Migrando de RADIUS On-Premises (NPS) para RADIUS as a Service
Este guia definitivo detalha a arquitetura técnica, a metodologia de implementação e o impacto nos negócios da migração do Microsoft Network Policy Server (NPS) local para um modelo RADIUS as a Service nativo em nuvem. Ele fornece aos líderes de TI e arquitetos de rede estruturas práticas para reduzir a sobrecarga operacional, eliminar pontos únicos de falha e proteger a autenticação corporativa em locais distribuídos.
Ouça este guia
Ver transcrição do podcast
- Resumo Executivo
- Análise Técnica Detalhada: Arquitetura e Padrões
- As Limitações do NPS Local
- A Arquitetura Cloud RADIUS
- Guia de Implementação: Uma Metodologia de 5 Fases
- Fase 1: Auditoria e Inventário
- Fase 2: Implantação Piloto
- Fase 3: Execução em Paralelo (Mitigação de Riscos)
- Fase 4: Transição Definitiva (Cutover)
- Fase 5: Desativação
- Boas Práticas e Conformidade
- Solução de Problemas e Mitigação de Riscos
- ROI e Impacto nos Negócios

Resumo Executivo
Por quase duas décadas, o Network Policy Server (NPS) da Microsoft tem sido a implementação padrão de RADIUS para redes corporativas. No entanto, à medida que os operadores de locais expandem suas operações em locais distribuídos — de redes de varejo a grupos globais de hospitalidade —, o fardo operacional de gerenciar a infraestrutura de autenticação local tornou-se um passivo significativo.
Migrar para o RADIUS como Serviço transfere a autenticação de um componente de hardware gerenciado para um serviço em nuvem consumido. Essa transição arquitetônica elimina o ponto único de falha inerente às implantações independentes de NPS, remove os ciclos de atualização de hardware e fornece a escalabilidade elástica necessária para ambientes de alta densidade, como estádios e centros de convenções. Para gerentes de TI e arquitetos de rede, este guia fornece uma metodologia estruturada e neutra em relação a fornecedores para migrar a autenticação 802.1X para a nuvem sem impactar o tráfego de produção, garantindo a conformidade com o PCI DSS e o GDPR, e reduzindo o OpEx da infraestrutura de autenticação em até 80%.
Análise Técnica Detalhada: Arquitetura e Padrões
Para entender a migração, devemos primeiro examinar a mudança arquitetônica na forma como o controle de acesso baseado em porta IEEE 802.1X é entregue.
As Limitações do NPS Local
Em uma implantação tradicional, os pontos de acesso atuam como o Network Access Server (NAS), encaminhando as solicitações de autenticação para um servidor NPS local. O servidor NPS avalia as políticas de solicitação de conexão, valida as credenciais em um repositório de identidade (geralmente o Active Directory via LDAP) e retorna uma mensagem de Access-Accept ou Access-Reject.
Este modelo apresenta três restrições críticas para as redes modernas:
- Dependência de Hardware e Manutenção: O NPS requer máquinas físicas ou virtuais dedicadas, exigindo aplicação contínua de patches, planejamento de capacidade e gerenciamento de ciclo de vida.
- Complexidade de Alta Disponibilidade: Alcançar a redundância exige a implantação do NPS em um par de failover, duplicando os custos de licenciamento sem fornecer redundância geográfica real.
- Gargalos de Taxa de Transferência: Durante picos de simultaneidade — como a entrada em um estádio ou horários de pico no varejo —, uma única instância do NPS pode se tornar um gargalo, levando a tempos limite de autenticação e degradação da experiência do usuário.
A Arquitetura Cloud RADIUS
O RADIUS como Serviço abstrai a camada de autenticação. Os provedores de nuvem operam clusters distribuídos e geograficamente redundantes de servidores RADIUS. O NAS aponta para esses endpoints em nuvem, e as solicitações são balanceadas de carga automaticamente.

Segurança de Transporte: O Papel do RadSec Ao mover o RADIUS para a nuvem, o tráfego de autenticação atravessa a internet pública. Embora o RADIUS tradicional use um segredo compartilhado e hash MD5, as implantações modernas devem implementar o RadSec (RADIUS sobre TLS, RFC 6614). O RadSec envolve toda a conversa do RADIUS em um túnel TLS (geralmente porta TCP 2083), fornecendo criptografia na camada de transporte equivalente ao HTTPS e autenticação mútua entre o NAS e o endpoint do Cloud RADIUS.
Integração de Identidade O Cloud RADIUS não exige a migração do seu diretório de usuários. Os serviços geralmente oferecem suporte a conexões LDAPS de volta ao Active Directory local ou integrações de API nativas com o Azure Active Directory (Entra ID) via SAML ou SCIM. Isso garante que seus processos existentes de gerenciamento de ciclo de vida de usuários permaneçam intactos.
Para locais que utilizam plataformas de Guest WiFi , o Cloud RADIUS se integra diretamente, fornecendo um painel de controle unificado para a autenticação corporativa 802.1X e o acesso à rede de convidados, completo com recursos avançados de WiFi Analytics .
Guia de Implementação: Uma Metodologia de 5 Fases
Executar uma migração sem tempo de inatividade requer uma abordagem estruturada e em fases.

Fase 1: Auditoria e Inventário
Antes de fazer qualquer alteração, documente o estado atual:
- Clientes RADIUS: Identifique cada NAS (pontos de acesso, switches, concentradores VPN).
- Políticas: Documente as políticas de rede e de solicitação de conexão do NPS existentes, incluindo os Atributos Específicos do Fornecedor (VSAs) usados para atribuição de VLAN.
- Métodos EAP: Identifique quais métodos de Extensible Authentication Protocol estão em uso (ex: EAP-TLS, PEAP-MSCHAPv2).
Fase 2: Implantação Piloto
Provisione a instância do Cloud RADIUS e configure um SSID de não produção ou um único site de teste. Valide a integração do diretório de identidade (ex: sincronização do Entra ID) e garanta que o método EAP funcione de ponta a ponta.
Fase 3: Execução em Paralelo (Mitigação de Riscos)
Configure os dispositivos NAS de produção para usar tanto o servidor Cloud RADIUS (Principal) quanto o servidor NPS legado (Fallback). Execute essa configuração por no mínimo duas semanas. Monitore as taxas de sucesso de autenticação, métricas de latência e fluxos de dados de tarifação para identificar quaisquer discrepâncias de política antes da transição definitiva.
Fase 4: Transição Definitiva (Cutover)
Durante uma janela de manutenção programada, remova a configuração de fallback do NPS legado dos dispositivos NAS. Comprometa-se totalmente com a infraestrutura em nuvem. Certifique-se de que seu procedimento de rollback esteja documentado e testado.
Fase 5: Desativação
Após 30 dias de operação estável, desative com segurança os servidores NPS legados e recupere os recursos de computação.
Boas Práticas e Conformidade
Ao projetar sua arquitetura Cloud RADIUS, siga os seguintes padrões:
- Exija o RadSec: Nunca envie tráfego RADIUS pela internet pública usando o padrão UDP 1812/1813 se o RadSec (TCP 2083) for compatível com o hardware do seu NAS.
- Cadeias de Confiança de Certificados: Garanta que os dispositivos clientes confiem no certificadoificate Authority (CA) que emitiu o certificado do servidor RADIUS na nuvem. Envie a CA raiz para os dispositivos gerenciados via MDM ou Diretiva de Grupo antes da migração.
- Postura de Conformidade: Selecione um provedor de RADIUS na nuvem que mantenha a certificação SOC 2 Type II e o credenciamento ISO 27001. Isso simplifica significativamente suas avaliações anuais de PCI DSS, particularmente para ambientes de Varejo e Hospitalidade .
Para princípios mais amplos de design de rede, consulte nossos guias sobre Como Configurar WiFi para Empresas: Um Guia para 2026 e Entendendo RSSI e Força do Sinal para um Planejamento de Canal Ideal .
Solução de Problemas e Mitigação de Riscos
| Modo de Falha | Causa Raiz | Estratégia de Mitigação |
|---|---|---|
| Timeouts de Autenticação | Firewall bloqueando UDP 1812/1813 ou TCP 2083 de saída. | Verifique se as regras do firewall de perímetro permitem o tráfego de saída para as faixas de IP específicas do provedor de RADIUS na nuvem. |
| Erros de Confiança de Certificado | Dispositivos clientes não possuem a CA Raiz em seu repositório confiável. | Implante a CA Raiz via MDM/GPO antes da Fase 3 (Execução Paralela). |
| Falha na Atribuição de VLAN | Atributos Específicos do Fornecedor (VSAs) não mapeados corretamente nas políticas de nuvem. | Replique os formatos exatos de string VSA do NPS para o mecanismo de políticas do RADIUS na nuvem durante a Fase 1. |
| Impacto de Queda de WAN | A perda de internet interrompe o acesso ao RADIUS na nuvem. | Implante links WAN redundantes ou implemente um proxy RADIUS local que armazene em cache as credenciais de dispositivos conhecidos. |
ROI e Impacto nos Negócios
A migração para o RADIUS como Serviço entrega resultados de negócios mensuráveis:
- Redução de Custos: Elimina a aquisição de hardware, o licenciamento do Windows Server e as horas de engenharia gastas em atualizações e manutenção. A redução típica de OpEx é de 60-80%.
- SLA de Confiabilidade: Os provedores de nuvem oferecem SLAs de tempo de atividade de 99,99% com garantia financeira, em comparação com os 97-98% típicos alcançados por implantações NPS em um único local.
- Agilidade: Novos locais podem ser ativados instantaneamente sem a necessidade de provisionar hardware de autenticação local, acelerando os cronogramas de implantação para hubs de Transporte e instalações de Saúde .
Ouça nossa equipe de consultoria sênior discutir as implicações estratégicas neste briefing de 10 minutos:
Definições principais
RADIUS (Remote Authentication Dial-In User Service)
Um protocolo de rede que fornece gerenciamento centralizado de Autenticação, Autorização e Contabilização (AAA) para usuários que se conectam e utilizam um serviço de rede.
O protocolo principal usado por redes WiFi corporativas para validar as credenciais do usuário antes de conceder acesso à rede.
NPS (Network Policy Server)
A implementação da Microsoft de um servidor e proxy RADIUS, incluída como uma função no Windows Server.
A infraestrutura legada local da qual as organizações estão migrando ativamente para reduzir a sobrecarga de manutenção.
NAS (Network Access Server)
O dispositivo que atua como gateway para a rede e repassa as solicitações de autenticação para o servidor RADIUS.
Em um contexto sem fio, o NAS é normalmente o Ponto de Acesso WiFi ou o Controlador de LAN Sem Fio.
RadSec (RADIUS over TLS)
Um protocolo definido na RFC 6614 que transporta pacotes RADIUS sobre uma conexão TCP criptografada com TLS.
Essencial para implantações de RADIUS em nuvem para garantir que os dados de credenciais sejam criptografados ao trafegar pela internet pública.
EAP (Extensible Authentication Protocol)
Uma estrutura de autenticação frequentemente usada em redes sem fio e conexões ponto a ponto.
Determina como o cliente e o servidor trocam credenciais de forma segura (por exemplo, certificados via EAP-TLS ou senhas via PEAP).
VSA (Vendor-Specific Attribute)
Atributos personalizados definidos por fornecedores de hardware dentro do protocolo RADIUS para suportar recursos proprietários.
Crucial durante a migração; as VSAs são frequentemente usadas para atribuir usuários autenticados a VLANs de rede específicas de forma dinâmica.
LDAPS (Lightweight Directory Access Protocol over SSL)
Um protocolo seguro para consultar e modificar serviços de diretório como o Active Directory.
Usado por serviços RADIUS em nuvem para consultar com segurança repositórios de identidade locais sem migrar o diretório de usuários para a nuvem.
802.1X
Um padrão IEEE para controle de acesso à rede baseado em porta (PNAC).
O padrão subjacente que usa RADIUS para garantir que apenas dispositivos autenticados possam trafegar dados na LAN ou WLAN corporativa.
Exemplos práticos
Um grupo hoteleiro de 200 propriedades atualmente executa servidores NPS locais em cada site para autenticação 802.1X de funcionários. Eles estão migrando para o Entra ID (Azure AD) e desejam desativar os servidores locais. Como devem abordar a migração?
- Implante um serviço RADIUS em nuvem que se integre nativamente com o Entra ID via SAML/SCIM.
- Configure as políticas do RADIUS em nuvem para mapear grupos do Entra ID (ex: 'Recepção', 'Gerência') para VSAs de VLAN específicas.
- Em uma propriedade piloto, configure os pontos de acesso para usar RadSec para conectar-se ao endpoint do RADIUS em nuvem.
- Envie a CA Raiz do servidor RADIUS em nuvem para todos os dispositivos dos funcionários via Microsoft Intune.
- Execute a autenticação paralela no site piloto e, em seguida, realize uma implantação em fases nas 199 propriedades restantes.
Um estádio com capacidade para 50.000 pessoas apresenta falhas de autenticação em seu SSID corporativo durante grandes eventos porque seu servidor NPS local não consegue lidar com o rendimento de milhares de dispositivos em roaming simultâneo.
- Realize uma auditoria nas políticas de NPS e métodos EAP existentes.
- Provisione um serviço RADIUS em nuvem capaz de realizar auto-scaling para lidar com altas autenticações por segundo (APS).
- Estabeleça uma conexão LDAPS do serviço RADIUS em nuvem para o Active Directory local do estádio.
- Atualize os controladores de LAN sem fio de alta densidade do estádio para apontar para os endpoints do RADIUS em nuvem como os servidores de autenticação primários.
Questões práticas
Q1. Sua organização está migrando para o Cloud RADIUS. A equipe de segurança exige que nenhum tráfego de autenticação seja enviado pela internet em texto simples ou usando algoritmos de hash obsoletos como o MD5. Qual protocolo você deve configurar em seus controladores de LAN sem fio?
Dica: Procure pelo protocolo que envolve o RADIUS em um túnel TLS.
Ver resposta modelo
Você deve configurar o RadSec (RADIUS over TLS). O RadSec estabelece um túnel TLS sobre a porta TCP 2083 entre o NAS e o servidor RADIUS em nuvem, fornecendo criptografia na camada de transporte e autenticação mútua, atendendo aos requisitos da equipe de segurança.
Q2. Durante a Fase 3 (Execução Paralela) da sua migração, você percebe que os usuários estão se autenticando com sucesso no servidor RADIUS em nuvem, mas não estão sendo colocados nos segmentos de rede corretos. Qual é a lacuna de configuração mais provável?
Dica: Como um servidor RADIUS informa a um ponto de acesso qual segmento de rede usar?
Ver resposta modelo
Os Atributos Específicos do Fornecedor (VSAs) para atribuição dinâmica de VLAN não foram configurados corretamente nas políticas do RADIUS em nuvem. Você deve garantir que as strings exatas de VSA usadas no servidor NPS legado sejam replicadas no ambiente em nuvem para que o NAS saiba qual VLAN atribuir ao usuário.
Q3. Um dispositivo cliente está falhando repetidamente na autenticação EAP-TLS no novo serviço RADIUS em nuvem, mas funciona normalmente no servidor NPS legado. Os logs do dispositivo mostram um erro de 'servidor não confiável'. Como você resolve isso?
Dica: O EAP-TLS exige que o cliente confie na identidade do servidor.
Ver resposta modelo
O dispositivo cliente não possui a Autoridade Certificadora (CA) Raiz que emitiu o certificado do servidor RADIUS em nuvem em seu repositório de raízes confiáveis. Você deve implantar a CA Raiz no dispositivo cliente usando uma solução de Gerenciamento de Dispositivos Móveis (MDM) ou Diretiva de Grupo.
Continue a ler esta série
Os Benefícios de Segurança do RADIUS como Serviço para Forças de Trabalho Híbridas
Este guia de referência técnica explica como o RADIUS como Serviço protege o acesso à rede para forças de trabalho híbridas em locais distribuídos. Ele aborda a arquitetura, os benefícios de segurança e as etapas de implantação para substituir a infraestrutura de RADIUS local por um serviço de autenticação gerenciado na nuvem. Para gerentes de TI e arquitetos de rede em hotéis, redes de varejo, estádios e organizações do setor público, este guia fornece as evidências necessárias para avaliar e agir em uma migração para o RADIUS na nuvem neste trimestre.
Integrando RADIUS as a Service com Diretórios em Nuvem (Azure AD e Google Workspace)
Este guia de referência técnica detalha como integrar o RADIUS as a Service com diretórios em nuvem - Microsoft Entra ID e Google Workspace - para autenticação WiFi corporativa. Ele aborda a transição arquitetônica do NPS local para o RADIUS nativo da nuvem, a implantação de autenticação EAP-TLS baseada em certificados e as melhores práticas operacionais para proteger o acesso sem fio em ambientes de hotelaria, varejo e setor público. Para gerentes de TI e arquitetos de rede que já investem em identidade em nuvem, este guia preenche a lacuna entre o gerenciamento de diretórios e a segurança de rede física.
Como Implementar a Autenticação 802.1X com Cloud RADIUS
Este guia de referência técnica fornece uma estrutura abrangente para a implementação da autenticação 802.1X com Cloud RADIUS em propriedades corporativas distribuídas. Ele detalha a arquitetura, a seleção do método EAP, o sequenciamento de implantação e as estratégias de mitigação de riscos necessárias para proteger o acesso à rede, eliminando a sobrecarga operacional da infraestrutura local.