Como revogar o acesso WiFi quando um funcionário sai da empresa
Este guia mostra às equipes de TI e operações de locais físicos como remover o acesso de funcionários ao WiFi quando um colaborador se desliga, sem interromper o restante da força de trabalho. Ele compara 802.1X baseado em certificados, iPSK específico por identidade e desprovisionamento direcionado por SCIM, fornecendo em seguida um roteiro de execução para o mesmo dia, método de teste e modelo de evidência de auditoria.
Video overview
Ouça este guia
Ver transcrição do podcast
Parte da nossa série principal: Enterprise WiFi Security Guide →
- Resumo Executivo
- Detalhamento Técnico
- O Problema com Senhas Compartilhadas
- Modelo 1: Revogação de Certificados 802.1X EAP-TLS
- Modelo 2: Exclusão de Chave Específica de Identidade iPSK
- Modelo 3: Desprovisionamento Automatizado via SCIM
- Guia de Implementação
- Passo 1: Estabeleça a Identidade como a Única Fonte de Verdade
- Passo 2: Escolha o Protocolo de Autenticação Correto
- Passo 3: Configure a Integração SCIM
- Passo 4: Ajuste os Timers do RADIUS
- Boas Práticas
- Resolução de Problemas e Mitigação de Riscos
- ROI e Benefícios para os Negócios

Resumo Executivo
Quando um funcionário deixa uma organização, revogar seu acesso físico é simples. No entanto, revogar o acesso WiFi muitas vezes não é tão fácil. Se a sua rede depende de uma senha WPA2 compartilhada, o funcionário que está saindo deixa a organização em posse dessas credenciais. A única maneira de bloquear o acesso é alterar a senha de toda a rede. Isso interrompe as operações e exige atualizações manuais em todos os dispositivos. Isso representa uma vulnerabilidade de segurança grave e leva a falhas de conformidade com padrões como PCI-DSS e ISO 27001.
Este guia demonstra como evitar senhas compartilhadas e implementar a revogação de WiFi por usuário. Exploramos três modelos comprovados: 802.1X EAP-TLS com revogação de certificado, Identity Pre-Shared Key (iPSK) com exclusão de chave específica de identidade e desprovisionamento orientado por SCIM. Ao vincular o acesso à rede diretamente ao seu provedor de identidade - como Microsoft Entra ID, Okta ou Google Workspace - você pode automatizar a revogação assim que uma conta for desativada. Isso cria a trilha de auditoria exata que os auditores esperam.
Ouça nosso podcast de briefing técnico sobre este tema:
Detalhamento Técnico
O Problema com Senhas Compartilhadas
Uma senha compartilhada WPA2-Personal carece de contexto de identidade. A rede não consegue distinguir entre um funcionário atual e um ex-funcionário. Consequentemente, a revogação do acesso exige a alteração da senha em toda a empresa. Isso cria um risco de segurança durante o período entre a saída do funcionário e a execução da alteração da senha.
Modelo 1: Revogação de Certificados 802.1X EAP-TLS
O padrão corporativo para segurança de WiFi é o 802.1X com EAP-TLS. Nesse modelo, cada dispositivo recebe um certificado digital exclusivo de uma Autoridade Certificadora (CA). Quando um dispositivo se conecta, o servidor RADIUS verifica criptograficamente o certificado.
Para revogar o acesso, você revoga o certificado na CA. O servidor RADIUS verifica o status de revogação em tempo real via Online Certificate Status Protocol (OCSP). Se o respondente OCSP retornar um status de "Revogado", o servidor RADIUS enviará uma mensagem de Access-Reject. Para sessões ativas, o servidor emite uma Alteração de Autorização (CoA) para desconectar o dispositivo imediatamente. Esse processo limita a revogação a um único usuário, sem impactar o restante da rede.
Modelo 2: Exclusão de Chave Específica de Identidade iPSK
Para ambientes com tipos mistos de dispositivos, incluindo hardware sem interface de usuário que não suporta certificados 802.1X, o iPSK é a solução mais adequada. O iPSK atribui uma senha exclusiva a cada usuário ou dispositivo individual no mesmo SSID.
O servidor RADIUS mapeia cada chave exclusiva para uma identidade específica. Quando um funcionário sai da empresa, a TI simplesmente exclui a chave específica do banco de dados RADIUS. O impacto, portanto, fica restrito exclusivamente a esse único usuário. Essa abordagem oferece a segurança individual de uma rede corporativa combinada com a simplicidade de uma chave pré-compartilhada.

Modelo 3: Desprovisionamento Automatizado via SCIM
O System for Cross-domain Identity Management (SCIM) é um padrão aberto que automatiza a troca de dados de identidade do usuário. O SCIM atua como uma ponte entre o seu provedor de identidade e os sistemas downstream, como a sua plataforma de gerenciamento de WiFi.
Quando o RH desativa um funcionário que está saindo no Microsoft Entra ID, Okta ou Google Workspace, o SCIM envia um evento de desprovisionamento para a Purple. A Purple revoga imediatamente as credenciais de WiFi do usuário na próxima autenticação - independentemente de ser um certificado ou um iPSK. Isso cria um sistema de ciclo fechado onde as mudanças no ciclo de vida da identidade aplicam automaticamente as políticas de acesso à rede.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.
Guia de Implementação
A implementação da revogação por usuário exige o alinhamento entre o seu provedor de identidade, o servidor RADIUS e o hardware de WiFi. A Purple se integra com hardware da Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks e Fortinet.
Passo 1: Estabeleça a Identidade como a Única Fonte de Verdade
Garantir que o seu provedor de identidade seja a única fonte de verdade para o status do usuário é fundamental. Todos os processos de admissão e desligamento devem começar e terminar no Microsoft Entra ID, Okta ou Google Workspace.
Passo 2: Escolha o Protocolo de Autenticação Correto
Se você possui uma solução madura de Gerenciamento de Dispositivos Móveis (MDM) capaz de distribuir certificados para todos os dispositivos corporativos, escolha o 802.1X EAP-TLS. Se você precisa oferecer suporte a uma variedade de dispositivos não gerenciados, terminais de ponto de venda ou hardware IoT, escolha iPSK.
Passo 3: Configure a Integração SCIM
Configure uma conexão SCIM entre seu provedor de identidade e a Purple. Mapeie o atributo de status do usuário para que o status "desativado" no diretório acione um evento de revogação na Purple.
Passo 4: Ajuste os Timers do RADIUS
Se você estiver usando EAP-TLS, configure o Time-To-Live (TTL) do cache OCSP do seu servidor RADIUS de acordo. Um TTL curto (por exemplo, 15 minutos) aumenta a segurança ao estreitar a janela na qual um certificado revogado permanece válido, mas aumenta a carga na CA.

Boas Práticas
Em conformidade com os padrões da indústria, as organizações devem controlar rigorosamente o acesso à rede. Implemente estas medidas para garantir um alto nível de segurança:
- Automatize com SCIM: A revogação manual está sujeita a erros humanos. Automatize esse processo vinculando sua plataforma de WiFi diretamente ao seu provedor de identidade.
- Implemente RADIUS CoA: Embora a revogação de credenciais impeça novas conexões, ela não encerra as sessões ativas. Certifique-se de que seu sistema envie um comando Change of Authorisation para desconectar o dispositivo imediatamente.
- Separe o tráfego de convidados e funcionários: Nunca conecte dispositivos de funcionários a uma rede guest WiFi. Use VLANs e SSIDs separados para manter a segregação.
- Logs de auditoria: Mantenha logs imutáveis de todos os eventos de desprovisionamento. Os auditores da ISO 27001 exigem comprovação de que o acesso foi revogado imediatamente após o término do vínculo empregatício.
Resolução de Problemas e Mitigação de Riscos
O ponto de falha mais comum na revogação de WiFi é um processo fragmentado. Se a TI desativar a conta no diretório, mas falhar em atualizar o banco de dados RADIUS independente, o funcionário que está saindo manterá o acesso. Uma integração SCIM elimina completamente esse risco.
Outro risco é o cache de certificados. Se um servidor RADIUS armazenar em cache uma resposta OCSP positiva por 24 horas, um dispositivo revogado poderá continuar se autenticando até que o cache expire. Ajuste as configurações de cache do seu OCSP para equilibrar de forma ideal os requisitos de desempenho e segurança. Para dispositivos compartilhados, como tablets de varejo usados por vários trabalhadores em turnos, não vincule a autenticação do dispositivo à identidade de um único funcionário. Use contas de serviço ou certificados específicos do dispositivo para evitar que hardware crítico fique offline quando uma pessoa sai da empresa.
ROI e Benefícios para os Negócios
A transição para a revogação de WiFi por usuário entrega um valor de negócios mensurável. Ela elimina as horas de suporte de TI gastas na coordenação de alterações de senha em toda a empresa. Além disso, minimiza o risco de violações de dados causadas por ex-funcionários, protegendo a organização contra multas regulatórias e danos à reputação.
Adicionalmente, fornece a trilha de auditoria clara necessária para passar perfeitamente por auditorias ISO 27001 e SOC 2. Ao automatizar o processo de admissão, movimentação e desligamento, as equipes de TI podem se concentrar em iniciativas estratégicas em vez de perder tempo com o gerenciamento manual de credenciais. Para obter mais detalhes sobre como proteger sua rede, consulte nosso guia Enterprise WiFi Security: A Complete Guide for 2026.
Definições principais
IEEE 802.1X
Uma estrutura de controle de acesso à rede que utiliza um dispositivo, um autenticador de rede e um serviço de autenticação de back-end para decidir se o acesso à rede é permitido.
Use quando o WiFi para funcionários precisar autenticar indivíduos ou dispositivos gerenciados em vez de confiar em uma senha compartilhada.
EAP-TLS
Um método de Extensible Authentication Protocol que utiliza certificados TLS para autenticação mútua e deriva chaves criptográficas durante a troca de autenticação.
Use para dispositivos gerenciados quando o ciclo de vida do certificado e a validação RADIUS puderem suportar a revogação individual.
RADIUS
Um protocolo e modelo de serviço comumente usado para transportar decisões de autenticação, autorização e tarifação entre equipamentos de rede e um serviço de autenticação.
É o ponto de decisão no back-end que você deve compreender ao testar implantações de 802.1X e de algumas iPSK.
Revogação de certificado
A remoção antecipada da autoridade de autenticação de um certificado antes da sua data de expiração programada.
É fundamental quando o certificado de um ex-funcionário precisa falhar na próxima autenticação de WiFi, em vez de permanecer válido até a expiração.
iPSK
Identity pre-shared key. Uma chave de WiFi distinta atribuída a uma pessoa, dispositivo ou grupo responsável em um SSID compartilhado.
Oferece um modelo prático de remoção direcionada quando o EAP-TLS não é adequado para um dispositivo.
SCIM
System for Cross-domain Identity Management. Um padrão baseado em HTTP para provisionamento e gerenciamento de dados de identidade entre sistemas.
Conecta um evento de desativação de conta no provedor de identidade a uma mudança no status de acesso ao WiFi.
Provedor de identidade
O sistema que mantém contas e autentica ou declara a identidade de funcionários, terceirizados e outras identidades de força de trabalho.
Ele deve ser a fonte autoritativa do evento de desativação em seu processo de contratação, mudança de cargo e desligamento.
Sessão ativa
Um dispositivo que já foi autenticado e que atualmente possui acesso à rede.
Decida se sua política de risco exige uma ação de desconexão separada após a revogação da credencial.
WPA3 Enterprise
A vertente corporativa de segurança do WPA3, que utiliza protocolos modernos de segurança e exige Protected Management Frames para redes WiFi CERTIFIED WPA3.
Ele melhora a segurança do WiFi, mas o desligamento individual de funcionários ainda requer um modelo de credencial vinculado à identidade.
VLAN
Um segmento de rede lógica que separa o tráfego na Camada 2 ou Camada 3 de acordo com o design da rede.
Isso é importante quando a identidade de WiFi de um funcionário é mapeada para uma função na rede de equipe administrativa, terceirizado ou outra função.
Exemplos práticos
Um hotel com 200 quartos possui um único SSID de WiFi para funcionários compartilhado pela recepção, governança e manutenção. Um ex-funcionário conhece a senha compartilhada WPA2, e o hotel não pode interromper as operações dos quartos ocupados com uma rotação de senha não planejada.
Crie um registro de exceção para a senha compartilhada, depois migre os dispositivos gerenciados da recepção para o 802.1X com EAP-TLS e emita iPSKs exclusivos para dispositivos que não podem usar certificados. Para o desligamento imediato, rotacione a senha compartilhada porque ela continua sendo um segredo comum. Para cada desligamento subsequente, desative a identidade, remova o certificado ou iPSK, teste uma nova conexão e retenha o histórico de eventos. O resultado operacional medido é uma remoção de credencial direcionada, um teste de acesso negado e um registro de auditoria atribuível por evento de desligamento.
Uma rede varejista nacional opera WiFi para funcionários em lojas, centros de distribuição e uma operação temporária em um estádio. O setor de RH desativa as contas no Microsoft Entra ID, mas as equipes das lojas atualmente abrem chamados de rede separados para ex-funcionários.
Mapeie a identidade durável do Entra ID ao registro de acesso WiFi e use SCIM para enviar o status de desativado para o serviço de acesso. Mantenha a desativação no provedor de identidade como o gatilho autorizado. Defina um caminho de exceção para falhas de sincronização, nomeie um responsável operacional e execute um teste controlado de desativação e autenticação em um grupo de lojas antes do lançamento geral. O resultado mensurável é um único evento de identidade que gera uma alteração de status no WiFi e uma tentativa de nova autenticação negada registrada, substituindo o chamado local como fluxo padrão.
Um centro de convenções precisa remover o acesso WiFi de um prestador de serviço após um evento de fim de semana, mantendo a equipe permanente e os dispositivos do local conectados para a abertura na segunda-feira.
Emita para o prestador de serviço uma iPSK vinculada ao registro de identidade do prestador, e não uma senha genérica de equipe de eventos. Ao final do contrato, exclua apenas essa iPSK, decida se deve encerrar a sessão ativa e, em seguida, teste uma nova conexão com a chave removida. Mantenha reunidos a solicitação de desligamento autorizada, a exclusão da chave e o teste de falha. O resultado é nenhuma alteração de credencial para a equipe permanente e nenhuma reconfiguração em seus dispositivos.
Continue a ler esta série
Secure BYOD WiFi: Integração de certificados Passpoint vs xPSK (iPSK)
Um guia técnico abrangente para equipes de TI sobre como proteger dispositivos não gerenciados de funcionários e estudantes (BYOD) usando certificados Passpoint EAP-TLS zero-touch vs xPSK específico do fornecedor (iPSK/easyPSK, DPSK, PPSK, MPSK).
WPA2 Personal vs Enterprise: qual é a diferença e qual você deve usar?
Este guia de referência técnica fornece uma comparação autoritativa entre os padrões de segurança sem fio WPA2 Personal e WPA2 Enterprise. Ele detalha os handshakes criptográficos subjacentes, requisitos de arquitetura e metodologias de implantação necessárias para que líderes de TI protejam redes corporativas. Os leitores aprenderão como fazer a transição de senhas compartilhadas para a autenticação individualizada baseada em certificados para se alinharem com frameworks de conformidade e mitigar ameaças internas.
Três SSIDs para controlar todos: guia de configuração de WiFi para convidados, Passpoint e IoT
Este guia técnico fornece um modelo definitivo para implementar o design de três SSIDs de WiFi em locais corporativos. Ele detalha a configuração de um Captive Portal de WiFi de convidados aberto, integração automatizada de Passpoint e autenticação xPSK por dispositivo para obter segmentação de VLAN completa e acesso à rede zero-trust.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.