Pular para o conteúdo principal

Autenticação WiFi Microsoft Entra ID (Azure AD): Guia de integração Enterprise

Este guia técnico fornece a engenheiros de rede, arquitetos de TI e administradores de sistemas um modelo oficial para integrar o Microsoft Entra ID (antigo Azure AD) com a infraestrutura de WiFi enterprise 802.1X. Saiba como eliminar servidores RADIUS locais, implantar certificados EAP-TLS sem senha via Microsoft Intune SCEP e Cloud PKI, e automatizar a atribuição dinâmica de VLAN usando grupos de segurança do Entra ID.

Por Iain JewittPublicado Atualizado
📖 9 min de leitura2,083 palavras2 exemplos práticos3 questões práticas7 definições principais

Video overview

Parte da nossa série principal: Guia de Segurança de WiFi Enterprise

Autenticação WiFi Microsoft Entra ID (Azure AD): Guia de integração Enterprise

Resumo Executivo

À medida que as organizações de TI corporativas migram a identidade corporativa do Active Directory Domain Services (AD DS) local para o Microsoft Entra ID (anteriormente Azure Active Directory), os arquitetos de rede enfrentam um desafio fundamental de rede: o Microsoft Entra ID não suporta autenticação de protocolo RADIUS nativa.

As redes sem fio empresariais herdadas dependem do IEEE 802.1X com PEAP-MSCHAPv2, consultando instâncias locais do Windows Server Network Policy Server (NPS) que validam hashes de senha NT LAN Manager (NTLM) em controladores de domínio locais. O Entra ID nativo da nuvem não expõe portas de escuta LDAP (TCP 389) ou RADIUS (UDP 1812), nem armazena hashes de senha NTLM reversíveis ou em texto simples para contas exclusivamente na nuvem.

Para proteger o WiFi empresarial com o Microsoft Entra ID, as organizações precisam modernizar sua camada de acesso. Este guia técnico descreve os três padrões de arquitetura comprovados para conectar o Entra ID a redes sem fio empresariais:

  1. EAP-TLS nativo da nuvem via Microsoft Cloud PKI & SCEP (Recomendado): Autenticação mútua de certificado, sem senha, implantada via Microsoft Intune.
  2. Cloud RADIUS com Entra ID OAuth / SCIM Directory Sync: Serviço de autenticação em nuvem gerenciado que consulta a Microsoft Graph API.
  3. NPS local híbrido com Extensão Azure MFA: Arquitetura de ponte para ambientes que mantêm a infraestrutura local do Active Directory.

Comparação de Arquitetura: Métodos de Autenticação WiFi do Entra ID

Antes de selecionar um caminho de integração, avalie os recursos técnicos, a postura de segurança e os requisitos administrativos de cada modelo:

+----------------------------------------------------------------------------------------------------+
|                               Matriz de Arquitetura WiFi do Microsoft Entra ID                      |
+----------------------------------------------------------------------------------------------------+
| Método               | Protocolo| Tipo de Credencial| Infraestrutura Local  | Nível de Segurança (0-100)|
+----------------------+----------+------------------+-----------------------+-----------------------+
| 1. Intune SCEP PKI   | EAP-TLS  | CA Digital X.509 | Zero (100% Nuvem)     | 98/100 (Zero Trust)   |
| 2. Cloud RADIUS API  | EAP-TTLS | Entra ID / SCIM  | Zero (100% Nuvem)     | 88/100 (Enterprise)   |
| 3. Hybrid NPS + MFA  | PEAPv0   | Usuário/Senha    | Windows Server & NDES | 68/100 (Risco Herdado)|
| 4. Captive Portal SSO| HTTPS/OIDC| Entra ID OAuth  | Zero (100% Nuvem)     | 85/100 (Guest/BYOD)   |
+----------------------+----------+------------------+-----------------------+-----------------------+

Método 1: EAP-TLS nativo da nuvem via Microsoft Intune SCEP (Recomendado)

O EAP-TLS baseado em certificado (RFC 5216) representa o padrão de ouro para a segurança de redes sem fio empresariais. Ao emitir certificados digitais exclusivos para endpoints gerenciados, as organizações eliminam senhas compartilhadas, derrotam campanhas de phishing de coleta de credenciais e cumprem com os padrões do NIST SP 800-207 Zero Trust Architecture.

+------------------+          +------------------------+          +------------------------+
|Dispositivo Gerenc|          | Ponto de Acesso Sem Fio|          | Servidor Cloud RADIUS  |
| (Win 11 / macOS) |          | (Cisco / Meraki/ Aruba)|          |    (Multi-Região)      |
+------------------+          +------------------------+          +------------------------+
         |                                |                                    |
         | 1. Assoc 802.1X EAP-TLS        |                                    |
         |------------------------------->|                                    |
         |                                | 2. RADIUS Access-Request (UDP 1812)|
         |                                |----------------------------------->|
         |                                |                                    | 3. Validar Cadeia Cert
         |                                |                                    |    e Consultar Graph API
         |                                |                                    |    para Status da Conta
         |                                | 4. RADIUS Access-Accept            |
         |                                |    (Atributos VLAN RFC 2868)       |
         |                                |<-----------------------------------|
         | 5. Handshake 802.11 de 4 Vias  |                                    |
         |<------------------------------>|                                    |
         |                                |                                    |
  [ Sessão Criptografada Estabelecida (WPA3-Enterprise 192-bit) ]

Fluxo de trabalho de implantação do Intune SCEP

  1. Configuração da Autoridade de Certificação: Estabeleça uma CA emissora usando o Microsoft Cloud PKI no Microsoft Intune ou uma CA de nuvem integrada (como SCEPman, EZCA ou Cloud RADIUS PKI).
  2. Perfil de Certificado Confiável: Implante os certificados públicos da CA Raiz e CA Intermediária para todos os grupos de dispositivos Windows 11, macOS, iOS e Android de destino.
  3. Configuração do Perfil SCEP:
    • Tipo de Certificado: Certificado de Usuário ou Dispositivo.
    • Formato do Nome do Assunto: CN={{UserName}},OU=WiFi,DC=enterprise,DC=com
    • Nome Alternativo do Assunto (SAN): UserPrincipalName = {{UserPrincipalName}} e DNS = {{AADDeviceId}}
    • Uso da Chave: Assinatura Digital, Criptografia de Chave.
    • Provedor de Armazenamento de Chave (KSP): Preferência por TPM (força chaves privadas protegidas por hardware).
  4. Perfil de Configuração de WiFi:
    • Tipo de WiFi: Enterprise.
    • Tipo de EAP: EAP-TLS.
    • Confiança do Servidor: Selecione o certificado da CA Raiz Confiável implantado.
    • Nomes de Servidor: Insira o nome de domínio totalmente qualificado (FQDN) do servidor Cloud RADIUS (ex. radius.purple.ai).
    • Identidade de Autenticação: Certificado de Usuário ou Máquina.

Método 2: Cloud RADIUS com Entra ID OAuth e Sincronização de Diretório SCIM

Para organizações que buscam gerenciamento de diretório centralizado sem gerenciar CAs privadas, o Cloud RADIUS fornece uma ponte gerenciada entre os controladores sem fio e a Microsoft Graph API.

Como o Cloud RADIUS se integra com o Microsoft Entra ID

+--------------------+        +--------------------+        +--------------------+
|  Enterprise WLC /  |        | Cloud RADIUS Engine|        | Microsoft Entra ID |
|   Access Points    |        | (Plataforma Purple)|        |  (Graph REST API)  |
+--------------------+        +--------------------+        +--------------------+
          |                             |                             |
          |  1. RADIUS Access-Request   |                             |
          |     (User: alex@corp.com)   |                             |
          |---------------------------->|                             |
          |                             |  2. Consulta Graph API      |
          |                             |     (Verificar se usuário   |
          |                             |      está ativo, grupos e   |
          |                             |      acesso condicional)    |
          |                             |---------------------------->|
          |                             |                             |
          |                             |  3. Resposta JSON           |
          |                             |     (Status: Ativo,         |
          |                             |      Grupos: [SG-Finance])  |
          |                             |<----------------------------|
          |                             |                             |
          |  4. RADIUS Access-Accept    |                             |
          |     (VLAN ID: 40)           |                             |
          |<----------------------------|                             |

Principais vantagens do Cloud RADIUS

  • Zero Hardware On-Premises: Elimina a aquisição de servidores físicos, licenciamento de Windows Server e manutenção anual de patches do SO.
  • Sincronização de Diretório em Tempo Real: Se um funcionário sai da empresa ou é desativado no Entra ID, seu acesso sem fio é revogado imediatamente em todos os sites globais.
  • Redundância Multirregião: O roteamento IP Anycast encaminha as solicitações de autenticação para o data center geográfico de menor latência com failover automático.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.

Atribuição Dinâmica de VLAN via Grupos de Segurança Entra ID

A atribuição dinâmica de VLAN permite que os administradores de rede transmitam um SSID corporativo único, enquanto posicionam os dispositivos automaticamente em segmentos de rede isolados com base nas funções dos usuários e afiliações de departamento.

+-----------------------------------------------------------------------------------+
|                    Grupo de Segurança do Microsoft Entra ID                       |
+-----------------------------------------------------------------------------------+
       |                                |                                   |
       v                                v                                   v
[ SG-WiFi-Executive ]          [ SG-WiFi-Engineering ]            [ SG-WiFi-Contractors ]
       |                                |                                   |
       v                                v                                   v
[ Política Cloud RADIUS ]      [ Política Cloud RADIUS ]          [ Política Cloud RADIUS ]
       |                                |                                   |
       v                                v                                   v
 RADIUS RFC 2868:               RADIUS RFC 2868:                   RADIUS RFC 2868:
 • Tunnel-Type = 13 (VLAN)      • Tunnel-Type = 13 (VLAN)          • Tunnel-Type = 13 (VLAN)
 • Tunnel-Medium-Type = 6       • Tunnel-Medium-Type = 6           • Tunnel-Medium-Type = 6
 • Group-ID = "10"              • Group-ID = "20"                  • Group-ID = "30"
       |                                |                                   |
       v                                v                                   v
 (Executivo Corp VLAN 10)       (Sub-rede Engenharia VLAN 20)      (DMZ Terceirizados VLAN 30)

Atributos padrão RADIUS obrigatórios (RFC 2868)

Quando o servidor Cloud RADIUS aprova uma solicitação de autenticação, ele inclui três atributos padrão no pacote Access-Accept:

Atributo RADIUS Número do Atributo Tipo Valor de Exemplo Descrição
Tunnel-Type 64 Inteiro / Marcado 13 (VLAN) Especifica que o túnel é uma Rede Local Virtual (VLAN).
Tunnel-Medium-Type 65 Inteiro / Marcado 6 (802) Especifica o enquadramento padrão IEEE 802 (Ethernet/WLAN).
Tunnel-Private-Group-ID 81 String "20" O ID da VLAN de destino ou Nome da VLAN configurado no trunk do switch do ponto de acesso.

Captive Portal Single Sign-On (SSO) para Visitantes, BYOD e Terceirizados

Para visitantes, fornecedores e dispositivos pessoais não gerenciados de funcionários (BYOD), a implantação de certificados 802.1X costuma ser inviável. Nesses cenários, um Captive Portal gerenciado na nuvem e integrado ao Microsoft Entra ID via SAML 2.0 ou OpenID Connect (OIDC) oferece um fluxo de integração seguro e auditado.

+--------------------+        +--------------------+        +--------------------+
|  Navegador do      |        | Purple Captive     |        | Gateway de Login   |
| Visitante / BYOD   |        | Splash Portal      |        | Microsoft Entra ID |
+--------------------+        +--------------------+        +--------------------+
          |                             |                             |
          | 1. Requisição Web HTTP      |                             |
          |---------------------------->|                             |
          | 2. Redirecionar para Splash Page                          |
          |<----------------------------|                             |
          |                             |                             |
          | 3. Clicar em "Entrar com M365"                            |
          |---------------------------->|                             |
          | 4. Req. de Autenticação SAML / OAuth                      |
          |    (login.microsoftonline.com)                            |
          |---------------------------------------------------------->|
          |                                                           |
          | 5. Desafio MFA e Verificação de Identidade (Entra ID)     |
          |<--------------------------------------------------------->|
          |                                                           |
          | 6. Emissão de Asserção SAML / Token de ID                 |
          |<----------------------------------------------------------|
          |                                                           |
          | 7. Enviar Token (POST) para Splash Engine                 |
          |---------------------------->|                             |
          |                             | 8. Autorizar MAC no WLC     |
          | 9. Acesso à Internet Concedido|<---------------------------|
          |<----------------------------|

Benefícios de segurança de SSO do Captive Portal

  • Impor Acesso Condicional: Exija Autenticação Multifator (MFA) do Microsoft Entra ID e aceitação dos Termos de Uso antes de conceder acesso à rede.
  • Expiração Automatizada: Restrinja a duração do acesso de visitantes (ex. 8 horas) automaticamente com base nos perfis de identidade de convidados.
  • Registro de Auditoria (Audit Logging): Mantenha registros de conexão imutáveis vinculando endereços MAC físicos a endereços de e-mail corporativos do Microsoft Entra ID para auditorias de conformidade.

Reforçando a Segurança de WiFi Corporativo: Modo WPA3-Enterprise de 192 bits

Ao configurar a autenticação de WiFi do Microsoft Entra ID, os arquitetos de rede devem configurar o WPA3-Enterprise para proteger contra vetores de ataque sofisticados pelo ar:

  • Modo de Segurança de 192 bits (CNSA Suite): Implementa criptografia Galois/Counter Mode Protocol de 256 bits (GCMP-256) e derivação de chave HMAC-SHA-384 de 384 bits.
  • Quadros de Gerenciamento Protegidos (PMF / IEEE 802.11w): Impede que agentes maliciosos falsifiquem endereços MAC de pontos de acesso para enviar quadros falsos de desautenticação e desassociação.
  • Eliminação de Cifras Legadas: Deprecia completamente as suítes WEP, TKIP e WPA2-TKIP não reforçadas.

Solução de Problemas de Falhas de Autenticação de WiFi 802.1X do Entra ID

Quando os dispositivos clientes não conseguirem se autenticar, consulte este guia de diagnóstico sistemático:

1. Falha no handshake EAP-TLS: CA desconhecida ou certificado não confiável

  • Sintoma: O cliente não consegue se conectar; o log do RADIUS exibe TLS Alert: unknown_ca (48).
  • Causa Raiz: O dispositivo cliente não confia no certificado do servidor RADIUS, ou o servidor RADIUS não possui a CA Raiz que emitiu o certificado do cliente.
  • Solução:
    1. Confirme se o perfil de Certificado Confiável do Intune implantou a CA Raiz no dispositivo cliente.
    2. No perfil de WiFi do Intune, verifique se o nome do servidor na lista de permissões Server Names corresponde exatamente ao Nome Comum (CN) ou Nome Alternativo do Assunto (SAN) do certificado do servidor RADIUS.
    3. Certifique-se de que a cadeia de certificados completa (CA Raiz + CAs Intermediárias) seja importada para o repositório de confiança de certificados do Cloud RADIUS.

2. RADIUS Access-Reject: Conta de usuário desativada ou incompatibilidade de grupo

  • Sintoma: O servidor RADIUS recebe a solicitação, mas retorna Access-Reject com o erro User account not found or disabled.
  • Causa Raiz: A conta do usuário está desativada no Microsoft Entra ID ou o usuário não é membro do grupo de segurança autorizado do Entra.
  • Solução:
    1. Inspecione o objeto do usuário no centro de administração do Microsoft Entra (entra.microsoft.com) para verificar se o status da conta está ativo.
    2. Verifique as permissões do Aplicativo Empresarial do Cloud RADIUS no Entra ID (User.Read.All, GroupMember.Read.All).
    3. Verifique a latência de sincronização do diretório se o usuário foi adicionado recentemente a um novo grupo de segurança.

3. Atribuição de VLAN dinâmica não entra em vigor

  • Sintoma: A autenticação é bem-sucedida, mas o cliente permanece na VLAN nativa padrão em vez da VLAN atribuída ao departamento.
  • Causa Raiz: O controlador de LAN sem fio (WLC) não habilitou o AAA Override ou a porta de tronco do switch não possui o ID da VLAN de destino.
  • Solução:
    1. Nos controladores Cisco Catalyst / Aruba, habilite AAA Override e Allow Dynamic VLANs na configuração da WLAN.
    2. Verifique se a porta do switch que se conecta ao ponto de acesso permite todos os IDs de VLAN dinâmicos no tronco 802.1Q (switchport trunk allowed vlan add 10,20,30,40).
    3. Confirme se o RADIUS retorna todos os três atributos obrigatórios: Tunnel-Type = 13, Tunnel-Medium-Type = 6 e Tunnel-Private-Group-ID = <VLAN_ID>.

Resumo e Próximos Passos

A integração do Microsoft Entra ID com WiFi corporativo cria uma camada de acesso à rede resiliente e sem senha. Ao associar o gerenciamento de certificados SCEP do Microsoft Intune com Cloud RADIUS e atribuição dinâmica de VLAN, as organizações de TI eliminam o endividamento da infraestrutura local ao mesmo tempo em que fortalecem sua postura de segurança de confiança zero (zero-trust).

Para organizações que gerenciam grandes volumes de visitantes convidados, prestadores de serviços ou hardware BYOD junto com frotas corporativas, a Purple oferece gerenciamento de acesso WiFi em nuvem pronto para uso, login único em Captive Portal nativo com SAML/OAuth do Entra ID e análises de rede em tempo real em todos os principais fornecedores de hardware sem fio corporativo.

Definições principais

Microsoft Entra ID

Serviço de gerenciamento de identidade e acesso baseado em nuvem da Microsoft (antigo Azure Active Directory) que gerencia identidades de usuários, credenciais, políticas de acesso condicional e associações de grupos.

Atua como o provedor de identidade em nuvem autoritativo para autenticação de WiFi enterprise e logon único.

IEEE 802.1X

Um padrão IEEE para Controle de Acesso à Rede baseado em porta (PNAC) que fornece autenticação protegida para dispositivos que tentam se conectar a uma LAN sem fio.

Define a estrutura que conecta o cliente sem fio (suplicante), o ponto de acesso (autenticador) e o servidor RADIUS (servidor de autenticação).

EAP-TLS (Extensible Authentication Protocol-Transport Layer Security)

Um protocolo de autenticação mútua padrão IETF (RFC 5216) que utiliza certificados digitais X.509 tanto no cliente quanto no servidor para estabelecer um túnel TLS criptografado.

Elimina senhas compartilhadas e riscos de roubo de credenciais em redes WiFi corporativas.

Cloud RADIUS

Um servidor Remote Authentication Dial-In User Service hospedado na nuvem que conecta provedores de identidade modernos na nuvem (Entra ID, Okta, Google) com a infraestrutura de rede corporativa.

Substitui clusters locais do Windows Server Network Policy Server (NPS) por endpoints de autenticação na nuvem escaláveis e multi-região.

SCEP (Simple Certificate Enrollment Protocol)

Um protocolo padrão de criptografia de chave pública (RFC 8894) que permite que plataformas de gerenciamento de dispositivos móveis (MDM) solicitem e emitam automaticamente certificados de cliente.

Permite que o Microsoft Intune provisione certificados WiFi X.509 silenciosamente para endpoints Windows, macOS, iOS e Android.

Microsoft Cloud PKI

Um serviço de infraestrutura de chave pública totalmente hospedado na nuvem e integrado ao Microsoft Intune para emitir e gerenciar ciclos de vida de certificados.

Remove a exigência de manter servidores locais de Active Directory Certificate Services (AD CS) e Network Device Enrollment Service (NDES).

Dynamic VLAN assignment

Um mecanismo de controle de acesso à rede onde o servidor RADIUS retorna atributos específicos do fornecedor ou atributos RFC 2868 após a autenticação para atribuir um cliente a uma VLAN específica.

Habilita o controle de acesso baseado em funções zero-trust ao colocar usuários em segmentos de rede isolados com base em grupos de segurança do Entra ID.

Exemplos práticos

Uma empresa global com 4.500 funcionários em 12 escritórios regionais está desativando o Active Directory Domain Services (AD DS) local em favor do Microsoft Entra ID P2 e do Microsoft Intune. Os dispositivos corporativos incluem 3.200 laptops Windows 11 e 1.300 endpoints macOS. Como a equipe de rede deve projetar um WiFi enterprise 802.1X sem senha sem implantar servidores locais?

  1. Infraestrutura de Certificados: Implante o Microsoft Cloud PKI no Intune para estabelecer uma CA emissora dedicada para acesso sem fio. 2. Configuração de Perfil SCEP: Crie um perfil de certificado SCEP do Intune direcionado a todos os dispositivos gerenciados, configurando o Subject Name como CN={{UserName}} e o Subject Alternative Name (SAN) como UserPrincipalName={{UserPrincipalName}}. 3. Implantação de Perfil de WiFi: Envie um perfil de configuração de WiFi do Intune com WPA3-Enterprise, autenticação EAP-TLS e o certificado Trusted Root CA. 4. Integração com Cloud RADIUS: Conecte os controladores sem fio (Cisco Catalyst 9800 / Aruba Central) a um serviço Cloud RADIUS multirregião configurado com logon único de aplicativo enterprise do Entra ID. 5. Verificação: Valide se os handshakes do cliente são concluídos silenciosamente em menos de 200ms usando EAP-TLS, sem solicitar senhas aos usuários.
Comentário do examinador: Esta arquitetura alcança um zero trust totalmente nativo em nuvem. Ao implantar Cloud PKI e SCEP por meio do Intune, a emissão de certificados é totalmente automatizada, os ataques de coleta de senhas são eliminados e a manutenção de servidores locais é reduzida a zero.

Uma organização de saúde regional opera 8 hospitais com equipes clínicas, pessoal administrativo e prestadores de serviços visitantes compartilhando pontos de acesso. A equipe de rede deve aplicar uma segmentação de rede rigorosa baseada em funções usando um único SSID corporativo. Como a atribuição dinâmica de VLAN é configurada com o Microsoft Entra ID e o Cloud RADIUS?

  1. Grupos de Segurança do Entra: Crie três grupos de segurança dedicados: SG-WiFi-ClinicalStaff, SG-WiFi-Admin e SG-WiFi-Contractors. 2. Mapeamento de Políticas de RADIUS: No mecanismo de políticas do Cloud RADIUS, defina as regras de grupo para VLAN: SG-WiFi-ClinicalStaff -> VLAN 20 (Sub-rede Clínica 10.20.0.0/22), SG-WiFi-Admin -> VLAN 30 (Sub-rede Administrativa 10.30.0.0/24), SG-WiFi-Contractors -> VLAN 40 (Sub-rede de Prestadores de Serviço 172.16.40.0/24). 3. Atributos RFC 2868: Configure o Cloud RADIUS para retornar atributos IETF padrão no Access-Accept: Tunnel-Type = 13 (VLAN), Tunnel-Medium-Type = 6 (802), Tunnel-Private-Group-ID = <VLAN_ID>. 4. Configuração de WLC e Switch: Habilite a substituição de AAA / Atribuição Dinâmica de VLAN no controlador de LAN sem fio e identifique as VLANs 20, 30 e 40 em todas as portas de tronco dos APs.
Comentário do examinador: A atribuição dinâmica de VLAN permite que um único SSID transmita por toda a instalação, mantendo um isolamento rigoroso de Camada 2/3. Se um membro da equipe alterar as funções no Entra ID, seus privilégios de acesso à rede serão atualizados automaticamente na próxima conexão, sem a necessidade de reconfigurações nos APs.

Questões práticas

Q1. Por que o Microsoft Entra ID falha ao autenticar solicitações herdadas de 802.1X PEAP-MSCHAPv2 diretamente de um ponto de acesso sem fio padrão?

Dica: Considere os hashes criptográficos armazenados em diretórios na nuvem em comparação com os hashes locais do NT LAN Manager (NTLM).

Ver resposta modelo

A autenticação herdada PEAP-MSCHAPv2 depende de hashes de senha NT LAN Manager (NTLM) para realizar o protocolo de autenticação de desafio e resposta. O Microsoft Entra ID é um serviço de identidade em nuvem que não armazena ou expõe hashes de senha NTLM brutos para usuários apenas em nuvem. Além disso, o Entra ID não suporta consultas de entrada RADIUS (UDP 1812) ou LDAP (TCP 389). Como resultado, as solicitações sem fio 802.1X devem usar EAP-TLS baseado em certificado ou passar por um serviço Cloud RADIUS integrado via tokens OAuth/API.

Q2. Um dispositivo Windows 11 registrado no Intune recebe seu certificado SCEP com sucesso, mas falha ao autenticar na rede WiFi 802.1X corporativa. O log do RADIUS exibe o erro: "EAP-TLS handshake failed: Unknown CA or certificate chain untrusted". Qual é a causa raiz e a correção?

Dica: Examine as âncoras de confiança de certificado implantadas tanto no cliente quanto no servidor RADIUS.

Ver resposta modelo

Este erro ocorre quando o servidor RADIUS não possui a Autoridade Certificadora (CA) Raiz Confiável que assinou o certificado SCEP do cliente, ou quando o cliente não confia no certificado do servidor apresentado pelo servidor RADIUS. A correção requer: 1) Fazer o upload dos certificados públicos da CA Raiz e da CA intermediária do Microsoft Cloud PKI / SCEP para o repositório de certificados confiáveis do Cloud RADIUS; 2) Implantar um perfil de Certificado Confiável no Intune enviando o certificado raiz do servidor RADIUS para o cliente Windows 11; 3) Especificar o Nome Alternativo do Assunto (SAN) exato do certificado do servidor na lista de Nomes de Servidores do perfil de WiFi do Intune.

Q3. Como você evita problemas de tempo limite de RADIUS ao usar a Autenticação de Múltiplos Fatores (MFA) do Microsoft Entra ID em redes sem fio?

Dica: Analise os limites de tempo limite de handshake do cliente em comparação com os tempos de resposta de MFA interativos humanos.

Ver resposta modelo

Os solicitantes sem fio 802.1X padrão e os access points impõem tempos limite estritos de handshake EAP (normalmente de 5 a 10 segundos). Quando um servidor NPS local com a extensão Azure MFA solicita notificações push móveis ou solicitações por telefone, o usuário raramente responde dentro de 10 segundos, fazendo com que o controlador sem fio encerre a conexão. Para evitar isso: 1) Migre os dispositivos gerenciados corporativos para certificados EAP-TLS sem senha, que atendem à conformidade de identidade zero - trust sem solicitações interativas; 2) Para integração de BYOD e convidados, use um Captive Portal com logon único (SSO) OAuth do Entra ID baseado na web, onde os tempos limite do navegador suportam MFA interativo antes que o acesso à rede seja concedido.

Perguntas frequentes

Can Microsoft Entra ID (Azure AD) act as a direct RADIUS server for WiFi?

No. Microsoft Entra ID is a cloud identity provider communicating via HTTP REST APIs (Microsoft Graph, SAML, OIDC) and does not provide native RADIUS listening services (UDP 1812/1813). To authenticate enterprise WiFi with Entra ID, organizations deploy a Cloud RADIUS service or use Microsoft Intune SCEP to issue EAP-TLS client certificates validated against Entra ID.

What is the difference between EAP-TLS and PEAP-MSCHAPv2 with Entra ID?

EAP-TLS uses mutual X.509 digital certificates on both the client device and the RADIUS server, providing passwordless security resistant to credential theft and man-in-the-middle attacks. PEAP-MSCHAPv2 relies on usernames and passwords, which cannot be validated directly by Entra ID without maintaining on-premises Active Directory Domain Services (AD DS) and NPS infrastructure.

How does dynamic VLAN assignment work with Microsoft Entra ID?

When a user or managed device connects to the 802.1X SSID, the Cloud RADIUS server evaluates the user group memberships in Entra ID. Upon successful authentication, RADIUS returns RFC 2868 attributes (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-ID) instructing the wireless access point to assign the client device to a specific isolated VLAN.

How do you deploy WiFi certificates to mobile devices using Microsoft Intune?

In Microsoft Intune, administrators configure two configuration profiles: 1) A Trusted Certificate profile deploying the Root CA public key; 2) A SCEP Certificate profile that requests client certificates from Microsoft Cloud PKI or an external SCEP server using the device Azure AD Device ID or User Principal Name (UPN). Intune then pushes a WiFi configuration profile that references the SCEP certificate.

Can guest visitors authenticate using Microsoft Entra ID single sign-on?

Yes. Purple captive portal solutions integrate with Microsoft Entra ID via SAML 2.0 or OAuth 2.0. When visitors or contractors connect to the guest SSID, the splash page redirects them to the organization branded Microsoft login portal, where they authenticate using their corporate Entra credentials before receiving controlled guest network access.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.