मुख्य मजकुराकडे जा

डिव्हाइसेसवर WiFi प्रमाणपत्रे पुश करण्यासाठी Microsoft Intune चा वापर कसा करावा

Microsoft Intune द्वारे 802.1X WiFi प्रमाणपत्रे तैनात करण्याबाबत IT लीडर्ससाठी एक सर्वसमावेशक तांत्रिक संदर्भ. यामध्ये SCEP विरुद्ध PKCS आर्किटेक्चर, अंमलबजावणीच्या पायऱ्या, कम्प्लायन्स मॅपिंग आणि एंटरप्राइझ वातावरणासाठी प्रत्यक्ष उपयोजन परिस्थिती समाविष्ट आहे.

📖 7 मिनिट वाचन📝 1,418 शब्द🔧 2 सोडवलेली उदाहरणे3 सराव प्रश्न📚 8 महत्वाच्या व्याख्या

हे मार्गदर्शक ऐका

पॉडकास्ट ट्रान्सक्रिप्ट पहा
उपकरणांवर WIFI प्रमाणपत्रे पाठवण्यासाठी MICROSOFT INTUNE चा वापर कसा करावा Purple Enterprise WiFi इंटेलिजन्स ब्रीफिंग [परिचय आणि संदर्भ - अंदाजे १ मिनिट] पुन्हा स्वागत आहे. मी आज Purple, एंटरप्राइझ WiFi इंटेलिजन्स प्लॅटफॉर्मच्या वतीने बोलत आहे, आणि हा एपिसोड Microsoft Intune टूलकिटमधील सर्वात व्यावहारिक - आणि खरं सांगायचं तर, सर्वात दुर्लक्षित - क्षमतांपैकी एकावर केंद्रित ब्रीफिंग आहे: 802.1X WiFi प्रमाणीकरणासाठी स्वयंचलित प्रमाणपत्र वितरण (deployment). जर तुम्ही हॉटेल इस्टेट, रिटेल साखळी, स्टेडियम किंवा सार्वजनिक क्षेत्रातील मालमत्तेमधील WiFi व्यवस्थापित करत असाल, तर मी आता जे वर्णन करणार आहे ते वेदनादायक ठिकाण तुम्हाला नक्कीच माहिती असेल. तुमच्याकडे शेकडो किंवा हजारो व्यवस्थापित उपकरणे आहेत. युजर्सनी पासवर्ड टाईप न करता, आयटी टीमने प्रत्येक उपकरणाला स्पर्श न करता, त्यांनी तुमच्या कॉर्पोरेट WiFi शी स्वयंचलितपणे, सुरक्षितपणे कनेक्ट व्हावे अशी तुमची इच्छा आहे. आणि तुम्हाला ते कनेक्शन क्रिप्टोग्राफिकदृष्ट्या मजबूत हवे आहे - केवळ एक सामायिक केलेला पासवर्ड नको जो आधीच कोणीतरी अर्ध्या संस्थेला ईमेल केला आहे. Intune प्रमाणपत्र वितरण नेमकी हीच समस्या सोडवते. आणि पुढील नऊ मिनिटांत, मी तुम्हाला हे कसे कार्य करते, ते कसे तैनात करायचे आणि पहिल्याच प्रयत्नात बहुतांश टीम्स ज्या अडचणींमध्ये अडकतात, त्या कशा टाळायच्या याबद्दल सविस्तर माहिती देणार आहे. [तांत्रिक सखोल विश्लेषण - अंदाजे ५ मिनिटे] चला आर्किटेक्चरपासून सुरुवात करूया. याचा पाया IEEE 802.1X आहे - पोर्ट-आधारित नेटवर्क ऍक्सेस कंट्रोल मानक जे दोन दशकांहून अधिक काळ एंटरप्राइझ WiFi सुरक्षेचा कणा राहिले आहे. जेव्हा एखादे उपकरण तुमच्या WiFi शी कनेक्ट होते, तेव्हा 802.1X ला नेटवर्क ऍक्सेस मिळण्यापूर्वी त्याचे प्रमाणीकरण करणे आवश्यक असते. प्रमाणीकरणाचे संभाषण तीन पक्षांमध्ये होते: उपकरण - ज्याला सप्लिकंट (supplicant) म्हटले जाते - तुमचे WiFi ऍक्सेस पॉईंट, जे ऑथेंटिकेटर म्हणून काम करते, आणि तुमचे RADIUS सर्व्हर, जे अंतिम निर्णय घेणारे ऑथेंटिकेशन सर्व्हर आहे. आता, 802.1X एकाधिक प्रमाणीकरण पद्धतींना सपोर्ट करते. सर्वात सुरक्षित पद्धत EAP-TLS आहे - ट्रान्सपोर्ट लेयर सिक्युरिटीसह एक्स्टेंसिबल ऑथेंटिकेशन प्रोटोकॉल. EAP-TLS परस्पर प्रमाणपत्र प्रमाणीकरण वापरते: उपकरण त्याची ओळख सिद्ध करण्यासाठी प्रमाणपत्र सादर करते आणि RADIUS सर्व्हर त्याची ओळख सिद्ध करण्यासाठी प्रमाणपत्र सादर करते. यामध्ये कोणतेही पासवर्ड समाविष्ट नसतात. फिशिंग केले जाऊ शकेल असे कोणतेही क्रेडेंशियल्स नसतात. हेच आपले उद्दिष्ट आहे. मोठ्या प्रमाणावर ही प्रमाणपत्रे उपकरणांवर मिळवणे हे नेहमीच एक आव्हान राहिले आहे. तिथेच Microsoft Intune उपयोगात येते. Intune दोन प्रमाणपत्र वितरण यंत्रणांना सपोर्ट करते: SCEP - सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल - आणि PKCS, ज्याचा अर्थ पब्लिक की क्रिप्टोग्राफी स्टँडर्ड्स असा आहे. यातील फरक समजून घेणे महत्त्वाचे आहे. SCEP सह, प्रायव्हेट की उपकरणावरच तयार केली जाते. उपकरण एक प्रमाणपत्र स्वाक्षरी विनंती (Certificate Signing Request) तयार करते, ती NDES - नेटवर्क डिव्हाइस एनरोलमेंट सर्व्हिस नावाच्या मध्यस्थ सर्व्हरद्वारे तुमच्या सर्टिफिकेट ऑथॉरिटीकडे पाठवते आणि CA परत प्रमाणपत्र जारी करते. प्रायव्हेट की कधीही उपकरण सोडत नाही. हा अधिक सुरक्षित दृष्टिकोन आहे आणि BYOD वातावरणासाठी आणि उच्च-सुरक्षा वितरणासाठी याची शिफारस केली जाते. PKCS सह, Certificate Authority की पेअर तयार करते, आणि Intune Certificate Connector प्रायव्हेट की आणि प्रमाणपत्र डिव्हाइसवर पोहोचवतो. हे सेटअप करण्यासाठी सोपे आहे - कोणतेही NDES सर्वर आवश्यक नाही - परंतु प्रायव्हेट की कनेक्टरमधून प्रवास करते, जी तुमच्या सुरक्षिततेच्या दृष्टीने विचार करण्यासारखी गोष्ट आहे. बहुतेक एंटरप्राइझ डिप्लॉयमेंटसाठी मी BYOD आणि मिश्र-डिव्हाइस वातावरणासाठी SCEP ची शिफारस करेन, आणि जिथे तुमच्याकडे कॉर्पोरेट मालकीच्या Windows डिव्हाइसेसचा एकसारखा समूह आहे आणि तुम्हाला इन्फ्रास्ट्रक्चरची गुंतागुंत कमी करायची आहे तिथे PKCS ची शिफारस करेन. आता, डिप्लॉयमेंटच्या क्रमाबद्दल बोलूया - कारण क्रम महत्त्वाचा आहे आणि तो चुकीचा असणे हे रोलआउट्स अयशस्वी होण्याचे सर्वात सामान्य कारण आहे. पहिली पायरी: तुमचे Certificate Authority कॉन्फिगर करा. तुम्हाला तुमच्या Active Directory Certificate Services इन्स्टन्सवर एक सर्टिफिकेट टेम्पलेट आवश्यक आहे - किंवा तुम्ही पूर्णपणे क्लाउड-नेटिव्ह असल्यास, Microsoft चे Intune Cloud PKI आता सामान्यतः उपलब्ध आहे आणि ते ऑन-प्रिमायसेस CA ची आवश्यकता पूर्णपणे काढून टाकते. टेम्पलेटला योग्य की वापर एक्सटेंशन्स आवश्यक आहेत: Client Authentication अनिवार्य आहे. किमान की साईझ २०४८ बिट्स सेट करा, किंवा तुमच्या संस्थेच्या सुरक्षा धोरणानुसार आवश्यक असल्यास ४०९६ सेट करा. दुसरी पायरी: ट्रस्टेड रूट प्रमाणपत्र डिप्लॉय करा. कोणतेही डिव्हाइस RADIUS सर्वरच्या प्रमाणपत्राची पडताळणी करण्यापूर्वी, ज्या CA ने ते जारी केले आहे त्यावर त्याचा विश्वास असणे आवश्यक आहे. तुम्ही Intune मध्ये Trusted Certificate कॉन्फिगरेशन प्रोफाइल तयार करता, रूट CA प्रमाणपत्र अपलोड करता आणि ते तुमच्या डिव्हाइस ग्रुप्सना नियुक्त करता. हे कोणत्याही WiFi प्रोफाइल किंवा क्लायंट प्रमाणपत्र प्रोफाइलच्या आधी डिव्हाइसेसवर पोहोचले पाहिजे. जर तुमचा क्रम चुकला, तर डिव्हाइसेस RADIUS सर्वर नाकारतील आणि तुम्ही Windows इव्हेंट लॉगमध्ये Event ID २०२७१ पाहत दुपार घालवाल. तिसरी पायरी: क्लायंट प्रमाणपत्र प्रोफाइल डिप्लॉय करा. हे एकतर तुमचे SCEP प्रोफाइल आहे - जे तुमच्या NDES सर्वर URL कडे निर्देश करते - किंवा तुमचे PKCS प्रोफाइल आहे, जे तुमच्या Certificate Authority कडे निर्देश करते. Subject Alternative Name मध्ये युझर प्रमाणपत्रांसाठी User Principal Name, किंवा डिव्हाइस प्रमाणपत्रांसाठी AAD Device ID समाविष्ट असावा. हा फरक महत्त्वाचा आहे: युझर प्रमाणपत्रे लॉग-इन केलेल्या युझरची पडताळणी करतात, डिव्हाइस प्रमाणपत्रे मशीनची स्वतःची पडताळणी करतात, ज्याचा अर्थ असा की युझरने लॉग इन करण्यापूर्वी डिव्हाइस WiFi शी कनेक्ट होऊ शकते - डोमेन जॉइन परिस्थिती आणि किओस्क डिप्लॉयमेंटसाठी हे उपयुक्त आहे. चौथी पायरी: WiFi कॉन्फिगरेशन प्रोफाइल तयार करा. Intune मध्ये, हे Devices, Configuration Profiles, Templates, Wi-Fi अंतर्गत आहे. WiFi प्रकार Enterprise वर सेट करा, तुमचा SSID प्रविष्ट करा, EAP प्रकार EAP-TLS वर सेट करा, सर्वर ट्रस्ट सेटिंग्ज कॉन्फिगर करा - येथे तुम्ही RADIUS सर्वर प्रमाणपत्राच्या नावाचा संदर्भ देता - आणि क्लायंट पडताळणीसाठी, तुम्ही तिसऱ्या पायरीत तयार केलेल्या प्रमाणपत्र प्रोफाइलचा संदर्भ द्या. पाचवी पायरी: सर्व गोष्टी योग्य ग्रुप्सना नियुक्त करा आणि पडताळणी करा. तुमचे रूट प्रमाणपत्र, क्लायंट प्रमाणपत्र आणि WiFi प्रोफाइल एकाच डिव्हाइस किंवा युझर ग्रुप्सना नियुक्त करा. प्रोफाइल डिप्लॉयमेंट स्थितीचे निरीक्षण करण्यासाठी Intune चे अंगभूत रिपोर्टिंग वापरा. यशस्वी डिप्लॉयमेंट डिव्हाइसच्या कॉन्फिगरेशन प्रोफाइल सूचीमध्ये हे तिन्ही प्रोफाइल्स Succeeded म्हणून दाखवते. Windows Server वातावरणासाठी NPS कॉन्फिगरेशनवर एक अत्यंत महत्त्वाचा मुद्दा: २०२४ च्या सुरुवातीपासून, Microsoft ने सर्टिफिकेट मॅपिंगच्या आवश्यकता अधिक कडक केल्या आहेत. जर तुम्ही Azure AD-joined उपकरणांसह डिव्हाइस सर्टिफिकेट वापरत असाल जे ऑन-प्रिमाइसेस NPS विरुद्ध ऑथेंटिकेट करत आहेत, तर तुम्हाला हे सुनिश्चित करणे आवश्यक आहे की Active Directory मधील कॉम्प्युटर ऑब्जेक्टवरील altSecurityIdentities ॲट्रिब्यूट सर्टिफिकेटच्या थम्बप्रिंटसह पॉप्युलेट केलेले असावे. हे आपोआप घडत नाही - तुम्हाला हे हाताळण्यासाठी एक स्क्रिप्ट किंवा वर्कफ्लो आवश्यक आहे, जे सहसा CA नवीन सर्टिफिकेट जारी करते तेव्हा ट्रिगर होते. [अमलबजावणीच्या शिफारसी आणि त्रुटी - अंदाजे २ मिनिटे] मी तुम्हाला एंटरप्राइझ डिप्लॉयमेंटमध्ये वारंवार दिसणाऱ्या तीन त्रुटी सांगतो. पहिली त्रुटी: सर्टिफिकेट चेन गॅप्स. उपकरणाने रूट CA पासून ते RADIUS सर्व्हरच्या सर्टिफिकेटपर्यंतच्या चेन मधील प्रत्येक सर्टिफिकेटवर विश्वास ठेवणे आवश्यक आहे. जर तुमचे RADIUS सर्व्हर सर्टिफिकेट एखाद्या इंटरमीजिएट CA द्वारे जारी केले गेले असेल, तर तुम्हाला रूट आणि इंटरमीजिएट दोन्ही उपकरणांवर डिप्लॉय करावे लागेल. एखाद्याने रूट डिप्लॉय केले परंतु इंटरमीजिएट नाही, यामुळे अनेक आठवडे डिप्लॉयमेंट अयशस्वी झालेली मी पाहिली आहे. दुसरी त्रुटी: प्रोफाइल असाइनमेंट टायमिंग. Intune प्रोफाइल उपकरणांवर त्वरित पोहोचत नाहीत. मोठ्या इस्टेटमध्ये, असाइनमेंटनंतर प्रोफाइल्सचा प्रसार होण्यासाठी १५ ते ३० मिनिटे लागू शकतात. प्रोफाइल्स तयार केल्यावर लगेच चाचणी करू नका. चेक-इन सक्तीने करण्यासाठी Intune पोर्टलवरील Sync बटण वापरा, नंतर प्रतीक्षा करा. तसेच, WiFi प्रोफाइल लागू करण्यापूर्वी क्लायंट सर्टिफिकेट प्रोफाइल डिप्लॉय आणि कन्फर्म केले पाहिजेत - जर WiFi प्रोफाइल अशा सर्टिफिकेटचा संदर्भ देत असेल जे अद्याप अस्तित्वात नाही, तर काही प्लॅटफॉर्म्सवर प्रोफाइल शांतपणे अयशस्वी होईल. तिसरी त्रुटी: BYOD सर्टिफिकेट रिव्होकेशन. जेव्हा एखादे उपकरण Intune मधून अनएनरोल केले जाते - कर्मचारी सोडून गेल्यामुळे किंवा उपकरण हरवल्यामुळे - तेव्हा तुम्हाला सर्टिफिकेट रद्द करण्याची प्रक्रिया आवश्यक असते. जर तुम्ही ADCS सह SCEP वापरत असाल, तर सर्टिफिकेट रिव्होकेशन लिस्ट डिस्ट्रिब्युशन पॉईंट योग्यरित्या कॉन्फिगर करा आणि तुमचा RADIUS सर्व्हर प्रत्येक ऑथेंटिकेशनवर CRL किंवा OCSP तपासत असल्याची खात्री करा. PCI-DSS सारख्या फ्रेमवर्क अंतर्गत ही एक अनुपालन आवश्यकता आहे, जी यापुढे गरज नसताना ॲक्सेस कंट्रोल मेकॅनिझम त्वरित रद्द करणे बंधनकारक करते. अनुपालनाच्या विषयावर: जर तुम्ही PCI-DSS च्या कक्षेमध्ये काम करत असाल - उदाहरणार्थ, रिटेल पेमेंट वातावरण - तर वायरलेस नेटवर्क ॲक्सेससाठी सर्टिफिकेट-आधारित 802.1X ऑथेंटिकेशन हे तुमचे सर्वात मजबूत नियंत्रण आहे. हे नेटवर्क ॲक्सेस कंट्रोल्सच्या संदर्भातील PCI-DSS ची आवश्यकता १.३ आणि ऑथेंटिकेशन फॅक्टर्सच्या संदर्भातील आवश्यकता ८.६ चे समाधान करते. तुमच्या अनुपालनाच्या पुराव्याचा भाग म्हणून तुमच्या सर्टिफिकेट लाइफसायकल मॅनेजमेंट प्रक्रियेचे दस्तऐवजीकरण करा. GDPR द्वारे नियंत्रित वातावरणासाठी, विशेषत: हॉस्पिटॅलिटी आणि सार्वजनिक क्षेत्रात, तुमच्या कॉर्पोरेट 802.1X नेटवर्क आणि तुमच्या अतिथी WiFi नेटवर्कमधील वेगळेपण अत्यंत महत्त्वाचे आहे. तुमचे कॉर्पोरेट Intune द्वारे व्यवस्थापित केलेले नेटवर्क कोणत्याही अतिथी किंवा अभ्यागत नेटवर्कपेक्षा पूर्णपणे वेगळ्या VLAN आणि SSID वर असावे. Purple चे अतिथी WiFi प्लॅटफॉर्म अभ्यागतांच्या बाजूचे काम हाताळते - captive portal, संमती कॅप्चर, ॲनालिटिक्स - तर तुमचे Intune द्वारे व्यवस्थापित कॉर्पोरेट नेटवर्क कर्मचारी आणि ऑपरेशनल डिव्हाइसेस हाताळते. या दोन नेटवर्कनी कधीही ऑथेंटिकेशन इन्फ्रास्ट्रक्चर शेअर करू नये. [रॅपिड-फायर प्रश्न आणि उत्तरे - अंदाजे १ मिनिट] नियमितपणे समोर येणाऱ्या काही प्रश्नांचा आढावा घेऊया. मी ऑन-प्रिमायसेस ADCS ऐवजी Intune Cloud PKI वापरू शकतो का? होय. २०२४ मध्ये रिलीज झालेले Microsoft चे Intune Cloud PKI, Azure मध्ये पूर्णपणे व्यवस्थापित CA प्रदान करते. हे SCEP साठी NDES सर्व्हरची आवश्यकता काढून टाकते आणि कनेक्टर सेटअप लक्षणीयरीत्या सुलभ करते. ग्रीनफिल्ड उपयोजन किंवा सध्याचे ADCS इन्फ्रास्ट्रक्चर नसलेल्या संस्थांसाठी, हा शिफारस केलेला मार्ग आहे. हे macOS आणि iOS डिव्हाइसेससाठी कार्य करते का? होय. Intune हे Windows, iOS, iPadOS, Android आणि macOS साठी प्रमाणपत्र प्रोफाइलचे समर्थन करते. प्रोफाइल प्रकार आणि कॉन्फिगरेशन पर्याय प्लॅटफॉर्मनुसार थोडे वेगळे असतात, परंतु मुख्य आर्किटेक्चर - trusted root, क्लायंट प्रमाणपत्र, WiFi प्रोफाइल - सुसंगत असते. BYOD प्रोग्राममधील वैयक्तिक डिव्हाइसेसचे काय? SCEP येथे तुमचा मित्र आहे. Intune च्या डिव्हाइस अनुपालन धोरणांसह, प्रमाणपत्र जारी करण्यापूर्वी डिव्हाइसने किमान सुरक्षा मानके पूर्ण करणे तुम्ही आवश्यक करू शकता. डिव्हाइस अनुपालनातून बाहेर पडल्यास - स्क्रीन लॉक नसणे, जुनी OS - प्रमाणपत्र रद्द केले जाऊ शकते आणि नेटवर्क प्रवेश स्वयंचलितपणे काढून टाकला जाऊ शकतो. Purple या आर्किटेक्चरसह समाकलित होऊ शकते का? नक्कीच. Purple चे प्लॅटफॉर्म अतिथी नेटवर्कच्या बाजूला असते, जे captive portal ऑथेंटिकेशन, संमती व्यवस्थापन आणि ॲनालिटिक्स हाताळते. कॉर्पोरेट 802.1X नेटवर्क आणि Purple चे अतिथी WiFi समांतर चालतात - समान भौतिक पायाभूत सुविधा, भिन्न SSIDs आणि VLANs - जे तुम्हाला कर्मचारी कनेक्टिव्हिटी आणि अभ्यागत सहभाग यामध्ये पूर्ण वेगळेपण देते. [सारांश आणि पुढील पावले - अंदाजे १ मिनिट] थोडक्यात सांगायचे तर: Intune द्वारे WiFi प्रमाणपत्रे उपयोजित करणे ही पाच-चरण प्रक्रिया आहे - CA कॉन्फिगरेशन, trusted root उपयोजन, क्लायंट प्रमाणपत्र प्रोफाइल, WiFi प्रोफाइल आणि गट असाइनमेंट. BYOD आणि उच्च-सुरक्षा वातावरणासाठी SCEP निवडा; सोप्या कॉर्पोरेट मालकीच्या ताफ्यांसाठी PKCS निवडा. क्रम योग्य ठेवा, NPS प्रमाणपत्र मॅपिंगची आवश्यकता हाताळा आणि पहिल्या दिवसापासून प्रमाणपत्र रद्द करण्याचे वर्कफ्लो तयार करा. व्यवसायाचे उद्दिष्ट अगदी स्पष्ट आहे: तुम्ही सामायिक केलेले WiFi पासवर्ड काढून टाकता, तुम्हाला प्रति-डिव्हाइस आणि प्रति-वापरकर्ता ऑथेंटिकेशन लॉग मिळतात, तुम्ही PCI-DSS आणि ISO 27001 वायरलेस सुरक्षा आवश्यकता पूर्ण करता आणि तुम्ही मोठ्या मालमत्तेमध्ये WiFi क्रेडेन्शियल्स व्यवस्थापित करण्याचा IT ओव्हरहेड कमी करता.तुम्ही उपयोजनाचे (deployment) नियोजन करत असल्यास आणि Purple चे गेस्ट WiFi आणि ॲनालिटिक्स प्लॅटफॉर्म तुमच्या कॉर्पोरेट नेटवर्क आर्किटेक्चरसह कसे सुसंगत बसते हे समजून घ्यायचे असल्यास, purple.ai ला भेट द्या. आमच्याकडे Azure Entra ID इंटिग्रेशन, 802.1X आर्किटेक्चर आणि हॉस्पिटॅलिटी, रिटेल आणि सार्वजनिक-क्षेत्रातील वातावरणासाठी गेस्ट नेटवर्क डिझाइनबद्दल तपशीलवार मार्गदर्शक आहेत. ऐकल्याबद्दल धन्यवाद. पुढील वेळेपर्यंत.

📚 आमच्या मुख्य मालिकेचा भाग: Enterprise WiFi Security Guide

header_image.png

मुख्य सारांश (Executive Summary)

Hospitality , Retail , किंवा सार्वजनिक क्षेत्रातील ठिकाणांवर मोठ्या प्रमाणावरील नेटवर्कचे व्यवस्थापन करणाऱ्या कॉर्पोरेट IT लीडर्ससाठी, सुरक्षित वायरलेस ऍक्सेस ही मूलभूत व्यावसायिक गरज आहे. सामायिक PSKs (Pre-Shared Keys) किंवा युझरनेम/पासवर्ड प्रमाणीकरण (PEAP-MSCHAPv2) वर अवलंबून राहिल्याने नेटवर्क क्रिडेंशियल चोरी, फिशिंग आणि अनुपालन अपयशांना कारणीभूत ठरू शकते. मजबूत कॉर्पोरेट WiFi सुरक्षेसाठी उद्योगाचा प्रमाणित निकष 802.1X सह EAP-TLS (Extensible Authentication Protocol with Transport Layer Security) हा आहे, ज्यासाठी डिव्हाइस आणि नेटवर्क दरम्यान परस्पर प्रमाणपत्र-आधारित प्रमाणीकरण आवश्यक असते.

तथापि, EAP-TLS स्वीकारण्यामधील मुख्य अडथळा ऐतिहासिकदृष्ट्या प्रमाणपत्र जीवनचक्र व्यवस्थापनाचा ऑपरेशनल ओव्हरहेड राहिला आहे. Microsoft Intune व्यवस्थापित डिव्हाइसेसना मोठ्या प्रमाणावर डिजिटल प्रमाणपत्रांचे वितरण, नूतनीकरण आणि रद्द करण्याची प्रक्रिया स्वयंचलित करून याचे निराकरण करते.

हा तांत्रिक संदर्भ Microsoft Intune द्वारे WiFi प्रमाणपत्रे पुश करण्यासाठी आवश्यक असलेले आर्किटेक्चर, उपयोजन पद्धती (SCEP विरुद्ध PKCS), आणि अंमलबजावणीच्या पायऱ्या तपशीलवार स्पष्ट करतो. हे नेटवर्क आर्किटेक्ट्स आणि सिस्टम इंजिनिअर्ससाठी कॉर्पोरेट कम्युनिकेशन्स सुरक्षित ठेवताना अतिथी नेटवर्कपासून (उदा. Guest WiFi प्लॅटफॉर्मद्वारे व्यवस्थापित नेटवर्क) कठोर वेगळेपण राखण्यासाठी उपयुक्त मार्गदर्शन प्रदान करते.

तांत्रिक सखोल विश्लेषण: आर्किटेक्चर आणि प्रोटोकॉल्स

प्रमाणपत्र-आधारित प्रमाणीकरण प्रभावीपणे लागू करण्यासाठी, IT टीम्सना मोबाइल डिव्हाइस मॅनेजमेंट (MDM) प्लॅटफॉर्म, पब्लिक की इन्फ्रास्ट्रक्चर (PKI) आणि नेटवर्क ऍक्सेस कंट्रोल लेयर यांच्यातील परस्परसंवाद समजून घेणे आवश्यक आहे.

802.1X प्रमाणीकरण फ्रेमवर्क (Authentication Framework)

IEEE 802.1X मानक पोर्ट-आधारित नेटवर्क ऍक्सेस नियंत्रण परिभाषित करते. वायरलेस संदर्भात, प्रमाणीकरण यशस्वी होईपर्यंत हे डिव्हाइसला कोणताही ट्रॅफिक (EAP प्रमाणीकरण फ्रेम्स व्यतिरिक्त) पास करण्यापासून प्रतिबंधित करते. या आर्किटेक्चरमध्ये तीन घटक समाविष्ट असतात:

  1. Supplicant: क्लायंट डिव्हाइस (लॅपटॉप, स्मार्टफोन, टॅब्लेट) जे नेटवर्क ऍक्सेसची विनंती करते.
  2. Authenticator: वायरलेस ऍक्सेस पॉईंट किंवा वायरलेस LAN कंट्रोलर जे प्रमाणीकरण यशस्वी होईपर्यंत ट्रॅफिक ब्लॉक करते.
  3. Authentication Server: RADIUS (Remote Authentication Dial-In User Service) सर्व्हर, जसे की Microsoft Network Policy Server (NPS) किंवा Cisco ISE, जे क्रिडेंशियल प्रमाणित करते आणि ऍक्सेस अधिकृत करते.

EAP-TLS आणि परस्पर प्रमाणीकरण (Mutual Authentication)

EAP-TLS हा सर्वात सुरक्षित EAP प्रकार आहे कारण यासाठी परस्पर प्रमाणीकरण (mutual authentication) आवश्यक असते. RADIUS सर्व्हर आपले प्रमाणपत्र सप्लिकंटला (supplicant) सादर करून ते वैध कॉर्पोरेट नेटवर्क असल्याचे सिद्ध करतो (यामुळे evil-twin हल्ल्यांपासून संरक्षण होते), आणि सप्लिकंट आपले क्लायंट प्रमाणपत्र RADIUS सर्व्हरला सादर करून ते अधिकृत डिव्हाइस किंवा वापरकर्ता असल्याचे सिद्ध करतो.

architecture_overview.png

Intune प्रमाणपत्र वितरण यंत्रणा: SCEP विरुद्ध PKCS

Microsoft Intune डिव्हाइसेसवर क्लायंट प्रमाणपत्रे वितरित करण्यासाठी दोन मुख्य प्रोटोकॉल्सना सपोर्ट करतो. योग्य यंत्रणेची निवड करणे हा एक महत्त्वपूर्ण आर्किटेक्चरल निर्णय आहे.

Simple Certificate Enrollment Protocol (SCEP)

SCEP सह, प्रायव्हेट की थेट क्लायंट डिव्हाइसवर जनरेट केली जाते. डिव्हाइस एक Certificate Signing Request (CSR) तयार करते आणि Intune द्वारे ते Network Device Enrollment Service (NDES) सर्व्हरकडे सबमिट करते, जे Active Directory Certificate Services (ADCS) इन्फ्रास्ट्रक्चरसाठी प्रॉक्सी म्हणून काम करते. CA प्रमाणपत्र जारी करतो, जे डिव्हाइसला परत पाठवले जाते.

प्रायव्हेट की कधीही डिव्हाइस सोडून बाहेर जात नसल्यामुळे, SCEP अत्यंत सुरक्षित मानला जातो आणि BYOD (Bring Your Own Device) वितरण आणि झिरो - ट्रस्ट आर्किटेक्चरसाठी हाच पर्याय सुचवला जातो.

Public Key Cryptography Standards (PKCS)

PKCS सह, Intune Certificate Connector डिव्हाइसच्या वतीने CA कडून प्रमाणपत्राची विनंती करतो. CA पब्लिक प्रमाणपत्र आणि प्रायव्हेट की दोन्ही जनरेट करतो, ज्यानंतर कनेक्टर Intune द्वारे ते सुरक्षितपणे डिव्हाइसवर पोहोचवतो.

PKCS मुळे इन्फ्रास्ट्रक्चरच्या गरजा सोप्या होत असल्या तरी (कोणत्याही NDES सर्व्हरची आवश्यकता नसते), प्रायव्हेट की नेटवर्कवर ट्रान्सफर केली जाते. हे मॉडेल सामान्यतः कॉर्पोरेट मालकीच्या, पूर्णपणे व्यवस्थापित केलेल्या डिव्हाइसेसच्या ताफ्यासाठी स्वीकार्य आहे जिथे MDM प्लॅटफॉर्म हा आधीपासूनच अत्यंत विश्वासार्ह घटक असतो.

certificate_deployment_comparison.png

अंमलबजावणी मार्गदर्शक: टप्प्याटप्प्याने वितरण

Intune द्वारे WiFi प्रमाणपत्रे वितरित करण्यासाठी अचूक अनुक्रम आवश्यक आहे. प्रोफाइल चुकीच्या क्रमाने वितरित करणे हे अंमलबजावणी अपयशी ठरण्याचे सर्वात सामान्य कारण आहे.

पायरी १: Public Key Infrastructure (PKI) तयार करणे

ऑन-प्रिमाइसेस ADCS वापरत असो किंवा Microsoft Cloud PKI सारखे क्लाउड-नेटिव्ह सोल्यूशन असो, Certificate Authority योग्य टेम्पलेट्ससह कॉन्फिगर केलेले असणे आवश्यक आहे.

  • की वापर (Key Usage): टेम्पलेटमध्ये Client Authentication OID (1.3.6.1.5.5.7.3.2) समाविष्ट असणे आवश्यक आहे.
  • की आकार (Key Size): आधुनिक क्रिप्टोग्राफिक मानकांशी सुसंगत राहण्यासाठी किमान २०४८ बिट्स (RSA) चा की आकार कॉन्फिगर करा.
  • विषय नाव (Subject Name): वापरकर्ता प्रमाणपत्रांसाठी, Subject Alternative Name (SAN) हे User Principal Name (UPN) वापरण्यासाठी कॉन्फिगर केले जावे. डिव्हाइस प्रमाणपत्रांसाठी, Azure AD Device ID वापरा.

पायरी २: Trusted Root Certificate तैनात करा

डिव्हाइस प्रमाणित होण्यापूर्वी, त्याने RADIUS सर्व्हरचे प्रमाणपत्र जारी करणाऱ्या CA वर विश्वास ठेवणे आवश्यक आहे.

१. Root CA प्रमाणपत्र (आणि कोणतेही इंटरमीडिएट CA प्रमाणपत्रे) .cer फॉरमॅटमध्ये एक्सपोर्ट करा. २. Intune ॲडमिन सेंटरमध्ये, Devices > Configuration profiles > Create profile वर जा. ३. प्लॅटफॉर्म निवडा आणि Trusted certificate प्रोफाइल प्रकार निवडा. ४. .cer फाईल अपलोड करा आणि हे प्रोफाइल लक्ष्यित डिव्हाइस किंवा युझर ग्रुप्सना नियुक्त करा.

टीप: पुढील पायऱ्यांवर जाण्यापूर्वी हे प्रोफाइल डिव्हाइसेसवर यशस्वीरित्या लागू होणे आवश्यक आहे.

पायरी ३: Client Certificate Profile तैनात करा

सप्लिकंटला (supplicant) ओळख प्रमाणपत्र देण्यासाठी SCEP किंवा PKCS प्रमाणपत्र प्रोफाइल तयार करा.

१. Devices > Configuration profiles > Create profile वर जा. २. प्लॅटफॉर्म निवडा आणि SCEP certificate किंवा PKCS certificate पैकी एक निवडा. ३. तुमच्या ओळखीच्या आवश्यकतांनुसार (युझर विरुद्ध डिव्हाइस) Subject Name फॉरमॅट आणि SAN कॉन्फिगर करा. ४. Key Storage Provider (KSP) निर्दिष्ट करा - सहसा हार्डवेअर-बॅक्ड सुरक्षेसाठी Trusted Platform Module (TPM). ५. पायरी २ मध्ये लक्ष्यित केलेल्या ग्रुप्सनाच हे प्रोफाइल नियुक्त करा.

पायरी ४: WiFi प्रोफाइल कॉन्फिगर करा

शेवटचा घटक प्रमाणपत्रे वायरलेस नेटवर्क सेटिंग्जशी बाइंड करतो.

१. Devices > Configuration profiles > Create profile वर जा. २. प्लॅटफॉर्म निवडा आणि Wi-Fi प्रोफाइल प्रकार निवडा. ३. Wi-Fi प्रकार Enterprise वर सेट करा आणि अचूक SSID प्रविष्ट करा. ४. EAP प्रकार EAP-TLS वर सेट करा. ५. Server Trust अंतर्गत, RADIUS सर्व्हर प्रमाणपत्राचे अचूक नाव निर्दिष्ट करा आणि पायरी २ मध्ये तैनात केलेले Trusted Root प्रमाणपत्र प्रोफाइल निवडा. ६. Client Authentication अंतर्गत, पायरी ३ मध्ये तैनात केलेले SCEP किंवा PKCS प्रमाणपत्र प्रोफाइल निवडा. ७. लक्ष्यित ग्रुप्सना प्रोफाइल नियुक्त करा.

सर्वोत्तम पद्धती आणि धोरणात्मक शिफारसी

डिव्हाइस विरुद्ध युझर प्रमाणपत्रे

नेटवर्क आर्किटेक्ट्सनी प्रमाणपत्रे डिव्हाइसला (मशीन प्रमाणीकरण) जारी करायची की युझरला (युझर प्रमाणीकरण) जारी करायची हे ठरवणे आवश्यक आहे.

  • डिव्हाइस प्रमाणपत्रे: युझरने लॉग इन करण्यापूर्वी मशीनला WiFi नेटवर्कशी कनेक्ट होण्याची परवानगी देतात. हे सुरुवातीच्या डिव्हाइस प्रोव्हिजनिंगसाठी, ग्रुप पॉलिसी प्रोसेसिंगसाठी आणि लॉगिन स्क्रीनवरील पासवर्ड रीसेटसाठी अत्यंत महत्त्वाचे आहे. कॉर्पोरेट मालकीच्या डिव्हाइसेससाठी शिफारस केलेले आहे.
  • युझर प्रमाणपत्रे: नेटवर्क ॲक्सेस वैयक्तिक ओळखीशी जोडतात. हे तपशीलवार ऑडिटिंग आणि भूमिका-आधारित प्रवेश नियंत्रण (role-based access control) प्रदान करते. BYOD परिस्थितीसाठी शिफारस केलेले आहे.

नेटवर्क विभाजन आणि अतिथी प्रवेश (Guest Access)

एक मूलभूत सुरक्षा तत्त्व म्हणजे कॉर्पोरेट 802.1X नेटवर्कचे अभ्यागत किंवा सार्वजनिक प्रवेश नेटवर्कपासून कठोर लॉजिकल वेगळेपण राखणे. Intune व्यवस्थापित पायाभूत सुविधा केवळ कॉर्पोरेट डिव्हाइसेस आणि प्रमाणित कर्मचाऱ्यांसाठीच समर्पित असावी.भेट देणाऱ्यांच्या ऍक्सेससाठी, संस्थांनी कॅप्टिव्ह पोर्टलद्वारे बॅक केलेले समर्पित Guest WiFi SSID तैनात केले पाहिजे. हे सुनिश्चित करते की व्यवस्थापित नसलेली उपकरणे वेगळी ठेवली जातात, तरीही व्यवसायाला WiFi Analytics प्लॅटफॉर्मद्वारे भेट देणाऱ्यांचे विश्लेषण मिळवण्याची परवानगी मिळते. दोन्ही विभागांमध्ये DNS इन्फ्रास्ट्रक्चर सुरक्षित करण्याबद्दल अधिक जाणून घेण्यासाठी, Protect Your Network with Strong DNS and Security या आमच्या मार्गदर्शकाचे पुनरावलोकन करा.

NPS सर्टिफिकेट मॅपिंग आवश्यकता पूर्ण करणे

Azure AD शी जोडलेल्या उपकरणांसह Microsoft Network Policy Server (NPS) वापरणाऱ्या संस्थांसाठी, Microsoft द्वारे एक महत्त्वपूर्ण कॉन्फिगरेशन बदल सादर केला गेला आहे. NPS ला आता मजबूत सर्टिफिकेट मॅपिंग आवश्यक आहे.

डिव्हाइस सर्टिफिकेट वापरताना, ऑन-प्रिमाइसेस Active Directory मधील कॉम्प्युटर ऑब्जेक्टचे altSecurityIdentities ऍट्रिब्युट सर्टिफिकेटच्या तपशीलांसह (सामान्यतः X509IssuerSerialNumber) भरलेले असणे आवश्यक आहे. जेव्हा Intune नवीन सर्टिफिकेट जारी करते तेव्हा हे ऍट्रिब्युट अपडेट करण्यासाठी IT टीम्सनी शेड्युल केलेले स्क्रिप्ट किंवा इव्हेंट-ड्रिव्हन वर्कफ्लो लागू करणे आवश्यक आहे, अन्यथा ऑथेंटिकेशन अयशस्वी होईल.

ट्रबलशूटिंग आणि जोखीम कमी करणे

जेव्हा 802.1X डिप्लॉयमेंट अयशस्वी होते, तेव्हा समस्या बहुधा सर्टिफिकेट चेन किंवा Intune प्रोफाइल सिक्वेन्सिंगमध्ये असते.

सामान्य अयशस्वी मोड

  1. सायलेंट WiFi प्रोफाइल फेल्युअर: क्लायंट सर्टिफिकेट यशस्वीरित्या प्रोव्हिजन होण्यापूर्वी उपकरणावर Intune WiFi प्रोफाइल लागू केले गेल्यास, WiFi प्रोफाइल बऱ्याचदा इन्स्टॉल होण्यास अपयशी ठरते किंवा कोणताही एरर न दाखवता सायलेंटली अपयशी ठरते. WiFi कॉन्फिगरेशन ट्रबलशूट करण्यापूर्वी नेहमी उपकरणाच्या वैयक्तिक स्टोअरमध्ये (certmgr.msc Windows वर) सर्टिफिकेट अस्तित्वात असल्याची पडताळणी करा.
  2. सर्व्हर ट्रस्ट व्हॅलिडेशन एरर्स: उपकरणाने RADIUS सर्व्हर नाकारल्यास, Intune WiFi प्रोफाइलमध्ये नमूद केलेले सर्व्हरचे नाव RADIUS सर्व्हरच्या सर्टिफिकेटवरील Subject Name किंवा SAN शी तंतोतंत जुळत असल्याची पडताळणी करा. याव्यतिरिक्त, संपूर्ण सर्टिफिकेट चेन (Root आणि Intermediate) उपकरणाच्या Trusted Root Certification Authorities स्टोअरमध्ये अस्तित्वात असल्याची खात्री करा.
  3. सर्टिफिकेट रिव्होकेशन लिस्ट (CRL) अनुपलब्धता: क्लायंट सर्टिफिकेटची स्थिती पडताळण्यासाठी RADIUS सर्व्हर CA च्या CRL डिस्ट्रिब्युशन पॉईंटपर्यंत पोहोचू शकत नसल्यास, ऑथेंटिकेशन नाकारले जाईल. CRL URL अत्यंत उपलब्ध आणि RADIUS सर्व्हरवरून ऍक्सेसिबल असल्याची खात्री करा.

ROI आणि व्यावसायिक प्रभाव

Intune द्वारे सर्टिफिकेट-आधारित WiFi ऑथेंटिकेशनवर संक्रमण केल्याने महत्त्वपूर्ण ऑपरेशनल आणि सुरक्षितता फायदे मिळतात.

  • जोखीम कमी करणे: क्रेडेंशियल हार्वेस्टिंग, pass-the-hash हल्ले आणि शेअर केलेल्या PSKs द्वारे अनधिकृत नेटवर्क ऍक्सेसचा धोका काढून टाकतो.
  • ऑपरेशनल कार्यक्षमता: पासवर्डची मुदत संपणे आणि WiFi कनेक्टिव्हिटीच्या समस्यांशी संबंधित IT हेल्पडेस्क तिकिटे कमी करते. ऑटोमेटेड लाइफसायकल मॅनेजमेंटचा अर्थ असा आहे की युझरच्या हस्तक्षेपाशिवाय सर्टिफिकेट पारदर्शकपणे रिन्यू केली जातात.
  • अनुपालन सक्षमीकरण: कडक नियामक आवश्यकता पूर्ण करते. रिटेल वातावरणासाठी, हे मजबूत वायरलेस एन्क्रिप्शन आणि ऑथेंटिकेशनसाठी PCI-DSS आवश्यकतांची थेट पूर्तता करते. सार्वजनिक क्षेत्र आणि आरोग्य सेवांसाठी, हे झिरो - ट्रस्ट नेटवर्क ऍक्सेस (ZTNA) तत्वांचे पालन करते.

सर्टिफिकेट डिप्लॉयमेंटसाठी Microsoft Intune चा फायदा घेऊन, IT टीम्स बॅकग्राउंडमध्ये शांतपणे काम करणारा एक अडथळाविरहित, अत्यंत सुरक्षित WiFi अनुभव मिळवू शकतात, ज्यामुळे व्यवसायाला मुख्य ऑपरेशन्सवर लक्ष केंद्रित करणे शक्य होते.

महत्वाच्या व्याख्या

802.1X

पोर्ट-आधारित नेटवर्क प्रवेश नियंत्रणासाठी एक IEEE मानक जे अनधिकृत डिव्हाइसेसना LAN किंवा WLAN मध्ये यशस्वीरित्या ऑथेंटिकेट होईपर्यंत प्रवेश करण्यापासून रोखते.

एक मूलभूत सुरक्षा प्रोटोकॉल जो कॉर्पोरेट वातावरणात सामायिक केलेल्या WiFi पासवर्डऐवजी एंटरप्राइझ-ग्रेड ऑथेंटिकेशन लागू करतो.

EAP-TLS

Extensible Authentication Protocol with Transport Layer Security. एक ऑथेंटिकेशन फ्रेमवर्क ज्यामध्ये क्लायंट आणि सर्व्हर दोघांनाही डिजिटल प्रमाणपत्रांचा वापर करून स्वतःची ओळख सिद्ध करावी लागते.

क्रेडेन्शियल चोरीचा धोका दूर करून परस्पर प्रमाणपत्र ऑथेंटिकेशन लागू करण्यासाठी Intune WiFi प्रोफाइलमध्ये कॉन्फिगर केलेला विशिष्ट प्रोटोकॉल.

SCEP

Simple Certificate Enrollment Protocol. एक यंत्रणा जिथे क्लायंट डिव्हाइस स्वतःची खाजगी की तयार करते आणि मध्यस्थ सर्व्हरद्वारे CA कडून प्रमाणपत्राची विनंती करते.

BYOD वातावरणासाठी प्राधान्य दिलेली उपयोजन पद्धत कारण खाजगी की कधीही नेटवर्कवर पाठवली जात नाही.

PKCS

Public Key Cryptography Standards. Intune च्या संदर्भात, एक उपयोजन पद्धत जिथे CA प्रायव्हेट की तयार करतो आणि Intune Connector ती सुरक्षितपणे डिव्हाइसवर पोहोचवतो.

कॉर्पोरेट-मालकीच्या डिव्हाइस ताफ्यांसाठी सहसा वापरली जाणारी एक सोपी उपयोजन आर्किटेक्चर, कारण यामुळे NDES सर्व्हरची आवश्यकता नाहीशी होते.

NDES

Network Device Enrolment Service. एक Microsoft सर्व्हर रोल जो प्रॉक्सी म्हणून काम करतो, ज्यामुळे डोमेन क्रेडेन्शियलशिवाय चालणाऱ्या डिव्हाइसेसना Active Directory Certificate Authority कडून प्रमाणपत्रे मिळवणे शक्य होते.

ऑन-प्रिमाइसेस ADCS वातावरणात SCEP द्वारे प्रमाणपत्रे उपयोजित करताना एक अनिवार्य पायाभूत सुविधा घटक.

RADIUS

Remote Authentication Dial-In User Service. एक नेटवर्किंग प्रोटोकॉल जो केंद्रीकृत Authentication, Authorisation, आणि Accounting (AAA) व्यवस्थापन प्रदान करतो.

सर्व्हर (उदा. Microsoft NPS किंवा Cisco ISE) जो WiFi ऍक्सेस पॉईंटकडून ऑथेंटिकेशन विनंती प्राप्त करतो आणि डिव्हाइसचे प्रमाणपत्र प्रमाणित करतो.

Supplicant

अंतिम वापरकर्त्याच्या डिव्हाइसवरील (लॅपटॉप, स्मार्टफोन) सॉफ्टवेअर क्लायंट जो 802.1X ऑथेंटिकेशन प्रक्रिया सुरू करतो.

Intune WiFi प्रोफाइल योग्य प्रमाणपत्रे आणि EAP पद्धती वापरण्यासाठी मूळ OS supplicant (उदा. Windows WLAN AutoConfig) कॉन्फिगर करते.

Certificate Revocation List (CRL)

Certificate Authority द्वारे प्रकाशित केलेली आणि डिजिटली स्वाक्षरी केलेली सूची ज्यामध्ये रद्द केलेल्या आणि यापुढे ज्यांच्यावर विश्वास ठेवला जाऊ नये अशा प्रमाणपत्रांचे अनुक्रमांक असतात.

सुरक्षा अनुपालनासाठी अत्यंत महत्त्वाचे; कनेक्ट होणारे डिव्हाइस हरवले किंवा चोरीला गेल्याचे नोंदवले गेले नाही याची खात्री करण्यासाठी RADIUS सर्व्हरने CRL तपासणे आवश्यक आहे.

सोडवलेली उदाहरणे

एक ४०० ठिकाणे असलेली रिटेल चेन इन्व्हेंटरी मॅनेजमेंटसाठी कॉर्पोरेट मालकीचे टॅबलेट्स तैनात करत आहे. हे डिव्हाइसेस पूर्णपणे Intune द्वारे व्यवस्थापित केले जातात आणि Azure AD शी जोडलेले आहेत. कोणत्याही विशिष्ट युझरने लॉग इन करण्यापूर्वी, इन्व्हेंटरी डेटाबेस सिंक करण्यासाठी त्यांना बूट होताच त्वरित नेटवर्क प्रवेशाची आवश्यकता असते. नेटवर्क इन्फ्रास्ट्रक्चर RADIUS सर्व्हर म्हणून Cisco ISE चा वापर करते. सर्वोत्तम प्रमाणपत्र उपयोजन धोरण काय आहे?

IT टीमने PKCS डिव्हाइस प्रमाणपत्रे लागू केली पाहिजेत.

१. CA वर एक डिव्हाइस प्रमाणपत्र टेम्पलेट कॉन्फिगर करा. २. Intune द्वारे टॅबलेट्सवर Root CA प्रमाणपत्र तैनात करा. ३. Intune मध्ये एक PKCS प्रमाणपत्र प्रोफाइल तयार करा, ज्यामध्ये Subject Name फॉरमॅट Azure AD Device ID ({{AAD_Device_ID}}) वर सेट करा. ४. EAP-TLS निर्दिष्ट करणारे एक एंटरप्राइझ WiFi प्रोफाइल तयार करा, ज्यामध्ये ISE सर्व्हरच्या प्रमाणपत्राचे नाव आणि तैनात केलेल्या PKCS प्रोफाइलचा संदर्भ द्या. ५. टॅबलेट्स समाविष्ट असलेल्या डिव्हाइस ग्रुपला सर्व प्रोफाइल असाइन करा.

परीक्षकाचे भाष्य: येथे PKCS योग्य आहे कारण डिव्हाइसेस कॉर्पोरेट मालकीचे आणि पूर्णपणे व्यवस्थापित आहेत, ज्यामुळे खाजगी की ट्रान्झिटशी संबंधित जोखीम कमी होते. डिव्हाइस प्रमाणपत्रे अनिवार्य आहेत कारण टॅबलेट्सना युझर लॉग इन करण्यापूर्वी नेटवर्क प्रवेश आवश्यक असतो. Azure AD Device ID ला लक्ष्य करून, Cisco ISE विशिष्ट हार्डवेअर मालमत्तेची पडताळणी करू शकते आणि ती योग्य प्रतिबंधित इन्व्हेंटरी VLAN वर नियुक्त करू शकते.

एक मोठे टीचिंग हॉस्पिटल वैद्यकीय कर्मचाऱ्यांना क्लिनिकल शेड्यूलिंग ॲप्लिकेशन्स वापरण्यासाठी त्यांचे वैयक्तिक स्मार्टफोन (BYOD) वापरण्याची परवानगी देते. हे डिव्हाइसेस Work Profile द्वारे Intune मध्ये नोंदणीकृत आहेत. सुरक्षा पॉलिसीनुसार वैयक्तिक डिव्हाइसेसवर कोणतीही कॉर्पोरेट क्रेडेन्शियल्स साठवून ठेवली जाणार नाहीत आणि डिव्हाइस सुरक्षिततेशी तडजोड झाल्यास नेटवर्क प्रवेश त्वरित रद्द केला गेला पाहिजे. WiFi ऑथेंटिकेशनची रचना कशी असावी?

हॉस्पिटलने SCEP युझर प्रमाणपत्रे आणि Intune Compliance Policies एकत्र लागू केल्या पाहिजेत.

१. CA कडे विनंत्या पाठवण्यासाठी NDES सर्व्हर तैनात करा. २. Intune मध्ये SCEP युझर प्रमाणपत्र प्रोफाइल तयार करा, ज्यामध्ये SAN हे User Principal Name ({{UserPrincipalName}}) वर कॉन्फिगर केलेले असेल. ३. किमान OS व्हर्जन, सक्रिय स्क्रीन लॉक आणि कोणतेही जेलब्रेक/रूट प्रवेश नसावा अशी आवश्यकता असलेली Intune Compliance Policy तयार करा. ४. अत्यंत उपलब्ध असणारी सर्टिफिकेट रिव्होकेशन लिस्ट (CRL) प्रकाशित करण्यासाठी CA कॉन्फिगर करा. ५. प्रत्येक ऑथेंटिकेशनच्या प्रयत्नावर कठोरपणे CRL तपासणी लागू करण्यासाठी RADIUS सर्व्हर कॉन्फिगर करा.

परीक्षकाचे भाष्य: BYOD साठी SCEP हा एकमेव स्वीकारार्ह पर्याय आहे कारण खाजगी की वैयक्तिक डिव्हाइसवर तयार केली जाते आणि ती मधेच हस्तगत केली जाऊ शकत नाही. HIPAA/GDPR ऑडिटिंगसाठी विशिष्ट क्लिनिशियनशी नेटवर्क क्रियाकलाप जोडण्यासाठी युझर प्रमाणपत्रे आवश्यक आहेत. याचा महत्त्वाचा घटक म्हणजे Intune Compliance Policies सोबतचे इंटिग्रेशन; जर एखादे डिव्हाइस नॉन-कम्प्लायंट झाले, तर Intune प्रमाणपत्र रद्द करण्याची प्रक्रिया सुरू करू शकते आणि RADIUS सर्व्हरची CRL तपासणी त्वरित नेटवर्क प्रवेश ब्लॉक करेल.

सराव प्रश्न

Q1. तुमची संस्था कॉर्पोरेट WiFi साठी PEAP-MSCHAPv2 (युझरनेम/पासवर्ड) वरून EAP-TLS वर स्थलांतरित होत आहे. पायलट टप्प्यादरम्यान, अनेक Windows 11 लॅपटॉप यशस्वीरित्या Intune कॉन्फिगरेशन प्रोफाइल प्राप्त करतात परंतु नेटवर्कशी कनेक्ट होण्यात अयशस्वी ठरतात. Windows Event Logs चे पुनरावलोकन केल्यावर Event ID 20271 दिसतो जो दर्शवतो की RADIUS सर्व्हर प्रमाणपत्र नाकारले गेले आहे. याचे बहुधा काय कारण असू शकते?

टीप: परस्पर ऑथेंटिकेशनसाठी आवश्यक असलेल्या विश्वासाच्या साखळीचा (chain of trust) विचार करा.

नमुना उत्तर पहा

डिव्हाइसेसमध्ये Trusted Root CA प्रमाणपत्र नाही ज्याने RADIUS सर्व्हरचे प्रमाणपत्र जारी केले आहे. EAP-TLS मध्ये, डिव्हाइसने RADIUS सर्व्हरची ओळख प्रमाणित करणे आवश्यक आहे. IT टीमने हे सुनिश्चित केले पाहिजे की Root CA (आणि कोणतेही Intermediate CA) असलेले 'Trusted certificate' प्रोफाइल Intune द्वारे डिव्हाइसेसवर उपयोजित केले गेले आहे आणि WiFi प्रोफाइल कनेक्ट होण्याचा प्रयत्न करण्यापूर्वी यशस्वीरित्या स्थापित झाले आहे.

Q2. एक सार्वजनिक क्षेत्रातील संस्था Intune आणि PKCS प्रमाणपत्रे वापरून कर्मचाऱ्यांच्या डिव्हाइसेससाठी 802.1X उपयोजित करत आहे. ते एका Guest WiFi प्लॅटफॉर्मद्वारे व्यवस्थापित स्वतंत्र अभ्यागत नेटवर्क देखील चालवतात. एका ऑडिटर्सच्या असे लक्षात आले की जर एखाद्या कर्मचाऱ्याचा लॅपटॉप चोरीला गेला, तर प्रमाणपत्र १२ महिन्यांसाठी वैध राहते. नेटवर्क आर्किटेक्टने या जोखमीचे निवारण कसे करावे?

टीप: ऑथेंटिकेशन सर्व्हरला प्रमाणपत्र कालबाह्य होण्यापूर्वीच ते वैध राहिलेले नाही हे कसे समजते?

नमुना उत्तर पहा

आर्किटेक्टने एक मजबूत Certificate Revocation वर्कफ्लो लागू केला पाहिजे. प्रथम, CA द्वारे Certificate Revocation List (CRL) अत्यंत उपलब्ध अशा वितरण बिंदूवर (distribution point) प्रकाशित केली जात असल्याची खात्री करा. दुसरे, प्रत्येक ऑथेंटिकेशनच्या प्रयत्नादरम्यान CRL तपासणी अनिवार्य करण्यासाठी RADIUS सर्व्हर (उदा. NPS) कॉन्फिगर करा. शेवटी, हरवलेले किंवा चोरीला गेलेले म्हणून चिन्हांकित केलेल्या कोणत्याही डिव्हाइसचे प्रमाणपत्र स्पष्टपणे रद्द करण्यासाठी Intune कार्यपद्धती स्थापित करा, ज्यामुळे CRL अपडेट होते आणि नेटवर्क प्रवेश ब्लॉक केला जातो.

Q3. तुम्ही रिटेल वातावरणातील सामायिक किओस्क डिव्हाइसेसच्या ताफ्यासाठी Intune उपयोजन डिझाइन करत आहात. ही डिव्हाइसेस दररोज रीबूट होतात आणि कोणत्याही वापरकर्त्याने त्यांच्याशी संवाद साधण्यापूर्वी अपडेट्स डाउनलोड करण्यासाठी कॉर्पोरेट नेटवर्कशी त्वरित कनेक्ट होणे आवश्यक आहे. आपण User प्रमाणपत्रे उपयोजित करावीत की Device प्रमाणपत्रे, आणि कोणते Subject Alternative Name (SAN) स्वरूप वापरले जावे?

टीप: रीबूट झाल्यानंतर लगेचच डिव्हाइसच्या स्थितीचा विचार करा.

नमुना उत्तर पहा

तुम्ही डिव्हाइस प्रमाणपत्रे (Device certificates) तैनात केली पाहिजेत. युझर लॉग इन करण्यापूर्वी किओस्कला नेटवर्क प्रवेशाची आवश्यकता असल्याने, बूट करतेवेळी युझर प्रमाणपत्र (User certificate) उपलब्ध नसेल. Intune प्रमाणपत्र प्रोफाइलमधील Subject Alternative Name (SAN) हे Azure AD डिव्हाइस आयडी ({{AAD_Device_ID}}) किंवा डिव्हाइसचे पूर्णपणे पात्र डोमेन नाव वापरण्यासाठी कॉन्फिगर केले जावे, जेणेकरून RADIUS सर्व्हरला विशिष्ट हार्डवेअर मालमत्तेची पडताळणी करता येईल.

या मालिकेमध्ये पुढे वाचा

Guest आणि Staff WiFi नेटवर्क्ससाठी RADIUS Authentication कॉन्फिगर करणे

हे तांत्रिक संदर्भ मार्गदर्शक एंटरप्राइझ guest आणि staff WiFi नेटवर्क्ससाठी RADIUS authentication च्या आर्किटेक्चर, कॉन्फिगरेशन आणि डिप्लॉयमेंटची रूपरेषा स्पष्ट करते. हे नेटवर्क आर्किटेक्ट्स आणि IT मॅनेजर्सना सुरक्षित, स्केलेबल वायरलेस ॲक्सेस कंट्रोल सिस्टम्स तयार करण्यासाठी आवश्यक असलेले अचूक प्रोटोकॉल्स, सुरक्षा मानके आणि ट्रबलशूटिंग पद्धती प्रदान करते.

मार्गदर्शिका वाचा →

Passpoint आणि OpenRoaming: संपूर्ण मार्गदर्शक

हे तांत्रिक संदर्भ मार्गदर्शक एंटरप्राइझ WiFi नेटवर्कमधील Passpoint (Hotspot 2.0) आणि WBA OpenRoaming फ्रेमवर्कचे सर्वसमावेशक विश्लेषण प्रदान करते. हे सुरक्षित, विनाव्यत्यय अतिथी कनेक्टिव्हिटी स्थापित करण्यासाठी आवश्यक असणारे मूलभूत ऑथेंटिकेशन प्रोटोकॉल, आर्किटेक्चरल घटक आणि डिप्लॉयमेंट धोरणांचे सविस्तर वर्णन करते. नेटवर्क आर्किटेक्ट्स आणि IT लीडर्स एंटरप्राइझ-दर्जाची सुरक्षा राखून मॅन्युअल लॉगिनचे अडथळे दूर करण्यासाठी या मानकांची रचना, अंमलबजावणी आणि ट्रबलशूटिंग कसे करावे हे शिकतील.

मार्गदर्शिका वाचा →

उच्च शिक्षणामध्ये सुरक्षित BYOD आणि नेटवर्क नोंदणीसाठी SCEP कसे लागू करावे

हे तांत्रिक मार्गदर्शक नेटवर्क आर्किटेक्ट्स आणि IT व्यवस्थापकांना उच्च शिक्षण संस्थांच्या कॅम्पस नेटवर्क सुरक्षित करण्यासाठी SCEP - आधारित प्रमाणपत्र नोंदणी तैनात करण्यासाठी विक्रेता - तटस्थ ब्लूप्रिंट प्रदान करते. हे पासवर्ड - आधारित PEAP वरून 802.1X EAP-TLS वर कसे स्थलांतरित करायचे, BYOD ऑनबोर्डिंग स्वयंचलित कसे करायचे आणि मजबूत VLAN विभाजन कसे लागू करायचे याचे तपशील देते.

मार्गदर्शिका वाचा →