Guia de Configuração SCEP Enterprise: Autenticação WiFi Baseada em Certificado para Ensino Superior e Grandes Redes
Este guia fornece um modelo técnico abrangente para implantar autenticação WiFi baseada em certificado usando SCEP. Ele aborda a transição arquitetônica de chaves pré-compartilhadas para EAP-TLS, sequências de implantação em plataformas MDM e estratégias críticas de mitigação de risco para redes de grande escala.
Ouça este guia
Ver transcrição do podcast
Parte da nossa série principal: Guia de Segurança WiFi Enterprise →
- Resumo Executivo
- Deep-Dive Técnico: Arquitetura SCEP e 802.1X
- SCEP (Simple Certificate Enrolment Protocol)
- EAP-TLS e Autenticação Mútua
- Guia de Implementação: Sequência de Implantação
- Passo 1: Implantar Perfil de Certificado Raiz Confiável
- Passo 2: Configurar Perfil de Certificado SCEP
- Passo 3: Implantar o Perfil de WiFi 802.1X
- Melhores Práticas e Padrões de Mercado
- Posicionamento e Segurança do Servidor NDES
- RADIUS e Verificação de CRL
- Implantação Independente de Hardware
- Solução de Problemas e Mitigação de Riscos
- Problema: O Perfil de WiFi Falha ao Ser Aplicado
- Problema: Erro NDES 403 Forbidden
- ROI e Impacto no Negócio

Resumo Executivo
Para locais corporativos - seja um campus moderno de ensino superior, uma operação de varejo com várias unidades ou um grande grupo de hotelaria - depender de chaves pré-compartilhadas para o WiFi operacional e de funcionários introduz vulnerabilidades de segurança inaceitáveis e complexidade operacional. A arquitetura de rede moderna exige autenticação 802.1X usando EAP-TLS, garantindo que cada dispositivo seja criptograficamente verificado antes de obter acesso à rede.
O desafio reside na distribuição: implantar certificados de cliente exclusivos para milhares de dispositivos Windows, iOS e Android sem sobrecarregar sua equipe de suporte com chamados. O Microsoft Intune, Jamf e outras plataformas de MDM resolvem isso por meio do gerenciamento automatizado do ciclo de vida dos certificados. Usando SCEP (Simple Certificate Enrolment Protocol), as equipes de TI podem enviar silenciosamente certificados raiz e de cliente confiáveis para endpoints gerenciados.
Este guia fornece um modelo arquitetônico definitivo e uma estratégia de implementação passo a passo para a implantação de certificados SCEP corporativos. Vamos explorar a sequência de implantação necessária para o sucesso, delinear estratégias reais de mitigação de riscos e detalhar como a abordagem de rede baseada em identidade da Purple se alinha a esses requisitos.
Deep-Dive Técnico: Arquitetura SCEP e 802.1X
Ao projetar uma estratégia de implantação de WiFi baseada em certificado, compreender as interações de protocolo subjacentes é crucial. O SCEP é o mecanismo de entrega; o EAP-TLS é o protocolo de autenticação.
SCEP (Simple Certificate Enrolment Protocol)
O SCEP é o padrão da indústria para registro de dispositivos corporativos. Em um fluxo de trabalho SCEP, o serviço de MDM instrui o endpoint a gerar seu próprio par de chaves privada e pública. O dispositivo cria uma Solicitação de Assinatura de Certificado (CSR) e a envia para a sua Autoridade Certificadora (CA) por meio de um servidor de Network Device Enrolment Service (NDES) ou gateway de nuvem. A CA assina a solicitação e retorna o certificado público para o dispositivo.
O principal benefício de segurança do SCEP é que a chave privada nunca sai do dispositivo. Ela é gerada localmente, armazenada no enclave de hardware seguro do dispositivo e nunca é transmitida pela rede. Isso torna o SCEP o método altamente recomendado para autenticação 802.1X.

EAP-TLS e Autenticação Mútua
O EAP-TLS (Extensible Authentication Protocol com Transport Layer Security) reside dentro da estrutura 802.1X. O EAP-TLS é amplamente considerado o método de autenticação mais seguro para redes sem fio corporativas porque exige autenticação mútua. Tanto o dispositivo cliente quanto o servidor RADIUS devem apresentar certificados válidos. Nenhuma das partes confia na outra sem prova criptográfica. Essa autenticação mútua protege a rede contra pontos de acesso não autorizados e captura de credenciais.
Quando um dispositivo se conecta ao seu SSID de WiFi, ele apresenta seu certificado ao servidor RADIUS. O servidor RADIUS valida o certificado em relação à sua cadeia de confiança de CA, verifica a Lista de Revogação de Certificados (CRL) para garantir que o certificado não tenha sido revogado e, se bem-sucedido, envia uma mensagem de aceitação para o ponto de acesso.
Guia de Implementação: Sequência de Implantação
A configuração bem-sucedida de um perfil de WiFi de MDM para 802.1X requer adesão estrita a uma sequência de implantação específica. As dependências de perfil ditam que a relação de confiança deve ser estabelecida antes que a autenticação possa ser configurada.
Passo 1: Implantar Perfil de Certificado Raiz Confiável
Antes que qualquer dispositivo possa solicitar um certificado de cliente ou confiar em seu servidor RADIUS, ele deve confiar na Autoridade Certificadora emissora.
- Exporte o certificado da sua CA Raiz como um arquivo .cer.
- No seu MDM (por exemplo, Intune ou Jamf), crie um perfil de Certificado Confiável.
- Faça o upload do arquivo .cer e implante este perfil nos seus grupos de dispositivos de destino.
Passo 2: Configurar Perfil de Certificado SCEP
Assim que a relação de confiança for estabelecida, configure o perfil SCEP para instruir os dispositivos sobre como obter seus certificados de cliente.
- Crie um novo perfil de configuração e selecione certificado SCEP.
- Configure o formato do nome do Assunto (Subject name format). Para autenticação baseada no usuário, utilize o User Principal Name.
- Defina o Uso da chave (Key usage) para Assinatura digital (Digital signature) e Criptografia de chave (Key encipherment).
- Em Uso estendido da chave (Extended key usage), especifique Autenticação do Cliente (Client Authentication).
- Vincule este perfil ao perfil de certificado Root Confiável criado no Passo 1.
- Forneça a URL externa do seu servidor NDES ou gateway SCEP.
Passo 3: Implantar o Perfil de WiFi 802.1X
A etapa final consiste em aplicar a configuração de WiFi que vincula os certificados ao SSID da rede.
- Crie um perfil de configuração de WiFi.
- Insira o nome da rede (SSID) exatamente como seus pontos de acesso o estão transmitindo.
- Selecione WPA2 ou WPA3 como o tipo de segurança.
- Defina o tipo de EAP como EAP-TLS.
- Selecione o perfil de certificado SCEP criado no Passo 2 como o certificado de autenticação do cliente.
- Especifique o certificado Root Confiável para a validação do servidor.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.
Melhores Práticas e Padrões de Mercado
Ao implementar a implantação de certificados SCEP, siga estas melhores práticas universais para garantir conformidade e confiabilidade.
Posicionamento e Segurança do Servidor NDES
Para permitir que dispositivos remotos provisionem certificados antes de chegarem ao local físico, o servidor NDES deve estar acessível pela internet. Contudo, expor um servidor interno diretamente à internet representa um grande risco de segurança. Publique a URL do NDES utilizando o Azure AD Application Proxy ou utilize um gateway SCEP hospedado na nuvem. Isso fornece acesso remoto seguro sem a necessidade de abrir portas de entrada no firewall.
RADIUS e Verificação de CRL
A implantação de certificados é apenas metade da equação de segurança; a revogação é igualmente crítica. Se um funcionário se desliga da empresa, seu certificado de cliente permanece válido, e se o servidor RADIUS não verificar rigorosamente a Lista de Revogação de Certificados (CRL), desativar sua conta no Active Directory pode não revogar imediatamente seu acesso ao WiFi. Configure seu servidor RADIUS para exigir uma verificação rigorosa de CRL e garanta que seus pontos de distribuição de CRL tenham alta disponibilidade.
Implantação Independente de Hardware
O SCEP e o EAP-TLS são padrões universais. Sua implantação deve ser independente de hardware, funcionando perfeitamente em infraestruturas Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet.
Solução de Problemas e Mitigação de Riscos
Mesmo com um planejamento adequado, as implantações de certificados podem apresentar problemas.
Problema: O Perfil de WiFi Falha ao Ser Aplicado
Isso é quase sempre causado por uma incompatibilidade no direcionamento de grupos. Se o perfil SCEP for atribuído a um Grupo de Usuários, mas o perfil de WiFi for atribuído a um Grupo de Dispositivos, o MDM não conseguirá resolver a dependência. Certifique-se de que os perfis de Root Confiável, SCEP e WiFi estejam todos implantados exatamente para o mesmo grupo.
Problema: Erro NDES 403 Forbidden
Os dispositivos estão falhando ao recuperar os certificados SCEP. Isso provavelmente ocorre porque o modelo de certificado não possui as permissões necessárias para a conta de serviço do Intune Certificate Connector, ou o filtro de URL do seu firewall está bloqueando parâmetros específicos de consulta de texto utilizados pelo SCEP.
ROI e Impacto no Negócio
A transição para a implantação de certificados SCEP 802.1X proporciona retornos mensuráveis em segurança e operações.

- Redução de Chamados no Suporte: O WiFi baseado em senhas gera um alto volume de chamados de suporte. A autenticação baseada em certificados é invisível para o usuário, reduzindo normalmente a carga de trabalho do helpdesk relacionada ao WiFi em até 70%.
- Melhoria na Postura de Segurança: O EAP-TLS elimina o risco de roubo de credenciais e ataques man-in-the-middle. Isso é crucial para a conformidade com frameworks como PCI-DSS e GDPR.
- Integração Simplificada: Para organizações que gerenciam grandes frotas de dispositivos Apple junto com Windows, a integração com fluxos de trabalho de MDM existentes garante uma experiência de provisionamento zero-touch unificada.
- Segmentação Dinâmica: Oferece suporte à atribuição dinâmica de VLAN com base na identidade, isolando dispositivos IoT dos dados corporativos sem a necessidade de SSIDs separados.
Para leituras complementares, consulte nossos guias relacionados: Enterprise WiFi Security: A Complete Guide for 2026 e Como revogar o acesso WiFi quando um funcionário sai da empresa.
Definições principais
SCEP (Simple Certificate Enrollment Protocol)
Um protocolo que automatiza a solicitação e a emissão de certificados digitais para dispositivos gerenciados sem intervenção humana.
Usado por plataformas MDM para provisionar identidades exclusivas e seguras para dispositivos para autenticação de rede.
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
O método de autenticação 802.1X mais seguro, que exige que tanto o cliente quanto o servidor RADIUS apresentem certificados digitais válidos.
O protocolo de autenticação de destino para o qual os certificados SCEP são provisionados para suportar.
802.1X
Um padrão IEEE para controle de acesso à rede baseado em porta que fornece um mecanismo de autenticação para dispositivos que desejam se conectar a uma LAN ou WLAN.
A estrutura abrangente que protege as redes corporativas contra acessos não autorizados.
RADIUS
Um protocolo de rede que fornece gerenciamento centralizado de Autenticação, Autorização e Contabilização para usuários que se conectam e utilizam um serviço de rede.
O componente de servidor que valida o certificado do cliente e determina qual VLAN o dispositivo deve ingressar.
CSR (Certificate Signing Request)
Um bloco de texto codificado enviado a uma Autoridade Certificadora ao solicitar um certificado SSL/TLS, contendo a chave pública e as informações de identidade.
Gerado localmente no dispositivo durante o processo de registro do SCEP.
NDES (Network Device Enrollment Service)
Uma função do Microsoft Windows Server que atua como uma ponte, permitindo que os dispositivos obtenham certificados via SCEP.
O gateway que recebe o CSR do dispositivo e o encaminha para a Autoridade Certificadora interna.
CRL (Certificate Revocation List)
Uma lista publicada pela Autoridade Certificadora contendo os números de série dos certificados que foram revogados e que não devem mais ser confiáveis.
Verificado pelo servidor RADIUS durante a autenticação para garantir que o dispositivo de um funcionário desligado não consiga se conectar.
VLAN (Virtual Local Area Network)
Uma sub-rede lógica que agrupa uma coleção de dispositivos de diferentes redes locais físicas.
Usado em conjunto com o RADIUS para segmentar dinamicamente o tráfego de rede com base na identidade apresentada no certificado SCEP.
Exemplos práticos
Um hotel de 400 quartos precisa implantar WiFi operacional seguro para 150 dispositivos de funcionários (tablets e laptops), garantindo uma separação rigorosa da rede Guest WiFi.
A equipe de TI configura um gateway SCEP em nuvem integrado ao seu MDM. Eles implantam um perfil de Raiz Confiável, seguido por um perfil SCEP direcionado ao grupo de dispositivos 'Operações do Hotel'. Um perfil de WiFi para o SSID 'Staff-Secure' é então implantado, configurado para WPA3-Enterprise e EAP-TLS. O servidor RADIUS é configurado para atribuir esses dispositivos autenticados à VLAN 40, isolando-os completamente do Guest WiFi (VLAN 50).
Um grande campus universitário com 25.000 estudantes e 3.000 funcionários precisa proteger sua rede 'Edu-Secure'. Atualmente, eles usam PEAP com nomes de usuário e senhas, o que gera mais de 500 chamados de suporte por mês devido à expiração de senhas.
A universidade migra os dispositivos de funcionários e professores para EAP-TLS usando Intune e SCEP. Eles implantam os perfis de certificado na sequência estrita (Raiz -> SCEP -> WiFi) para os grupos de usuários de funcionários. Para dispositivos BYOD de estudantes não gerenciados, eles implantam um portal de integração separado que fornece certificados temporários ou utilizam a plataforma Guest WiFi do Purple com autenticação baseada em perfil para um acesso seguro e contínuo.
Questões práticas
Q1. Sua equipe está implantando um novo perfil de certificado SCEP para uma frota de 500 laptops Windows. O perfil Trusted Root foi implantado para o grupo "All Corporate Devices". O perfil SCEP foi implantado para o grupo "All Corporate Users". O perfil de WiFi está aparecendo como "Não Aplicável" nos laptops. Qual é a causa raiz?
Dica: Considere as regras de dependência de perfil do Intune e os requisitos de direcionamento de grupo.
Ver resposta modelo
A causa raiz é uma incompatibilidade no direcionamento do grupo. O Intune exige que os perfis dependentes (Root, SCEP, WiFi) sejam implantados no exato mesmo tipo de grupo. Como o perfil Root direciona a dispositivos e o perfil SCEP direciona a usuários, a cadeia de dependência é quebrada. Todos os três perfis devem direcionar ou ao mesmo grupo de Dispositivos ou ao mesmo grupo de Usuários.
Q2. Um diretor de operações de hotel deseja proteger a rede WiFi dos funcionários usando EAP-TLS. Ele sugere o uso de PKCS em vez de SCEP porque não requer um servidor NDES. Como arquiteto de rede, por que você deve desaconselhar isso para a autenticação WiFi?
Dica: Pense sobre onde a chave privada é gerada e como ela trafega.
Ver resposta modelo
Você deve desaconselhar o PKCS para autenticação WiFi porque ele exige que a chave privada seja gerada centralmente pela CA e transmitida pela rede para o dispositivo. O SCEP é significativamente mais seguro porque o dispositivo gera a chave privada localmente e a armazena em um enclave de hardware seguro; a chave privada nunca sai do dispositivo.
Q3. Durante uma auditoria de rede, você descobre que o servidor RADIUS está configurado para ignorar erros de verificação de CRL (Certificate Revocation List). Qual risco específico de segurança isso introduz quando um funcionário é desligado?
Dica: Considere o que acontece com a validade do certificado se o MDM remover o registro do dispositivo, mas o servidor RADIUS não puder verificar o status de revogação.
Ver resposta modelo
Se a verificação de CRL for ignorada ou falhar de modo permissivo, um funcionário desligado cujo dispositivo teve o registro removido (e o certificado revogado pela CA) ainda poderá se conectar à rede WiFi. O servidor RADIUS verá um certificado criptograficamente válido e, sem verificar a CRL, concederá o acesso, criando uma vulnerabilidade grave de segurança.
Continue a ler esta série
Como Segmentar Redes WiFi de Funcionários e Convidados com Segurança: Melhores Práticas para LANs Corporativas
Este guia fornece aos gerentes de TI e arquitetos de rede um modelo técnico e neutro em relação a fornecedores para proteger LANs corporativas por meio da segmentação adequada do tráfego WiFi de funcionários e convidados. O conteúdo aborda autenticação 802.1X, RADIUS em nuvem, isolamento de VLAN e o gerenciamento do ciclo de vida de credenciais necessário para eliminar senhas compartilhadas e proteger os ativos corporativos.
Best DNS filtering: a comprehensive guide for businesses
Este guia de referência técnica explica como o DNS filtering empresarial protege redes públicas bloqueando domínios maliciosos na camada de resolução - antes mesmo que uma conexão seja estabelecida. Ele fornece a diretores de TI, arquitetos de rede e equipes de operações de locais a arquitetura de implantação, configuração de firewall e contexto de conformidade que precisam para proteger o Guest WiFi em ambientes de hospitalidade, varejo e setor público. O Purple Shield bloqueia malware, botnets e conteúdo inadequado no nível de DNS em mais de 80.000 locais ativos.
Entendendo o Cisco SUDI: Identidade Ancorada em Hardware no Controle de Acesso a Redes Seguras
Este guia explica como o Cisco SUDI fornece uma identidade criptograficamente segura e ancorada em hardware para a infraestrutura de rede corporativa. Saiba como substituir endereços MAC clonáveis por certificados 802.1AR imutáveis para proteger o controle de acesso à rede do seu local.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.