Come configurare SCEP per il BYOD sicuro e l'autenticazione di rete 802.1X
Questa guida fornisce un riferimento tecnico completo per la configurazione di SCEP al fine di implementare l'autenticazione di rete 802.1X basata su certificati. Copre il passaggio architetturale dalle password condivise a EAP-TLS, l'integrazione con il Mobile Device Management e una rigorosa segmentazione della rete per un accesso BYOD sicuro in ambienti aziendali.
Ascolta questa guida
Visualizza trascrizione del podcast
Parte della nostra serie principale: Enterprise WiFi Security Guide →
- Executive Summary
- Technical Deep-Dive: SCEP and 802.1X Architecture
- 802.1X Standard and EAP-TLS
- SCEP (Simple Certificate Enrollment Protocol)
- Implementation Guide: Deployment Sequence
- Step 1: Deploy Trusted Root Certificate Profile
- Step 2: Configure SCEP Certificate Profile
- Step 3: Deploy 802.1X WiFi Profile
- Best Practices and Network Segmentation
- Strict Three-Zone Architecture
- NDES Server Placement
- WPA3-Enterprise and OpenRoaming
- Troubleshooting and Risk Mitigation
- Group Targeting Mismatch
- RADIUS and CRL Checking
- ROI and Business Impact

Executive Summary
For IT managers and network architects working in enterprise environments, managing BYOD (Bring Your Own Device) WiFi access is no longer just a matter of convenience, but has become a critical security requirement. Relying on pre-shared keys or basic Captive Portals for employee WiFi creates a security vulnerability and an operational bottleneck. In modern network architecture, 802.1X authentication using EAP-TLS is essential, ensuring cryptographic verification of every device before it accesses the network.
This guide provides a practical, vendor-neutral framework for deploying secure BYOD WiFi using Simple Certificate Enrollment Protocol (SCEP). We detail the specific configurations required to secure the modern enterprise edge, including implementing 802.1X authentication, using Mobile Device Management (MDM) for compliance, and enforcing strict network segmentation. By aligning these technical controls with business outcomes, IT leaders can deploy solutions that protect data integrity while maintaining operational efficiency.
Technical Deep-Dive: SCEP and 802.1X Architecture
The foundation of secure BYOD WiFi is using identity-based access control, avoiding shared passwords.
802.1X Standard and EAP-TLS
The IEEE 802.1X standard is an essential benchmark for enterprise WiFi security. It provides port-based network access control (PNAC), ensuring that no device can communicate on the network until it is explicitly authenticated. For BYOD deployments, EAP-TLS (Transport Layer Security) is the gold standard. EAP-TLS relies on client-side X.509 certificates, which eliminates the risk of credential theft and man-in-the-middle attacks.
SCEP (Simple Certificate Enrollment Protocol)
To deploy these certificates at scale, SCEP automates certificate issuance and management within a Public Key Infrastructure (PKI). In a SCEP workflow, the MDM service instructs the endpoint to generate its own private/public key pair. The device then generates a Certificate Signing Request (CSR) and sends it to your Certificate Authority (CA) via a Network Device Enrolment Service (NDES) server.
The primary security benefit of SCEP is that the private key never leaves the device. It is generated locally and stored in the device's secure enclave (such as TPM in Windows or Secure Enclave in iOS).

Hai domande sulla tua configurazione specifica?
Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.
Implementation Guide: Deployment Sequence
Successfully configuring SCEP for 802.1X requires strict adherence to a specific deployment sequence. Intune profile dependencies dictate that trust must be established before authentication can be configured.
Step 1: Deploy Trusted Root Certificate Profile
Before any device can request a client certificate or trust your RADIUS server, it must trust the issuing Certificate Authority. Export your Root CA certificate as a .cer file and deploy this profile to your target device groups.
Step 2: Configure SCEP Certificate Profile
Configure the SCEP profile to define how devices obtain their client certificates. Link this profile to the Trusted Root Certificate profile created in Step 1 and provide the external URL of your NDES server.
Step 3: Deploy 802.1X WiFi Profile
The final step is to push the WiFi configuration that associates the certificates with the network SSID. Set the security type to WPA2-Enterprise or WPA3-Enterprise, set the EAP type to EAP-TLS, and select the SCEP certificate profile created in Step 2 as the client authentication certificate.

Best Practices and Network Segmentation
When implementing SCEP certificate deployment, adhere to the following vendor-neutral best practices to ensure compliance and reliability.
Strict Three-Zone Architecture
A flat network is a compromised network. Implement strict segmentation:
- Corporate Zone: Managed, company-owned devices with full access to internal resources.
- BYOD Zone: Employees' personal devices with internet access and limited access to specific internal applications.
- Guest Zone: Visitor devices with internet access only and client isolation enabled.
NDES Server Placement
Publish the NDES URL using Microsoft Entra ID Application Proxy. This provides secure remote access without opening inbound firewall ports and allows you to apply Conditional Access policies to the enrolment flow.
WPA3-Enterprise and OpenRoaming
Transition from WPA2 to WPA3-Enterprise to take advantage of mandatory Protected Management Frames (PMF). Consider implementing OpenRoaming for seamless, secure connectivity across locations. Purple acts as a free identity provider for OpenRoaming under the Connect licence, simplifying secure access without manual onboarding.
Troubleshooting and Risk Mitigation
Even with meticulous planning, certificate deployment issues can arise.
Group Targeting Mismatch
If the SCEP profile is assigned to a User Group, but the WiFi profile is assigned to a Device Group, the MDM cannot resolve this dependency. Ensure that the Trusted Root, SCEP, and WiFi profiles are all deployed to the same group.
RADIUS and CRL Checking
If a device's certificate is revoked, the RADIUS server must know immediately. Configure your Network Policy Server (NPS) or RADIUS server to enforce strict Certificate Revocation List (CRL) checking. Ensure that your CRL Distribution Points (CDPs) are highly available.
ROI and Business Impact
Transitioning to SCEP 802.1X certificate deployment delivers measurable returns in both security and operations.
- Reduction in Helpdesk Tickets: Password-based WiFi generates a high volume of support tickets. Certificate-based authentication is invisible to the user, typically reducing WiFi-related helpdesk tickets by up to 70%.
- Enhanced Security Posture: EAP-TLS eliminates the risk of credential harvesting. This is crucial for maintaining compliance with frameworks like PCI DSS and GDPR, especially in healthcare and retail environments.
- Seamless Onboarding: Integrating SCEP with existing MDM workflows ensures a unified, zero-touch provisioning experience from day one.
For further reading on related topics, see Guest WiFi, WiFi Analytics, and our Enterprise WiFi Security: A Complete Guide for 2026.
Definizioni chiave
SCEP (Simple Certificate Enrollment Protocol)
Un protocollo che consente ai dispositivi di richiedere certificati digitali a una Certificate Authority, in cui la chiave privata viene generata e memorizzata in modo sicuro sul dispositivo stesso.
Il metodo consigliato per distribuire i certificati di autenticazione WiFi grazie alla sua elevata sicurezza e scalabilità.
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
Il metodo di autenticazione 802.1X più sicuro, che richiede sia al server che al client di presentare certificati digitali validi.
Il protocollo di autenticazione di destinazione che i profili WiFi e certificati dell'MDM sono progettati per abilitare.
802.1X
Uno standard IEEE per il Network Access Control basato su porta (PNAC) che fornisce un meccanismo di autenticazione ai dispositivi che desiderano connettersi a una LAN o WLAN.
Il framework fondamentale che impedisce ai dispositivi non autenticati di trasmettere traffico sulla rete aziendale.
NDES (Network Device Enrollment Service)
Un ruolo di Microsoft Windows Server che funge da ponte, consentendo ai dispositivi senza credenziali di dominio di ottenere certificati tramite SCEP.
Un componente infrastrutturale richiesto quando si implementa la distribuzione di certificati SCEP on-premises.
PKCS (Public Key Cryptography Standards)
Un insieme di standard in cui sia la chiave pubblica che quella privata vengono generate dalla Certificate Authority e poi consegnate in modo sicuro all'endpoint.
Spesso utilizzato per la crittografia delle e-mail S/MIME, ma meno ideale per il WiFi a causa della trasmissione in rete della chiave privata.
CRL (Certificate Revocation List)
Un elenco pubblicato dalla Certificate Authority contenente i numeri di serie dei certificati che sono stati revocati prima della loro data di scadenza prevista.
I server RADIUS devono controllare questo elenco per garantire che ai dispositivi compromessi o smarriti venga negato l'accesso alla rete.
RADIUS (Remote Authentication Dial-In User Service)
Un protocollo di rete che fornisce una gestione centralizzata di autenticazione, autorizzazione e contabilità (AAA) per gli utenti che si connettono e utilizzano un servizio di rete.
Il server che convalida il certificato client durante l'handshake EAP-TLS.
VLAN (Virtual Local Area Network)
Una sottorete logica che raggruppa una raccolta di dispositivi provenienti da diverse LAN fisiche.
Utilizzato per imporre una rigorosa segmentazione della rete tra dispositivi aziendali, BYOD e Guest.
Esempi pratici
Un hotel di 400 camere deve mettere in sicurezza la propria rete WiFi per il personale, composta da 150 dipendenti che utilizzano i propri smartphone, sostituendo una vecchia rete WPA2-PSK.
L'hotel distribuisce un MDM basato su cloud (come Microsoft Intune). Trasmette un SSID di provisioning che indirizza gli utenti a un Captive Portal. Il portale richiede agli utenti di registrare il proprio dispositivo nell'MDM. Una volta registrato, l'MDM invia un profilo Trusted Root, un profilo SCEP e un profilo WiFi 802.1X. Il dispositivo genera silenziosamente una coppia di chiavi, richiede un certificato tramite l'URL SCEP e si connette all'SSID BYOD sicuro utilizzando EAP-TLS. L'SSID di provisioning viene quindi rimosso.
Una catena di negozi con 50 sedi riscontra errori di autenticazione di massa dopo la migrazione da PEAP a EAP-TLS tramite SCEP.
Il team IT analizza i log del server RADIUS e scopre che il CRL Distribution Point (CDP) non è raggiungibile dal server RADIUS. Poiché è abilitato il controllo rigoroso della CRL, il server RADIUS rifiuta tutti i tentativi di connessione quando non può verificare lo stato di revoca. Il team risolve il problema pubblicando la CRL su un server web interno ad alta disponibilità e aggiornando l'estensione CDP nel modello della CA.
Domande di esercitazione
Q1. Stai distribuendo profili WiFi di Intune per 802.1X. I dispositivi ricevono correttamente il certificato SCEP, ma l'applicazione del profilo WiFi non va a buon fine. Qual è la causa più probabile?
Suggerimento: Considera come Intune risolve le dipendenze tra i profili.
Visualizza risposta modello
La causa più probabile è una mancata corrispondenza nella destinazione dei gruppi. I profili Trusted Root, SCEP e WiFi devono essere tutti assegnati allo stesso identico gruppo Azure AD (tutti gli Utenti o tutti i Dispositivi). Se le assegnazioni differiscono, Intune non può risolvere la catena di dipendenze.
Q2. Un direttore IT di un ospedale desidera utilizzare PKCS anziché SCEP per la distribuzione del WiFi BYOD perché richiede meno infrastruttura on-premises. Quale rischio per la sicurezza dovresti evidenziare?
Suggerimento: Pensa a dove viene generata la chiave privata.
Visualizza risposta modello
Dovresti evidenziare che con PKCS la chiave privata viene generata centralmente dalla CA e trasmessa sulla rete al dispositivo. Per l'autenticazione di rete, SCEP è fortemente raccomandato perché la chiave privata viene generata localmente sul dispositivo e non lascia mai l'enclave sicura.
Q3. Durante un handshake EAP-TLS, il dispositivo client rifiuta la connessione al server RADIUS, impedendo un potenziale attacco evil twin. Quale impostazione di configurazione abilita questa protezione?
Suggerimento: Cosa controlla il client durante l'autenticazione reciproca?
Visualizza risposta modello
L'imposizione della convalida del certificato del server sul supplicant del client abilita questa protezione. Il profilo WiFi distribuito tramite MDM deve specificare la CA attendibile e il nome del server RADIUS previsto, garantendo che il dispositivo si connetta solo al server RADIUS aziendale legittimo.
Continua a leggere questa serie
Come segmentare in sicurezza le reti WiFi del personale e degli ospiti: Best Practice per LAN aziendali
Questa guida fornisce ai responsabili IT e agli architetti di rete un progetto tecnico, indipendente dai vendor, per proteggere le LAN aziendali segmentando correttamente il traffico WiFi del personale e degli ospiti. Copre l'autenticazione 802.1X, il cloud RADIUS, l'isolamento VLAN e la gestione del ciclo di vita delle credenziali necessaria per eliminare le password condivise e proteggere le risorse aziendali.
Il miglior filtro DNS: una guida completa per le aziende
Questa guida tecnica di riferimento spiega in che modo il filtraggio DNS aziendale protegge le reti pubbliche bloccando i domini dannosi a livello di risoluzione - prima ancora che venga stabilita una connessione. Fornisce ai direttori IT, agli architetti di rete e ai team operativi delle sedi l'architettura di implementazione, la configurazione del firewall e il contesto di conformità necessari per proteggere il WiFi per gli ospiti in ambienti alberghieri, retail e del settore pubblico. Purple Shield blocca malware, botnet e contenuti inappropriati a livello DNS in oltre 80.000 sedi attive.
Comprensione di Cisco SUDI: Identità ancorata all'hardware nel controllo degli accessi di rete sicuro
Questa guida spiega come Cisco SUDI fornisca un'identità crittograficamente sicura e ancorata all'hardware per l'infrastruttura di rete aziendale. Scopri come sostituire gli indirizzi MAC facilmente falsificabili con certificati 802.1AR immutabili per proteggere il controllo degli accessi alla rete della tua struttura.
Hai domande sulla tua configurazione specifica?
Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.