मुख्य मजकुराकडे जा

SCEP साठी एंटरप्राइझ मार्गदर्शक: स्वयंचलित कॅम्पस WiFi सुरक्षेसाठी सिम्पल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल तैनात करणे

हे तांत्रिक संदर्भ मार्गदर्शक SCEP चा वापर करून एंटरप्राइझ WiFi प्रमाणपत्र तैनातीसाठी एक निश्चित आर्किटेक्चरल ब्ल्यूप्रिंट आणि टप्प्याटप्प्याने अंमलबजावणीची रणनीती प्रदान करते. यामध्ये SCEP आणि PKCS मधील महत्त्वपूर्ण फरक, यशस्वीतेसाठी आवश्यक असलेला अचूक तैनातीचा क्रम आणि IT नेत्यांसाठी प्रत्यक्ष जगातील जोखीम कमी करण्याच्या धोरणांचा समावेश आहे.

📖 6 मिनिट वाचन📝 1,270 शब्द🔧 2 सोडवलेली उदाहरणे3 सराव प्रश्न📚 8 महत्वाच्या व्याख्या

हे मार्गदर्शक ऐका

पॉडकास्ट ट्रान्सक्रिप्ट पहा
शुभ प्रभात. जर तुम्ही हॉटेल समूह, रिटेल इस्टेट, स्टेडियम किंवा युनिव्हर्सिटी कॅम्पसमध्ये WiFi इन्फ्रास्ट्रक्चर व्यवस्थापित करत असाल, तर ही माहिती तुमच्यासाठी आहे. आम्ही SCEP - Simple Certificate Enrollment Protocol - आणि विशेषतः ते एंटरप्राइझ WiFi मधील सर्वात कठीण समस्यांपैकी एक कशी सोडवते याबद्दल बोलणार आहोत: हेल्पडेस्कवर तिकिटांचा भार न वाढवता, हजारो उपकरणांवर स्वयंचलितपणे प्रमाणपत्रे कशी मिळवायची. [short pause] चला पार्श्वभूमी समजून घेऊया. तुम्ही योग्य निर्णय घेतला आहे की स्टाफ WiFi साठी प्री-शेअर्ड की आता स्वीकार्य नाहीत. एकच तडजोड केलेला पासवर्ड तुमच्या संपूर्ण नेटवर्क सेगमेंटला धोक्यात आणतो. तुम्ही 802.1X ऑथेंटिकेशनवर स्थलांतरित झाला आहात किंवा होत आहात. हा IEEE मानक आहे ज्यासाठी प्रत्येक उपकरणाला नेटवर्क ॲक्सेस मिळण्यापूर्वी स्वतःची ओळख सिद्ध करणे आवश्यक असते. 802.1X चा सर्वात सुरक्षित प्रकार म्हणजे EAP-TLS - Extensible Authentication Protocol with Transport Layer Security - जो पासवर्डऐवजी डिजिटल प्रमाणपत्रे वापरतो. प्रमाणपत्रे प्रत्येक उपकरणासाठी क्रिप्टोग्राफिकदृष्ट्या अद्वितीय असतात, ती शेअर केली जाऊ शकत नाहीत आणि एखादे उपकरण हरवल्यास किंवा कर्मचाऱ्याने नोकरी सोडल्यास ती त्वरित रद्द केली जाऊ शकतात. [short pause] इथपर्यंत सर्व काही ठीक आहे. खरी समस्या वितरणाची आहे. तंत्रज्ञाने प्रत्येक उपकरणाला स्पर्श न करता - Windows, iOS, Android, macOS वर - तुमच्या इस्टेटमधील प्रत्येक लॅपटॉप, प्रत्येक फोन, प्रत्येक टॅबलेटवर तुम्ही एक अद्वितीय प्रमाणपत्र कसे मिळवाल? SCEP नेमकी हीच समस्या सोडवते. [medium pause] SCEP ला २०२० मध्ये RFC 8894 मध्ये इंटरनेट इंजिनिअरिंग टास्क फोर्सद्वारे औपचारिक रूप देण्यात आले होते, जरी ते २००० च्या दशकाच्या सुरुवातीपासून एंटरप्राइझ वातावरणात वापरात आहे. हा असा प्रोटोकॉल आहे जो व्यवस्थापित उपकरणाला प्री-कॉन्फिगर केलेल्या URL आणि चॅलेंज पासवर्डचा वापर करून थेट तुमच्या सर्टिफिकेट ऑथॉरिटीकडून स्वतःच्या प्रमाणपत्राची विनंती करू देतो. येथील महत्त्वाचा सुरक्षा मुद्दा: प्रायव्हेट की उपकरणावरच तयार केली जाते, उपकरणाच्या सुरक्षित एन्क्लेव्हमध्ये साठवली जाते - म्हणजेच Windows उपकरणांवरील TPM चिप किंवा Apple हार्डवेअरवरील Secure Enclave - आणि ती कधीही नेटवर्कवर प्रवास करत नाही. उपकरण सर्टिफिकेट सायनिंग रिक्वेस्ट तयार करते, ती SCEP गेटवेकडे पाठवते, गेटवे चॅलेंज प्रमाणित करतो, विनंती तुमच्या सर्टिफिकेट ऑथॉरिटीकडे पाठवतो, CA त्यावर स्वाक्षरी करतो आणि स्वाक्षरी केलेले प्रमाणपत्र उपकरणाकडे परत येते. ही संपूर्ण प्रक्रिया अंतिम वापरकर्त्यासाठी अदृश्य असते. [short pause] आता, Microsoft वातावरणात, SCEP गेटवे सामान्यतः NDES - Network Device Enrollment Service - असतो, जो Windows Server रोल आहे आणि तुमच्या MDM प्लॅटफॉर्म आणि तुमच्या CA मधील मध्यस्थ म्हणून काम करतो. Microsoft Intune SCEP प्रोफाइल व्यवस्थापित उपकरणांवर पुश करते, जे त्यांना NDES URL आणि चॅलेंज पासवर्ड सांगते. उपकरणे उर्वरित प्रक्रिया स्वयंचलितपणे करतात. [medium pause] प्रत्यक्ष उपयोजन (deployment) कसे दिसते ते मी तुम्हाला सविस्तर सांगतो. १५० मालमत्ता असलेले एक हॉटेल ग्रुप गृहीत धरा - प्रीमियर इन (Premier Inn) च्या आकाराचे. त्यांच्याकडे फ्रंट-ऑफ-हाउस कर्मचाऱ्यांसाठी Windows लॅपटॉप्स, हाउसकीपिंग सुपरवायझर्ससाठी iOS डिव्हाइसेस आणि रेस्टॉरंटच्या पॉइंट-ऑफ-सेलवर Android टॅब्लेट्सचे मिश्रण आहे. SCEP च्या आधी, ते दर तिमाहीला बदलल्या जाणाऱ्या सामायिक पासवर्डसह WPA2-Personal चालवत होते. प्रत्येक वेळी पासवर्ड बदलल्यावर हेल्पडेस्क कॉल्सचा पूर यायचा. SCEP आणि Intune सह, ते सलग तीन प्रोफाइल उपयोजित करतात. पहिले, Trusted Root Certificate प्रोफाइल - हे प्रत्येक डिव्हाइसला कंपनीच्या Certificate Authority वर विश्वास ठेवण्यास सांगते. दुसरे, SCEP Certificate प्रोफाइल - हे डिव्हाइसेसना त्यांचे स्वतःचे युनिक क्लायंट सर्टिफिकेट मिळवण्याची सूचना देते. तिसरे, WiFi प्रोफाइल - हे SSID कॉन्फिगर करते, सुरक्षा प्रकार WPA2-Enterprise किंवा WPA3-Enterprise वर सेट करते आणि ऑथेंटिकेशनसाठी SCEP सर्टिफिकेटकडे निर्देशित करते. ही तीन प्रोफाइल Intune मधील एकाच डिव्हाइस ग्रुपवर उपयोजित करा, आणि प्रत्येक व्यवस्थापित डिव्हाइस कोणत्याही युझर हस्तक्षेपाशिवाय, युनिक सर्टिफिकेटसह कॉर्पोरेट SSID शी आपोआप कनेक्ट होते. [short pause] RADIUS सर्व्हर - सामान्यतः Microsoft NPS किंवा क्लाउड RADIUS सेवा - EAP-TLS ऑथेंटिकेशन विनंती प्राप्त करतो, CA कडून सर्टिफिकेट प्रमाणित करतो, Certificate Revocation List तपासतो आणि प्रवेश मंजूर किंवा नाकारतो. जर एखाद्या कर्मचाऱ्याला कामावरून काढून टाकले, तर तुम्ही CA मधील त्यांचे सर्टिफिकेट रद्द करता. पुढील ऑथेंटिकेशन सायकलमध्ये त्यांच्या डिव्हाइसचा WiFi प्रवेश बंद होतो. कोणताही पासवर्ड रिसेट करण्याची गरज नाही. तिमाही पासवर्ड बदलण्याची वाट पाहण्याची गरज नाही. [medium pause] आता, लोक सहसा SCEP आणि PKCS - Public Key Cryptography Standards मधील फरकाबद्दल विचारतात. दोन्ही Intune सोबत काम करतात. मुख्य फरक हा आहे की प्रायव्हेट की (private key) कुठे जनरेट होते. SCEP सह, ती डिव्हाइसवरच जनरेट होते. PKCS सह, CA दोन्ही की मध्यवर्ती ठिकाणी जनरेट करतो आणि प्रायव्हेट की डिव्हाइसवर पाठवतो. याचा अर्थ प्रायव्हेट की नेटवर्कवरून प्रवास करते, ज्यामुळे सैद्धांतिकदृष्ट्या ती मध्येच हॅक होण्याचा धोका निर्माण होतो. PKCS चे स्वतःचे स्थान आहे - हे S/MIME ईमेल एन्क्रिप्शनसाठी अधिक योग्य आहे जिथे की एस्क्रो (key escrow) महत्त्वाचे असते. WiFi ऑथेंटिकेशनसाठी, SCEP हाच योग्य पर्याय आहे. प्रत्येक वेळी. [short pause] मी तुम्हाला दुसरे उदाहरण देतो - एक रिटेल इस्टेट. संपूर्ण यूकेमध्ये २०० स्टोअर्स असलेल्या एका फॅशन रिटेलरची कल्पना करा, जे प्रत्येक ठिकाणी Cisco Meraki ॲक्सेस पॉइंट्स चालवत आहेत. त्यांची पॉइंट-ऑफ-सेल सिस्टीम Windows-आधारित आहे, जी Intune द्वारे व्यवस्थापित केली जाते. त्यांना PCI DSS अनुपालनाची (compliance) आवश्यकता आहे, ज्याचा अर्थ कार्डधारक डेटा हाताळणाऱ्या कोणत्याही डिव्हाइससाठी नेटवर्क सेगमेंटेशन आणि मजबूत ऑथेंटिकेशन आवश्यक आहे. SCEP-आधारित EAP-TLS त्यांना स्टाफ SSID वर डिव्हाइस-स्तरीय ऑथेंटिकेशन देते, ज्यामध्ये VLAN असाइनमेंट RADIUS पॉलिसीद्वारे नियंत्रित होते. POS टर्मिनल्स आपोआप PCI-स्कोप असलेल्या VLAN वर पोहोचतात. गेस्ट WiFi - जे Purple सारख्या प्लॅटफॉर्मद्वारे स्वतंत्रपणे हाताळले जाते - ते स्वतःच्या ऑथेंटिकेशन फ्लोसह पूर्णपणे वेगळ्या SSID वर चालते. हे दोन्ही नेटवर्क कधीही एकमेकांना स्पर्श करत नाहीत. ऑडिटर्स समाधानी राहतात. सुरक्षा टीम शांतपणे झोपू शकते. [medium pause] चला, आता काही त्रुटींबद्दल बोलूया, कारण अशा काही गोष्टी आहेत ज्या टीम्सना अडचणीत आणतात. [short pause] सर्वात सामान्य बिघाड मोड म्हणजे Intune मधील ग्रुप टार्गेटिंग विसंगती. तुमचे Trusted Root प्रोफाइल, तुमचे SCEP प्रोफाइल आणि तुमचे WiFi प्रोफाइल हे सर्व एकाच Azure AD ग्रुपला टार्गेट करणारे असावे. जर SCEP प्रोफाइल User ग्रुपला टार्गेट करत असेल आणि WiFi प्रोफाइल Device ग्रुपला टार्गेट करत असेल, तर Intune ही डिपेंडन्सी सोडवू शकत नाही आणि WiFi प्रोफाइल एरर दाखवते. आधी तुमचे असाइनमेंट्स तपासा - बहुतांश वेळा हेच मुख्य कारण असते. [short pause] दुसरी त्रुटी: NDES सर्व्हरची उपलब्धता. रिमोट डिव्हाइसेस ऑन-साइट येण्यापूर्वी त्यांची नोंदणी करण्यासाठी तुमचा NDES सर्व्हर इंटरनेटवरून ॲक्सेसिबल असणे आवश्यक आहे. हे सुरक्षितपणे करण्याचा मार्ग म्हणजे Azure AD Application Proxy वापरणे, जे तुम्हाला इनबाउंड फायरवॉल पोर्ट्स न उघडता रिमोट ॲक्सेस देते. NDES थेट इंटरनेटवर उघडू नका. [short pause] तिसरी: CRL उपलब्धता. प्रत्येक वेळी डिव्हाइस ऑथेंटिकेट होते तेव्हा तुमचा RADIUS सर्व्हर Certificate Revocation List तपासतो. जर CRL Distribution Point ॲक्सेसिबल नसेल - कदाचित सर्व्हर डाउन असेल किंवा फायरवॉल नियम बदलला असेल - तर सर्वांसाठी ऑथेंटिकेशन अयशस्वी होते. तुमचे CRL एंडपॉइंट्स हायली-अवेलेबल ठेवा आणि त्यांची नियमित चाचणी घ्या. [short pause] चौथी: सर्टिफिकेट टेम्पलेट परमिशन्स. जर तुमच्या NDES कनेक्टर सर्व्हिस अकाउंटला सर्टिफिकेट टेम्पलेटवर Read आणि Enroll परमिशन्स नसतील, तर डिव्हाइसेसना त्यांचे सर्टिफिकेट गोळा करण्याचा प्रयत्न करताना HTTP 403 एरर येतात. हा एक साधा परमिशन्सचा बदल आहे, पण सुरुवातीच्या सेटअप दरम्यान याकडे सहज दुर्लक्ष होऊ शकते. [medium pause] आता रॅपिड-फायर राउंड. [short pause] SCEP हे नॉन-Microsoft MDMs सोबत काम करू शकते का? होय - Apple डिव्हाइस फ्लीट्ससाठी Jamf, VMware Workspace ONE आणि बहुतांश एंटरप्राइझ MDM प्लॅटफॉर्म्स SCEP प्रोफाइल्सना सपोर्ट करतात. हा प्रोटोकॉल वेंडर-न्यूट्रल आहे. [short pause] SCEP हे क्लाउड PKI सोबत काम करते का? होय. Intune Suite मधील Microsoft चे स्वतःचे क्लाउड PKI ऑन-प्रिमाइसेस NDES सर्व्हरची गरज पूर्णपणे काढून टाकते. SecureW2 आणि Keyfactor सारखे थर्ड-पार्टी क्लाउड PKI प्रोव्हाइडर्स देखील क्लाउड SCEP एंडपॉइंट्स ऑफर करतात. [short pause] WPA3-Enterprise बद्दल काय? WPA3-Enterprise समान 802.1X आणि EAP-TLS ऑथेंटिकेशन स्टॅक वापरते. SCEP-इश्यू केलेले सर्टिफिकेट्स अगदी तशाच प्रकारे काम करतात. हे अपग्रेड वायरलेस प्रोटोकॉल लेयरवर आहे, सर्टिफिकेट लेयरवर नाही. [short pause] सर्टिफिकेट्स किती काळ टिकतात? सहसा एक वर्ष, जरी तुम्ही कमी वैधतेचा कालावधी कॉन्फिगर करू शकता. Intune कालबाह्य होण्यापूर्वी ऑटोमॅटिक रिन्यूअल हाताळते, त्यामुळे युजर्सना कधीही व्यत्यय येत नाही. [medium pause] थोडक्यात सांगायचे तर. SCEP मोठ्या प्रमाणावर सर्टिफिकेट वितरणाचे ऑटोमेशन करते, ज्यामुळे मोठ्या डिव्हाइस फ्लीट्समध्ये PKI डिप्लॉयमेंटचा मॅन्युअल ओव्हरहेड नाहीसा होतो. प्रायव्हेट की डिव्हाइसवरच राहते - हा EAP-TLS चा सुरक्षेचा पाया आहे. क्रमाने डिप्लॉय करा: आधी Trusted Root, नंतर SCEP प्रोफाइल, तिसरे WiFi प्रोफाइल, सर्व एकाच ग्रुपला टार्गेट करणारे. Application Proxy द्वारे तुमचा NDES एंडपॉइंट सुरक्षितपणे पब्लिश करा. तुमचे CRL एंडपॉइंट्स हायली-अवेलेबल ठेवा. आणि जर तुम्ही नव्याने सुरुवात करत असाल, तर ऑन-प्रिमाइसेस NDES डिपेंडन्सी पूर्णपणे काढून टाकण्यासाठी क्लाउड PKI चे मूल्यांकन करा. [short pause] गेस्ट WiFi साठी - स्वतंत्र, अभ्यागतांसाठी असलेले नेटवर्क - सर्टिफिकेट-आधारित ऑथेंटिकेशन हा योग्य मॉडेल नाही. गेस्ट्सकडे मॅनेज्ड डिव्हाइसेस नसतात. अशा ठिकाणी Purple सारखे प्लॅटफॉर्म ऑथेंटिकेशन फ्लो हाताळते: captive portal, सोशल लॉगिन, ईमेल कॅप्चर, किंवा SMS व्हेरिफिकेशन, जे सर्व तुमच्या मार्केटिंग टीमला प्रत्यक्षात वापरता येईल अशा फर्स्ट-पार्टी डेटा लेयरमध्ये फीड केले जाते. हे दोन्ही दृष्टिकोन एकमेकांना पूरक आहेत: तुमच्या मॅनेज्ड स्टाफ इस्टेटसाठी SCEP, आणि तुमच्या गेस्ट नेटवर्कसाठी Purple. दोन्ही एकाच हार्डवेअरवर चालतात, जे VLAN द्वारे स्पष्टपणे विभागलेले असतात. [short pause] ही तुमची SCEP एंटरप्राइझ WiFi ऑनबोर्डिंगवरील माहिती आहे. आर्किटेक्चर डायग्राम्स, स्टेप-बाय-स्टेप Intune कॉन्फिगरेशन आणि सविस्तर उदाहरणांसह संपूर्ण लिखित मार्गदर्शिका Purple वेबसाइटवर उपलब्ध आहे. ऐकल्याबद्दल धन्यवाद.

header_image.png

कार्यकारी सारांश (Executive Summary)

एखादे गजबजलेले आदरातिथ्य (hospitality) क्षेत्र असो, बहु-स्थानिक रिटेल ऑपरेशन असो किंवा आधुनिक कॉर्पोरेट कॅम्पस असो, एंटरप्राइझ ठिकाणांसाठी कर्मचाऱ्यांच्या WiFi साठी प्री-शेअर्ड की किंवा मूलभूत Captive Portal वर अवलंबून राहणे ही एक सुरक्षा असुरक्षितता आणि ऑपरेशनल अडथळा आहे. आधुनिक नेटवर्क आर्किटेक्चर EAP-TLS वापरून 802.1X ऑथेंटिकेशनची मागणी करते, ज्यामुळे नेटवर्कमध्ये प्रवेश करण्यापूर्वी प्रत्येक डिव्हाइसचे क्रिप्टोग्राफिक पद्धतीने प्रमाणीकरण केले जाईल याची खात्री होते.

खरे आव्हान वितरणात आहे: तुमच्या हेल्पडेस्कला सपोर्ट तिकिटांच्या ढिगाऱ्याखाली न दाबता हजारो Windows, iOS आणि Android डिव्हाइसेसवर युनिक क्लायंट सर्टिफिकेट्स कसे तैनात करायचे? Microsoft Intune आणि इतर MDM प्लॅटफॉर्म स्वयंचलित सर्टिफिकेट लाइफसायकल मॅनेजमेंटद्वारे याचे निराकरण करतात. Simple Certificate Enrollment Protocol (SCEP) प्रोफाइल्स तैनात करून, IT टीम्स व्यवस्थापित एंडपॉइंट्सवर विश्वसनीय रूट आणि क्लायंट सर्टिफिकेट्स गुप्तपणे पाठवतात.

हे मार्गदर्शक एंटरप्राइझ WiFi सर्टिफिकेट वितरणासाठी एक निश्चित आर्किटेक्चरल ब्ल्यूप्रिंट आणि टप्प्याटप्प्याने अंमलबजावणी धोरण प्रदान करते. आम्ही SCEP आणि PKCS मधील महत्त्वपूर्ण फरक शोधतो, यशासाठी आवश्यक असलेल्या अचूक डिप्लॉयमेंट क्रमाचा तपशील देतो आणि तुमचे Guest WiFi आणि कॉर्पोरेट नेटवर्क्स सुरक्षित आणि कार्यक्षम राहतील याची खात्री करण्यासाठी वास्तविक-जगातील जोखीम कमी करण्याच्या धोरणांची रूपरेषा आखतो.

ब्रीफिंग ऐका

तांत्रिक सखोल विश्लेषण: SCEP आर्किटेक्चर

तुमच्या एंटरप्राइझ WiFi सर्टिफिकेट डिप्लॉयमेंट धोरणाची रचना करताना, पहिला आर्किटेक्चरल निर्णय म्हणजे सर्टिफिकेट डिलिव्हरी मेकॅनिझम निवडणे. मोबाईल डिव्हाइस मॅनेजमेंट प्लॅटफॉर्म SCEP आणि PKCS दोन्हीला सपोर्ट करतात, परंतु ते मूलभूतपणे वेगळ्या पद्धतीने कार्य करतात.

Simple Certificate Enrollment Protocol (SCEP)

SCEP हे एंटरप्राइझ डिव्हाइस नोंदणीसाठीचे उद्योग मानक आहे. SCEP वर्कफ्लोमध्ये, मॅनेजमेंट सर्व्हिस एंडपॉइंटला त्याची स्वतःची खाजगी आणि सार्वजनिक की जोडी (key pair) तयार करण्याचे निर्देश देते. डिव्हाइस एक Certificate Signing Request (CSR) तयार करते आणि ते Network Device Enrollment Service (NDES) सर्व्हरद्वारे तुमच्या Certificate Authority (CA) कडे पाठवते. CA या विनंतीवर स्वाक्षरी करते आणि सार्वजनिक सर्टिफिकेट डिव्हाइसला परत करते.

SCEP चा सर्वात महत्त्वाचा सुरक्षा फायदा म्हणजे प्रायव्हेट की (private key) कधीही डिव्हाइस सोडत नाही. ती स्थानिक पातळीवर तयार केली जाते, डिव्हाइसच्या सुरक्षित एन्क्लेव्हमध्ये (जसे की Windows वरील TPM किंवा iOS वरील Secure Enclave) स्टोअर केली जाते आणि नेटवर्कवर कधीही ट्रान्समिट केली जात नाही. यामुळे SCEP हा 802.1X ऑथेंटिकेशनसाठी अत्यंत शिफारस केलेला दृष्टिकोन ठरतो.

scep_architecture_overview.png

Public Key Cryptography Standards (PKCS)

याउलट, PKCS मध्ये, Certificate Authority पब्लिक आणि प्रायव्हेट दोन्ही की मध्यवर्ती पद्धतीने तयार करते. सर्टिफिकेट कनेक्टर ही की जोडी सुरक्षितपणे एक्सपोर्ट करतो आणि ती लक्ष्यित डिव्हाइसवर पुश करतो.

PKCS मुळे NDES सर्व्हर तैनात आणि देखरेख करण्याची आवश्यकता संपते, ज्यामुळे इन्फ्रास्ट्रक्चरचा पसारा कमी होतो, तरीही यामुळे एक सैद्धांतिक सुरक्षा जोखीम निर्माण होते कारण प्रायव्हेट की नेटवर्कवर ट्रान्समिट केली जाते. PKCS सामान्यतः नेटवर्क ऑथेंटिकेशनऐवजी S/MIME ईमेल एन्क्रिप्शनसारख्या की एस्क्रो आवश्यक असलेल्या वापरांसाठी अधिक योग्य आहे.

scep_vs_pkcs_comparison.png

अंमलबजावणी मार्गदर्शक: उपयोजन क्रम (Deployment Sequence)

802.1X साठी व्यवस्थापित WiFi प्रोफाइल यशस्वीरित्या कॉन्फिगर करण्यासाठी विशिष्ट उपयोजन क्रमाचे काटेकोरपणे पालन करणे आवश्यक आहे. प्रोफाइल अवलंबित्व हे दर्शवते की ऑथेंटिकेशन कॉन्फिगर करण्यापूर्वी ट्रस्ट (विश्वास) स्थापित करणे आवश्यक आहे.

पायरी १: Trusted Root Certificate प्रोफाइल तैनात करा

कोणतेही डिव्हाइस क्लायंट सर्टिफिकेटची विनंती करण्यापूर्वी किंवा तुमच्या RADIUS सर्व्हरवर विश्वास ठेवण्यापूर्वी, त्याने जारी करणाऱ्या Certificate Authority वर विश्वास ठेवला पाहिजे.

१. तुमचे Root CA सर्टिफिकेट आणि कोणतेही Intermediate CA सर्टिफिकेट .cer फाइल्स म्हणून एक्सपोर्ट करा. २. तुमच्या MDM कन्सोलमध्ये, एक नवीन कॉन्फिगरेशन प्रोफाइल तयार करा. ३. लक्ष्यित प्लॅटफॉर्म निवडा आणि ट्रस्टेड सर्टिफिकेट प्रोफाइल प्रकार निवडा. ४. .cer फाइल अपलोड करा आणि हे प्रोफाइल तुमच्या लक्ष्यित डिव्हाइस ग्रुप्सवर तैनात करा.

पायरी २: SCEP Certificate प्रोफाइल कॉन्फिगर करा

एकदा ट्रस्ट स्थापित झाल्यानंतर, डिव्हाइसेसना त्यांचे क्लायंट सर्टिफिकेट कसे मिळवायचे याचे निर्देश देण्यासाठी SCEP प्रोफाइल कॉन्फिगर करा.

१. एक नवीन कॉन्फिगरेशन प्रोफाइल तयार करा आणि SCEP सर्टिफिकेट निवडा. २. सब्जेक्ट नेम फॉरमॅट कॉन्फिगर करा. युझर-ड्रिव्हन ऑथेंटिकेशनसाठी, CN={{UserPrincipalName}} हे मानक आहे. डिव्हाइस ऑथेंटिकेशनसाठी, CN={{AAD_Device_ID}} वापरा. ३. की वापर डिजिटल सिग्नेचर आणि की एन्सायफरमेंटवर सेट करा. ४. विस्तारित की वापरांतर्गत (extended key usage), क्लायंट ऑथेंटिकेशन निर्दिष्ट करा (OID: 1.3.6.1.5.5.7.3.2). ५. हे प्रोफाइल पायरी १ मध्ये तयार केलेल्या ट्रस्टेड रूट सर्टिफिकेट प्रोफाइलशी लिंक करा. ६. तुमच्या SCEP गेटवे किंवा NDES सर्व्हरची बाह्य URL प्रदान करा.

पायरी ३: 802.1X WiFi प्रोफाइल तैनात करा

शेवटची पायरी म्हणजे WiFi कॉन्फिगरेशन पुश करणे जे प्रमाणपत्रांना नेटवर्क SSID शी जोडते.

  1. एक WiFi कॉन्फिगरेशन प्रोफाइल तयार करा.
  2. तुमच्या वायरलेस ॲक्सेस पॉईंट्सद्वारे ब्रॉडकास्ट केले जाणारे नेटवर्कचे नाव तंतोतंत प्रविष्ट करा.
  3. सुरक्षा प्रकार म्हणून WPA2-Enterprise किंवा WPA3-Enterprise निवडा.
  4. EAP प्रकार EAP-TLS वर सेट करा.
  5. ऑथेंटिकेशन सेटिंग्जमध्ये, क्लायंट ऑथेंटिकेशन प्रमाणपत्र म्हणून पायरी २ मध्ये तयार केलेले SCEP प्रमाणपत्र प्रोफाइल निवडा.
  6. डिव्हाइस केवळ तुमच्या कायदेशीर RADIUS सर्व्हरशी कनेक्ट होईल याची खात्री करण्यासाठी सर्व्हर व्हॅलिडेशनसाठी विश्वसनीय रूट प्रमाणपत्र निर्दिष्ट करा.

सर्वोत्तम पद्धती आणि उद्योग मानके

SCEP प्रमाणपत्र उपयोजन लागू करताना, अनुपालन आणि विश्वसनीयता सुनिश्चित करण्यासाठी खालील विक्रेता-तटस्थ सर्वोत्तम पद्धतींचे पालन करा.

SCEP गेटवे प्लेसमेंट आणि सुरक्षा

रिमोट डिव्हाइसेसना ऑन-साइट येण्यापूर्वी प्रमाणपत्रे मिळवण्याची परवानगी देण्यासाठी SCEP गेटवे इंटरनेटवरून ॲक्सेस करण्यायोग्य असणे आवश्यक आहे. अंतर्गत सर्व्हर थेट इंटरनेटवर उघड करणे हा एक मोठा सुरक्षा धोका आहे. ॲप्लिकेशन प्रॉक्सी किंवा रिव्हर्स प्रॉक्सी वापरून SCEP URL प्रकाशित करा. हे इनबाउंड फायरवॉल पोर्ट्स न उघडता सुरक्षित रिमोट ॲक्सेस प्रदान करते आणि तुम्हाला नावनोंदणी प्रवाहावर कंडिशनल ॲक्सेस पॉलिसी लागू करण्याची परवानगी देते.

RADIUS आणि CRL चेकिंग

प्रमाणपत्र उपयोजन हे सुरक्षेचे केवळ अर्धे समीकरण आहे; ते रद्द करणे देखील तितकेच गंभीर आहे. जर एखाद्या कर्मचाऱ्याला कामावरून काढून टाकले गेले, तर त्यांचे क्लायंट प्रमाणपत्र वैध राहिल्यास आणि RADIUS सर्व्हर प्रमाणपत्र रद्द करण्याची सूची (CRL) काटेकोरपणे तपासत नसल्यास त्यांचे डायरेक्टरी खाते निष्क्रिय केल्याने त्यांचा WiFi ॲक्सेस त्वरित रद्द होणार नाही.

कडक CRL चेकिंग लागू करण्यासाठी तुमचा RADIUS सर्व्हर कॉन्फिगर करा. तुमचे CRL वितरण बिंदू अत्यंत उपलब्ध असल्याची खात्री करा; जर RADIUS सर्व्हर CRL पर्यंत पोहोचू शकला नाही, तर ऑथेंटिकेशन अयशस्वी होईल, ज्यामुळे मोठ्या प्रमाणावर आउटेज होईल.

आधुनिक कनेक्टिव्हिटीवरील व्यापक विचारांसाठी, आमच्या Bandwidth Management: A Practical Guide for 2026 वरील मार्गदर्शनाचे पुनरावलोकन करा.

ट्रबलशूटिंग आणि जोखीम कमी करणे

अतिशय काळजीपूर्वक नियोजन करूनही, प्रमाणपत्र उपयोजनात समस्या येऊ शकतात. येथे सामान्य बिघाड मोड आणि ते कमी करण्याचे धोरण दिले आहेत.

WiFi प्रोफाइल लागू होण्यास अयशस्वी

डिव्हाइसला विश्वसनीय रूट आणि SCEP प्रमाणपत्रे मिळतात, परंतु MDM कन्सोलमध्ये WiFi प्रोफाइल त्रुटी म्हणून किंवा लागू नसलेले म्हणून दर्शविले जाते. हे सहसा ग्रुप टार्गेटिंगमधील विसंगतीमुळे होते. जर SCEP प्रोफाइल युझर ग्रुपला नियुक्त केले असेल, परंतु WiFi प्रोफाइल डिव्हाइस ग्रुपला नियुक्त केले असेल, तर MDM अवलंबित्व सोडवू शकत नाही. तुमच्या असाइनमेंटचे ऑडिट करा. विश्वसनीय रूट, SCEP आणि WiFi प्रोफाइल सर्व एकाच ग्रुपवर उपयोजित केले असल्याची खात्री करा.

गेटवे 403 फॉर्बिडन त्रुटी

डिव्हाइसेस SCEP प्रमाणपत्र मिळवण्यात अयशस्वी ठरतात आणि गेटवे लॉग्स HTTP 403 एरर दाखवतात. कनेक्टर सर्व्हिस अकाउंटकडे प्रमाणपत्र टेम्पलेटवर आवश्यक परवानग्या नाहीत, किंवा तुमच्या फायरवॉलवरील URL फिल्टरिंग SCEP द्वारे वापरल्या जाणाऱ्या विशिष्ट क्वेरी स्ट्रिंग पॅरामीटर्सना ब्लॉक करत आहे. कनेक्टर अकाउंटकडे CA टेम्पलेटवर रीड (read) आणि एनरोल (enroll) परवानग्या असल्याची खात्री करा. ?operation=GetCACaps समाविष्ट असलेल्या URL ब्लॉक केल्या जात नाहीत याची खात्री करण्यासाठी फायरवॉल लॉग्स तपासा.

ROI आणि व्यावसायिक प्रभाव

SCEP-चालित 802.1X प्रमाणपत्र उपयोजनावर (deployment) स्थलांतरित केल्याने सुरक्षा आणि ऑपरेशन्समध्ये मोजता येण्याजोगा परतावा मिळतो.

  1. हेल्पडेस्क तिकीट कपात: पासवर्ड-आधारित WiFi मुळे पासवर्डची मुदत संपणे, लॉकआउट्स आणि टायपिंगच्या चुकांविषयी मोठ्या प्रमाणात सपोर्ट तिकिटे तयार होतात. प्रमाणपत्र-आधारित प्रमाणीकरण (authentication) वापरकर्त्यासाठी अदृश्य असते, ज्यामुळे सामान्यतः WiFi-संबंधित हेल्पडेस्कचे प्रमाण ७०% ने कमी होते.
  2. वर्धित सुरक्षा स्थिती: EAP-TLS क्रेडेंशियल हार्वेस्टिंग आणि मॅन-इन-द-मिडल (Man-in-the-Middle) हल्ल्यांचा धोका दूर करते. हे PCI DSS आणि GDPR सारख्या फ्रेमवर्कच्या अनुपालनासाठी अत्यंत महत्त्वाचे आहे, विशेषतः किरकोळ विक्री आणि आरोग्य सेवा क्षेत्रांमध्ये.
  3. अखंड ऑनबोर्डिंग: विद्यमान MDM वर्कफ्लोसह प्रमाणपत्र उपयोजन समाकलित (integrate) केल्याने पहिल्या दिवसापासून एक युनिफाइड, झिरो-टच प्रोव्हिजनिंगचा अनुभव मिळतो.

SCEP तुमच्या व्यवस्थापित कॉर्पोरेट डिव्हाइसेसना सुरक्षित करत असताना, गेस्ट आणि व्हिजिटर नेटवर्कसाठी वेगळ्या दृष्टिकोनाची आवश्यकता असते. अव्यवस्थित (unmanaged) डिव्हाइसेससाठी, सोशल लॉगिन किंवा SMS पडताळणीसह असलेला Captive Portal फर्स्ट-पार्टी डेटा लेयरमध्ये माहिती पुरवतो, ज्यामुळे तुम्हाला कृतीयोग्य इनसाइट्स मिळतात. हा डेटा महसूल कसा वाढवतो हे पाहण्यासाठी आमचे WiFi Analytics प्लॅटफॉर्म एक्सप्लोर करा.

महत्वाच्या व्याख्या

SCEP (Simple Certificate Enrollment Protocol)

एक प्रोटोकॉल जो डिव्हाइसेसना सर्टिफिकेट ऑथॉरिटीकडून डिजिटल सर्टिफिकेट्सची विनंती करण्याची परवानगी देतो, जिथे प्रायव्हेट की डिव्हाइसवरच सुरक्षितपणे जनरेट आणि स्टोअर केली जाते.

उच्च सुरक्षा आणि एंटरप्राइझ फ्लीट्समधील सुलभ स्केलेबिलिटीमुळे WiFi ऑथेंटिकेशन सर्टिफिकेट्स तैनात करण्यासाठी ही शिफारस केलेली पद्धत आहे.

PKCS (Public Key Cryptography Standards)

मानकांचा एक संच जिथे पब्लिक आणि प्रायव्हेट दोन्ही की सर्टिफिकेट ऑथॉरिटीद्वारे जनरेट केल्या जातात आणि नंतर एंडपॉइंटवर सुरक्षितपणे पोहोचवल्या जातात.

अनेकदा S/MIME ईमेल एन्क्रिप्शनसाठी वापरले जाते, परंतु प्रायव्हेट की च्या नेटवर्क ट्रान्समिशनमुळे WiFi ऑथेंटिकेशनसाठी कमी आदर्श आहे.

NDES (Network Device Enrollment Service)

एक Microsoft Windows Server रोल जो ब्रिज म्हणून काम करतो, ज्यामुळे डोमेन क्रेडेंशियल नसलेल्या डिव्हाइसेसना SCEP द्वारे सर्टिफिकेट्स मिळवता येतात.

ऑन-प्रिमाइसेस Microsoft PKI सह SCEP सर्टिफिकेट डिप्लॉयमेंट लागू करताना आवश्यक असलेला इन्फ्रास्ट्रक्चर घटक.

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

सर्वात सुरक्षित 802.1X ऑथेंटिकेशन पद्धत, ज्यामध्ये सर्व्हर आणि क्लायंट दोघांनाही वैध डिजिटल सर्टिफिकेट्स सादर करणे आवश्यक असते.

टार्गेट ऑथेंटिकेशन प्रोटोकॉल जो MDM WiFi आणि सर्टिफिकेट प्रोफाइल्स सक्षम करण्यासाठी डिझाइन केलेले आहेत, ज्यामुळे पासवर्ड-आधारित ॲक्सेसची गरज उरत नाही.

CRL (Certificate Revocation List)

सर्टिफिकेट ऑथॉरिटीद्वारे प्रकाशित केलेली एक यादी ज्यामध्ये अशा सर्टिफिकेट्सचे सिरियल नंबर्स असतात जे त्यांच्या नियोजित समाप्ती तारखेपूर्वी रद्द (revoked) करण्यात आले आहेत.

कामावरून कमी केलेल्या कर्मचाऱ्यांनी पूर्वीच्या वैध सर्टिफिकेटचा वापर करून नेटवर्कमध्ये प्रवेश करू नये याची खात्री करण्यासाठी RADIUS सर्व्हरने ऑथेंटिकेशन दरम्यान CRL तपासणे आवश्यक आहे.

CSR (Certificate Signing Request)

SSL/TLS सर्टिफिकेटसाठी अर्ज करताना सर्टिफिकेट ऑथॉरिटीला दिलेला एन्कोड केलेल्या टेक्स्टचा ब्लॉक, ज्यामध्ये पब्लिक की आणि आयडेंटिटी माहिती समाविष्ट असते.

त्याच्या युनिक आयडेंटिटी क्रेडेंशियलची विनंती करण्यासाठी SCEP फ्लो दरम्यान मॅनेज्ड डिव्हाइसद्वारे स्थानिक पातळीवर जनरेट केले जाते.

802.1X

पोर्ट-आधारित नेटवर्क ॲक्सेस कंट्रोलसाठी एक IEEE मानक जे LAN किंवा WLAN ला कनेक्ट करू इच्छिणाऱ्या डिव्हाइसेसना ऑथेंटिकेशन मेकॅनिझम प्रदान करते.

नेटवर्क ॲक्सेस मंजूर करण्यापूर्वी EAP-TLS सर्टिफिकेट व्हॅलिडेशनची आवश्यकता लागू करणारी मूलभूत फ्रेमवर्क.

RADIUS (Remote Authentication Dial-In User Service)

एक नेटवर्किंग प्रोटोकॉल जो नेटवर्क सर्व्हिस कनेक्ट करणाऱ्या आणि वापरणाऱ्या युजर्ससाठी सेंट्रलाइज्ड ऑथेंटिकेशन, ऑथोरायझेशन आणि अकाउंटिंग मॅनेजमेंट प्रदान करतो.

WiFi ॲक्सेससाठी अंतिम परवानगी देण्याचा किंवा नकार देण्याचा निर्णय घेण्यासाठी CA आणि CRL च्या तुलनेत क्लायंट सर्टिफिकेटचे मूल्यांकन करणारा सर्व्हर.

सोडवलेली उदाहरणे

१५०-मालमत्ता असलेल्या हॉटेल समूहाला फ्रंट-ऑफ-हाऊससाठी विंडोज लॅपटॉप, हाऊसकीपिंगसाठी iOS डिव्हाइसेस आणि रेस्टॉरंट पॉइंट-ऑफ-सेलसाठी Android टॅब्लेट अशा विविध प्रकारच्या साधनांवर त्यांच्या कर्मचारी नेटवर्क सुरक्षित करण्याची आवश्यकता आहे. ते सध्या त्रैमासिक बदलल्या जाणाऱ्या सामायिक पासवर्डसह WPA2-Personal वापरतात, ज्यामुळे हेल्पडेस्कवर प्रचंड ताण येतो.

हॉटेल समूह एका युनिफाइड डिव्हाइस ग्रुपवर सलग तीन Intune प्रोफाइल तैनात करतो. पहिले, एक Trusted Root Certificate प्रोफाइल कॉर्पोरेट CA सोबत विश्वास प्रस्थापित करते. दुसरे, एक SCEP Certificate प्रोफाइल डिव्हाइसेसना युनिक क्लायंट प्रमाणपत्राची विनंती करण्याचे निर्देश देते. तिसरे, एक WiFi प्रोफाइल प्रमाणीकरणासाठी SCEP प्रमाणपत्राचा निर्देश करून WPA3-Enterprise आणि EAP-TLS सह कॉर्पोरेट SSID कॉन्फिगर करते. कर्मचारी कामावरून कमी झाल्यावर त्याचा प्रवेश त्वरित रद्द करण्यासाठी RADIUS सर्व्हर कठोर CRL तपासणी लागू करतो.

परीक्षकाचे भाष्य: हा दृष्टिकोन त्रैमासिक पासवर्ड बदलण्याचा अतिरिक्त त्रास दूर करतो आणि क्रेडेंशियल शेअरिंगपासून नेटवर्क सुरक्षित करतो. खाजगी की कधीही वैयक्तिक डिव्हाइसेस सोडणार नाही याची खात्री करण्यासाठी PKCS ऐवजी SCEP ची निवड केली जाते, ज्यामुळे विविध प्रकारच्या हार्डवेअरवर झिरो-ट्रस्ट स्थिती राखली जाते.

२०० स्टोअर्स असलेल्या एका फॅशन रिटेलरला Intune द्वारे व्यवस्थापित केलेल्या त्यांच्या विंडोज-आधारित पॉइंट-ऑफ-सेल सिस्टमसाठी PCI DSS अनुपालनाची आवश्यकता आहे. कार्डधारक डेटा हाताळणाऱ्या कोणत्याही डिव्हाइससाठी त्यांनी मजबूत प्रमाणीकरण आणि कठोर नेटवर्क विभाजन सुनिश्चित केले पाहिजे.

रिटेलर कर्मचारी SSID वर डिव्हाइस-स्तरीय प्रमाणीकरणासाठी SCEP-आधारित EAP-TLS लागू करतो. RADIUS पॉलिसी VLAN असाइनमेंट चालवते, ज्यामुळे प्रमाणित POS टर्मिनल्स स्वयंचलितपणे कठोरपणे वेगळ्या केलेल्या, PCI-स्कोप केलेल्या VLAN वर ठेवले जातात. अतिथी WiFi पूर्णपणे वेगळ्या SSID वर स्वतःच्या Captive Portal प्रमाणीकरण प्रवाहाद्वारे हाताळले जाते, ज्यामुळे हे दोन नेटवर्क कधीही एकमेकांना छेदणार नाहीत याची खात्री होते.

परीक्षकाचे भाष्य: नेटवर्क विभाजन थेट प्रमाणपत्र-आधारित प्रमाणीकरणाशी जोडून, रिटेलर प्रत्येक स्टोअरसाठी मॅन्युअल नेटवर्क कॉन्फिगरेशनशिवाय PCI DSS आवश्यकता पूर्ण करतो. Purple सारख्या प्लॅटफॉर्मचा वापर करून अतिथी नेटवर्कचे भौतिक पृथक्करण PCI ऑडिटसाठी स्कोप वाढण्यापासून प्रतिबंधित करते.

सराव प्रश्न

Q1. तुमच्या Intune डिप्लोयमेंटमध्ये Trusted Root आणि SCEP प्रोफाइल्स वापरकर्त्याच्या लॅपटॉपवर यशस्वीरित्या लागू झाल्याचे दिसते, परंतु WiFi प्रोफाइल 'Error' स्थिती दर्शवते. वापरकर्ता कॉर्पोरेट SSID शी कनेक्ट करू शकत नाही. याचे सर्वात संभाव्य आर्किटेक्चरल कारण काय आहे?

टीप: MDM प्लॅटफॉर्म्स संबंधित कॉन्फिगरेशन प्रोफाइल्समधील डिपेंडन्सीज कशा सोडवतात याचा विचार करा.

नमुना उत्तर पहा

ग्रुप टार्गेटिंगमधील विसंगती (mismatch). SCEP प्रोफाइल बहुधा User ग्रुपला नियुक्त केले आहे, तर WiFi प्रोफाइल Device ग्रुपला नियुक्त केले आहे (किंवा याउलट). Intune वेगवेगळ्या ग्रुप प्रकारांमधील डिपेंडन्सी सोडवू शकत नाही, ज्यामुळे WiFi प्रोफाइल डिप्लोयमेंट अयशस्वी होते. असाइनमेंट्सचे ऑडिट करा आणि तिन्ही प्रोफाइल्स अगदी एकाच Azure AD ग्रुपला टार्गेट करत असल्याची खात्री करा.

Q2. नुकत्याच अधिग्रहित केलेल्या उपकंपनीला त्यांच्या कर्मचारी उपकरणांसाठी 802.1X ऑथेंटिकेशन आवश्यक आहे. त्यांच्या सिक्युरिटी टीमची अशी अट आहे की प्रायव्हेट की कधीही नेटवर्कवरून प्रवास करू नये आणि ती एंडपॉइंटच्या हार्डवेअर TPM मध्येच जनरेट झाली पाहिजे. आपण कोणती सर्टिफिकेट डिप्लोयमेंट पद्धत वापरली पाहिजे?

टीप: SCEP वर्कफ्लो विरुद्ध PKCS वर्कफ्लोमध्ये प्रायव्हेट की कुठे जनरेट केली जाते याची तुलना करा.

नमुना उत्तर पहा

तुम्ही SCEP (Simple Certificate Enrollment Protocol) वापरणे आवश्यक आहे. SCEP वर्कफ्लोमध्ये, डिव्हाइस स्वतःची प्रायव्हेट आणि पब्लिक की जोडी स्थानिक पातळीवर त्याच्या सुरक्षित एन्क्लेव्ह (TPM) मध्ये जनरेट करते आणि नेटवर्कवर केवळ Certificate Signing Request (CSR) पाठवते. PKCS प्रायव्हेट की CA वर मध्यवर्ती पद्धतीने जनरेट करते आणि ती नेटवर्कवर ट्रान्समिट करते, जे सिक्युरिटी टीमच्या अटीचे उल्लंघन करते.

Q3. एका कर्मचाऱ्याला कामावरून काढून टाकले जाते आणि त्याचे Active Directory खाते निष्क्रिय केले जाते. तथापि, त्याचा लॅपटॉप प्रवेश गमावण्यापूर्वी काही तास कॉर्पोरेट WiFi नेटवर्कशी कनेक्टेड राहतो. तुम्ही ही सुरक्षा त्रुटी कशी सोडवाल?

टीप: खाते निष्क्रिय (disable) केल्याने विद्यमान सर्टिफिकेट अवैध ठरत नाही. सर्टिफिकेटची वैधता तपासण्यासाठी RADIUS सर्व्हर कोणती यंत्रणा वापरतो?

नमुना उत्तर पहा

तुम्ही RADIUS सर्व्हरला कठोर Certificate Revocation List (CRL) चेकिंग लागू करण्यासाठी कॉन्फिगर केले पाहिजे. जेव्हा एखाद्या कर्मचाऱ्याला कामावरून काढून टाकले जाते, तेव्हा त्याचे सर्टिफिकेट Certificate Authority मध्ये स्पष्टपणे रिव्होक (रद्द) केले जाणे आवश्यक आहे. त्यानंतर RADIUS सर्व्हर पुढील ऑथेंटिकेशन सायकल दरम्यान CRL तपासेल आणि Active Directory खात्याची स्थिती काहीही असली तरी त्वरित प्रवेश नाकारेल.

या मालिकेमध्ये पुढे वाचा

स्वयंचलित Enterprise WiFi प्रमाणपत्र नावनोंदणीसाठी SCEP कसे कॉन्फिगर करावे

हे मार्गदर्शक स्वयंचलित enterprise WiFi प्रमाणपत्र नावनोंदणीसाठी SCEP (Simple Certificate Enrollment Protocol) कसे कॉन्फिगर करावे हे स्पष्ट करते, ज्यामध्ये PKI आणि NDES पासून ते MDM प्रोफाइल उपयोजन आणि RADIUS प्रमाणीकरणापर्यंतच्या संपूर्ण आर्किटेक्चरचा समावेश आहे. हे हॉटेल्स, रिटेल चेन्स, स्टेडियम, कॉन्फरन्स सेंटर्स आणि सार्वजनिक क्षेत्रातील संस्थांमधील आयटी व्यवस्थापक, नेटवर्क आर्किटेक्ट्स आणि CTOs ना उद्देशून आहे ज्यांना प्री-शेअर्ड कीजच्या पलीकडे जाऊन स्केलेबल, ओळख-आधारित 802.1X EAP-TLS प्रमाणीकरण लागू करायचे आहे. Purple चे हार्डवेअर-अज्ञेयवादी, क्लाउड ओव्हरले प्लॅटफॉर्म थेट या आर्किटेक्चरसह समाकलित होते, जे तुमच्या प्रमाणपत्र-प्रमाणित कर्मचारी नेटवर्कसह गेस्ट आणि BYOD WiFi स्तर प्रदान करते.

मार्गदर्शिका वाचा →

स्वयंचलित WiFi प्रमाणपत्र नोंदणीसाठी SCEP कसे लागू करावे

हे मार्गदर्शक एंटरप्राइझ ठिकाणांवर स्वयंचलित WiFi प्रमाणपत्र नोंदणीसाठी SCEP (सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल) कसे लागू करावे हे स्पष्ट करते. यामध्ये PKI डिझाइन आणि MDM इंटिग्रेशनपासून ते अनिवार्य तीन-चरण डिप्लॉयमेंट क्रमापर्यंतच्या संपूर्ण आर्किटेक्चरल ब्ल्यूप्रिंटचा समावेश आहे - आणि IT व्यवस्थापक आणि नेटवर्क आर्किटेक्ट्सना सामायिक क्रेडेंशियल्स कसे काढून टाकावे, प्रमाणपत्र लाइफसायकल व्यवस्थापन स्वयंचलित कसे करावे आणि मोठ्या प्रमाणावर PCI DSS आणि GDPR आवश्यकता कशा पूर्ण कराव्यात हे दाखवते.

मार्गदर्शिका वाचा →

Cisco SUDI समजून घेणे: नेटवर्क ॲक्सेस कंट्रोलमधील हार्डवेअर-आधारित डिव्हाइस ओळख

हे मार्गदर्शक Cisco SUDI च्या तांत्रिक आर्किटेक्चरचे सविस्तर वर्णन करते, ज्यामध्ये हार्डवेअर-अँकर्ड ओळख नेटवर्क ॲक्सेस कंट्रोलला कशी सुरक्षित करते हे स्पष्ट केले आहे. हे IT लीडर्सना एंटरप्राइझ ठिकाणी 802.1X EAP-TLS ऑथेंटिकेशन तैनात करण्यासाठी आणि Zero Touch Provisioning स्वयंचलित करण्यासाठी व्यावहारिक अंमलबजावणीच्या पायऱ्या प्रदान करते.

मार्गदर्शिका वाचा →