Como Configurar SCEP para BYOD Seguro e Autenticação de Rede 802.1X
Este guia fornece uma referência técnica abrangente para configurar SCEP para implantar autenticação de rede 802.1X baseada em certificados. Ele aborda a mudança de arquitetura de senhas compartilhadas para EAP-TLS, integração com gerenciamento de dispositivos móveis e segmentação de rede rigorosa para acesso BYOD seguro em ambientes corporativos.
Ouça este guia
Ver transcrição do podcast
Parte da nossa série principal: Enterprise WiFi Security Guide →
- Resumo Executivo
- Deep Dive Técnico: Arquitetura SCEP e 802.1X
- O Padrão 802.1X e EAP-TLS
- SCEP (Simple Certificate Enrollment Protocol)
- Guia de Implementação: Sequência de Implantação
- Passo 1: Implantar o Perfil de Certificado Raiz Confiável
- Passo 2: Configurar o Perfil de Certificado SCEP
- Passo 3: Implantar o Perfil de WiFi 802.1X
- Melhores Práticas e Segmentação de Rede
- Arquitetura Rígida de Três Zonas
- Posicionamento do Servidor NDES
- WPA3-Enterprise e OpenRoaming
- Resolução de Problemas e Mitigação de Riscos
- Incompatibilidade de Direcionamento de Grupo
- RADIUS e Verificação de CRL
- ROI e Impacto nos Negócios

Resumo Executivo
Para gerentes de TI e arquitetos de rede que operam em ambientes corporativos, gerenciar o acesso WiFi BYOD (Bring Your Own Device) não é mais apenas uma conveniência, mas sim um requisito de segurança crítico. Depender de chaves pré-compartilhadas ou de um Captive Portal básico para o WiFi dos funcionários introduz vulnerabilidades de segurança e gargalos operacionais. A arquitetura de rede moderna exige autenticação 802.1X usando EAP-TLS, garantindo que cada dispositivo seja verificado criptograficamente antes de obter acesso à rede.
Este guia fornece uma estrutura prática e independente de fornecedor para implantar um WiFi BYOD seguro usando o Simple Certificate Enrollment Protocol (SCEP). Analisamos as configurações precisas necessárias para proteger a borda corporativa moderna, incluindo a implementação da autenticação 802.1X, o aproveitamento do gerenciamento de dispositivos móveis (MDM) para conformidade e a aplicação de uma segmentação de rede rigorosa. Ao alinhar esses controles técnicos com os resultados de negócios, os líderes de TI podem implementar soluções que protegem a integridade dos dados sem comprometer a eficiência operacional.
Deep Dive Técnico: Arquitetura SCEP e 802.1X
A base de um WiFi BYOD seguro é eliminar senhas compartilhadas e implementar o controle de acesso baseado em identidade.
O Padrão 802.1X e EAP-TLS
O padrão IEEE 802.1X é a base para a segurança WiFi corporativa. Ele fornece controle de acesso à rede baseado em porta (PNAC), garantindo que nenhum dispositivo possa se comunicar na rede até que seja explicitamente autenticado. Para implantações BYOD, o EAP-TLS (Transport Layer Security) é o padrão ouro. O EAP-TLS depende de certificados X.509 no lado do cliente, o que elimina o risco de roubo de credenciais e ataques man-in-the-middle.
SCEP (Simple Certificate Enrollment Protocol)
Para implantar esses certificados em escala, o SCEP automatiza a emissão e o gerenciamento de certificados dentro de uma infraestrutura de chave pública (PKI). Em um fluxo de trabalho SCEP, o MDM instrui o endpoint a gerar seu próprio par de chaves privada/pública. Em seguida, o dispositivo cria uma solicitação de assinatura de certificado (CSR) e a envia para a sua autoridade de certificação (CA) por meio de um servidor NDES (Network Device Enrollment Service).
A principal vantagem de segurança do SCEP é que a chave privada nunca sai do dispositivo. Ela é gerada localmente e reside no enclave seguro do dispositivo (como o TPM no Windows ou o Secure Enclave no iOS).

Guia de Implementação: Sequência de Implantação
A configuração bem-sucedida do SCEP para 802.1X exige a adesão estrita a uma sequência de implantação específica. As dependências de perfil do Intune exigem que a confiança seja estabelecida antes que a autenticação possa ser configurada.
Passo 1: Implantar o Perfil de Certificado Raiz Confiável
Antes que qualquer dispositivo possa solicitar um certificado de cliente ou confiar no seu servidor RADIUS, ele deve confiar na Autoridade de Certificação emissora. Exporte o certificado da sua CA raiz como um arquivo .cer e implante este perfil nos seus grupos de dispositivos de destino.
Passo 2: Configurar o Perfil de Certificado SCEP
Configure o perfil SCEP para definir como os dispositivos obterão seus certificados de cliente. Vincule este perfil ao perfil de certificado raiz confiável criado no Passo 1 e forneça a URL externa do seu servidor NDES.
Passo 3: Implantar o Perfil de WiFi 802.1X
O passo final é enviar a configuração de WiFi que vincula os certificados ao SSID da rede. Defina o tipo de segurança como WPA2-Enterprise ou WPA3-Enterprise, defina o tipo de EAP como EAP-TLS e selecione o perfil de certificado SCEP criado no Passo 2 como o certificado de autenticação do cliente.

Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.
Melhores Práticas e Segmentação de Rede
Ao implementar a implantação de certificados SCEP, siga as seguintes melhores práticas independentes de fornecedor para garantir conformidade e confiabilidade.
Arquitetura Rígida de Três Zonas
Uma rede plana é uma rede vulnerável. Implemente uma segmentação rígida:
- Zona Corporativa: Dispositivos gerenciados e de propriedade da empresa com acesso total aos recursos internos.
- Zona BYOD: Dispositivos pessoais de funcionários com acesso à internet e acesso restrito a aplicações internas específicas.
- Zona de Convidados: Dispositivos de visitantes com acesso apenas à internet e isolamento de cliente ativado.
Posicionamento do Servidor NDES
Publique a URL do NDES usando o Microsoft Entra ID Application Proxy. Isso fornece acesso remoto seguro sem abrir portas de firewall de entrada e permite aplicar políticas de acesso condicional ao fluxo de registro.
WPA3-Enterprise e OpenRoaming
Migre do WPA2 para o WPA3-Enterprise para aproveitar as vantagens dos Quadros de Gerenciamento Protegidos (PMF) obrigatórios. Considere a implementação do OpenRoaming para uma conectividade segura e contínua em diferentes locais. A Purple atua como um provedor de identidade gratuito para OpenRoaming sob a licença Connect, simplificando o acesso seguro sem a necessidade de integração manual.
Resolução de Problemas e Mitigação de Riscos
Mesmo com um planejamento minucioso, podem surgir problemas na implantação de certificados.
Incompatibilidade de Direcionamento de Grupo
Se o perfil SCEP for atribuído a um User Group, mas o perfil de WiFi for atribuído a um Device Group, o MDM pode não conseguir resolver essa dependência. Certifique-se de que os perfis Trusted Root, SCEP e WiFi sejam todos implantados no mesmo grupo.
RADIUS e Verificação de CRL
Se o certificado de um dispositivo for revogado, o servidor RADIUS precisa saber disso imediatamente. Configure seu Network Policy Server (NPS) ou servidor RADIUS para impor uma verificação rígida de Lista de Revogação de Certificados (CRL). Certifique-se de que seus CRL Distribution Points (CDPs) estejam altamente disponíveis.
ROI e Impacto nos Negócios
A transição para a implantação de certificados SCEP 802.1X oferece retornos mensuráveis tanto em segurança quanto em operações.
- Redução de Chamados no Suporte: O acesso WiFi baseado em senha gera um grande volume de chamados de suporte. A autenticação baseada em certificado é invisível para o usuário, o que normalmente reduz os chamados de suporte relacionados a WiFi em até 70%.
- Postura de Segurança Aprimorada: O EAP-TLS elimina o risco de roubo de credenciais. Isso é crucial para manter a conformidade com frameworks como PCI-DSS e GDPR, especialmente em ambientes de saúde e varejo.
- Onboarding perfeito: A integração do SCEP aos fluxos de trabalho de MDM existentes garante uma experiência de provisionamento unificada e sem toque desde o primeiro dia.
Para leituras adicionais sobre tópicos relacionados, consulte Guest WiFi, WiFi Analytics, e nosso Enterprise WiFi Security: A Complete Guide for 2026.
Definições principais
SCEP (Simple Certificate Enrollment Protocol)
Um protocolo que permite aos dispositivos solicitar certificados digitais de uma Autoridade de Certificação, onde a chave privada é gerada e armazenada com segurança no próprio dispositivo.
O método recomendado para implantar certificados de autenticação WiFi devido à sua alta segurança e escalabilidade.
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
O método de autenticação 802.1X mais seguro, que exige que tanto o servidor quanto o cliente apresentem certificados digitais válidos.
O protocolo de autenticação de destino que os perfis de WiFi e certificado do MDM são projetados para habilitar.
802.1X
Um padrão IEEE para controle de acesso de rede baseado em porta (PNAC) que fornece um mecanismo de autenticação para dispositivos que desejam se conectar a uma LAN ou WLAN.
A estrutura fundamental que impede que dispositivos não autenticados trafeguem dados na rede corporativa.
NDES (Network Device Enrollment Service)
Uma função do Microsoft Windows Server que age como uma ponte, permitindo que dispositivos sem credenciais de domínio obtenham certificados via SCEP.
Um componente de infraestrutura obrigatório ao implementar a implantação de certificados SCEP local.
PKCS (Public Key Cryptography Standards)
Um conjunto de padrões onde tanto as chaves públicas quanto privadas são geradas pela Autoridade de Certificação e depois entregues com segurança ao dispositivo final.
Frequentemente usado para criptografia de e-mail S/MIME, mas menos ideal para WiFi devido à transmissão da chave privada pela rede.
CRL (Certificate Revocation List)
Uma lista publicada pela Autoridade de Certificação contendo os números de série dos certificados que foram revogados antes da data de expiração programada.
Os servidores RADIUS devem verificar esta lista para garantir que o acesso à rede seja negado a dispositivos comprometidos ou perdidos.
RADIUS (Remote Authentication Dial-In User Service)
Um protocolo de rede que fornece gerenciamento centralizado de Autenticação, Autorização e Auditoria (AAA) para usuários que se conectam e usam um serviço de rede.
O servidor que valida o certificado do cliente durante o handshake EAP-TLS.
VLAN (Virtual Local Area Network)
Uma sub-rede lógica que agrupa uma coleção de dispositivos de diferentes redes locais físicas.
Usado para impor uma segmentação de rede rigorosa entre dispositivos Corporativos, BYOD e Visitantes.
Exemplos práticos
Um hotel de 400 quartos precisa proteger sua rede WiFi de funcionários para 150 colaboradores que trazem seus próprios smartphones, substituindo uma antiga rede WPA2-PSK.
O hotel implanta um MDM baseado em nuvem (como o Microsoft Intune). Eles transmitem um SSID de provisionamento que direciona os usuários para um Captive Portal. O portal solicita que os usuários registrem seu dispositivo no MDM. Uma vez registrado, o MDM envia um perfil de Raiz Confiável, um perfil SCEP e um perfil WiFi 802.1X. O dispositivo gera silenciosamente um par de chaves, solicita um certificado através da URL do SCEP e se conecta ao SSID BYOD seguro usando EAP-TLS. O SSID de provisionamento é então esquecido.
Uma rede de varejo com 50 locais está enfrentando falhas de autenticação em massa após migrar de PEAP para EAP-TLS usando SCEP.
A equipe de TI audita os logs do servidor RADIUS e descobre que o Ponto de Distribuição CRL (CDP) está inacessível a partir do servidor RADIUS. Como a verificação estrita de CRL está habilitada, o servidor RADIUS rejeita todas as tentativas de conexão quando não consegue verificar o status de revogação. A equipe resolve isso publicando a CRL em um servidor web interno de alta disponibilidade e atualizando a extensão CDP no modelo de CA.
Questões práticas
Q1. Você está implantando perfis de WiFi do Intune para 802.1X. Os dispositivos recebem o certificado SCEP com sucesso, mas o perfil de WiFi falha ao ser aplicado. Qual é a causa mais provável?
Dica: Considere como o Intune resolve as dependências entre os perfis.
Ver resposta modelo
A causa mais provável é uma divergência no direcionamento de grupo. Os perfis de Raiz Confiável, SCEP e WiFi devem ser todos atribuídos ao mesmo grupo do Azure AD (ou todos para Usuários ou todos para Dispositivos). Se as atribuições forem diferentes, o Intune não conseguirá resolver a cadeia de dependências.
Q2. Um diretor de TI de um hospital deseja usar PKCS em vez de SCEP para sua implantação de WiFi BYOD porque exige menos infraestrutura local. Qual risco de segurança você deve destacar?
Dica: Pense em onde a chave privada é gerada.
Ver resposta modelo
Você deve destacar que, com o PKCS, a chave privada é gerada centralmente pela CA e transmitida pela rede para o dispositivo. Para autenticação de rede, o SCEP é fortemente recomendado porque a chave privada é gerada localmente no dispositivo e nunca sai do enclave seguro.
Q3. Durante um handshake EAP-TLS, o dispositivo cliente rejeita a conexão com o servidor RADIUS, impedindo um potencial ataque de evil twin. Qual configuração ativa essa proteção?
Dica: O que o cliente verifica durante a autenticação mútua?
Ver resposta modelo
A imposição da validação do certificado do servidor no suplicante cliente ativa essa proteção. O perfil de WiFi implantado por MDM deve especificar a CA confiável e o nome do servidor RADIUS esperado, garantindo que o dispositivo se conecte apenas ao servidor RADIUS corporativo legítimo.
Continue a ler esta série
Como Segmentar Redes WiFi de Funcionários e Convidados com Segurança: Melhores Práticas para LANs Corporativas
Este guia fornece aos gerentes de TI e arquitetos de rede um modelo técnico e neutro em relação a fornecedores para proteger LANs corporativas por meio da segmentação adequada do tráfego WiFi de funcionários e convidados. O conteúdo aborda autenticação 802.1X, RADIUS em nuvem, isolamento de VLAN e o gerenciamento do ciclo de vida de credenciais necessário para eliminar senhas compartilhadas e proteger os ativos corporativos.
Best DNS filtering: a comprehensive guide for businesses
Este guia de referência técnica explica como o DNS filtering empresarial protege redes públicas bloqueando domínios maliciosos na camada de resolução - antes mesmo que uma conexão seja estabelecida. Ele fornece a diretores de TI, arquitetos de rede e equipes de operações de locais a arquitetura de implantação, configuração de firewall e contexto de conformidade que precisam para proteger o Guest WiFi em ambientes de hospitalidade, varejo e setor público. O Purple Shield bloqueia malware, botnets e conteúdo inadequado no nível de DNS em mais de 80.000 locais ativos.
Entendendo o Cisco SUDI: Identidade Ancorada em Hardware no Controle de Acesso a Redes Seguras
Este guia explica como o Cisco SUDI fornece uma identidade criptograficamente segura e ancorada em hardware para a infraestrutura de rede corporativa. Saiba como substituir endereços MAC clonáveis por certificados 802.1AR imutáveis para proteger o controle de acesso à rede do seu local.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.