Como revogar o acesso WiFi quando um funcionário sai
Este guia detalha como revogar o acesso WiFi quando um funcionário sai, substituindo senhas compartilhadas inseguras por certificados 802.1X por usuário ou iPSK. Ele aborda o desprovisionamento automatizado via SCIM para atender aos requisitos de auditoria ISO 27001 e SOC 2.
Ouça este guia
Ver transcrição do podcast
📚 Part of our core series: Segurança e autenticação de WiFi corporativo: o guia completo →
- Resumo Executivo
- Análise Técnica Detalhada
- O Problema com Senhas Compartilhadas
- Modelo 1: Revogação de Certificado 802.1X EAP-TLS
- Modelo 2: Exclusão de Chave por Identidade iPSK
- Modelo 3: Autodesprovisionamento via SCIM
- Guia de Implementação
- Etapa 1: Estabelecer a Identidade como a Fonte da Verdade
- Etapa 2: Escolher o Protocolo de Autenticação Correto
- Etapa 3: Configurar a Integração SCIM
- Etapa 4: Ajustar os Temporizadores do RADIUS
- Melhores Práticas
- Solução de problemas e mitigação de riscos
- ROI e impacto nos negócios

Resumo Executivo
Quando um funcionário sai de uma organização, revogar seu acesso físico é simples. Revogar seu acesso WiFi, muitas vezes, não é. Se a sua rede depende de uma senha WPA2 compartilhada, o funcionário que está saindo passa pela porta ainda sabendo as credenciais. A única maneira de remover o acesso dele é alterar a senha de toda a rede, interrompendo as operações e forçando uma atualização manual em todos os dispositivos. Esta é uma vulnerabilidade crítica e uma falha de conformidade sob padrões como PCI DSS e ISO 27001.
Este guia explica como se afastar de senhas compartilhadas e implementar a revogação de WiFi por usuário. Examinamos os três modelos viáveis: 802.1X EAP-TLS com revogação de certificado, Identity Pre-Shared Key (iPSK) com exclusão de chave por identidade e desprovisionamento orientado por SCIM. Ao vincular o acesso à rede diretamente ao seu provedor de identidade — como Microsoft Entra ID, Okta ou Google Workspace — você pode automatizar a revogação no momento em que uma conta é desativada, gerando a trilha de auditoria exata que um avaliador espera.
Ouça nosso podcast de briefing técnico sobre este tema:
Análise Técnica Detalhada
O Problema com Senhas Compartilhadas
Uma senha WPA2-Personal compartilhada carece de contexto de identidade. A network não consegue distinguir entre um funcionário atual e um ex-funcionário. Consequentemente, revogar o acesso exige uma rotação de senha em toda a empresa. Isso cria uma janela de vulnerabilidade entre a saída do funcionário e a conclusão da rotação.
Modelo 1: Revogação de Certificado 802.1X EAP-TLS
O padrão corporativo para segurança de WiFi é o 802.1X usando EAP-TLS. Neste modelo, cada dispositivo recebe um certificado digital exclusivo de uma Autoridade Certificadora (CA). Quando um dispositivo se conecta, o servidor RADIUS valida o certificado criptograficamente.
Para revogar o acesso, você revoga o certificado na CA. O servidor RADIUS verifica o status de revogação em tempo real usando o Online Certificate Status Protocol (OCSP). Se o respondedor OCSP retornar um status 'Revoked', o servidor RADIUS enviará uma mensagem de Access-Reject. Para sessões ativas, o servidor emite uma Alteração de Autorização (CoA) para encerrar a conexão imediatamente. Esse processo isola a revogação a um único usuário com impacto zero no restante da rede.
Modelo 2: Exclusão de Chave por Identidade iPSK
Para ambientes com tipos de dispositivos mistos, incluindo hardware sem tela (headless) que não suporta certificados 802.1X, o Identity Pre-Shared Key (iPSK) é a solução ideal. O iPSK atribui uma senha exclusiva para cada usuário ou dispositivo pessoal em um único SSID.
O servidor RADIUS mapeia cada chave exclusiva para uma identidade específica. Quando um funcionário sai, a TI simplesmente exclui sua chave específica do banco de dados do RADIUS. O raio de impacto é contido inteiramente a esse único usuário. Essa abordagem oferece a segurança individual de uma rede corporativa com a simplicidade de uma senha padrão.

Modelo 3: Autodesprovisionamento via SCIM
O System for Cross-domain Identity Management (SCIM) é um padrão aberto que automatiza a troca de informações de identidade do usuário. O SCIM atua como o tecido conjuntivo entre seu provedor de identidade e sistemas downstream, como sua plataforma de gerenciamento de WiFi.
Quando o RH desativa um funcionário que está saindo no Microsoft Entra ID, Okta ou Google Workspace, o SCIM envia um evento de desprovisionamento para a Purple. A Purple revoga instantaneamente as credenciais de WiFi do usuário — seja certificado ou iPSK — na próxima autenticação. Isso cria um sistema de circuito fechado onde as alterações no ciclo de vida da identidade aplicam automaticamente as políticas de acesso à rede.
Guia de Implementação
A implantação da revogação por usuário exige coordenação entre seu provedor de identidade, servidor RADIUS e hardware de WiFi. A Purple se integra com hardware da Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet.
Etapa 1: Estabelecer a Identidade como a Fonte da Verdade
Garanta que seu provedor de identidade seja a única fonte da verdade para o status do usuário. Todos os processos de admissão e desligamento devem começar e terminar no Microsoft Entra ID, Okta ou Google Workspace.
Etapa 2: Escolher o Protocolo de Autenticação Correto
Selecione o 802.1X EAP-TLS se você tiver uma implantação madura de Gerenciamento de Dispositivos Móveis (MDM) capaz de enviar certificados para todos os dispositivos corporativos. Selecione o iPSK se precisar oferecer suporte a uma ampla variedade de dispositivos não gerenciados, terminais de ponto de venda ou hardware IoT.
Etapa 3: Configurar a Integração SCIM
Configure uma conexão SCIM entre seu provedor de identidade e a Purple. Mapeie o atributo de status do usuário para que um estado 'desativado' no diretório acione um evento de revogação na Purple.
Etapa 4: Ajustar os Temporizadores do RADIUS
Se estiver usando EAP-TLS, configure o Time-To-Live (TTL) do cache OCSP do seu servidor RADIUS adequadamente. Um TTL mais curto (por exemplo, 15 minutos) aumenta a segurança ao reduzir a janela em que um certificado revogado permanece válido, mas aumenta a carga na CA.

Melhores Práticas
De acordo com os padrões do setor, as organizações devem controlar rigorosamente o acesso à rede. Implemente estas práticas para manter uma postura segura:
- Automatize com SCIM: A revogação manual é propensa a erros humanos. Automatize o processo vinculando sua plataforma de WiFi diretamente ao seu provedor de identidade.
- Aplique o CoA do RADIUS: Revogar credenciais impede novas conexõns, mas não encerra sessões ativas. Certifique-se de que seu sistema envie um comando de Change of Authorisation para desconectar o dispositivo imediatamente.
- Separar o tráfego de convidados e funcionários: Nunca coloque dispositivos de funcionários na rede Guest WiFi . Use VLANs e SSIDs separados para manter o isolamento.
- Logs de auditoria: Mantenha logs imutáveis de todos os eventos de desprovisionamento. Os auditores da ISO 27001 exigem evidências de que o acesso foi removido imediatamente após o desligamento.
Solução de problemas e mitigação de riscos
O modo de falha mais comum na revogação de WiFi é um processo desconectado. Se o TI desativar a conta no diretório, mas não atualizar o banco de dados RADIUS autônomo, o ex-funcionário manterá o acesso. A integração SCIM mitiga esse risco totalmente.
Outro risco é o cache de certificados. Se um servidor RADIUS armazenar em cache uma resposta OCSP 'Good' por 24 horas, um dispositivo revogado poderá continuar a se autenticar até que o cache expire. Ajuste as configurações de cache OCSP para equilibrar o desempenho com os requisitos de segurança.
Para dispositivos compartilhados, como um tablet de varejo usado por vários funcionários em turnos, não vincule a autenticação do dispositivo à identidade de um funcionário individual. Use contas de serviço ou certificados específicos do dispositivo para evitar que a saída de um indivíduo tire um equipamento crítico do ar.
ROI e impacto nos negócios
A transição para a revogação de WiFi por usuário oferece um valor comercial mensurável. Ela elimina as horas de suporte de TI gastas na coordenação de rotações de senhas em toda a empresa. Reduz o risco de uma violação de dados originada por um ex-funcionário, protegendo a organização contra multas regulatórias e danos à reputação.
Além disso, fornece a trilha de auditoria limpa necessária para passar pelas avaliações ISO 27001 e SOC 2 sem problemas. Ao automatizar o processo de admissão, movimentação e desligamento (joiner-mover-leaver), as equipes de TI podem se concentrar em iniciativas estratégicas em vez do gerenciamento manual de credenciais. Para obter mais detalhes sobre como proteger sua rede, leia nosso Enterprise WiFi Security: Um Guia Completo para 2026 .
Definições principais
802.1X
Um padrão IEEE para controle de acesso à rede baseado em porta que fornece um mecanismo de autenticação para dispositivos que desejam se conectar a uma LAN ou WLAN.
A base da segurança de WiFi corporativo, exigindo que os dispositivos se autentiquem em um servidor RADIUS antes de obter acesso à rede.
EAP-TLS
Extensible Authentication Protocol - Transport Layer Security. Um método de autenticação altamente seguro que usa certificados digitais tanto no cliente quanto no servidor.
Considerado o padrão ouro para autenticação WiFi porque elimina totalmente as senhas, dependendo, em vez disso, de certificados criptográficos.
iPSK
Identity Pre-Shared Key. Um método de segurança que atribui uma senha WiFi exclusiva para cada usuário ou dispositivo individual em um único nome de rede.
A solução ideal para ambientes que precisam de revogação por usuário, mas possuem dispositivos (como IoT ou consoles de jogos) que não suportam certificados 802.1X.
SCIM
System for Cross-domain Identity Management. Um padrão aberto para automatizar a troca de informações de identidade de usuário entre domínios de identidade.
Usado para enviar automaticamente um evento de 'usuário desativado' de um provedor de identidade para o sistema WiFi, acionando a revogação imediata do acesso.
RADIUS
Remote Authentication Dial-In User Service. Um protocolo de rede que fornece gerenciamento centralizado de Autenticação, Autorização e Contabilização (Accounting).
O servidor que valida as credenciais de WiFi e verifica o status de revogação antes de permitir a entrada de um dispositivo na rede.
OCSP
Online Certificate Status Protocol. Um protocolo de internet usado para obter o status de revogação de um certificado digital X.509.
A verificação em tempo real que o servidor RADIUS realiza para garantir que o certificado de um dispositivo de conexão não tenha sido revogado desde que foi emitido.
CoA
Change of Authorisation. Um recurso do RADIUS que permite ao servidor alterar dinamicamente os atributos de autorização de uma sessão ativa.
Usado para desconectar instantaneamente um dispositivo da rede WiFi no momento em que suas credenciais são revogadas, em vez de esperar que a sessão expire naturalmente.
WPA2-Personal
WiFi Protected Access 2. Um programa de segurança que usa uma única senha compartilhada para todos os usuários na rede.
O padrão a ser evitado em ambientes corporativos, pois exige a alteração da senha para todos apenas para revogar o acesso de um funcionário que está saindo.
Exemplos práticos
Um hotel de 200 quartos precisa revogar o acesso WiFi de um gerente de turno que está saindo. O hotel usa uma mistura de laptops corporativos e terminais de ponto de venda sem tela (headless), todos compartilhando atualmente uma única senha WPA2. Como eles devem proteger o processo de desligamento?
O hotel deve migrar da senha WPA2 compartilhada para o iPSK. Ao integrar a Purple com seu provedor de identidade via SCIM, eles podem atribuir um iPSK exclusivo para cada membro da equipe e dispositivo. Quando o gerente de turno sai, o RH desativa sua conta no Microsoft Entra ID. O SCIM envia esse evento para a Purple, que exclui instantaneamente o iPSK específico do gerente. Os terminais de ponto de venda e outros dispositivos da equipe permanecem conectados sem interrupção.
Uma organização do setor público que executa 802.1X EAP-TLS revoga o certificado de um prestador de serviços às 9h00, mas o laptop do prestador permanece conectado ao WiFi até as 10h00. Por que isso aconteceu e como pode ser corrigido?
O atraso ocorreu porque o servidor RADIUS tinha uma resposta OCSP 'Good' em cache para o certificado do prestador de serviços, e o sistema não enviou um comando de Alteração de Autorização (CoA) do RADIUS. Para corrigir isso, a organização deve reduzir o TTL do cache OCSP no servidor RADIUS para 15 minutos e configurar o sistema para enviar automaticamente uma mensagem de desconexão CoA para o ponto de acesso no momento em que um certificado for revogado.
Questões práticas
Q1. Você está auditando o processo de desligamento de uma rede de varejo. Eles usam uma única senha WPA2 compartilhada para o WiFi da equipe. Eles afirmam que rotacionam a senha 'trimestralmente'. Isso atende aos requisitos da ISO 27001 para revogação de acesso?
Dica: Considere o intervalo de tempo entre a saída de um funcionário e a próxima rotação trimestral.
Ver resposta modelo
Não, isso não atende aos requisitos da ISO 27001. O controle A.9.2.6 do Anexo A da ISO 27001 exige a remoção imediata dos direitos de acesso após o desligamento. Uma rotação trimestral deixa uma janela de vulnerabilidade de até três meses, onde um ex-funcionário mantém credenciais válidas. A rede deve migrar para credenciais por usuário (iPSK ou 802.1X) para permitir a revogação imediata.
Q2. Um hospital precisa proteger seus dispositivos IoT médicos na rede WiFi. Esses dispositivos não suportam certificados 802.1X. Como eles podem obter a revogação por dispositivo?
Dica: Qual protocolo fornece senhas exclusivas em um único SSID?
Ver resposta modelo
O hospital deve implantar o Identity Pre-Shared Key (iPSK). Isso permite que cada dispositivo IoT médico tenha sua própria senha WPA2 exclusiva. Se um dispositivo for desativado ou comprometido, a TI pode excluir essa chave específica do servidor RADIUS, revogando seu acesso sem afetar nenhum outro dispositivo na rede.
Q3. Sua organização usa SCIM para conectar o Google Workspace à Purple. Um funcionário é desligado e sua conta do Google é suspensa. Você precisa excluir manualmente o certificado de WiFi dele?
Dica: Considere o papel do SCIM no ciclo de vida da identidade.
Ver resposta modelo
Nenhuma ação manual é necessária. A suspensão da conta no Google Workspace aciona um evento de desprovisionamento do SCIM. A Purple recebe esse evento e revoga automaticamente as credenciais de WiFi do usuário e registra a ação, fornecendo uma trilha de auditoria completa.
Continue a ler esta série
Integração de Access Points Allied Telesis com o Purple WiFi
Este guia fornece um manual de configuração abrangente para integrar os access points Allied Telesis Série TQ com o Purple WiFi. Ele aborda o redirecionamento de Captive Portal externo, autenticação RADIUS 802.1X e direcionamento dinâmico de VLAN usando Private Pre-Shared Keys (PPSK) para implantações seguras de múltiplos inquilinos (multi-tenant).
The Security Benefits of RADIUS as a Service for Hybrid Workforces
Este guia de referência técnica explica como o RADIUS as a Service protege o acesso à rede para forças de trabalho híbridas em locais distribuídos. Ele aborda a arquitetura, os benefícios de segurança e as etapas de implantação para substituir a infraestrutura RADIUS local por um serviço de autenticação gerenciado na nuvem. Para gerentes de TI e arquitetos de rede em hotéis, redes de varejo, estádios e organizações do setor público, este guia fornece as evidências necessárias para avaliar e agir em uma migração para o RADIUS na nuvem neste trimestre.
Integrando RADIUS as a Service com Diretórios em Nuvem (Azure AD e Google Workspace)
Este guia de referência técnica detalha como integrar o RADIUS as a Service com diretórios em nuvem - Microsoft Entra ID e Google Workspace - para autenticação WiFi corporativa. Ele aborda a transição arquitetônica do NPS local para o RADIUS nativo da nuvem, a implantação de autenticação EAP-TLS baseada em certificados e as melhores práticas operacionais para proteger o acesso sem fio em ambientes de hotelaria, varejo e setor público. Para gerentes de TI e arquitetos de rede que já investem em identidade em nuvem, este guia preenche a lacuna entre o gerenciamento de diretórios e a segurança de rede física.