6 (802) Specifica il framing standard IEEE 802 (Ethernet/WLAN).
Tunnel-Private-Group-ID 81 Stringa "20" L'ID VLAN o il Nome VLAN di destinazione configurato sul trunk dello switch dell'access point.

Captive Portal Single Sign-On (SSO) per Ospiti, BYOD & Contractors

Per visitatori ospiti, fornitori e dispositivi personali non gestiti dei dipendenti (BYOD), la distribuzione dei certificati 802.1X è spesso impraticabile. In questi scenari, un Captive Portal gestito in cloud e integrato con Microsoft Entra ID tramite SAML 2.0 o OpenID Connect (OIDC) fornisce un flusso di lavoro di onboarding sicuro e monitorato.

+--------------------+        +--------------------+        +--------------------+
|  Browser ospite /  |        | Purple Captive     |        | Gateway di accesso |
|       BYOD         |        | Splash Portal      |        | Microsoft Entra ID |
+--------------------+        +--------------------+        +--------------------+
          |                             |                             |
          | 1. Richiesta Web HTTP       |                             |
          |---------------------------->|                             |
          | 2. Reindirizzamento a Splash Page                         |
          |<----------------------------|                             |
          |                             |                             |
          | 3. Clic su "Accedi con M365" |                             |
          |---------------------------->|                             |
          | 4. Richiesta Autenticazione SAML / OAuth                  |
          |    (login.microsoftonline.com)                            |
          |---------------------------------------------------------->|
          |                                                           |
          | 5. Verifiche di Identità e Sfida MFA (Entra ID)           |
          |<--------------------------------------------------------->|
          |                                                           |
          | 6. Rilascio Asserzione SAML / Token ID                     |
          |<----------------------------------------------------------|
          |                                                           |
          | 7. POST del Token a Splash Engine                         |
          |---------------------------->|                             |
          |                             | 8. Autorizza MAC su WLC     |
          | 9. Accesso Internet Concesso|<----------------------------|
          |<----------------------------|

Vantaggi di sicurezza SSO del Captive Portal

  • Applicazione dell'Accesso Condizionale: Richiedi l'autenticazione a più fattori (MFA) di Microsoft Entra ID e l'accettazione dei Termini di Utilizzo prima di concedere l'accesso alla rete.
  • Scadenza Automatica: Limita automaticamente la durata dell'accesso dei visitatori (ad es. 8 ore) in base ai profili di identità degli ospiti.
  • Registri di Audit: Mantieni record di connessione immutabili che collegano gli indirizzi MAC fisici agli indirizzi email aziendali di Microsoft Entra ID per gli audit di conformità.

Rafforzamento della Sicurezza WiFi Aziendale: Modalità WPA3-Enterprise a 192 bit

Durante la configurazione dell'autenticazione WiFi con Microsoft Entra ID, i progettisti di rete dovrebbero configurare il protocollo WPA3-Enterprise per proteggersi da vettori di attacco wireless avanzati:

  • Modalità di Sicurezza a 192 bit (Suite CNSA): Implementa la crittografia Galois/Counter Mode Protocol a 256 bit (GCMP-256) e la derivazione della chiave HMAC-SHA-384 a 384 bit.
  • Frame di Gestione Protetti (PMF / IEEE 802.11w): Impedisce ai malintenzionati di spoofare gli indirizzi MAC degli access point per inviare falsi frame di deautenticazione e disassociazione.
  • Eliminazione delle Cifrature Legacy: Depreca completamente le suite WEP, TKIP e WPA2-TKIP non protette.

Risoluzione dei Problemi di Autenticazione WiFi 802.1X con Entra ID

Quando i dispositivi client non riescono a autenticarsi, consulta questa guida diagnostica sistematica:

1. Errore di handshake EAP-TLS: CA sconosciuta o certificato non attendibile

  • Sintomo: Il client non riesce a connettersi; il log RADIUS mostra TLS Alert: unknown_ca (48).
  • Causa principale: Il dispositivo client non si fida del certificato del server RADIUS, oppure il server RADIUS non dispone della Root CA che ha emesso il certificato del client.
  • Risoluzione:
    1. Confermare che il profilo Intune Trusted Certificate abbia distribuito la Root CA sul dispositivo client.
    2. Nel profilo WiFi di Intune, verificare che il nome del server nella whitelist Server Names corrisponda esattamente al Common Name (CN) o al Subject Alternative Name (SAN) del certificato del server RADIUS.
    3. Assicurarsi che l'intera catena di certificati (Root CA + Intermediate CA) sia importata nell'archivio attendibilità dei certificati di Cloud RADIUS.

2. RADIUS Access-Reject: Account utente disabilitato o mancata corrispondenza dell'appartenenza al gruppo

  • Sintomo: Il server RADIUS riceve la richiesta ma restituisce Access-Reject con l'errore User account not found or disabled.
  • Causa principale: L'account utente è disabilitato in Microsoft Entra ID, oppure l'utente non è membro del gruppo di sicurezza Entra autorizzato.
  • Risoluzione:
    1. Esaminare l'oggetto utente nell'interfaccia di amministrazione di Microsoft Entra (entra.microsoft.com) per verificare che lo stato dell'account sia attivo.
    2. Verificare i permessi dell'applicazione aziendale Cloud RADIUS in Entra ID (User.Read.All, GroupMember.Read.All).
    3. Verificare la latenza di sincronizzazione della directory se l'utente è stato aggiunto di recente a un nuovo gruppo di sicurezza.

3. Assegnazione dinamica della VLAN non attiva

  • Sintomo: L'autenticazione va a buon fine, ma il client rimane sulla VLAN nativa predefinita invece che sulla VLAN di reparto assegnata.
  • Causa principale: Il controller LAN wireless (WLC) non ha abilitato il AAA Override, o la porta trunk dello switch è priva dell'ID della VLAN di destinazione.
  • Risoluzione:
    1. Sui controller Cisco Catalyst / Aruba, abilitare AAA Override e Allow Dynamic VLANs nella configurazione della WLAN.
    2. Verificare che la porta dello switch che si collega all'access point consenta tutti gli ID delle VLAN dinamiche sul trunk 802.1Q (switchport trunk allowed vlan add 10,20,30,40).
    3. Confermare che RADIUS restituisca tutti e tre gli attributi richiesti: Tunnel-Type = 13, Tunnel-Medium-Type = 6 e Tunnel-Private-Group-ID = <VLAN_ID>.

Riepilogo e prossimi passi

L'integrazione di Microsoft Entra ID con il WiFi aziendale crea un livello di accesso alla rete sicuro e senza password. Abbinando la gestione dei certificati SCEP di Microsoft Intune con Cloud RADIUS e l'assegnazione dinamica della VLAN, i dipartimenti IT eliminano i costi dell'infrastruttura on-premises rafforzando al contempo la loro strategia di sicurezza zero-trust.

Per le organizzazioni che gestiscono volumi elevati di visitatori guest, collaboratori esterni o hardware BYOD insieme ai dispositivi aziendali, Purple offre una gestione chiavi in mano dell'accesso WiFi cloud, single sign-on nativo tramite Captive Portal con SAML/OAuth di Entra ID e analisi di rete in tempo reale per tutti i principali fornitori di hardware wireless aziendali.

Definizioni chiave

Microsoft Entra ID

Servizio di gestione delle identità e degli accessi basato su cloud di Microsoft (precedentemente Azure Active Directory) che gestisce le identità degli utenti, le credenziali, i criteri di accesso condizionale e le appartenenze ai gruppi.

Funge da provider di identità cloud autorevole per l'autenticazione WiFi enterprise e il single sign-on.

IEEE 802.1X

Uno standard IEEE per il Network Access Control basato su porta (PNAC) che fornisce un'autenticazione protetta per i dispositivi che tentano di connettersi a una LAN wireless.

Definisce il framework che collega il client wireless (supplicant), l'access point (authenticator) e il server RADIUS (authentication server).

EAP-TLS (Extensible Authentication Protocol-Transport Layer Security)

Un protocollo di autenticazione reciproca standard IETF (RFC 5216) che utilizza certificati digitali X.509 sia sul client che sul server per stabilire un tunnel TLS crittografato.

Elimina le password condivise e i rischi di furto di credenziali sulle reti WiFi aziendali.

Cloud RADIUS

Un server Remote Authentication Dial-In User Service ospitato in cloud che funge da ponte tra i moderni provider di identità cloud (Entra ID, Okta, Google) e l'infrastruttura di rete aziendale.

Sostituisce i cluster locali di Windows Server Network Policy Server (NPS) con endpoint di autenticazione cloud scalabili e multi-regione.

SCEP (Simple Certificate Enrollment Protocol)

Un protocollo standard di crittografia a chiave pubblica (RFC 8894) che consente alle piattaforme di gestione dei dispositivi mobili (MDM) di richiedere ed emettere automaticamente certificati client.

Consente a Microsoft Intune di distribuire certificati WiFi X.509 in background su endpoint Windows, macOS, iOS e Android.

Microsoft Cloud PKI

Un servizio di infrastruttura a chiave pubblica interamente ospitato in cloud e integrato in Microsoft Intune per l'emissione e la gestione del ciclo di vita dei certificati.

Elimina l'obbligo di mantenere server locali Active Directory Certificate Services (AD CS) e Network Device Enrollment Service (NDES).

Assegnazione dinamica della VLAN

Un meccanismo di controllo degli accessi alla rete in cui il server RADIUS restituisce attributi specifici del fornitore o attributi RFC 2868 al momento dell'autenticazione per assegnare un client a una VLAN specifica.

Consente un controllo degli accessi basato sui ruoli zero-trust inserendo gli utenti in segmenti di rete isolati in base ai gruppi di sicurezza di Entra ID.

Esempi pratici

Un'azienda globale con 4.500 dipendenti dislocati in 12 uffici regionali sta dismettendo Active Directory Domain Services (AD DS) on-premises a favore di Microsoft Entra ID P2 e Microsoft Intune. I dispositivi aziendali includono 3.200 laptop Windows 11 e 1.300 endpoint macOS. In che modo il team di rete dovrebbe progettare un WiFi enterprise 802.1X passwordless senza distribuire server on-premises?

  1. Infrastruttura dei certificati: Distribuisci Microsoft Cloud PKI in Intune per stabilire una CA di emissione dedicata per l'accesso wireless. 2. Configurazione del profilo SCEP: Crea un profilo di certificato SCEP di Intune destinato a tutti i dispositivi gestiti, configurando Subject Name come CN={{UserName}} e Subject Alternative Name (SAN) come UserPrincipalName={{UserPrincipalName}}. 3. Distribuzione del profilo WiFi: Invia un profilo di configurazione WiFi di Intune con WPA3-Enterprise, autenticazione EAP-TLS e il certificato della Trusted Root CA. 4. Integrazione Cloud RADIUS: Connetti i controller wireless (Cisco Catalyst 9800 / Aruba Central) a un servizio Cloud RADIUS multiregionale configurato con il single sign-on dell'applicazione enterprise di Entra ID. 5. Verifica: Convalida che gli handshake dei client vengano completati silenziosamente in meno di 200 ms utilizzando EAP-TLS senza richiedere password agli utenti.
Commento dell'esaminatore: Questa architettura realizza un modello zero trust completamente nativo del cloud. Distribuendo Cloud PKI e SCEP tramite Intune, l'emissione dei certificati è completamente automatizzata, gli attacchi di raccolta delle password vengono eliminati e la manutenzione dei server on-premises è ridotta a zero.

Un'organizzazione sanitaria regionale gestisce 8 ospedali in cui il personale clinico, il personale amministrativo e i collaboratori esterni in visita condividono gli access point. Il team di rete deve applicare una rigorosa segmentazione della rete basata sui ruoli utilizzando un unico SSID aziendale. In che modo viene configurata l'assegnazione dinamica della VLAN con Microsoft Entra ID e Cloud RADIUS?

  1. Gruppi di sicurezza Entra: Crea tre gruppi di sicurezza dedicati: SG-WiFi-ClinicalStaff, SG-WiFi-Admin e SG-WiFi-Contractors. 2. Mappatura dei criteri RADIUS: Nel motore dei criteri di Cloud RADIUS, definisci le regole da gruppo a VLAN: SG-WiFi-ClinicalStaff -> VLAN 20 (Sottorete clinica 10.20.0.0/22), SG-WiFi-Admin -> VLAN 30 (Sottorete amministrativa 10.30.0.0/24), SG-WiFi-Contractors -> VLAN 40 (Sottorete collaboratori esterni 172.16.40.0/24). 3. Attributi RFC 2868: Configura Cloud RADIUS per restituire gli attributi IETF standard su Access-Accept: Tunnel-Type = 13 (VLAN), Tunnel-Medium-Type = 6 (802), Tunnel-Private-Group-ID = <VLAN_ID>. 4. Configurazione WLC e Switch: Abilita l'override AAA / l'assegnazione dinamica della VLAN sul controller LAN wireless e tagga le VLAN 20, 30 e 40 su tutte le porte trunk degli AP.
Commento dell'esaminatore: L'assegnazione dinamica della VLAN consente a un singolo SSID di trasmettere in tutta la struttura, applicando al contempo un rigoroso isolamento a livello Layer 2/3. Se un membro del personale cambia ruolo in Entra ID, i suoi privilegi di accesso alla rete si aggiornano automaticamente alla connessione successiva senza richiedere riconfigurazioni degli AP.

Domande di esercitazione

Q1. Perché Microsoft Entra ID non riesce a autenticare direttamente le richieste legacy 802.1X PEAP-MSCHAPv2 provenienti da un access point wireless standard?

Suggerimento: Considera gli hash crittografici archiviati nelle directory cloud rispetto agli hash NT LAN Manager (NTLM) locali.

Visualizza risposta modello

L'autenticazione legacy PEAP-MSCHAPv2 si affida agli hash delle password NT LAN Manager (NTLM) per eseguire il protocollo di autenticazione challenge-handshake. Microsoft Entra ID è un servizio di identità cloud che non memorizza né espone gli hash delle password NTLM non crittografati per gli utenti solo cloud. Inoltre, Entra ID non supporta query RADIUS (UDP 1812) o LDAP (TCP 389) in entrata. Di conseguenza, le richieste wireless 802.1X devono utilizzare EAP-TLS basato su certificati o essere instradate attraverso un servizio Cloud RADIUS integrato tramite token OAuth/API.

Q2. Un dispositivo Windows 11 registrato in Intune riceve correttamente il suo certificato SCEP ma non riesce a autenticarsi alla rete WiFi aziendale 802.1X. Il log RADIUS mostra l'errore: "EAP-TLS handshake failed: Unknown CA or certificate chain untrusted". Qual è la causa principale e come risolverla?

Suggerimento: Esamina le ancore di attendibilità dei certificati distribuite sia sul client che sul server RADIUS.

Visualizza risposta modello

Questo errore si verifica quando il server RADIUS non possiede l'Autorità di Certificazione (CA) radice attendibile che ha firmato il certificato SCEP del client, oppure il client non si fida del certificato server presentato dal server RADIUS. La risoluzione richiede di: 1) Caricare i certificati pubblici della CA radice e della CA intermedia da Microsoft Cloud PKI / SCEP nell'archivio dei certificati attendibili di Cloud RADIUS; 2) Distribuire un profilo di Certificato Attendibile in Intune per inviare il certificato radice del server RADIUS al client Windows 11; 3) Specificare l'esatto Subject Alternative Name (SAN) del certificato server nell'elenco dei nomi dei server del profilo WiFi di Intune.

Q3. Come si evitano i problemi di timeout RADIUS quando si utilizza l'autenticazione a più fattori (MFA) di Microsoft Entra ID sulle reti wireless?

Suggerimento: Analizza i tempi di timeout dell'handshake del client rispetto ai tempi di risposta dell'MFA interattiva dell'utente.

Visualizza risposta modello

I supplicanti wireless standard 802.1X e gli access point impongono rigorosi timeout per l'handshake EAP (solitamente da 5 a 10 secondi). Quando un server NPS on-premises con l'estensione Azure MFA richiede notifiche push su dispositivi mobili o prompt telefonici, l'utente raramente risponde entro 10 secondi, causando l'interruzione della connessione da parte del controller wireless. Per evitare questo scenario: 1) Migrare i dispositivi aziendali gestiti verso certificati passwordless EAP-TLS, che soddisfano la conformità dell'identità zero-trust senza prompt interattivi; 2) Per il BYOD e l'onboarding degli ospiti, utilizzare un Captive Portal con single sign-on (SSO) OAuth basato sul web di Entra ID, dove i timeout del browser supportano l'MFA interattiva prima che venga concesso l'accesso alla rete.

Domande frequenti

Can Microsoft Entra ID (Azure AD) act as a direct RADIUS server for WiFi?

No. Microsoft Entra ID is a cloud identity provider communicating via HTTP REST APIs (Microsoft Graph, SAML, OIDC) and does not provide native RADIUS listening services (UDP 1812/1813). To authenticate enterprise WiFi with Entra ID, organizations deploy a Cloud RADIUS service or use Microsoft Intune SCEP to issue EAP-TLS client certificates validated against Entra ID.

What is the difference between EAP-TLS and PEAP-MSCHAPv2 with Entra ID?

EAP-TLS uses mutual X.509 digital certificates on both the client device and the RADIUS server, providing passwordless security resistant to credential theft and man-in-the-middle attacks. PEAP-MSCHAPv2 relies on usernames and passwords, which cannot be validated directly by Entra ID without maintaining on-premises Active Directory Domain Services (AD DS) and NPS infrastructure.

How does dynamic VLAN assignment work with Microsoft Entra ID?

When a user or managed device connects to the 802.1X SSID, the Cloud RADIUS server evaluates the user group memberships in Entra ID. Upon successful authentication, RADIUS returns RFC 2868 attributes (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-ID) instructing the wireless access point to assign the client device to a specific isolated VLAN.

How do you deploy WiFi certificates to mobile devices using Microsoft Intune?

In Microsoft Intune, administrators configure two configuration profiles: 1) A Trusted Certificate profile deploying the Root CA public key; 2) A SCEP Certificate profile that requests client certificates from Microsoft Cloud PKI or an external SCEP server using the device Azure AD Device ID or User Principal Name (UPN). Intune then pushes a WiFi configuration profile that references the SCEP certificate.

Can guest visitors authenticate using Microsoft Entra ID single sign-on?

Yes. Purple captive portal solutions integrate with Microsoft Entra ID via SAML 2.0 or OAuth 2.0. When visitors or contractors connect to the guest SSID, the splash page redirects them to the organization branded Microsoft login portal, where they authenticate using their corporate Entra credentials before receiving controlled guest network access.

Continua a leggere questa serie

Sophos Firewall e guest WiFi: configurazione del Captive Portal con Purple

Come il cloud guest WiFi di Purple funziona con Sophos Firewall e i suoi access point attraverso un Captive Portal esterno standard e RADIUS, e dove verificare il supporto e trovare i passaggi.

Leggi la guida →

Aruba Central and Purple WiFi: Cloud-Managed Integration

Una guida di riferimento tecnico completa per integrare Aruba Central con la piattaforma cloud-hosted di guest WiFi intelligence di Purple. Questa guida copre l'architettura, la configurazione passo-passo di Captive Portal esterni e RADIUS, e le strategie di implementazione multi-sito per i team IT aziendali.

Leggi la guida →

Okta and RADIUS: Extending Your Identity Provider to WiFi Authentication

Questa guida fornisce un riferimento tecnico completo per gli amministratori IT delle organizzazioni incentrate su Okta che desiderano estendere il proprio identity provider cloud all'autenticazione WiFi utilizzando l'agente RADIUS di Okta. Copre l'intera architettura di autenticazione, i compromessi nell'applicazione dell'MFA, l'assegnazione dinamica della VLAN tramite la mappatura degli attributi RADIUS e la decisione critica tra EAP-TTLS basato su password ed EAP-TLS basato su certificati. I gestori di sedi e i team IT aziendali troveranno linee guida di implementazione pronte all'uso, casi di studio reali provenienti dai settori hospitality e retail e un framework chiaro per l'integrazione di Okta RADIUS con soluzioni di guest WiFi dedicate.

Leggi la guida →

Hai domande sulla tua configurazione specifica?

Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.

Guida all'Autenticazione WiFi e RADIUS con Microsoft Entra ID | Purple